
Die Cyberversicherung
Zur Versicherbarkeit von Lösegeldern bei Ransomware und Bußgeldern im Zusammenhang mit Datenschutzverstößen- Autor:innen:
- Reihe:
- Hannoveraner Reihe, Band 28
- Verlag:
- 2023
Zusammenfassung
Cybersicherheit ist eine wesentliche Voraussetzung für das Gelingen der Digitalisierung. Um die Chancen der Digitalisierung vollständig ausschöpfen zu können, müssen allerdings auch die mit ihr verbundenen Risiken beherrschbar sein. Zunehmend verschlüsseln kriminelle Hacker mittels Ransomware Daten und Computersysteme von Unternehmen. Für die Freigabe fordern sie hohe Lösegelder oder drohen mit der Veröffentlichung sensibler Kundeninformationen. Legt die Attacke zugleich einen Datenschutzverstoß offen, können die Aufsichtsbehörden Bußgelder in Millionenhöhe verhängen. Die Versicherungsbranche hat auf diese Entwicklung reagiert: Am Markt sind unterschiedliche Deckungskonzepte für Lösegelder bei Ransomware und Bußgelder im Zusammenhang mit Datenschutzverstößen zu finden. Allerdings ist nach derzeitigem Stand offen, ob derartige Risiken überhaupt versicherbar sein können. Im versicherungsrechtlichen Schrifttum gehen die Stimmen dazu weit auseinander und eine einschlägige Rechtsprechung gibt es bislang nicht. An dieser Stelle setzt die vorliegende Arbeit an. Der Autor untersucht die rechtlichen Grenzen der Versicherbarkeit von Lösegeldern und Bußgeldzahlungen im Kontext der Cyberversicherung. Die Untersuchung geht der Frage nach, ob und inwieweit Versicherungsschutz auf diesem wirtschaftlich bedeutenden Risikofeld rechtlich zulässig sein kann. Mit Blick auf das allgemeine Bürgerliche Recht, das Straf- und Ordnungswidrigkeitenrecht, das Sanktionenrecht und das Internationale Privatrecht wird dabei ein rechtsdogmatisch fundierter und mit den Bedürfnissen der Versicherungspraxis korrespondierender Rahmen zur Deckung von Schäden durch Löse- und Bußgelder in der Cyberversicherung entwickelt. Die Untersuchung richtet sich gleichermaßen an Wissenschaft und Praxis, insbesondere an Mitarbeiter bei Versicherern, an Versicherungsmakler und an Versicherungsnehmer.
Schlagworte
Publikation durchsuchen
Bibliographische Angaben
- Auflage
- 1/2023
- Copyrightjahr
- 2023
- ISBN-Print
- 978-3-96329-476-1
- ISBN-Online
- 978-3-86298-650-7
- Verlag
- VVW, Karlsruhe
- Reihe
- Hannoveraner Reihe
- Band
- 28
- Sprache
- Deutsch
- Seiten
- 268
- Produkttyp
- Monographie
Inhaltsverzeichnis
- Kurzfassung Kein Zugriff
- Abstract Kein Zugriff
- Vorwort Kein Zugriff
- Inhaltsübersicht Kein Zugriff
- Inhaltsverzeichnis Kein Zugriff
- Abkürzungsverzeichnis Kein Zugriff
- Einleitung Kein Zugriff Seiten 1 - 4
- I. Zur Versicherbarkeit von Lösegeldzahlungen bei Ransomware Kein Zugriff
- II. Zur Versicherbarkeit von Bußgeldern bei Datenschutzverstößen Kein Zugriff
- B. Gang der Untersuchung und Erkenntnisinteresse Kein Zugriff
- I. Begriff der Cyberversicherung Kein Zugriff
- II. Dynamische Marktsituation Kein Zugriff
- 1. Neuartige Angriffsmodelle Kein Zugriff
- 2. Hohes Schadenspotenzial Kein Zugriff
- 3. Unternehmen als Ziele von Angriffen Kein Zugriff
- 1. Überblick zu verschiedenen Deckungskonzepten Kein Zugriff
- a. Vermögensschaden Kein Zugriff
- b. Eintritt einer Informationssicherheitsverletzung Kein Zugriff
- aa. Angriff auf elektronische Daten und informationsverarbeitende Systeme (Spiegelstrich 1) Kein Zugriff
- bb. Unberechtigter Zugriff auf elektronische Daten (Spiegelstrich 2) Kein Zugriff
- cc. Eingriffe in informationsverarbeitende Systeme (Spiegelstrich 3) Kein Zugriff
- dd. Verletzung datenschutzrechtlicher Vorschriften (Spiegelstrich 4) Kein Zugriff
- ee. Schadprogramme, die auf Daten oder Systeme wirken (Spiegelstrich 5) Kein Zugriff
- 3. Versicherter Gegenstand in anderen marküblichen Policen Kein Zugriff
- 4. Eintritt des Versicherungsfalls Kein Zugriff
- 5. Obliegenheiten Kein Zugriff
- 6. Typische Risikoausschlüsse: Krieg, Terror, Lösegelder und Bußgelder Kein Zugriff
- V. Versicherungsrechtliche Einordnung der Cyberversicherung Kein Zugriff
- 1. Zweifelsfreie Risikodefinition Kein Zugriff
- 2. Zufälliger Eintritt des Schadensereignisses Kein Zugriff
- 3. Kalkulierbarkeit des Schadens Kein Zugriff
- II. Rechtliche Grenzen der Versicherbarkeit Kein Zugriff
- I. Zum Begriff Ransomware Kein Zugriff
- II. Kursorischer Entwicklungsüberblick Kein Zugriff
- III. Technische Katalogisierung Kein Zugriff
- a. Phishing Kein Zugriff
- b. Drive-by-Exploits Kein Zugriff
- c. Back-ups und Sicherheitskopien als Angriffsziel Kein Zugriff
- 2. Unterschiedliche Erpressungsmethoden Kein Zugriff
- 3. Zunehmender Wettbewerb durch Ransomware- as-a-Service Kein Zugriff
- V. Zwischenergebnis Kein Zugriff
- I. Zur Auslegung von Versicherungsbedingungen Kein Zugriff
- 1. Definition des Lösegeldbegriffs Kein Zugriff
- aa. Ransomware als Informationssicherheitsverletzung Kein Zugriff
- bb. Lösegeldzahlungen als Vermögensschaden Kein Zugriff
- cc. Ransomware als versichertes Ereignis Kein Zugriff
- b. Ransomware als definierte Tathandlung Kein Zugriff
- c. Ransomware als Netzwerksicherheitsverletzung Kein Zugriff
- a. Zur Beweislastverteilung bei vorvertraglichen Ransomwareattacken Kein Zugriff
- b. Anwendung des Schadensereignisprinzips Kein Zugriff
- c. Anwendung des Manifestationsprinzips Kein Zugriff
- (1) Auslegung des Kriegsbegriffs Kein Zugriff
- (2) Auslegung des Terrorbegriffs Kein Zugriff
- bb. Der Fall Merck ./. Ace American Kein Zugriff
- cc. Der Fall Mondelez ./. Zurich Versicherungen Kein Zugriff
- dd. Zwischenergebnis Kein Zugriff
- b. Ausschluss bei Verstößen gegen Sanktionen und Embargobestimmungen Kein Zugriff
- a. Anspruch auf Zulassung gem. 8 Abs. 1 VAG Kein Zugriff
- aa. Keine dauernde Erfüllbarkeit der Verpflichtungen gem. § 11 Abs. 1 Nr. 1 VAG Kein Zugriff
- bb. Gefährdung der Belange der Versicherten gem. § 11 Abs. 1 Nr. 4 lit. a VAG Kein Zugriff
- cc. Umfang der aufsichtsbehördlichen Prüfpflicht Kein Zugriff
- 2. Missstandsaufsicht gem. § 294 Abs. 2 VAG Kein Zugriff
- a. Aufhebung des Bündelungsverbotes Kein Zugriff
- b. Fortgeltung übriger Rahmenvorgaben des BAV aus dem Jahr 1998 Kein Zugriff
- c. Kritische Betrachtung der aufsichtsbehördlichen Rahmenvorgaben Kein Zugriff
- 4. Ergebnis zur versicherungsaufsichtsrechtlichen Zulässigkeit Kein Zugriff
- (α) Anonymität der Hacker Kein Zugriff
- (β) Keine Bestimmung organisatorischer Verbundenheit Kein Zugriff
- (ii) Lösegeld als Unterstützungshandlung Kein Zugriff
- (iii) Anwendbarkeit des Tatbestands bei Zahlungen an ausländische Vereinigungen Kein Zugriff
- (iv) Subjektiver Tatbestand Kein Zugriff
- (α) Lösegeldzahlung als erforderliches Mittel der Gefahrenabwehr Kein Zugriff
- (β) Abwägung der widerstreitenden Interessen im Nötigungsnotstand Kein Zugriff
- (γ) Stellungnahme: Notwendigkeit eines vermittelnden Rechtfertigungsansatzes Kein Zugriff
- (ii) Zwischenergebnis Kein Zugriff
- (3) Entschuldigender Notstand Kein Zugriff
- (4) Verbotsirrtum Kein Zugriff
- (5) Ergebnis zur Strafbarkeit nach § 129 Abs. 1 S. 2 Var. 1 StGB Kein Zugriff
- bb. Unterstützung einer terroristischen Vereinigung gem. § 129a Abs. 5 StGB Kein Zugriff
- cc. Geldwäsche gem. § 261 StGB Kein Zugriff
- dd. Zwischenergebnis Kein Zugriff
- (1) EU-Cyber-Verordnung Nr. 796/2019 Kein Zugriff
- (2) EU-Terror-Verordnung Nr. 2580/2001 Kein Zugriff
- bb. Ergebnislosigkeit des Listenabgleichs Kein Zugriff
- a. Voraussetzungen eines sittenwidrigen Versicherungsvertrages Kein Zugriff
- b. Vereinbarkeit der Lösegeldversicherung mit einer effektiven Generalprävention Kein Zugriff
- (i) Extraterritorialität von US Secondary Sanctions Kein Zugriff
- (ii) Specially Desginated Nationals and Blocked Persons List Kein Zugriff
- (2) Antiterrorism and Effective Death Penalty Act Kein Zugriff
- (3) Zwischenergebnis Kein Zugriff
- (1) Terrorism Act 2000 Kein Zugriff
- (2) Proceeds of Crime Act 2002 Kein Zugriff
- (3) Zwischenergebnis Kein Zugriff
- (i) Zwingende Vorschrift mit internationalem Geltungsanspruch Kein Zugriff
- (ii) Überindividualer Normzweck Kein Zugriff
- (i) Geltung der Verbotsvorschriften am Erfüllungsort Kein Zugriff
- (ii) Übereinstimmung zwischen deutscher Rechtsordnung und Wertungen der Verbotsvorschriften Kein Zugriff
- bb. Zwischenergebnis Kein Zugriff
- aa. Sperrwirkung des Art 9 Abs. 3 Rom I-VO Kein Zugriff
- bb. Zulässigkeit der materiellrechtlichen Berücksichtigung Kein Zugriff
- aa. Anwendbarkeit des § 138 Abs. 1 BGB Kein Zugriff
- (1) Zur Sittenwidrigkeit im Kontext der Rechtsprechung des BGH Kein Zugriff
- (2) Mittelbarer Schutz deutscher Interessen Kein Zugriff
- (3) Verbotsvorschrift dient der internationalen Staatengemeinschaft Kein Zugriff
- 4. Ergebnis zur bürgerlich-rechtlichen Untersuchung Kein Zugriff
- D. Zusammenfassung der wesentlichen Ergebnisse zur Versicherung von Lösegeldern bei Ransomware Kein Zugriff
- 1. Zunehmende Datenschutzverstöße Kein Zugriff
- 2. Konsequente Sanktionierung: Wettlauf der Bußgeldhöhen Kein Zugriff
- 3. Cyberangriffe und Datenschutzverstöße Kein Zugriff
- 1. Die Datenschutzgrundverordnung Kein Zugriff
- 2. Ergänzende Vorgaben des BDSG Kein Zugriff
- 3. Einfluss der europäischen Rechtsprechung: Das „Schrems-II-Verfahren“ Kein Zugriff
- 4. Drittstaatliche Datenschutzvorschriften Kein Zugriff
- 1. Art. 83 DSGVO Kein Zugriff
- 2. § 43 BDSG Kein Zugriff
- 3. Drittstaatliche Bußgeldvorschriften Kein Zugriff
- 1. Bußgelder als Vermögensschaden Kein Zugriff
- 2. Bußgeldzahlungen als versichertes Ereignis nach den AVB-Cyber Kein Zugriff
- a. Datenschutzverletzung Kein Zugriff
- b. Vertraulichkeitsverletzung Kein Zugriff
- c. Netzwerksicherheitsverletzung Kein Zugriff
- 1. California Consumer Privacy Act Kein Zugriff
- 2. Personal Information Protection Law of the People’s Republic of China Kein Zugriff
- 3. UK Data Protection Act 2018 Kein Zugriff
- 1. Datenschutzverletzung „nicht vorsätzlich oder nicht durch den VN begangen“ Kein Zugriff
- 2. Datenschutzverletzung „erstmals während der Vertragslaufzeit“ Kein Zugriff
- 3. Versicherungsschutz im Rahmen der „rechtlichen Zulässigkeit“ Kein Zugriff
- 1. Zulässigkeit des Bußgeldregresses Kein Zugriff
- a. LG Bonn: Datenschutzrechtliche Verbandshaftung von Unternehmen Kein Zugriff
- b. LG Berlin: Erfordernis der persönlichen Verantwortlichkeit Kein Zugriff
- c. Stellungnahme Kein Zugriff
- 3. Versicherungsaufsichtsrechtliche Perspektive Kein Zugriff
- aa. Straf- und Vollstreckungsvereitelung gemäß § 258 Abs. 1, 2 StGB Kein Zugriff
- bb. Begünstigung gemäß § 257 StGB Kein Zugriff
- cc Untreue gemäß § 266 StGB Kein Zugriff
- dd. Beteiligungshandlung gemäß § 27 StGB und 14 OWiG Kein Zugriff
- ee. Gewohnheitsrechtlich anerkannte Verbotsgesetze Kein Zugriff
- aa. Meinungsstand zur Sittenwidrigkeit der Deckung von Bußgeldern Kein Zugriff
- (α) Bußgelder nach Art. 83 Abs. 4 DSGVO Kein Zugriff
- (β) Bußgelder nach Art. 83 Abs. 5 DSGVO Kein Zugriff
- (γ) Bußgelder nach Art. 83 Abs. 6 DSGVO Kein Zugriff
- (ii) Zweck und Leitfunktionen von DSGVO-Bußgeldern Kein Zugriff
- (iii) Beeinträchtigung der Abschreckungswirkung Kein Zugriff
- (2) Verringerte Hemmschwelle bei fahrlässigen Datenschutzverletzungen Kein Zugriff
- c. Zwischenergebnis Kein Zugriff
- 1. Anwendbares Recht im Kontext der rechtlichen Zulässigkeit Kein Zugriff
- a. Rechtliche Zulässigkeit nach der bußgeldverhängenden Rechtsordnung Kein Zugriff
- b. Zulässigkeit im Kontext mehrerer Rechtsordnungen Kein Zugriff
- aa. Versicherbarkeit von Bußgeldern im europäischen Ausland Kein Zugriff
- (1) Verhängung von civil penalties nach US-amerikanischen Recht Kein Zugriff
- (i) Versicherbarkeit in Delaware Kein Zugriff
- (ii) Versicherbarkeit in Kalifornien Kein Zugriff
- (iii) Zwischenergebnis Kein Zugriff
- aa. Ausländische DSGVO-Bußgelder Kein Zugriff
- bb. Drittstaatliche Bußgelder Kein Zugriff
- cc. Sonderfall: Willkürlich verhängte Bußgelder aus Drittstaaten Kein Zugriff
- 4. Zwischenergebnis Kein Zugriff
- III. Rechtsfolge Kein Zugriff
- D. Stellungnahme: Versicherungsschutz für Bußgelder als Potemkinsches Dorf Kein Zugriff
- I. Zur Versicherung von Lösegeldern bei Ransomware Kein Zugriff
- II. Zur Versicherung von Bußgeldern bei Datenschutzverstößen Kein Zugriff
- B. Ausblick Kein Zugriff
- C. Zusammenfassung der wesentlichen Ergebnisse in Thesen Kein Zugriff
- A. Literatur Kein Zugriff
- B. Sonstige Quellen Kein Zugriff




