
24.09.2026 incident responsecyber insuranceir-retainerir-readiness
Ein CISO unterschreibt jährlich einen IR-Retainer, testet ihn im Tabletop, fühlt sich vorbereitet. Dann kommt der Ransomware-Anruf – und zwei Tage in die Reaktion hinein stellt sich heraus, dass der bezahlte Retainer-Partner nicht auf der Freigabeliste des Cyber-Versicherers steht. Genau dieses Szenario beschreibt ein IR-Berater aus erster Hand: er sei im Raum gewesen, als ein CFO zwei Tage in eine Ransomware-Reaktion hinein erfuhr, dass der bezahlte Retainer sieben Stellen an nicht erstattungsfähigen Kosten verursachen würde, weil der Versicherer den Anbieter nicht anerkannte. Was wie ein Einzelfall klingt, ist ein strukturelles Problem, das immer mehr Organisationen trifft – und das IR-Teams heute aktiv managen müssen.
Der erste Fehler liegt oft im Verständnis der Produkte selbst. Ein IR-Retainer ist nicht dasselbe wie eine Cyber-Versicherung und sollte auch nicht so behandelt werden – beide transferieren zwar Risiko, aber Cyber-Versicherung gleicht in der Regel die finanzielle Last einer Incident-Reaktion aus, während IR-Retainer schnellen Zugriff zu einem vorab vereinbarten Preis sichern. Das Problem entsteht an der Schnittstelle: die meisten Cyber-Versicherungspolicen verlangen den Einsatz eines vorab freigegebenen IR-Anbieters – wird der eigene Retainer-Partner angerufen, obwohl er nicht auf dem Panel steht, drohen Verzögerungen bei der Schadensregulierung, Teilerstattungen oder die komplette Ablehnung. Der Trend ist eindeutig: Laut einer Marktanalyse verlangten bereits 32 Prozent der Cyber-Versicherer einen IR-Plan oder IR-Retainer als Voraussetzung für den Versicherungsschutz, mit steigender Tendenz.
Für IR-Anbieter sind Carrier-Panels ein knappes Gut. Panel-Beziehungen brauchen Jahre und kontinuierliche Zusammenarbeit mit den Versicherern. Für Einkaufsteams bedeutet das: Die Auswahl eines Retainer-Partners darf nicht isoliert von der Cyber-Police erfolgen. Der aktuelle Gartner Market Guide für IR-Retainer-Services benennt genau diesen Zusammenhang als zentrales Bewertungskriterium und erklärt warum Versicherer und Regulatoren von Organisationen verlangen, IR-Bereitschaft nachzuweisen, während er gleichzeitig rät, Reaktions-SLAs, Vertragsmodelle wie Prepaid oder Zero-Hour, Preise und Spezialisierung in OT, Cloud und juristischer Bereitschaft zu vergleichen. Neuere Retainer-Modelle reagieren darauf explizit: Ein Anbieter wirbt damit, durch die Ausrichtung an Cyber-Versicherung und rechtlichen Anforderungen Organisationen zu helfen, die operativen, finanziellen und reputativen Folgen von Cyber-Vorfällen zu reduzieren, und ist bei über 35 Cyber-Versicherern und mehr als 100 globalen Anwaltskanzleien akkreditiert.
Drei Punkte gehören auf jede Checkliste vor der nächsten Vertragsverlängerung. Erstens die Panel-Frage direkt stellen: Bei der Bewertung eines Retainers sollte man sich die Liste der Carrier und Panels zeigen lassen, auf denen der Anbieter sitzt, und fragen, wie die Meldeworkflows mit Breach Counsel und dem Versicherer verzahnt sind. Zweitens die Verzahnung mit juristischer Beratung mitdenken – viele Retainer werden inzwischen speziell so gestaltet, dass Meldefristen wie die 72-Stunden-Regel eingehalten und forensische Beweise korrekt gesammelt werden. Drittens: Notfallkontakte offline vorhalten. Eine Praxisleitlinie empfiehlt, ein gedrucktes oder offline gespeichertes Dokument mit der Retainer-Hotline, den Notfallkontakten von CISO und Rechtsabteilung sowie der Meldehotline des Cyber-Versicherers an einem sicheren, für mindestens drei Personen zugänglichen Ort zu hinterlegen.
Der Panel-Fallstrick ist kein Randthema für Rechtsabteilungen, sondern ein IR-Prozessproblem: Wer Retainer, Versicherungspolice und Meldepflichten nicht als ein zusammenhängendes System betrachtet, riskiert genau in der Stunde zu scheitern, für die der Retainer eigentlich gekauft wurde.
← Zurück zur Übersicht