Die sechs Vertragspunkte, die wirklich zählen
- Ransomware-Sublimit: Oft 50 % der Gesamtdeckung. Bei 5 Mio. € Police nur 2,5 Mio. € für Ransomware-Schäden.
- Kriegsklausel: LMA5564 ist eng, ältere Formulierungen versicherungsnehmerfreundlich. Auswirkung im Worst Case sechsstellig bis hin zu Totalausschluss.
- Lösegelddeckung: Manche Policen schließen Lösegeld vollständig aus, andere decken bis Sublimit nach Versichererfreigabe.
- Obliegenheiten: MFA, Backups, Patch-Management, Awareness-Training. Verletzung führt zu Leistungsfreiheit nach § 28 VVG.
- Ertragsausfall-Wartezeit: 8, 12 oder 24 Stunden bis zur Deckung. Bei kurzem Ausfall entscheidend.
- Panel-Bindung: Muss der Versicherer-IR oder darf eigener Anwalt gewählt werden? Free choice of counsel ist nicht überall Standard.
Anbieterprofile im Überblick
Vergleichende Einordnung auf Basis öffentlicher Versicherungsbedingungen und Marktbeobachtung 2026. Keine Empfehlung eines konkreten Vertrags, keine Vermittlertätigkeit.
| Anbieter | Zielprofil | Stärken | Zu beachten |
|---|---|---|---|
| Allianz Cyber | Großkonzerne und Mittelstand ab 50 Mio. € Umsatz | Hohe Deckungssummen bis 50 Mio. €, eigenes IR-Panel, internationale Programme | Strenge Obliegenheiten zu MFA und Patch-Management, Kriegsklausel nach LMA5564 |
| AXA XL Cyber | Mittelstand und Großunternehmen | Differenzierte Deckung für OT/Industrie, schnelle Vorabprüfung | Ransomware-Sublimit oft auf 50 % der Gesamtdeckung begrenzt |
| Hiscox CyberClear | KMU 1 bis 50 Mio. € Umsatz | Schlanker Antrag, schnelles Underwriting, breite Krisenleistungen | Deckungssummen meist bis 5 Mio. €, Lösegeld-Sublimit niedrig |
| Munich Re HSB / Corvus | Mittelstand mit IT-Reifegrad-Scan | Datengetriebenes Underwriting, Prämienrabatte bei besserer Cyberhygiene | Voraussetzung: External-Scan vor Vertragsschluss, kontinuierliches Monitoring |
| CHUBB Cyber Enterprise Risk Management | Mittelstand bis Großunternehmen | Sehr breites Krisenmanagement, internationale Mandate | Komplexes Vertragswerk, anwaltliche Prüfung empfohlen |
| Markel Cyber 360 | KMU und gehobener Mittelstand | Pragmatisches Underwriting, gute Schadenregulierung | Kapazität begrenzt, oft nur in Konsortien für große Risiken |
Typische Prämien 2026
| Umsatz | Deckungssumme | Prämienspanne p.a. netto |
|---|---|---|
| bis 5 Mio. € | 1 Mio. € | 1.800 bis 5.500 € |
| 5 bis 20 Mio. € | 2 bis 5 Mio. € | 5.500 bis 25.000 € |
| 20 bis 100 Mio. € | 5 bis 15 Mio. € | 25.000 bis 120.000 € |
| 100 bis 500 Mio. € | 15 bis 50 Mio. € | 120.000 bis 600.000 € |
Marktbeobachtung 2026. Tatsächliche Prämie hängt von Branche, IT-Reife, Schadenhistorie und Selbstbehalt ab.
Häufige Fragen
- Welcher Cyberversicherer ist der beste 2026?
- Es gibt keinen pauschal besten Anbieter. Maßgeblich sind Ihre Risikostruktur, Branche, Umsatz und IT-Reifegrad. Wichtiger als der Anbieter ist die Vertragsanalyse: Welche Ransomware-Sublimits gelten, ob Lösegeld gedeckt ist, wie die Kriegsklausel formuliert ist und welche Obliegenheiten Sie erfüllen müssen.
- Was deckt eine Standard-Cyberpolice 2026?
- Üblich sind: Eigenschäden (Forensik, Wiederherstellung, Ertragsausfall), Drittschäden (Haftpflicht gegenüber Betroffenen), Krisenkosten (PR, Rechtsbeistand, Benachrichtigung) und Lösegeld bis zu einem Sublimit. Nicht abgedeckt sind in der Regel: vorsätzliche Handlungen, vorhandene Schwachstellen ohne Patches, Kriegsschäden (sehr unterschiedlich definiert).
- Wann zahlt die Versicherung nicht?
- Hauptgründe sind verletzte Obliegenheiten (kein MFA trotz Zusage im Antrag, keine Backups, kein Patch-Management), verspätete Schadenmeldung über die Frist hinaus, Eigenmächtigkeit (Lösegeld ohne Versichererfreigabe gezahlt) und Ausschlüsse (Krieg, staatliche Akteure bei strenger Kriegsklausel).
- Wie hoch sollte die Deckungssumme sein?
- Faustregel: 5 bis 15 % des Jahresumsatzes, mindestens 1 Mio. €. Für KMU mit hohem Datenbestand oder kritischer Infrastruktur deutlich mehr. Ransomware-Schäden mittlerer Mittelständler liegen 2025 im Median bei 4,8 Mio. € Gesamtkosten (Quelle: Sophos State of Ransomware 2025).
- Brauche ich einen Anwalt für die Police?
- Vor Vertragsschluss zwingend bei Versicherungssummen über 2 Mio. €. Im Schadenfall immer: Die Obliegenheitsprüfung und die Deckungsanzeige müssen rechtssicher formuliert sein, sonst riskieren Sie Leistungsfreiheit des Versicherers.
- Was ist die Kriegsklausel und warum ist sie relevant?
- Seit dem Merck-vs-Ace-Urteil (NJ 2022) versuchen Versicherer, staatlich zurechenbare Cyberangriffe (z. B. NotPetya, durch USA Russland zugeordnet) als Kriegshandlung auszuschließen. Die Formulierung variiert stark zwischen den Anbietern. Eine alte Klausel ist günstiger für den Versicherungsnehmer, neue Klauseln (LMA5564, Munich-Re-Wording) sind enger.
Mehr Hintergrund
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.






