forumNeues Thema

Versicherung verlangt für Vertragsverlängerung einen 'Ransomware-Wiederanlaufplan' – was muss da rein?

OOya O***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
113
#1

Wir sind ein Industriebedarf-Großhandel mit 22 Mitarbeitern in New Jersey. Jahresumsatz etwa 4 Millionen Dollar. Auftragsabwicklung, Buchhaltung und Lagerwirtschaft laufen bei uns im Büro auf zwei physischen Servern und einem lokalen NAS.

Unsere Cyber-Versicherung, die wir seit drei Jahren haben, steht diesen Monat zur Verlängerung an. Unser Makler hat uns einen 12-seitigen Fragebogen geschickt. Früher hat man bei Machen Sie Backups einfach Ja angekreuzt und gut war. Diesmal verlangen sie ausdrücklich einen schriftlichen Ransomware-Wiederanlaufplan. Wenn wir das Dokument und die Nachweise über Wiederherstellungstests der letzten sechs Monate nicht vorlegen, steigt unsere Jahresprämie von 3.500 Dollar auf 9.000 Dollar, oder der Ransomware-Baustein fliegt komplett raus.

Aktuell machen wir im Büro nächtliche Cloud-Backups und wöchentliche Sicherungen auf externe Festplatten, aber ein offizielles Planungsdokument haben wir nicht. Welche Punkte müssen zwingend rein, damit die Versicherung zufrieden ist? Wie zieht man sowas mit einem kleinen Team von null auf auf?

VVeli T***Teilnehmer
Funktion
HR-Spezialist
Branche
Landwirtschaft
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
1
Nützlichste Antwort#2

Kurz gesagt: Ein von Versicherungen geforderter Ransomware-Wiederanlaufplan ist ein Betriebshandbuch, das festlegt, in welcher Reihenfolge und durch wen die Systeme im Ernstfall wieder hochgefahren werden, wie Backups vor Angreifern isoliert sind und welche Wiederherstellungszeiten tatsächlich getestet wurden. Prüfer geben sich längst nicht mehr mit Absichtserklärungen zufrieden, sie wollen konkrete Architekturen und Protokolle echter Testläufe sehen.

Das 4 bis 6 Seiten starke Dokument sollte auf vier Säulen stehen: 1) Kommunikationsmatrix und Meldekette: Wenn Firmen-Mails und Telefonanlage tot sind, über welchen sicheren externen Kanal stimmt sich das Team ab und wer kontaktiert das externe Incident-Response-Team? 2) Isolation der Backup-Infrastruktur: Technisch darlegen, dass Backups autark, unveränderbar (Immutable) oder offline gelagert sind und selbst bei Totalverschlüsselung des Netzes nicht mit denselben Zugangsdaten erreichbar sind. 3) Wiederherstellungsziele (RPO/RTO): Festlegen, welcher maximale Datenverlust (z. B. max. 24 Stunden) und welche Ausfallzeit bis zum Wiederanlauf (z. B. 48 Stunden) für die Kernsysteme tolerierbar sind.

Der entscheidende Punkt für die Police ist der Testbericht im Anhang. Hängt dem Plan einen unterschriebenen Nachweis über einen erfolgreichen Restore-Test aus den letzten drei Monaten an: zufälliges Backup auswählen, auf eine Test-VM einspielen, Datum, Datenmenge, Dauer und Screenshots dokumentieren. Mit diesem konkreten Beweis geht die Prämie ganz normal durch.

KKemal Ç***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
kunststoff
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
140

Doki · Interface-Design · 2023

#3

Fangt bloß nicht an 50-seitige Vorlagen aus dem Netz zu laden, die Risikoanalysten der Versicherer erkennen solche Copy-Paste-Muster sofort. Schreibt in den nächsten zwei Tagen ein schlankes, 4-seitiges Papier, das exakt eure reale Umgebung abbildet, stellt das Backup von gestern Abend testweise auf einer leeren VM wieder her und packt das Logfile dazu.

BBeyza K***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2024
Nachricht
6

Doki · Log-Management-Einrichtung · 2026

#4

Passt höllisch auf, wie ihr die externen Platten im Plan beschreibt. Wenn die dauerhaft am Server hängen, verschlüsselt die Ransomware die einfach mit. Im Plan muss klipp und klar stehen, dass die Platte nach dem Backup physikalisch abgestöpselt und im feuerfesten Tresor eingeschlossen wird – und dass beim Cloud-Backup Immutability (Löschschutz) aktiv ist.

OOrhan T***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
242
#5

Die 3 wichtigsten Tabellen, die Sie unbedingt in Ihr Dokument aufnehmen sollten, sind: 1) Systeminventar nach Kritikalität geordnet (zuerst Buchhaltung, dann Warenwirtschaft, zuletzt Archiv), 2) Externe Kontaktliste für den Ernstfall (Schadens-Hotline der Versicherung, IT-Forensik-Dienstleister, Rechtsbeistand), 3) Bereinigungs- und Verifizierungsschritte, bevor Systeme wieder ans Netz gehen.

GGürkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
407
#6

Letzten Monat haben wir für unseren Produktionsbetrieb in New York genau denselben Prozess durchlaufen. Von uns wollten sie dieselben Unterlagen. Wir haben ein zweiseitiges Szenario aufgesetzt und 14 Seiten echte Wiederherstellungstest-Protokolle angehängt. Die Versicherung hat die 4.200-Dollar-Police anstandslos zu denselben Konditionen verlängert.

MMehmet C***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Elektro- und Elektronikindustrie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2025
Nachricht
263
#7

Habt ihr im Plan festgehalten, wie eure Cloud-Backups geschützt sind? Falls die Zugangsdaten zum Cloud-Konto kompromittiert werden, kann der Angreifer auch diese Backups löschen. Habt ihr im Backup-Panel eine separate Zwei-Faktor-Authentifizierung und einen Löschschutz (WORM/Object Lock) aktiv?

AAhmet G***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
30
#8

druckt den fertigen plan auf jeden fall aus und legt ihn physisch auf den schreibtisch vom chef und bei euch zuhause hin. wenn die server verschlüsselt sind und man vom firmen-pc aus nicht mehr an den tollen notfallplan rankommt, ist das leider der absolute klassiker.

KKoray C***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
180
#9

Der eigentliche Grund, warum Versicherungen diese Fragebögen so kompliziert machen, ist nicht Ihr Schutz, sondern sich im Ernstfall mit dem Vorwurf mangelnder Sorgfalt vor der Schadensregulierung zu drücken. Stellen Sie daher sicher, dass jeder einzelne Satz im Plan auch tatsächlich im Betrieb gelebt wird; schreiben Sie bloß nichts rein, was Sie nicht wirklich tun.

AAhmet M***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
27
#10

Keine Panik, bei einem 22-köpfigen Team erwartet niemand hunderte Seiten an Enterprise-Notfallplänen. Eine klare Wiederherstellungsreihenfolge eine Skizze zum Nachweis sicherer Backups und ein erfolgreiches Testprotokoll reichen für die Verlängerung der Police völlig aus.

OOnur Y***Teilnehmer
Funktion
Produktmanager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2024
Nachricht
9

Doki · Log-Management-Einrichtung · 2024

#11

Danke fürs Schreiben, das ist genau richtig. Ein nicht getestetes Backup ist kein Backup.

Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. Ich hoffe, das hilft dir weiter.

DDoruk S***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
278
#12

Bleibe dran.

FFerhat C***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
225
#13

Ich möchte kurz warnen. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. Wenn es jemand anders macht, würde mich das auch interessieren.

ZZafer Y***Experte
Funktion
Software-Teamleiter
Branche
Schmuck
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2023
Nachricht
214
#14

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Ein automatisierter Scan-Report ist kein Penetrationstest.

Das war's, entschuldige, wenn ich zu lang war.

BBurak G***Teilnehmer
Funktion
Buchhalter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2024
Nachricht
184

Doki · Penetrationstest · 2026

#15

Das wusste ich nicht.

MMehmet A***Experte
Funktion
Agenturinhaber
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2023
Nachricht
187
#16

Ich möchte kurz warnen. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Wenn es jemand anders macht, würde mich das auch interessieren.

OOnatTeilnehmer
Funktion
Reiseveranstalter
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2024
Nachricht
112
#17

Da stimme ich zu. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#18

funktioniert das deiner Meinung nach in jeder Größe? verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

korrigiert mich, falls ich falsch liege.

DDeniz D***Teilnehmer
Funktion
Agenturgründer
Branche
Sicherheitsdienste
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
122
#19

Ich habe mich lange damit beschäftigt. Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

DDoruk A***Teilnehmer
Funktion
Inhaber
Branche
Software
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
#20

Lasst uns die Begriffe trennen, sie werden oft verwechselt. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

Antwort schreiben