Der jüngste IT-Sicherheitsvorfall bei der uniVersa hat es der Branche vor Augen geführt. Ein Web-Crawler griff über eine temporär fehlende Sicherheitseinstellung für einige Stunden Kundendaten ab – kein Hackerangriff, sondern eine Fehlkonfiguration nach einer IT-Umstellung, professionell gemanagt und transparent kommuniziert. Für Unternehmer stellt sich damit eine sehr praktische Frage. Wäre so etwas im eigenen Betrieb eigentlich versichert? Viele denken bei „Cyber“ reflexhaft an Erpressungstrojaner und Hacker. Im Alltag genügen aber ein Konfigurationsfehler, ein verlorener Laptop oder ein falsch adressierter E-Mail-Verteiler.
Die gute Nachricht. Eine gute Cyber-Police deckt auch das. Die weniger gute. Nur, wenn Definitionen und Bausteine stimmen.
Für eine Datenpanne braucht es keinen Hacker
Versicherungsfall auch ohne Angriff – auf die Definition kommt es an
Ob eine Datenpanne ohne Angreifer versichert ist, entscheidet die Definition des Versicherungsfalls im Bedingungswerk. Marktübliche Bedingungen – etwa die Musterbedingungen des GDV (AVB Cyber) – erfassen als Informationssicherheitsverletzung neben Angriffen von außen regelmäßig auch Bedienfehler und menschliches Versagen. Eine Fehlkonfiguration ist damit grundsätzlich versicherbar – aber der Wortlaut variiert von Anbieter zu Anbieter erheblich. Wo die Grenze liegt, zeigt das Landgericht Hagen (Urteil vom 15.10.2024, Az. 9 O 258/23). Beim Zahlungsbetrug durch bloße E-Mail-Täuschung ohne Beeinträchtigung der eigenen Systeme ließ sich keine versicherte Netzwerksicherheitsverletzung nachweisen – die Klage scheiterte.
Merke. Nicht jeder Schaden „mit Computer“ ist ein Cyber-Schaden im Sinne der Police.
Baustein 1. Eigenschäden – von der Forensik bis zum Betriebsstillstand
Der Eigenschaden-Baustein trägt die Kosten im eigenen Haus. IT-Forensik zur Ursachenklärung, Bereinigung und Wiederherstellung von Daten und Systemen sowie den Ertragsausfall bei Betriebsunterbrechung – dass hier schnell Millionenbeträge im Raum stehen, zeigt das Urteil des Landgerichts Tübingen zur Cyber-Betriebsunterbrechung. Gerade bei Datenpannen sind daneben die Service-Leistungen oft wertvoller als die reine Geldzahlung. 24-Stunden-Notfallhotline, rechtliche Erstberatung im Meldeprozess nach Art. 33 und 34 DSGVO, die Kosten der Benachrichtigung der Betroffenen und professionelle Krisenkommunikation.
Baustein 2. Drittschäden – der unterschätzte Haftpflichtschutz
Der Haftpflicht-Baustein prüft Ansprüche Dritter, wehrt unberechtigte Forderungen ab und stellt von berechtigten frei. Seine Bedeutung ist zuletzt stark gewachsen. Nach der Leitentscheidung des Bundesgerichtshofs zum Facebook-Scraping (Urteil vom 18.11.2024, Az. VI ZR 10/24) kann schon der bloße Kontrollverlust über personenbezogene Daten ein immaterieller Schaden nach Art. 82 DSGVO sein. Eine Datenpanne mit vielen Betroffenen kann damit eine Welle von Einzelforderungen auslösen – meist moderat in der Höhe, in der Summe und im Abwehraufwand aber erheblich. Genau hier zeigt sich der Wert der Abwehrdeckung. Sie ist die Rechtsschutzfunktion der Cyber-Police.
Grenzen der Deckung. Bußgelder, Sublimits, Obliegenheiten
Kein Baustein ist grenzenlos. DSGVO-Bußgelder übernehmen Policen nur, „soweit rechtlich zulässig“ – ob Bußgelder überhaupt versicherbar sind, ist rechtlich umstritten und ungeklärt. Krisenkosten und Betriebsunterbrechung sind häufig durch Sublimits und Selbstbehalte begrenzt. Und die Deckung steht und fällt mit dem eigenen Verhalten. Falsch beantwortete Risikofragen können den Vertrag zu Fall bringen – bis hin zur Arglistanfechtung, wie sie das OLG Schleswig bestätigt hat (Beschluss vom 09.01.2025, Az. 16 U 63/24) –, und Sicherheitsobliegenheiten wie Updates, Backups und Mehr-Faktor-Authentifizierung müssen tatsächlich gelebt werden. Auch nachträgliche Änderungen der IT-Landschaft können als Gefahrerhöhung relevant werden.
Worauf Unternehmen jetzt achten sollten
Prüfen Sie Ihre Police auf vier Punkte. Erfasst die Definition des Versicherungsfalls auch Bedienfehler und Fehlkonfigurationen? Sind Datenschutz-Drittschäden einschließlich der Abwehrkosten mitversichert? Passen Sublimits, Selbstbehalte und Haftzeit der Betriebsunterbrechung zum tatsächlichen Risiko? Und stimmen die Angaben aus dem Risikofragebogen noch mit der gelebten IT-Realität überein? Im Schadenfall gilt: Sofort über den vereinbarten Weg melden, Beweise und Logdaten sichern, Weisungen des Versicherers einholen – und keine vorschnellen Erklärungen abgeben. Was zu tun ist, wenn der Versicherer dennoch nicht zahlt, haben wir hier zusammengestellt.
Cyber-Deckung ist Vertragsauslegung – wir prüfen Ihre Police und Ihre Ansprüche
Ob eine Datenpanne gedeckt ist, entscheidet sich an Definitionen, Bausteinen und Obliegenheiten – also an juristischer Detailarbeit. Wirth Rechtsanwälte aus Berlin sind auf das Versicherungsrecht spezialisiert und begleiten Unternehmen bundesweit rund um die Cyberversicherung. Von der Prüfung des Bedingungswerks vor Abschluss über die Deckungsanfrage im Schadenfall bis zur außergerichtlichen und gerichtlichen Durchsetzung – und bei Drittansprüchen Betroffener koordinieren wir Abwehr und Deckung aus einer Hand. Je früher die Police auf dem Prüfstand steht, desto seltener wird der Ernstfall zur Überraschung.
Fazit
Für eine Datenpanne braucht es keinen Hacker – für die Regulierung aber eine Police, deren Definitionen, Bausteine und Grenzen zum eigenen Betrieb passen. Wer das vor dem Schadenfall prüft und im Ernstfall richtig reagiert, macht aus der Cyberversicherung das, was sie sein soll. Verlässliche Existenzsicherung.
Für eine Datenpanne braucht es keinen Hacker
Häufige Fragen (FAQ)
Nein. Marktübliche Bedingungen erfassen regelmäßig auch Bedienfehler und menschliches Versagen – etwa Fehlkonfigurationen. Entscheidend ist die Definition des Versicherungsfalls in der konkreten Police; reine Täuschungsschäden ohne Systembeeinträchtigung (z. B. CEO-Fraud) sind dagegen oft nicht erfasst.
Im Drittschaden-Baustein regelmäßig ja – einschließlich der Prüfung und Abwehr unberechtigter Forderungen. Nach der BGH-Rechtsprechung zum Kontrollverlust kann eine Datenpanne viele Einzelansprüche auslösen; die Abwehrdeckung ist dann besonders wertvoll.
Nur „soweit rechtlich zulässig“ – ob Bußgelder versicherbar sind, ist umstritten und nicht abschließend geklärt. Verlassen sollte man sich darauf nicht; umso wichtiger sind Prävention und ein sauberer Meldeprozess.
Unverzüglich über den vereinbarten Meldeweg anzeigen, Logdaten und Beweise sichern, Weisungen des Versicherers einholen und keine vorschnellen Erklärungen abgeben. Parallel die datenschutzrechtlichen Fristen (72-Stunden-Meldung) im Blick behalten.






