Wie lassen sich Erkenntnisse aus der Cyberversicherung im Risikomanagement von Industriekunden besser verzahnen?
Abstrakte Darstellung von leuchtenden, geschwungenen Linien in Blau und Orange auf dunklem Hintergrund.
© Yuichiro Chino / Getty Images

Cyberrisiken haben sich weltweit zu einem der bedeutendsten Unternehmensrisiken entwickelt. Gleichzeitig wird es für Unternehmen immer schwieriger einzuschätzen, wie widerstandsfähig die eigene Organisation tatsächlich ist, angesichts der Risiken entlang komplexer digitaler Lieferketten und inmitten einer dynamischen Bedrohungslage in den Bereichen Operational Technology (OT) und Information Technology (IT). Dazu erhöhen neue regulatorische Anforderungen den Druck auf das Top-Management, die Cyber-Resilienz kontinuierlich zu verbessern, sprich erkannte Risiken zu vermeiden oder abzudecken.

Vor diesem Hintergrund gewinnt die objektive Bewertung des eigenen Cyber-Sicherheitsniveaus  zunehmend an Bedeutung.

Ungenutzte Synergien für das Risikomanagement

Viele Unternehmen verfügen bereits über aussagekräftige Informationen aus etablierten Sicherheitsprogrammen, regelmäßigen Audits und umfangreichen Governance-Strukturen. Auch Cyberversicherer bewerten die gedeckten Cyber-Risiken auf Basis strukturierter Risikodialoge und detaillierter Kundendaten. Grundlage sind dabei die Erfahrungen mit versicherten Schäden.

Während die Erkenntnisse vor allem der Risikobewertung und Preisfindung der Versicherer dienen, werden daraus abgeleitete Handlungsempfehlungen für die weitere Verbesserung der Cyber-Resilienz nur begrenzt an die Risikomanager zurückgespielt.

Cyber Resilience ist Management-Thema

Für multinationale Unternehmen ist diese Entwicklung besonders relevant. Sie müssen Cyberrisiken über verschiedene Geschäftsbereiche, Länder und regulatorische Rahmenbedingungen hinweg steuern. Nicht nur Behörden sondern auch Aufsichtsgremien und Managementteams erwarten belastbare Informationen darüber, wie resilient die Organisation tatsächlich ist.

Gefragt sind daher Ansätze, die sowohl Compliance-Anforderungen nachweisbar erfüllen, als auch Transparenz über den tatsächlichen Reifegrad und damit effektiv Handlungsfähigkeit für das Management schaffen.

Denn die entscheidende Frage lautet schon lange nicht mehr: "Gibt es angemessene Sicherheitsmaßnahmen?" Sondern: "Wie wirksam sind diese Maßnahmen und wo bestehen weiterhin  Risiken oder Schwachstellen"

Von der Selbstauskunft zur unabhängigen Evidenz

Vor diesem Hintergrund haben Munich Re und TÜV SÜD einen  Ansatz entwickelt, der unabhängige Cyber Assessments mit dem Cyber-Underwriting verbindet.

Dabei führt TÜV SÜD als unabhängige Instanz eine strukturierte Inspektion der Cyber-Resilienz eines Unternehmens durch. Die Ergebnisse dienen nicht nur als Grundlage für Präventions- und Verbesserungsmaßnahmen, sondern können auch in die Risikobewertung für Cyberversicherungen einfließen. Der Ansatz orientiert sich an anerkannten Standards und Frameworks für IT und OT, wie NIS2, ISO 27001, NIST Cybersecurity Framework, sowie den Anforderungen der der DSGVO. Ziel ist es, ein objektives Bild des aktuellen Reifegrads zu gewinnen  und  bestehende Risiken und Verbesserungspotenziale transparent zu machen.. Dieser strukturierte Ansatz mit Ergänzungen wie z.B. der Lieferketten- und Drittparteirisiken Bewertung ermöglicht es Versicherern umfangreichere Deckungskonzepte für Rückwirkungsschäden anzubieten.

Ein ganzheitlicher Blick auf die Cyber-Resilienz

Die Bewertung geht dabei deutlich über eine klassische Fragebogenanalyse hinaus. Im Rahmen eines mehrstufigen Assessment-Prozesses werden unter anderem folgende Bereiche untersucht:

  • Governance, Richtlinien und Verantwortlichkeiten
  • Cyber-Risikomanagement und Sicherheitsorganisation
  • Asset Management und Transparenz über kritische Systeme
  • Schwachstellen- und Patch-Management
  • Zugriffs- und Fernzugriffskonzepte
  • Bedrohungserkennung und Incident Response
  • Notfallmanagement und Business Continuity
  • Lieferketten- und Drittparteirisiken
  • Datenschutz und regulatorische Anforderungen

Darüber hinaus analysiert TÜV SÜD die Sicherheit von Lieferketten sowie die Wirksamkeit bestehender Notfall- und Wiederherstellungspläne. Das Ergebnis ist eine evidenzbasierte Bewertung der Cyber-Resilienz und des Reifegrads der Organisation.

Mehr als ein Service

Die Bedeutung dieses Ansatzes reicht über die einzelne Kooperation hinaus. Im Kern entsteht hier eine Brücke zwischen kontinuierlichem Verbesserungsprozess und Risikotransfer. Unternehmen erhalten nicht nur eine unabhängige Einschätzung ihres Cyber-Reifegrads, sondern auch konkrete Hinweise auf Verbesserungspotenziale. Gleichzeitig profitieren Versicherer von einer fundierteren Risikobewertung auf Basis objektiver Nachweise statt ausschließlich auf Grundlage von Selbstauskünften. Dadurch entsteht eine gemeinsame Datengrundlage für Kunden und Versicherer, die Transparenz schafft und die kontinuierliche Verbesserung der Cyber-Resilienz unterstützt.

Ein möglicher nächster Entwicklungsschritt für den Cyberversicherungsmarkt

Die Cyberversicherung hat sich über die vergangenen zwei Jahrzehnte entlang der Risiken und Versichertenbedarfe einer digitalisierten Umgebung erheblich weiterentwickelt. Versicherer halten Schritt, indem künftig Cyberrisiken zunehmend auf Basis unabhängiger Evidenz und messbarer Reifegrade bewertet werden, um gemeinsam Resilienz zu steigern. Für Unternehmen ermöglicht dieser Ansatz einen klareren Blick auf ihre tatsächlichen Risiken. Für Risk Manager schafft er eine fundiertere Grundlage für Investitions- und Transferentscheidungen. Für Cyberversicherer eröffnet sich  die Möglichkeit, Risiken noch präziser zu einzuschätzen und langfristig versicherbar zu machen.

Die Zusammenarbeit von Munich Re und TÜV SÜD ist damit ein neues Angebot für Kunden, die sich bewusst für eine bessere Verzahnung des kontinuierlichen Verbesserungsprozesses und Cyberversicherung entscheiden, in Ergänzung zu marktüblichem Vorgehen mit Fragebögen und Risikodialogen.

Experte

Tobias Gebhardt
Tobias Gebhardt
Senior Cyber Underwriter
Munich Re F&C
    Titelbild

    0:00
    0:00