Die Anforderungen haben sich in den letzten Jahren deutlich verschärft. Typischerweise wollen Versicherer Folgendes belegt sehen:
- Phishing-resistente Zwei-Faktor-Anmeldung für alle Zugänge von außen. Eine SMS als zweiter Faktor reicht vielen Versicherern nicht mehr.
- Feste Fristen für Sicherheitsupdates, üblich sind vierzehn Tage für kritische und dreißig Tage für sonstige Lücken.
- Angriffserkennung auf den Endgeräten mit Alarmierung, nicht nur ein klassischer Virenscanner.
- Sicherungen nach dem Muster drei Kopien, zwei Medien, eine außer Haus, eine unveränderbar, null Fehler im Wiederherstellungstest.
- Verwaltung privilegierter Zugänge, also getrennte Administratorkonten statt Alltagskonten mit vollen Rechten.
- Schulung der Mitarbeitenden zu Phishing, nachweisbar und wiederkehrend.
- Einen Notfallplan, der geprobt wurde, nicht nur einen, der existiert.
Tipp

