INTERVIEW
„KI macht Phishing-Mails heute perfekt“
Die Zeiten von Spam-Mails mit Rechtschreibfehlern sind vorbei. Künstliche Intelligenz perfektioniert Cyberangriffe und stellt auch für die Immobilienwirtschaft ein erhöhtes Risiko dar. Mathias Reich, Experte für Cyber- und Vertrauensschäden bei Funk, über Log-Ins aus Venezuela und warum IT-Sicherheit niemals ein abgeschlossener Prozess ist.
Herr Reich, könnten Sie uns zunächst etwas zu Ihrem beruflichen Werdegang erzählen?
Ich habe klassisch als Versicherungskaufmann bei der DEVK gelernt und war zunächst im Außendienst tätig. Nach Stationen bei der AXA und einem kleineren Makler habe ich Betriebswirtschaftslehre in Vollzeit studiert und bin 2017 zu Funk nach Berlin gekommen. Parallel habe ich dann noch einen Master in Wirtschaftsinformatik gemacht, was sich als sehr wertvoll erwiesen hat. Diese Kombination aus Versicherungsfachwissen und IT-Know-how ist essentiell, um mit IT-Leitungen auf Augenhöhe kommunizieren zu können und gleichzeitig der Geschäftsführung komplexe technische Themen verständlich zu erklären.
„Die Ängste und Befürchtungen, selbst von Vermögensschäden durch Cyber- oder Datenschutzvorfälle betroffen zu sein, sind gestiegen."
Sind Immobilienunternehmen überhaupt typische Zielscheiben für Cyberangriffe?
Nein, zielgerichtete Angriffe auf Unternehmen der Wohnungs- und Immobilienwirtschaft sind eher die absolute Ausnahme. Meistens haben die Unternehmen im Zuge eines Massenversands mit Schadcode Probleme. Die Gefahr ist hier genauso hoch oder niedrig wie bei anderen Branchen auch. Diese nicht zielgerichteten Attacken sind nach wie vor der Schadentreiber Nummer eins. Zielgerichtete Attacken sind eher im industriellen Umfeld zu finden, etwa im Zusammenhang mit Wirtschaftsspionage. Ein Massenversand von Schadcode macht ja nicht Stopp vor irgendeiner Branche oder Landesgrenze – irgendjemanden trifft es immer.
„Man kann heute 1a Phishing-E-Mails erzeugen, die millionenfach versandt werden."
Und darüber hinaus?
Ein zweites wichtiges Thema ist die Digitalisierung von Mieterportalen. Mieterinnen und Mieter können dort ihre Heizungsverbrauchswerte oder Betriebskostenabrechnungen online einsehen. Wir haben Schadenfälle begleitet, bei denen durch unbewusste Fehlbedienung in der IT plötzlich personenbezogene Daten von Nachbarn einsehbar waren. Im Umfeld der Cyberversicherung haben wir ja auch stets eine Datenschutzpolice. Es ist nicht immer nur der Hacker von außen, der die Deckung auslöst, sondern es sind generell Verstöße gegen Datenschutzgesetzgebungen.
Wie können Sie konkret unterstützen, wenn ein solcher Vorfall eintritt?
Cyberversicherungen funktionieren grundsätzlich so, dass der Kunde eine 24/7-Notfallhotline hat. Dort wird entschieden: Was ist vorgefallen? Welche Kritikalität hat das? Welche Maßnahmen braucht der Kunde? Benötigt er einen Fachanwalt für Datenschutzrecht, Unterstützung bei Behördenmeldungen oder bei der Formulierung einer Pressemitteilung? Solche Akut-Themen laufen über diese Notfallhotline und werden von policenseitigen Schadendienstleistern koordiniert. Wir in der Fachabteilung begleiten das Ganze dann vor allem hinsichtlich der Regulierung. Wenn Rechnungen für IT-Forensik, Benachrichtigungskosten oder andere Aufwendungen eintreffen, begleiten wir das und sorgen für eine zügige Regulierung durch den Versicherer.
Mathias Reich
Mathias Reich ist Teamleiter für Cyber- und Vertrauensschadenversicherungen bei Funk am Standort Berlin. In seiner Funktion verantwortet er bundesweit die Bereiche Heilwesen, Wohlfahrt sowie Wohnungs- und Immobilienwirtschaft. Mit seiner Expertise an der Schnittstelle zwischen Versicherungswesen und IT berät er Kunden zu digitalen Risiken und deren Absicherung.
Mit welchen Partnern arbeiten Sie dabei zusammen?
Die Versicherer schließen Verträge mit sehr renommierten externen Anbietern. Das sind große Namen mit eigenen Abteilungen für Cyber-Vorfälle, sogenannte Incident Response Teams. Datenschutz und Vertraulichkeit sind vertraglich zwischen Versicherer und Anbieter geregelt. Wir als Funk haben durch unsere Qualitätsstandards ein Mitspracherecht, mit wem wir wie zusammenarbeiten. So stellen wir sicher, dass nicht jeder beliebige Versicherer unser Bedingungswerk anbietet, sondern dass eine Vertrauensbasis besteht und Kundendaten in gesicherten Umgebungen landen.
Wie werden Mitarbeitende für Cyber-Risiken sensibilisiert, sowohl auf Kunden- als auch auf Funk-Seite?
Über unser Branchenkonzept bieten wir Kunden ein kostenfreies Schulungsportal für die Belegschaft an. Jährlich wiederkehrende Awareness-Schulungen zum Thema Cyber und Datenschutz sind marktüblich und werden von Versicherern gefordert. Der Kunde kann sich das entweder teuer extern einkaufen oder eben kostenfrei über unsere Police nutzen. Die Mitarbeitenden können sich mit Videos, Tests und Trainings selbst schulen. Das ist eine Voraussetzung für die Deckung, und der Kunde muss bestätigen, dass dies jährlich verpflichtend für alle durchgeführt wird.
Hier bei Funk haben wir genau dieselben Regelungen: Wir sind ebenfalls verpflichtet, das jährlich zu durchlaufen, über einen externen Anbieter, mit dem Funk zusammenarbeitet.
„Es ist ein ständiges Katz-und-Maus-Spiel zwischen Anbietern von Sicherheitsarchitektur und den Angreifern. Beide Seiten nutzen KI."



