SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen

Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite betrachtet Cyberversicherung als Anforderung an Sicherheitskontrollen. Die regulatorischen Meldepflichten des Bundes stehen separat unter SOC und ISG-Meldepflicht sowie SOC und FINMA. Die wirtschaftliche Gesamtrechnung inklusive Prämieneffekt liegt unter ROI eines SOC. Was ein SOC überhaupt tut, steht unter Was ist ein SOC.

Quellenlage

Die zitierten Anforderungen sind aus öffentlich verfügbaren Versicherungsbedingungen, Marktanalysen und Broker-Publikationen 2024-2026 aggregiert. Aktive Anbieter im Schweizer Markt sind u. a. Zurich, AXA, Baloise, Helvetia, Allianz und Chubb. Branchenüblich, aber policenabhängig, verbindlich ist ausschliesslich der konkrete Vertrag.

Was Versicherer praktisch immer verlangen

Diese fünf Kontrollen erscheinen auf nahezu jedem Antragsformular. Fehlen sie, wird der Antrag entweder abgelehnt, mit spezifischen Ausschlüssen belegt oder nur zu einer Prämie angeboten, die ökonomisch unattraktiv ist.

  • MFA für alle privilegierten Accounts und Remote-Zugriffe
  • EDR auf allen Endpoints (kein reines AV)
  • Getrennte oder immutable Backups mit dokumentierten Restore-Tests
  • Patch-Prozess für kritische Schwachstellen innerhalb weniger Tage
  • Dokumentierter Incident-Response-Plan mit benannten Rollen

Was in den meisten Antragsformularen für KMU steht

Diese Kontrollen sind nicht immer formale Ausschlussgründe, aber ihr Fehlen führt in der Regel zu Zuschlag, Selbstbehaltserhöhung oder Sublimits. 24/7-Detection ist der Punkt, an dem Managed SOC oder MDR ins Spiel kommt, weil interne KMU-Teams ihn allein nicht liefern.

  • 24/7-Detection (Managed SOC, MDR oder gleichwertig) mit Nachweis menschlicher Analysten
  • PAM oder gleichwertige Kontrolle privilegierter Zugriffe
  • E-Mail-Filterung mit Anti-Phishing und Anhang-Sandboxing
  • Regelmässige Security-Awareness-Trainings mit Phishing-Simulationen
  • Keine unpatched End-of-Life-Systeme im produktiven Netz

Was Prämie und Deckung verbessert, aber selten Pflicht ist

  • Log-Retention von mindestens 12 Monaten mit forensischer Zugriffsmöglichkeit
  • Netzwerksegmentierung zwischen Client-, Server- und OT-Zonen
  • Jährliche Tabletop- oder Krisenübung mit Geschäftsleitung
Was der Markt zeigt

Internationale Marktanalysen und Versicherer-Programme zeigen: dokumentierte Kontrollen können die Prämie spürbar senken; einzelne Anbieter gewähren explizite MDR-Rabattprogramme. Die Höhe hängt vom Versicherer und Segment ab.

Die 72-Stunden-Meldefrist und warum sie ein SOC braucht

Viele Schweizer und EU-Policen enthalten kurze Meldefristen ab Kenntnis eines meldepflichtigen Ereignisses, häufig 72 Stunden. Massgeblich ist die eigene Police. Verspätete Meldung führt regelmässig zu Kürzungen oder Leistungsverweigerung wegen Obliegenheitsverletzung. Ohne 24/7-Detection beginnt die Frist real erst am Montagmorgen, obwohl der Angriff am Freitagabend passiert ist. Ein Managed SOC verkürzt die Zeit zwischen Signal und Kenntnis von Tagen auf Stunden und macht die Einhaltung der Frist überhaupt möglich.

Warranties: Was Sie im Antrag bejahen, müssen Sie halten

Antragsformulare enthalten typischerweise Warranties oder Zusicherungen zu MFA, EDR, Patch-Prozess und Backup-Regime. Werden diese im Schadenfall nicht nachgewiesen, kürzt der Versicherer die Leistung oder verweigert sie. Das gilt auch, wenn die Kontrolle bei Antragstellung existierte, im Betriebsalltag aber verwässert wurde.

Der teure Standardfehler

MFA ist im Antrag mit 'ja' vermerkt, in der Realität aber für Servicekonten und ältere VPN-Zugänge ausgenommen. Genau diese Ausnahme wird im Schadenfall zum Einfallstor und die Deckung entfällt.

Welche Rolle ein SOC im Versicherungskontext genau spielt

  • Nachweis: kontinuierlicher Beleg, dass Kontrollen tatsächlich wirken (nicht nur auf dem Papier existieren).
  • Zeitgewinn: Detection und Kenntnisnahme innerhalb der 72-Stunden-Meldefrist auch ausserhalb der Bürozeiten.
  • Forensik: strukturierte Log-Sammlung und Timeline, die der Versicherer im Schadenfall verlangt.
  • Schadenshöhe: dokumentierte schnelle Reaktion senkt Ausfallzeiten und damit den Anspruch, was Renewals verbessert.

Checkliste vor dem Antrag oder Renewal

  1. MFA-Deckung prüfen: alle privilegierten und Remote-Zugänge inklusive Servicekonten und Alt-VPN.
  2. EDR-Abdeckung prüfen: keine grauen Endpoints, keine unmanaged Ausnahmen.
  3. Backup-Restore-Test der letzten zwölf Monate dokumentiert vorlegen können.
  4. 24/7-Detection: bestätigen, wer nachts, am Wochenende und an Feiertagen die Uhr für die Meldefrist startet.
  5. Incident-Response-Plan: benannte Rollen, Kontaktketten, Versicherer-Hotline im Plan verankert.
  6. Warranties Wort für Wort prüfen und interne Realität abgleichen, bevor Sie unterschreiben.

Rechtsgrundlagen und Quellen

  • FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
  • FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
  • ISG (SR 128), Art. 74a-74f: Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
  • Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex

Häufige Fragen

Ist ein SOC formell Pflicht für eine Cyberversicherung?

In den meisten Standardpolicen nicht formal, aber praktisch: die verlangte 24/7-Detection lässt sich ohne Managed SOC oder MDR im KMU-Segment kaum darstellen. Für grössere oder regulierte Betriebe ist ein Managed SOC in vielen Antragsformularen inzwischen expliziter Punkt.

Wie stark beeinflusst ein SOC die Prämie?

Dokumentierte Kontrollen können die Prämie spürbar senken; einzelne Anbieter gewähren explizite MDR-Rabattprogramme. Die Höhe ist versicherer- und segmentabhängig. Der wirtschaftlich grössere Effekt liegt oft in der Vermeidung von Sublimits und Ausschlüssen, nicht im reinen Prämienrabatt.

Reicht MDR anstelle eines Managed SOC?

Für die meisten KMU-Policen: ja, sofern der MDR-Anbieter 24/7-Erkennung, dokumentierte Reaktion und Forensik-Zugriff nachweist. Zum Unterschied im Detail siehe [Was ist MDR](/de/soc/was-ist-mdr) und [SOC vs. MDR](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Was passiert, wenn wir die 72-Stunden-Frist verpassen?

Versicherer berufen sich auf Obliegenheitsverletzung und kürzen oder verweigern die Leistung. Ausschlaggebend ist der Zeitpunkt der Kenntnisnahme im Betrieb, nicht der Zeitpunkt, an dem die IT-Leitung informiert wird. Ohne 24/7-Detection ist dieser Zeitpunkt bei Wochenend-Angriffen faktisch der Montagmorgen.

Warum genau 72 Stunden und nicht 24 oder 48?

Häufig anzutreffen sind 72-Stunden-Fristen. Einzelne Verträge sehen kürzere oder längere Fristen vor. Massgeblich ist immer der konkrete Vertrag.

Weiterlesen im Cluster
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.