Versicherungen · VAG · FINMA · revDSG

Schaden-Posteingang.Maklerkommunikation.Versicherung E-Mail-Sicherheit nach VAG und revDSG.

MailGuard plus SecureMail für Erst- und Rückversicherer unter FINMA-Aufsicht, mit Bezug zum Versicherungsaufsichtsgesetz, zum FINMA-Rundschreiben 2018/3 über Outsourcing und zum revidierten Datenschutzgesetz. Schadendossiers verschlüsseln, Vermittlerpost absichern, prüfungsfest gegenüber der FINMA. Hosting in Deutschland, Stand 2026.

Auf einen BlickStand 2026

Schaden, Vertrieb, Makler und Rückversicherer in einer Plattform.

  • Phishing und CEO-Fraud in Schaden-Sammelpostfächern, gefälschte Polizei- oder Werkstatt-Mails an SchadenstellenMehrstufige BEC- und URL-Reputations-Schicht, DMARC-Auswertung und IBAN-Wechsel-Heuristik im Posteingang
  • Maklerpost und Anwaltskorrespondenz als manueller Risikoschritt, Excel-mit-Passwort-per-SMS-WorkaroundSecureMail-Default mit S/MIME oder Web-Reader-Fallback direkt aus Outlook Classic, New oder Web
  • Aufsichtsrechtliche Prüfung ohne dokumentiertes Massnahmen-Mapping, Prüfer fragen nach NachweisenFINMA-Rundschreiben und revDSG prüffähig als technische Massnahme im internen Kontrollsystem hinterlegt
MailGuard für Schaden- und Vertriebs-Posteingänge gegen CEO-Fraud bei Schadenzahlungen, SecureMail für Anwalts-, Gutachter- und Vermittlerpost mit S/MIME-Default direkt aus Outlook, SecureFiles für Schadendossiers und Rückversicherungs-Bordereaux, Disclaimer für die Angaben im Geschäftsverkehr pro Sparte. Bezug zum VAG und zu den FINMA-Rundschreiben auf der Massnahmenebene, prüffähig gegenüber der Prüfgesellschaft und der FINMA dokumentiert, mit Gesundheitsdaten als besonders schützenswerte Personendaten nach Art. 5 revDSG behandelt.
Geeignet für Sie wenn:Erst- und RückversichererFINMA-AufsichtVAG · FINMA-RS 2018/3 · revDSG
100 %
Hosting, Rechenzentrum in Deutschland
FINMA + revDSG
Bezug
VAG und AVO
Geschäftsorganisation
30 Min.
Setup je Postfach

Compliance-Anker

FINMA-Rundschreiben 2017/2 Corporate Governance und 2018/3 OutsourcingDORA Art. 6 bis 15 IKT-RisikomanagementVAG und AVO – Risikomanagement, internes Kontrollsystem, Schweizer SolvenztestRevidiertes Datenschutzgesetz, Aufsicht durch den EDÖB

Conbool unterstützt die Anforderungen aus dem Versicherungsaufsichtsgesetz, aus der Aufsichtsverordnung und aus den FINMA-Rundschreiben zu Corporate Governance und Outsourcing auf der Ebene technischer Massnahmen im Mail- und Datentransport. Aufsichtspflichten, das interne Kontrollsystem und die Verantwortung der Geschäftsleitung verbleiben beim Versicherungsunternehmen. DORA gilt in der Schweiz nicht unmittelbar; für Gesellschaften mit einer Niederlassung im EWR sind die entsprechenden Vertragsklauseln in der DPA dennoch berücksichtigt.

Vier Bausteine für den Versicherer.

MailGuard für Schaden- und Vertriebspost, SecureMail für Anwalts-, Makler- und Sonderpost, SecureFiles für Bordereaux und Schadensakten, Disclaimer für VVG-Pflichtangaben pro Sparte und Vertriebskanal.

MailGuard

MailGuard

BEC-, Phishing- und Anhang-Schutz für Schaden-, Vertriebs-, Makler- und Innendienst-Posteingänge. Besonders relevant für Sammelpostfächer mit Schadens-Meldungen aus dem Maklernetz und für Auszahlungs-Anweisungen, die das klassische Ziel von CEO-Fraud sind. Mehrstufiger Anhangsfilter mit CDR für Anhänge wie Polizei- oder Werkstatt-PDFs, IBAN-Wechsel-Heuristik in Mail-Threads, Lookalike-Domain-Erkennung pro Sparte.

MailGuard im Detail
SecureMail

SecureMail

Verschlüsselte Korrespondenz an Rechtsanwälte, medizinische Gutachter, KFZ-Sachverständige und Versicherungsnehmer. S/MIME-Default oder Web-Reader-Fallback ohne Zertifikat-Pflicht beim Empfänger, direkt aus dem gewohnten Outlook-Add-in in Classic, New oder Web. Policy pro Sparte, automatische Klassifizierung anhand des Empfängers, kein Medienbruch zu Mandantenportalen oder externen Plattformen.

SecureMail im Detail
DMARC

SecureFiles

Sicherer Transfer für Bordereaux, Schadensakten, Heilbehandlungs-Unterlagen und Rückversicherungs-Verträge. Audit-Log pro Zugriff, Aufbewahrung pro Schadenfall, Empfänger-Authentifizierung statt offener Download-Links. Getrennte Postkörbe pro Maklerpool, automatische Löschfristen entsprechend den versicherungsrechtlichen Aufbewahrungsfristen.

SecureFiles im Detail
Disclaimer

Disclaimer

Angaben pro Sparte und Vertriebskanal serverseitig. Geschäftsleitung, Sitz, Handelsregister- und UID-Nummer, FINMA-Bewilligung und der Hinweis auf die Eintragung des Versicherungsvermittlers im FINMA-Register, jeweils zentral aus Entra ID, Active Directory oder LDAP gepflegt. Eine Änderung in der Geschäftsleitung oder bei der Bewilligung wird einmal zentral gepflegt und ist sofort konzernweit konsistent.

Disclaimer im Detail
Typische Workflows

Vier Szenarien aus dem Versicherer.

Vom Schaden über den Makler bis zur Rückversicherung.

1

Schaden-Sammelpostfach gegen Phishing und CEO-Fraud schützen

Gefälschte Schadensmeldungen im Sammelpostfach, die Sachbearbeiter zum Klick auf vermeintliche Polizei- oder Werkstattbelege verleiten, blockiert MailGuard auf SPF-, DKIM- und DMARC-Ebene plus Anhangsfilter mit CDR. Auszahlungs-Anweisungen mit gefälschtem Vorstands-Absender und plausibler Schaden-Nummer werden über das BEC-Modul erkannt, bevor sie an die Buchhaltung weitergeleitet werden. Auffällige IBAN-Wechsel im Mail-Thread lösen eine Warnung im Posteingang aus.

2

Schadensakten an Anwalt und Sachverständige verschlüsselt versenden

Streitfälle, Klage-Akten und Heilbehandlungs-Belege gehen aus Outlook an die Kanzlei, den medizinischen Gutachter oder den KFZ-Sachverständigen mit S/MIME oder Web-Reader. Keine separate Plattform, kein Medienbruch, kein Excel-mit-Passwort-per-SMS-Workaround mehr. Die Klassifizierung erfolgt automatisch anhand der Empfänger-Domain oder einer Sparten-Policy, der Sachbearbeiter muss nichts manuell entscheiden.

3

Maklerkommunikation und Bordereaux absichern

Tagesbordereaux, Schadenreserven und Vermittlerprovisionen tauschen Sie mit dem Vertriebs- und Brokernetz über SecureFiles aus. Empfänger-Authentifizierung statt offener Link, getrennte Postkörbe pro Broker oder Generalagentur, Audit-Log für das interne Kontrollsystem und die interne Revision. Massgebend ist eine prüffähige Linie für die Vermittlerkommunikation, wie sie die FINMA im Rahmen des internen Kontrollsystems erwartet.

4

Audit-Trail für Prüfgesellschaft und FINMA bereitstellen

Das Audit-Log mit Empfangs-, Lese-, Lösch- und Entschlüsselungs-Events liefert der internen Revision, der Prüfgesellschaft und dem FINMA-Prüfer den Nachweis der technischen Massnahmen auf der Mail-Ebene. Bei einer Vor-Ort-Kontrolle der FINMA dient das Log als technischer Nachweis, bei einem Penetrationstest als Logging-Quelle für die Detektion, im Bericht über das interne Kontrollsystem als Bestandteil der Governance-Dokumentation.

Architektur

Conbool als unabhängige Schicht vor M365 und Bestandssystem.

Conbool sitzt als Mail-Gateway vor Microsoft 365 oder Exchange. Bestandsführungs-, Schadens-, Lebens- und Kompositsysteme bleiben unverändert, das Outlook-Add-in funktioniert in Classic, New und Web parallel, ohne Workflow-Bruch im Schaden-Sachbearbeiter-Frontend.

MX-Switch

Eingehender SMTP läuft über Conbool, Microsoft 365 bleibt das E-Mail-Backend, kein Eingriff in den Mail-Flow der Bestandssysteme der Sparten Leben, Komposit und Kraftfahrt.

Sicherheits- und Governance-Schicht

Konfiguration als technische Massnahme im Massnahmenplan und im Inventar der IKT-Risiken hinterlegbar, Versionsstand pro Policy nachvollziehbar für die Prüfgesellschaft.

SIEM-Anschluss

Audit-Log per Syslog- oder REST-Connector ans Versicherer-SIEM, Korrelation mit Defender, Sentinel oder Splunk in der Konzern-Cyber-Defense und im SOC.

Coexistence Bestand und Schaden

Conbool koexistiert mit gängigen Bestandsführungs- und Schadensystemen über Outlook und SMTP, der Workflow im Schaden-Sachbearbeiter-Frontend bleibt identisch, keine API-Eingriffe in das Kernsystem nötig.

Compliance-Mapping

VAG, FINMA-Rundschreiben und revDSG technisch umgesetzt.

Das Versicherungsaufsichtsgesetz und die Aufsichtsverordnung verlangen ein wirksames Risikomanagement und ein internes Kontrollsystem, das FINMA-Rundschreiben 2017/2 konkretisiert die Corporate Governance der Versicherer, das FINMA-Rundschreiben 2018/3 die Auslagerung, und das revidierte Datenschutzgesetz setzt den Rahmen für Datensicherheit und den Umgang mit besonders schützenswerten Personendaten. Conbool deckt Massnahmen auf der Mail- und Datenebene und liefert sie prüffähig dokumentiert.

Informationssicherheit nach FINMA-RS 2017/2

Verschlüsselung, Integritätssicherung und Verfügbarkeitsmassnahmen auf der Mail-Ebene, dokumentiert als technische Massnahme im Massnahmenplan.

Auslagerung nach FINMA-RS 2018/3

Vertrag zur Auftragsbearbeitung nach Art. 9 revDSG, Liste der Subdienstleister, Zugangs- und Prüfrechte für Gesellschaft, Prüfgesellschaft und FINMA sowie Ausstiegsplan, abgestimmt auf das FINMA-Rundschreiben 2018/3.

DORA Art. 28 bis 30 Drittdienstleister

Conbool führt das DORA-Register-Format mit, einschliesslich Kritikalitätsbewertung, Konzentrationsrisiko-Hinweis und Exit-Strategie pro Konzern-Tochter.

Risikomanagement und Auslagerung nach VAG

Conbool als technische Komponente der Geschäftsorganisation gegenüber der Prüfgesellschaft und der FINMA dokumentierbar, inklusive Verantwortlichkeiten im Governance-System, Anbindung an das interne Kontrollsystem und Bezug zum Schweizer Solvenztest in der Berichterstattung.

Migration

Pilot in einer Sparte, dann Konzern-Rollout.

Pilot in einer Sparte, Tochter oder Region, dann gestaffelter Konzern-Rollout über das Microsoft-Admin-Center. Parallelbetrieb zur bestehenden SEG-Lösung in einer kontrollierten Auslaufphase, kein Big-Bang im Kerngeschäft.

Pilot je Sparte

Eine Sparte, etwa Kraftfahrt, Sach oder Leben, oder eine Auslandsgesellschaft startet, der Rest des Konzerns bleibt im Status quo.

Konzern-Rollout per AD

Outlook-Add-in über das Microsoft-Admin-Center und Active Directory ausrollen, Policies pro Sparte aus dem AD-Group-Membership ableitbar.

Defense-in-Depth

Conbool als unabhängige Schicht, optional in Kombination mit Microsoft Defender for Office 365 oder Sophos, kein Single-Vendor-Konzentrationsrisiko im Sinne von DORA Art. 29.

Auslauf der Altlösung

Bestehende SEG, Filter- oder Verschlüsselungs-Plattform läuft parallel aus, Auslaufphase je Sparte sauber dokumentierbar für die Innenrevision und die externe Prüfung, Migration der Archiv- und Audit-Log-Bestände in das neue System inklusive.

Häufige Fragen

Wie passt Conbool zu den Anforderungen der FINMA und gilt DORA auch für uns?
Die FINMA erwartet von Versicherungsunternehmen ein wirksames Risikomanagement und ein internes Kontrollsystem nach dem Versicherungsaufsichtsgesetz und der Aufsichtsverordnung; das Rundschreiben 2017/2 konkretisiert die Corporate Governance, das Rundschreiben 2018/3 die Auslagerung. Conbool liefert Massnahmen zur Informationssicherheit, zum Identitäts- und Rechtemanagement und zur Auslagerung auf der Mail- und Datenebene. DORA gilt in der Schweiz nicht unmittelbar; Gesellschaften mit einer Niederlassung oder Tochter im EWR unterstehen dort DORA, weshalb die Anforderungen aus Art. 6 bis 15 und Art. 28 bis 30 in der DPA und im Register-Format ebenfalls adressiert sind, inklusive Kritikalitätsbewertung und Konzentrationsrisiko-Hinweis für die Geschäftsleitung.
Wie sieht die Auslagerung nach FINMA-RS 2018/3 aus?
Conbool ist Dienstleister einer Auslagerung im Sinne des FINMA-Rundschreibens 2018/3 und Auftragsbearbeiter nach Art. 9 revDSG. Wir liefern den Vertrag zur Auftragsbearbeitung, die Liste der Subdienstleister, Zugangs- und Prüfrechte für Gesellschaft, Prüfgesellschaft und FINMA, eine Ausstiegsregelung und die Angaben für das Auslagerungsverzeichnis. Ob eine wesentliche Auslagerung vorliegt und ob Kundendaten ins Ausland gehen dürfen, beurteilt die Gesellschaft nach dem Rundschreiben selbst; Conbool liefert dafür die Angaben zu Standort, Subdienstleistern und Zugriffsrechten.
Wie unterstützt Conbool die Maklerkommunikation Versicherung und die Bordereaux-Abwicklung?
Tagesbordereaux, Schadenreserven, Provisionsabrechnungen und Vertragsdaten gehen über SecureFiles mit Empfänger-Authentifizierung statt offener Download-Links oder einfacher Excel-Anhänge mit Passwort. Pro Broker, Generalagentur oder im FINMA-Register eingetragenem Versicherungsvermittler lassen sich getrennte Postkörbe mit eigener Policy aufsetzen, die Aufbewahrung pro Vertragsfall ist konfigurierbar. Das Audit-Log dokumentiert jeden Zugriff für das interne Kontrollsystem, die interne Revision und eine Vor-Ort-Kontrolle der FINMA, auch bei der Beendigung von Vermittlerverträgen mit nachvollziehbarem Sperr- und Lösch-Workflow.
Wir haben Konzern-Sparten und Auslandsgesellschaften. Lässt sich das sauber trennen?
Ja. Conbool unterstützt Multi-Tenant-Setups mit getrennten Policies pro Sparte Leben, Nichtleben, Motorfahrzeug oder Industrie, pro Konzern-Tochter oder pro Auslandsgesellschaft. Alternativ läuft ein zentraler Tenant mit AD-Group-basierter Steuerung. Die technischen Massnahmen sind pro Mandant separat dokumentierbar, das Auslagerungsverzeichnis kann pro Rechtseinheit geführt werden, ohne dass der Konzern den Überblick verliert.
Wie schützt Conbool gegen CEO-Fraud bei Schadens-Auszahlungen und Rückversicherer-Zahlungen?
Auszahlungs-Anweisungen mit gefälschtem Vorstands- oder Schaden-Absender werden über das BEC-Modul auf SPF-, DKIM-, DMARC- und Display-Name-Ebene erkannt. Lookalike-Domains, Reply-To-Manipulationen und auffällige IBAN-Wechsel in Mail-Threads führen zu Warnungen im Posteingang der Schaden-Sachbearbeiter und der Buchhaltung. Bei Rückversicherer-Zahlungen ergänzt eine Heuristik für untypische Empfänger-Banken aus Drittstaaten den Schutz, ohne legitime Cross-Border-Zahlungen, etwa an die Lloyd's-Syndikate oder an Münchner und Schweizer Rückversicherer, zu blockieren. Im Zusammenspiel mit der Vier-Augen-Pflicht der Buchhaltung schliesst das die typische CEO-Fraud-Lücke der Versicherungswirtschaft.
Wie sieht das Vorgehen bei FINMA-Prüfungen und Resilienztests konkret aus?
Conbool führt ein Audit-Log mit Empfangs-, Lese-, Lösch- und Entschlüsselungs-Events sowie Policy-Hits aus dem MailGuard-Regelwerk. Bei der aufsichtsrechtlichen Prüfung durch die Prüfgesellschaft, bei einer Vor-Ort-Kontrolle der FINMA und bei einem Penetrationstest dient es als Nachweis der technischen Massnahmen auf der Mail-Ebene. Die Aufbewahrung ist konfigurierbar, typisch zehn Jahre für geschäftsrelevante Kommunikation nach Art. 958f OR, mit getrennter Aufbewahrungs-Policy für Lebens- und Krankenversicherung, wo Ansprüche über deutlich längere Zeiträume laufen; Forderungen aus dem Versicherungsvertrag verjähren nach Art. 46 VVG in fünf Jahren. Die Schnittstelle zur internen Revision und zur Prüfgesellschaft ist als Export-Funktion ausgeführt.
Wie steht Conbool zum revidierten Datenschutzgesetz und zur spartenspezifischen Aufbewahrung?
Für Schweizer Versicherer gilt das revidierte Datenschutzgesetz; Gesundheitsdaten sind nach Art. 5 revDSG besonders schützenswerte Personendaten und verlangen erhöhte Sicherheit nach Art. 8 revDSG. Conbool unterstützt das mit Transportverschlüsselung, S/MIME-Default und einem prüffähigen Audit-Log als Grundlage für das Bearbeitungsverzeichnis nach Art. 12 revDSG. Der Vertrag zur Auftragsbearbeitung nach Art. 9 revDSG ist enthalten. Conbool hostet in Deutschland; die Bekanntgabe ist nach Art. 16 Abs. 1 revDSG zulässig, weil Deutschland in Anhang 1 der Datenschutzverordnung als Staat mit angemessenem Datenschutz aufgeführt ist. Aufbewahrungsfristen sind pro Sparte konfigurierbar, von zehn Jahren nach Art. 958f OR bis zu längeren Zeiträumen in der Lebens- und Krankenversicherung. Die Verletzung der beruflichen Schweigepflicht ist nach Art. 62 revDSG strafbewehrt.

Verwandte Lösungen

Verwandte Branchen

Conbool ist in benachbarten Branchen mit ähnlichem Compliance-Profil im Einsatz.

VAG- und FINMA-fähiger Stack für den Schweizer Versicherer.

Demo in 30 Minuten. Pilot in einer Sparte oder Auslandsgesellschaft. Modular pro Funktion und pro Postfach, mit Konzern-Volumenrabatten und Multi-Tenant-Steuerung pro Rechtseinheit.

Quellen und Stand

Aussagen zur Aufsicht basieren auf dem Bundesgesetz betreffend die Aufsicht über Versicherungsunternehmen und auf der Aufsichtsverordnung in der geltenden Fassung. Aussagen zur Corporate Governance basieren auf dem FINMA-Rundschreiben 2017/2, Aussagen zur Auslagerung auf dem FINMA-Rundschreiben 2018/3. Aussagen zum Datenschutz basieren auf dem revidierten Datenschutzgesetz, insbesondere Art. 5, 8, 9, 12, 16 und 62, sowie auf der Datenschutzverordnung und ihrem Anhang 1. Aussagen zur Aufbewahrung basieren auf Art. 958f OR, Aussagen zur Verjährung auf Art. 46 des Versicherungsvertragsgesetzes. Angaben im Geschäftsverkehr nach Art. 954a OR. Aussagen zu DORA beziehen sich auf die Verordnung (EU) 2022/2554 und gelten nur für Einheiten im Europäischen Wirtschaftsraum. Stand 2026.

FINMA ist eine Bezeichnung der Eidgenössischen Finanzmarktaufsicht. Microsoft, Microsoft 365, Defender und Outlook sind Marken der Microsoft Corporation. Sophos, Splunk und Sentinel sind Marken der jeweiligen Inhaber. Conbool ist eine Marke der Conbool GmbH.