20. März 2024
In Asien lebt mehr als die Hälfte aller Internetnutzer weltweit. Unternehmen nutzen die Online-Aktivitäten der Asiaten, um neue und bestehende Kunden zu erreichen, neue Produkte zu entwickeln und Prozesse effizienter zu gestalten. Die damit verbundenen „ benefits “ gehen mit besonderen Risiken einher, die von herkömmlichen Betriebsunterbrechungsversicherungen (BI) nicht abgedeckt werden. Diese lassen sich jedoch durch eine Betriebsunterbrechungsdeckung im Rahmen eigenständiger Cyber-Versicherungspolicen absichern.
Im Zuge des Übergangs von der physischen zur digitalen Welt stellen Cyber-BI-Schadensfälle besondere Herausforderungen dar – einige davon sind bekannt, andere neu und wieder andere unterscheiden sich grundlegend von herkömmlichen BI-Schadensfällen.
Das Vertraute
Wie bei allen Versicherungsansprüchen muss ein Kausalzusammenhang zwischen dem Vorfall und dem Schaden nachgewiesen werden. Dies wird in der herkömmlichen Betriebsunterbrechungsversicherung als „Sachschadenvorbehalt“ bezeichnet. Cyber-Betriebsunterbrechungsversicherungen funktionieren ähnlich, doch anstelle eines Sachschadens kann der Versicherungsschutz durch eine tatsächliche oder vermutete Kompromittierung der IT-Systeme des Versicherungsnehmers ausgelöst werden. Damit Schäden gedeckt sind, müssen sie auf einen versicherten Vorfall zurückzuführen sein.
Auch die Deckungsarten, die sowohl herkömmliche als auch Cyber-Betriebsunterbrechungsversicherungen bieten, sind recht ähnlich. Die Deckung kann auf Basis des Bruttoumsatzes oder des Bruttogewinns sowie auf Basis erhöhter Betriebskosten gewährt werden. Das Ziel besteht daher darin, den Versicherungsnehmer in die Lage zu versetzen,in der er sich ohneden Cybervorfallbefunden hätte. Diese Vorfälle können entweder böswilliger Natur sein (z. B. eine Datenpanne oder Malware) oder andere Ursachen haben (etwa durch versehentliche Handlungen oder Unterlassungen). Die Herausforderung liegt wie immer darin, den Schaden ausschließlich auf den durch den Vorfall verursachten Schaden einzugrenzen.
Das etwas andere
Bei der Betrachtung von Schäden im Rahmen einer Cyber-Versicherung fallen einige feine Unterschiede auf. Der Entschädigungszeitraum einer herkömmlichen Betriebsunterbrechungsversicherung beginnt in der Regel mit dem Eintritt eines Sachschadens. Bei Cyber-Betriebsunterbrechungsversicherungen hängt der Beginn jedoch stark vom Wortlaut der Police ab; dies kann der festgestellte Zeitpunkt einer Systemkompromittierung oder der Zeitpunkt der Meldung eines Sicherheitsvorfalls sein. Dies unterliegt dem Ablauf einer festgelegten Wartezeit (d. h. einer Selbstbehaltsfrist), die in der Regel etwa 12 Stunden beträgt. Auch wenn dies nach einer kurzen Zeit klingt, kann es sich für einen Online-Händler während eines großen Verkaufsereignisses wie dem Singles’ Day als kostspielige Ewigkeit erweisen.
Cyber-BI-Policen sehen in der Regel maximale Entschädigungszeiträume von etwa drei Monaten vor, was deutlich kürzer ist als die 12 Monate, die bei herkömmlichen BI-Policen üblich sind. Dies spiegelt die kürzere Dauer vieler Cybervorfälle wider, die beispielsweise durch die Wiederherstellung aus einem Backup schneller behoben werden können. Allerdings kann es trotz der Unterstützung durch ein spezielles Incident-Response-Team schwierig sein, die Fehlerquelle in einem komplexen IT-System zu identifizieren und zu beheben.
Die ganz unterschiedlichen
Da es sich bei den zugrunde liegenden Vermögenswerten um immaterielle Vermögenswerte handelt, ergeben sich einige wesentliche Unterschiede. Hier sind zwei, die es zu beachten gilt:
- Ransomware-Angriffe
Ransomware-Angriffe sind zwar nichts Neues, gewinnen jedoch zunehmend an Bedeutung und werden immer komplexer, wodurch die Wahrscheinlichkeit steigt, dass Unternehmen mit Betriebsstörungen konfrontiert werden. Dabei können Daten gestohlen oder der Zugriff darauf gesperrt werden (oder eine Kombination aus beidem), wobei der Erpresser damit droht, vertrauliche Daten zu veröffentlichen, zu vernichten oder den Zugriff darauf zu sperren, sofern keine Zahlung erfolgt. Die durchschnittliche Lösegeldsumme lag im Jahr 2023 Berichten zufolge bei 1,54 Millionen US-Dollar und hat sich damit gegenüber 2022 fast verdoppelt.
In bestimmten Fällen mag die Zahlung des Lösegelds als die kostengünstigste und effektivste Option erscheinen. Manche Versicherungen kommen sogar für solche Zahlungen auf. Die endgültige Entscheidung darüber, ob eine Zahlung geleistet wird, liegt beim Unternehmen – aber sollte es zahlen?
Auch wenn es verlockend sein mag, den Forderungen nachzugeben, in der Hoffnung, dass die Daten schnell wiederhergestellt werden, sprechen die Fakten dagegen. Etwa jeder Vierte, der zahlt, erhält seine Daten nie zurück, und selbst wenn einige Daten wiederhergestellt werden, benötigen die meisten Unternehmen mehr als eine Woche, um sich von einem Ransomware-Angriff zu erholen. Es gibt zudem keine Garantie dafür, dass der Angriff damit beendet oder gelöst ist – ein Punkt, den auch die aus 48 Ländern bestehende „Counter Ransomware Initiative“ betont, die von solchen Zahlungen dringend abrät. Zahlungen könnten zudem als Finanzierungsquelle für kriminelle Aktivitäten dienen und einen weiteren Anreiz für künftige Angriffe bieten.
Unternehmen müssen entscheiden, ob es in ihrem besten Interesse liegt, die Zahlung eines Lösegelds abzulehnen. Sollten Versicherer die Entscheidung, nicht zu zahlen, unterstützen, würde sich der Versicherungsschutz in der Regel auf die Wiederherstellungskosten und etwaige Umsatzausfälle erstrecken, die unmittelbar aus dem Angriff resultieren.
Da Ransomware-Angriffe hohe finanzielle Verluste verursachen und zu erheblichen Ausfallzeiten führen können, wäre es sinnvoll, sich proaktiv auf einen solchen Vorfall vorzubereiten. Zu diesen Maßnahmen können gehören:
- Sicherstellen, dass Sicherungen und Redundanzen vorhanden und auf dem neuesten Stand sind
- Durchführung regelmäßiger IT-Audits
- Vorgabe sicherer Passwörter und Multi-Faktor-Authentifizierung
- Durchführung regelmäßiger IT-Schulungen und -Weiterbildungen
- Entwicklung von Plänen zur Reaktion auf Vorfälle, die bei Bedarf schnell umgesetzt werden können
Solche Pläne sind nur dann wirksam, wenn die gesamte Organisation daran mitwirkt.
- Rufschädigung
Nach einem Cyberangriff kann die öffentliche Wahrnehmung des betroffenen Unternehmens beeinträchtigt werden – insbesondere, wenn sensible Kundendaten offengelegt werden. Kunden könnten die Fähigkeit des Unternehmens, ihre personenbezogenen Daten zu schützen, in Frage stellen, was zu einem Verlust an Vertrauen und Loyalität führen kann. Auch Dienstausfälle können dazu führen, dass Nutzer zu einem Wettbewerber wechseln, der seine Zuverlässigkeit hervorhebt.
Viele Cyber-BI-Versicherungen bieten Schutz vor Reputationsschäden und erstatten den Versicherten finanzielle Verluste, die sich unmittelbar aus dem Vorfall ergeben. Möglicherweise besteht auch Versicherungsschutz für Kosten zur Wiederherstellung der Reputation, beispielsweise für die Beauftragung von PR-Beratern, um die Auswirkungen negativer Berichterstattung abzumildern. Die Schwierigkeit besteht darin, den Verlust bestehender und potenzieller Kunden zu bemessen und dem Vorfall zuzuordnen. Da viele Cyber-Versicherungen zudem kurze maximale Entschädigungszeiträume vorsehen, wären anhaltende Reputationsschäden, die über diesen Zeitraum hinausgehen, nicht durch die Police abgedeckt.
Es ist noch nicht absehbar, ob Berichte über Cybervorfälle mittlerweile so alltäglich geworden sind, dass der Ruf eines Unternehmens tatsächlich Schaden nimmt. Die Menschen neigen dazu, Unternehmen, denen ein hohes Maß an Vertrauen entgegengebracht wird, als anfälliger für Reputationsschäden anzusehen. Eine Online-Bank wäre beispielsweise anfälliger für Reputationsschäden als ein Online-Händler.
Wie auch bei Ransomware kann ein proaktiver Ansatz beim Umgang mit Reputationsschäden effektiver und effizienter sein als eine reaktive Haltung. Neben den oben aufgeführten Maßnahmen sollte eine klare und effektive Kommunikation mit den Stakeholdern im Mittelpunkt stehen – sie ist der Schlüssel zum Wiederaufbau von Vertrauen und zum Schutz der Reputation.
Fazit
Cyber-BI-Schadensfälle weisen zwar einige Gemeinsamkeiten mit herkömmlichen BI-Schadensfällen auf, doch der digitale Bereich wirft einige ganz eigene Fragen auf. Wenn ein Unternehmen mit einem Cyber-BI-Schadensfall konfrontiert ist, ist es von entscheidender Bedeutung, einen vertrauenswürdigen Partner hinzuzuziehen, der über Fachwissen hinsichtlich der Besonderheiten von Cyber-BI-Schadensfällen verfügt, um die weitreichenden Auswirkungen abzufedern.
> Erfahren Sie mehr — Informieren Sie sich über die Dienstleistungen im Bereich der forensischen Buchprüfung und Lösungen bei Betriebsunterbrechungen in Asien oder senden Sie eine E-Mail an [email protected] , um weitere Informationen zu erhalten
Australien
Kanada
Dänemark
Frankreich
Deutschland
Griechenland
Irland
Niederlande
Neuseeland
Norwegen
Spanien und Portugal
Vereinigtes Königreich
Vereinigte Staaten