**Was ist das eigentlich? Cyberrisiken verständlich erklärt**

Es wird viel über Cyberrisiken gesprochen. Oftmals fehlt aber das grundsätzliche Verständnis, was Cyberrisiken überhaupt sind. Ohne diese zu verstehen, lässt sich aber auch kein Versicherungsschutz gestalten.

Beinahe alle Aktivitäten des täglichen Lebens können heute über das Internet abgewickelt werden. Online-Shopping und Online-Banking sind im Alltag angekommen. Diese Entwicklung trifft längst nicht nur auf Privatleute, sondern auch auf Firmen zu. Das Schlagwort Industrie 4.0 verheißt bereits eine zunehmende Vernetzung diverser geschäftlicher Vorgänge über das Internet.

Anbieter von Cyberversicherungen für kleinere und mittelständische Unternehmen (KMU) haben Versicherungen die Erfahrung gemacht, dass trotz dieser eindeutigen Entwicklung Cyberrisiken immer noch unterschätzt werden, da sie als etwas Abstraktes wahrgenommen werden. Für KMU kann dies ein gefährlicher Trugschluss sein, da gerade hier Cyberattacken existenzbedrohende Ausmaße annehmen können. So wird noch häufig gefragt, was Cyberrisiken eigentlich sind. Diese Frage ist mehr als verständlich, denn ohne (Cyber-)Risiken bestünde auch kein Bedarf für eine (Cyber-)Versicherung.

GMAT and GRE Study TipsFor Focus Test Information Study Materials## GRE and GMATSeveral programmes require GRE (Graduate Record Exam) or GMAT (Graduate Management Admissions Test) scores. The requirement, if present, will be indicated in the 'key facts' box at the start of each programme page, which you can find via their available programmes page. They require a GMAT or GRE which contains all elements of the test - if your online test does not contain all elements, they will be unable to accept it. If GRE or GMAT scores are required by your chosen programme(s) it is essential that you supply them at the time you apply – your application will not be considered without them. You must include your test scores in the relevant section of the online application form, stating the percentile and marks obtained for all sections of the test. Your test scores should be less than five years old on 1 October 2023. GRE/GMAT scores are often a vital deciding factor, so you will not be able to submit your application without them if they are required by your programme(s). How to send us your scores You should share your score report with LSE via Educational Testing Service (ETS) as well as entering your scores in the relevant section of the online application form. The LSE institution code for the GRE is 0972; no department code is required as the scores are processed centrally. The LSE institution code for the GMAT is HMT 86-56. For more information about the tests, please see www.gre.org or www.mba.com, or see www.ets.org Recommended but not required Applicants for some programmes may be recommended to take a test, particularly if quantitative skills are not demonstrated by their degree. If you submit scores when you are not required to, poor scores will not damage your application, but good scores may strengthen it. Exceptions The details listed below are exceptions to the GRE/GMAT requirements. These are the circumstances in which applicants do not need to submit GRE or GMAT scores when applying to a programme which would usually require them. Please check if the programme you plan to apply to requires GRE/GMAT. If the programme requires GRE/GMAT and does not appear in the list below, this means that there are no exceptions and all applicants must supply the required scores in order to be considered. In all cases, departments may still request students to take a GRE/GMAT test, even where an exemption applies. GRE: If your chosen programme requires/accepts GRE scores, you may take the online version of the test. Further details about the 'GRE General Test at Home' can be found here: https://www.ets.org/s/cv/gre/at-home/. GMAT: If your chosen programme requires/accepts GMAT scores, you may take the online version of the test, however if the test was taken before April 8, 2021 and therefore doesn't contain the AWA component, your department can ask you to take a new, full test if they wish to do so. Further details about the 'GMAT Online Exam' can be found here: https://www.mba.com/exams/gmat-online. GRE required Exempt if: GRE or GMAT Required Exempt if: GRE or GMAT required (GMAT preferred) Exempt if: GRE or GMAT required Exempt if: GRE or GMAT required (GMAT preferred) Exempt if: GRE or GMAT required Exempt if: GRE or GMAT required Exempt if: GRE or GMAT required Exempt if: You have been awarded or are currently studying any of the following undergraduate or postgraduate qualifications at the London School of Economics and Political Science: BSc Economics, BSc Econometrics and Mathematical Economics, BSc Economics with Economics History, BSc Economic History and Economics, BSc Economic History with Economics, BSc Finance, BSc Financial Mathematics and Statistics, BSc Mathematics and Economics, BSc Mathematics with Economics, BSc Mathematics, Statistics and Business, BSc Management, and MSc Management. Master of Science in Management (MSc)Scored on a bell curve from 200 to 800 (760 score = top 1 percentile), the exam is divided up into four parts: The GMAT is administered as a Computer-Adaptive Test (CAT) through the Pearson Professional Centre network throughout North America and at many international test centers. Please visit the GMAT website for more information, including the dates and locations for upcoming exams. The online live-proctored GMAT exam available at mba.com is also acceptable. A valid result has been written within the past 5 years, after which time you are no longer able to have an official test result sent to us. Please consult the details below for information specific to John Molson School of Business. GMAT codes for Concordia UniversityThe GMAT codes for Concordia University are specific to the John Molson program you are applying to: Unofficial test results for the verbal and quantitative sections are available in writing immediately following completion of the test and you are encouraged to upload your unofficial test results (a.k.a. student copy) to your online application. If you are accepted into the program, you will be asked to have the official test results sent to Concordia University. However, please verify with the testing centre to see whether it is more advantageous or cost effective for you to have the official result sent to us immediately after taking the exam. Graduate Records exam (GRE)Although the GMAT is highly preferred, some of the John Molson's graduate programs (such as the research-based Master's programs and the MBA in Investment Management) also accept the GRE General Test. The GRE General Test is administered by ETS and, similar to the GMAT, measures verbal reasoning, quantitative reasoning, critical thinking and analytical writing skills. The GRE is graded on a scale from 130 to 170. Since they use the GMAT score as a standard and that GRE tests use a different grading scale, it is best to you percentiles in order to compare results from both tests. Please consult this useful webpage covering What is a good GRE score? The ETS GRE code for Concordia University is 0956. We do not accept GMAT or GRE test results written over 5 years ago. If you are not satisfied with your test result, you may retake the exam to Strengthen your score, however, you must wait a minimum of 16 days before re-taking the test. Resources for the GMAT exam vary in format, length and cost, as well as vary in benefit according to the type of learner. Recommended sources of GMAT preparation/study prep include: |

**Warum sind Cyberrisiken so schwer greifbar?**

Als mehr oder weniger neuartiges Phänomen stellen Cyberrisiken Unternehmen und Versicherer vor besondere Herausforderungen. Nicht nur die neuen Schadenszenarien sind abstrakter oder noch nicht bekannt. Häufig sind immaterielle Werte durch Cyberrisiken in Gefahr. Diese wertvollen Vermögensgegenstände sind schwer bewertbar.

Obwohl die Gefahr durchaus wahrgenommen wird, unterschätzen viele Firmen ihr eigenes Risiko. Dies liegt unter anderem auch an den Veröffentlichungen zu Cyberrisiken. In der Presse finden sich unzählige Berichte von Cyberattacken auf namhafte und große Unternehmen. **Den Weg in die Presse finden eben nur die spektakulären Fälle.** Die dort genannten Schadenszenarien werden dann für das eigene Unternehmen als unrealistisch eingestuft. Die für die KMU nicht minder gefährlichen Cyberattacken werden nur selten publiziert.

Aufgrund der fehlenden öffentlichen Meldungen von Sicherheitsvorfällen an Sicherheitsbehörden und wegen der fehlenden Presseberichte fällt es schwer, Fakten und Zahlen zur Risikolage zu erheben. Aber ohne diese Grundlage fällt es schwer, in entsprechende Sicherheitsmaßnahmen zu investieren.

**Erklärungsleitfaden anhand eines Ursache-Wirkungs-Modells**

Häufig nähert man sich dem Thema Cyberrisiko anlass- oder eventbezogen, also wenn sich neue Schadenszenarien wie die weltweite WannaCry-Attacke entwickeln. Häufig wird auch akteursgebunden beleuchtet, wer Angreifer oder Opfer sein kann. Dadurch begrenzt man sich bei dem Thema häufig zu sehr nur auf die Cyberkriminalität. Um dem Thema Cyberrisiko jedoch gerecht zu werden, müssen auch weitere Ursachen hinzugezogen werden.

Mit einer Kategorisierung kann das Thema ganzheitlich und nachvollziehbar strukturiert werden. Ebenso hilft eine solche Kategorisierung dabei, eine Abgrenzung vorzunehmen, für welche Gefahren Versicherungsschutz über eine etwaige Cyberversicherung besteht und für welche nicht.

Die Ursachen sind dabei die Risiken, während finanzielle bzw. nicht finanzielle Verluste die Wirkungen sind. Cyberrisiken werden demnach in zwei Hauptursachen eingeteilt. Auf der einen Seite sind die nicht kriminellen Ursachen und auf der anderen Seite die kriminellen Ursachen zu nennen. Beide Ursachen können dabei in drei Untergruppen unterteilt werden.

**Nicht kriminelle Ursachen**

**Höhere Gewalt**

Häufig hat man bei dem Thema Cyberrisiko nur die kriminellen Ursachen vor Augen. Aber auch höhere Gewalt kann zu einem empfindlichen Datenverlust führen oder zumindest die Verfügbarkeit von Daten einschränken, indem Rechenzentren durch Naturkatastrophen wie beispielsweise Überschwemmungen oder Erdbeben zerstört werden. Ebenso sind Stromausfälle denkbar.

**Menschliches Versagen/Fehlverhalten**

Als Cyberrisiken sind auch unbeabsichtigtes und menschliches Fehlverhalten denkbar. Hierunter könnte das versehentliche Veröffentlichen von sensiblen Informationen fallen. Möglich sind eine falsche Adressierung, Wahl einer falschen Faxnummer oder das Hochladen sensibler Daten auf einen öffentlichen Bereich der Homepage.

**Technisches Versagen**

Auch Hardwaredefekte können zu einem herben Datenverlust führen. Neben einem Überhitzen von Rechnern sind Kurzschlüsse in Systemtechnik oder sogenannte Headcrashes von Festplatten denkbare Szenarien.

**Kriminelle Ursachen**

**Hackerangriffe**

Hackerangriffe oder Cyberattacken sind in der Regel die Szenarien, die die Presse dominieren. Häufig wird von spektakulären Datendiebstählen auf große Firmen oder von weltweiten Angriffen mit sogenannten Kryptotrojanern berichtet. Opfer kann am Ende aber jeder werden. Ziele, Methoden und auch das Interesse sind vielfältig. Neben dem finanziellen Interesse können Hackerangriffe auch zur Spionage oder Sabotage eingesetzt werden. Mögliche Hackermethoden sind unter anderem: Social Engineering, Trojaner, DoS-Attacken oder Viren.

**Physischer Angriff**

Die Zielsetzung eines physischen Angriffs ist ähnlich dem eines Hackerangriffs. Dabei wird nicht auf die Tools eines Hackerangriffs zurückgegriffen, sondern durch das physische Eindringen in Unternehmensgebäude das Ziel erreicht. Häufig sind es Mitarbeiter, die vertrauliche Informationen stehlen, da sie bereits den notwendigen Zugang zu den Daten besitzen.

**Erpressung**

Obwohl die Erpressung aufgrund der eingesetzten Methoden auch als Hackerangriff gewertet werden könnte, ergibt eine Differenzierung Sinn. Erpressungsfälle durch Kryptotrojaner sind eines der häufigsten Schadenszenarien für kleinere und mittelständische Unternehmen. Außerdem sind auch Erpressungsfälle denkbar, bei denen sensible Daten gestohlen wurden und ein Lösegeld gefordert wird, damit sie nicht veröffentlicht oder weiterverkauft werden.

**Ihre Cyberversicherung sollte zumindet folgende Schäden abdecken:**

#### Cyber-Kosten:

**Soforthilfe und Forensik-Kosten (Kosten der Ursachenermittlung, Benachrichtigungskosten und Callcenter-Leistung)****Krisenkommunikation / PR-Maßnahmen****Systemverbesserungen nach einer Cyber-Attacke****Aufwendungen vor Eintritt des Versicherungsfalls**

#### Cyber-Drittschäden (Haftpflicht):

**Befriedigung oder Abwehr von Ansprüchen Dritter****Rechtswidrige elektronische Kommunikation****Ansprüche der E-Payment-Serviceprovider****Vertragsstrafe wegen der Verletzung von Geheimhaltungspflichten und Datenschutzvereinbarungen****Vertragliche Schadenersatzansprüche****Vertragliche Haftpflicht bei Datenverarbeitung durch Dritte****Rechtsverteidigungskosten**

#### Cyber-Eigenschäden:

**Betriebsunterbrechung****Betriebsunterbrechung durch Ausfall von Dienstleister (optional)****Mehrkosten****Wiederherstellung von Daten (auch Entfernen der Schadsoftware)****Cyber-Diebstahl: elektronischer Zahlungsverkehr, fehlerhafter Versand von Waren, Telefon-Mehrkosten/erhöhte Nutzungsentgelte****Cyber-Erpressung****Entschädigung mit Strafcharakter/Bußgeld****Ersatz-IT-Hardware****Cyber-Betrug**