SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.
Abgrenzung zu Nachbarthemen
Diese Seite betrachtet Cyberversicherung als Anforderung an Sicherheitskontrollen. Die regulatorischen Meldepflichten des Bundes stehen separat unter SOC und ISG-Meldepflicht sowie SOC und FINMA. Die wirtschaftliche Gesamtrechnung inklusive Prämieneffekt liegt unter ROI eines SOC. Was ein SOC überhaupt tut, steht unter Was ist ein SOC.
Die zitierten Anforderungen sind aus öffentlich verfügbaren Versicherungsbedingungen, Marktanalysen und Broker-Publikationen 2024-2026 aggregiert. Aktive Anbieter im Schweizer Markt sind u. a. Zurich, AXA, Baloise, Helvetia, Allianz und Chubb. Branchenüblich, aber policenabhängig, verbindlich ist ausschliesslich der konkrete Vertrag.
Was Versicherer praktisch immer verlangen
Diese fünf Kontrollen erscheinen auf nahezu jedem Antragsformular. Fehlen sie, wird der Antrag entweder abgelehnt, mit spezifischen Ausschlüssen belegt oder nur zu einer Prämie angeboten, die ökonomisch unattraktiv ist.
- MFA für alle privilegierten Accounts und Remote-Zugriffe
- EDR auf allen Endpoints (kein reines AV)
- Getrennte oder immutable Backups mit dokumentierten Restore-Tests
- Patch-Prozess für kritische Schwachstellen innerhalb weniger Tage
- Dokumentierter Incident-Response-Plan mit benannten Rollen
Was in den meisten Antragsformularen für KMU steht
Diese Kontrollen sind nicht immer formale Ausschlussgründe, aber ihr Fehlen führt in der Regel zu Zuschlag, Selbstbehaltserhöhung oder Sublimits. 24/7-Detection ist der Punkt, an dem Managed SOC oder MDR ins Spiel kommt, weil interne KMU-Teams ihn allein nicht liefern.
- 24/7-Detection (Managed SOC, MDR oder gleichwertig) mit Nachweis menschlicher Analysten
- PAM oder gleichwertige Kontrolle privilegierter Zugriffe
- E-Mail-Filterung mit Anti-Phishing und Anhang-Sandboxing
- Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen
- Keine unpatched End-of-Life-Systeme im produktiven Netz
Die 72-Stunden-Meldefrist und warum sie ein SOC braucht
Viele Schweizer und EU-Policen enthalten kurze Meldefristen ab Kenntnis eines meldepflichtigen Ereignisses, häufig 72 Stunden. Massgeblich ist die eigene Police. Verspätete Meldung führt regelmässig zu Kürzungen oder Leistungsverweigerung wegen Obliegenheitsverletzung. Ohne 24/7-Detection beginnt die Frist real erst am Montagmorgen, obwohl der Angriff am Freitagabend passiert ist. Ein Managed SOC verkürzt die Zeit zwischen Signal und Kenntnis von Tagen auf Stunden und macht die Einhaltung der Frist überhaupt möglich.
Warranties: Was Sie im Antrag bejahen, müssen Sie halten
Antragsformulare enthalten typischerweise Warranties oder Zusicherungen zu MFA, EDR, Patch-Prozess und Backup-Regime. Werden diese im Schadenfall nicht nachgewiesen, kürzt der Versicherer die Leistung oder verweigert sie. Das gilt auch, wenn die Kontrolle bei Antragstellung existierte, im Betriebsalltag aber verwässert wurde.
MFA ist im Antrag mit 'ja' vermerkt, in der Realität aber für Servicekonten und ältere VPN-Zugänge ausgenommen. Genau diese Ausnahme wird im Schadenfall zum Einfallstor und die Deckung entfällt.
Welche Rolle ein SOC im Versicherungskontext genau spielt
- Nachweis: kontinuierlicher Beleg, dass Kontrollen tatsächlich wirken (nicht nur auf dem Papier existieren).
- Zeitgewinn: Detection und Kenntnisnahme innerhalb der 72-Stunden-Meldefrist auch ausserhalb der Bürozeiten.
- Forensik: strukturierte Log-Sammlung und Timeline, die der Versicherer im Schadenfall verlangt.
- Schadenshöhe: dokumentierte schnelle Reaktion senkt Ausfallzeiten und damit den Anspruch, was Renewals verbessert.
Checkliste vor dem Antrag oder Renewal
- MFA-Deckung prüfen: alle privilegierten und Remote-Zugänge inklusive Servicekonten und Alt-VPN.
- EDR-Abdeckung prüfen: keine grauen Endpoints, keine unmanaged Ausnahmen.
- Backup-Restore-Test der letzten zwölf Monate dokumentiert vorlegen können.
- 24/7-Detection: bestätigen, wer nachts, am Wochenende und an Feiertagen die Uhr für die Meldefrist startet.
- Incident-Response-Plan: benannte Rollen, Kontaktketten, Versicherer-Hotline im Plan verankert.
- Warranties Wort für Wort prüfen und interne Realität abgleichen, bevor Sie unterschreiben.
Einordnung im SOC-Betrieb
Wie der Versicherungs-taugliche Betrieb konkret aussieht, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
- FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
- ISG (SR 128), Art. 74a-74f: Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
- Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
Häufige Fragen
Ist ein SOC formell Pflicht für eine Cyberversicherung?
In den meisten Standardpolicen nicht formal, aber praktisch: die verlangte 24/7-Detection lässt sich ohne Managed SOC oder MDR im KMU-Segment kaum darstellen. Für grössere oder regulierte Betriebe ist ein Managed SOC in vielen Antragsformularen inzwischen expliziter Punkt.
Wie stark beeinflusst ein SOC die Prämie?
Dokumentierte Kontrollen können die Prämie spürbar senken; einzelne Anbieter gewähren explizite MDR-Rabattprogramme. Die Höhe ist versicherer- und segmentabhängig. Der wirtschaftlich grössere Effekt liegt oft in der Vermeidung von Sublimits und Ausschlüssen, nicht im reinen Prämienrabatt.
Reicht MDR anstelle eines Managed SOC?
Für die meisten KMU-Policen: ja, sofern der MDR-Anbieter 24/7-Erkennung, dokumentierte Reaktion und Forensik-Zugriff nachweist. Zum Unterschied im Detail siehe [Was ist MDR](/de/soc/was-ist-mdr) und [SOC vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).
Was passiert, wenn wir die 72-Stunden-Frist verpassen?
Versicherer berufen sich auf Obliegenheitsverletzung und kürzen oder verweigern die Leistung. Ausschlaggebend ist der Zeitpunkt der Kenntnisnahme im Betrieb, nicht der Zeitpunkt, an dem die IT-Leitung informiert wird. Ohne 24/7-Detection ist dieser Zeitpunkt bei Wochenend-Angriffen faktisch der Montagmorgen.
Warum genau 72 Stunden und nicht 24 oder 48?
Häufig anzutreffen sind 72-Stunden-Fristen. Einzelne Verträge sehen kürzere oder längere Fristen vor. Massgeblich ist immer der konkrete Vertrag.
Verwandte Begriffe
- Ransomware Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Playbook Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.