Een cyberverzekering wordt soms afgesloten vanuit een algemeen gevoel van dreiging of op advies van een leverancier. Dat geeft het idee dat een belangrijk risico is geregeld. De werkelijke waarde ontstaat pas wanneer de organisatie weet welke scenario's zij wil verzekeren, welke schade zij zelf kan dragen en aan welke voorwaarden zij aantoonbaar moet voldoen.

Wat is een cyberverzekering?

Een cyberverzekering, ook wel cybersecurityverzekering genoemd, kan bepaalde directe en indirecte schade door digitale incidenten dekken. Denk aan kosten voor incidentrespons, onderzoek, herstel, juridische ondersteuning, communicatie, bedrijfsschade of aansprakelijkheid. De precieze dekking verschilt per verzekeraar en polis.

Het NCSC benadrukt dat er geen uniforme definitie van een cyberverzekering bestaat. Controleer daarom ook bestaande verzekeringen. Sommige cybergerelateerde schade kan al geheel of gedeeltelijk onder een andere polis vallen, terwijl andere risico's juist expliciet zijn uitgesloten.

Gebruik een cyberverzekering als bewuste vorm van risico-overdracht. Een gekwantificeerd risicoregister en duidelijke behandelkeuzes helpen bepalen welke dekking, limieten en voorwaarden bij de organisatie passen.

Waarom een cyberverzekering soms te snel wordt afgesloten

In mijn werk zie ik regelmatig dat een cyberverzekering wordt afgesloten zonder dat daar eerst een goede risicoanalyse aan voorafgaat. De organisatie koopt dan dekking voordat duidelijk is welke bedrijfsprocessen kritiek zijn, welke scenario's de grootste financiële impact hebben en welk risico daadwerkelijk moet worden overgedragen.

Dat is een gemiste kans. Je kunt budget maar één keer besteden. Een brede polis kan geld kosten voor risico's die de organisatie zelf goed kan beheersen, terwijl een relevant scenario onvoldoende is gedekt of alleen met een aanvullende dekking kan worden meeverzekerd.

Is een cyberverzekering nodig?

Het antwoord hangt af van de afhankelijkheid van digitale systemen, de mogelijke bedrijfsimpact, beschikbare financiële reserves, contractuele verplichtingen en de risicobereidheid van bestuur en directie. Voor een digitaal afhankelijke organisatie kan een ernstig incident leiden tot forse herstelkosten en langdurige bedrijfsstilstand.

Een verzekering kan een deel van die financiële gevolgen overdragen en toegang geven tot gespecialiseerde hulp. De polis neemt de operationele verantwoordelijkheid, bestuurlijke afweging en noodzaak van passende beveiligingsmaatregelen niet over. De organisatie blijft zelf verantwoordelijk voor voorbereiding, preventie en een betrouwbare aanvraag.

  • Hoe lang kan de organisatie zonder kritieke systemen of gegevens functioneren?
  • Welke maximale financiële schade kan de organisatie zelf dragen?
  • Welke incidenthulp moet direct beschikbaar zijn?
  • Welke risico's zijn al via bestaande verzekeringen afgedekt?
  • Welke restrisico's wil het bestuur bewust overdragen?

Wat dekt een cyberverzekering?

De dekking van een cyberverzekering voor ondernemingen kan verschillende onderdelen bevatten. De polisvoorwaarden bepalen welke gebeurtenissen, kosten en limieten gelden. Vergelijk daarom geen verzekeringen op premie alleen.

Bespreek per relevant scenario welke directe kosten, bedrijfsschade en aansprakelijkheid zijn gedekt. Kijk ook naar wachttijden, eigen risico, maximale vergoedingen en de partijen die bij een incident mogen worden ingeschakeld.

  • digitale forensische analyse en incidentrespons
  • herstel van systemen, configuraties en gegevens
  • bedrijfsschade en extra kosten tijdens uitval
  • juridische ondersteuning en melding van datalekken
  • aansprakelijkheid tegenover klanten en andere betrokkenen
  • crisiscommunicatie en reputatieondersteuning
  • cyberafpersing, fraude en incidenten bij leveranciers

Het verzekerde bedrag geldt niet automatisch voor ieder cyberincident

Een hoog verzekerd bedrag bovenaan de polis zegt weinig over de vergoeding bij een concreet incident. Voor bijvoorbeeld social engineering, cyberdiefstal, afpersing, telecomfraude of uitval bij een externe IT-dienstverlener kunnen lagere sublimieten gelden. Die bedragen vallen vaak ook binnen het maximale totaal dat de verzekeraar in één verzekeringsjaar uitkeert.

Vergelijk daarom geen polissen op het totale verzekerde bedrag alleen. Leg de scenario's uit de risicoanalyse naast de dekking en beoordeel per scenario hoeveel schade de organisatie kan lijden en welk bedrag werkelijk beschikbaar is. Een organisatie kan bijvoorbeeld sterk afhankelijk zijn van één SaaS-leverancier, terwijl juist voor uitval bij die leverancier een veel lagere limiet geldt.

  • het totale verzekerde bedrag per jaar
  • sublimieten per schadeoorzaak of kostensoort
  • het eigen risico per scenario
  • de maximale uitkeringsduur bij bedrijfsschade
  • de samenloop van meerdere kosten binnen dezelfde jaarlimiet

De kleine lettertjes bepalen de werkelijke waarde

De AFM concludeerde dat cyberverzekeringen onderling moeilijk te vergelijken zijn door de complexiteit van het risico en de voorwaarden. Juist daarom verdienen de polis, bijlagen en aanvraagverklaringen bestuurlijke aandacht voordat een verzekering wordt afgesloten.

Bepaalde gebeurtenissen of kosten kunnen buiten de standaarddekking vallen, een lagere sublimiet hebben of alleen na aanvullende afspraken worden verzekerd. Ook kunnen preventieve eisen gelden. Onvolledige of verouderde informatie over de beveiliging kan bij schade voor discussie zorgen.

  • Welke beveiligingsmaatregelen zijn verplicht en hoe wordt de werking aangetoond?
  • Welke uitsluitingen, wachttijden en sublimieten gelden per scenario?
  • Zijn fraude, social engineering, ransomware en leveranciersincidenten meeverzekerd?
  • Hoe snel moet een incident worden gemeld en welke hulpverleners moeten worden gebruikt?
  • Welke wijzigingen in systemen, omzet of risicoprofiel moeten tussentijds worden doorgegeven?
  • Sluiten bestaande polissen aan of ontstaan er hiaten en dubbele dekking?

Preventievoorwaarden moeten aantoonbaar kloppen

Een cyberverzekering stelt meestal voorwaarden aan de inrichting van de informatiebeveiliging. Denk aan multifactorauthenticatie, actuele back-ups, endpointbeveiliging, patch- en kwetsbaarhedenmanagement, ondersteunde software, veilige externe toegang en een getest incidentresponsplan. Bij fraude kunnen ook een autorisatiematrix, het vierogenprincipe en een vast betalingsprotocol van belang zijn.

De aanvraag is daarom meer dan een administratieve vragenlijst. Antwoorden moeten juist, volledig en actueel zijn. Controleer ook hoe begrippen in de aanvraag zijn gedefinieerd. Multifactorauthenticatie kan bijvoorbeeld niet alleen voor Microsoft 365, maar ook voor beheeraccounts, VPN, cloudbeheer en andere externe toegang worden verlangd.

Als een verplichte maatregel ontbreekt of niet werkt, kan dat gevolgen hebben voor de dekking wanneer het gebrek verband houdt met het incident. Leg daarom vast welke eisen gelden, wie eigenaar is en hoe de werking periodiek wordt gecontroleerd.

Wachttijden kunnen de eerste uren bedrijfsschade voor eigen rekening laten

Bij dekking voor bedrijfsstilstand geldt vaak een wachttijd. Schade in de eerste uren na de uitval kan daardoor geheel of gedeeltelijk voor rekening van de organisatie blijven. Daarnaast kan de periode waarover omzetverlies en extra kosten worden vergoed zijn begrensd.

Bepaal vooraf hoe snel een incident financiële gevolgen heeft. Een wachttijd die logisch lijkt voor een organisatie die een dag kan uitwijken, kan ongeschikt zijn voor een bedrijf waar productie, zorgverlening of transactieverwerking direct stilvalt.

Incidentkosten kunnen het beschikbare verzekerde bedrag snel verlagen

Na een cyberincident ontstaan vaak meerdere kosten tegelijk: forensisch onderzoek, juridisch advies, herstelwerk, crisiscommunicatie, privacybegeleiding, meldingen en aansprakelijkheidsverweer. Controleer of deze kosten boven op het verzekerde bedrag worden vergoed of uit hetzelfde jaarmaximum komen.

Als alle kosten dezelfde limiet aanspreken, blijft mogelijk minder dekking over voor bedrijfsschade of een tweede incident in hetzelfde verzekeringsjaar. Vraag daarom hoe de resterende verzekerde som wordt berekend en of herstel van de limiet na een schade mogelijk is.

Wat gebeurt er met de cyberverzekering na een schadeclaim?

Een cyberverzekering stopt na een uitkering niet automatisch. De gevolgen hangen af van de polis en de omvang van de claim. Het jaarlijkse verzekerde bedrag kan geheel of gedeeltelijk zijn verbruikt. Ook kunnen voorwaarden gelden voor voortzetting, opzegging, herstelmaatregelen of het opnieuw beschikbaar stellen van dekking.

Laat daarom vooraf uitleggen hoeveel dekking na een claim resteert, of de verzekeraar tussentijds kan opzeggen en welke verplichtingen na een incident gelden. Juist na een grote schade is duidelijkheid over continuïteit van de verzekering belangrijk.

Cyberverzekering en bestuurdersaansprakelijkheid dekken verschillende belangen

Een cyberverzekering richt zich vooral op de gevolgen van het incident voor de organisatie, zoals herstel, bedrijfsstilstand, incidentrespons en bepaalde vormen van aansprakelijkheid. Een bestuurdersaansprakelijkheidsverzekering kan relevant worden wanneer bestuurders persoonlijk worden aangesproken op vermeende tekortkomingen in toezicht, besluitvorming of risicobeheersing.

De polissen vervangen elkaar niet. Controleer hoe cyberincidenten, onderzoeken, verdedigingskosten en claims tegen bestuurders op elkaar aansluiten. Dat is extra relevant nu de Cyberbeveiligingswet bestuurlijke verantwoordelijkheid, risicobeheersing en opleiding nadrukkelijker agendeert.

Waarom eerst een risicoanalyse informatiebeveiliging uitvoeren?

Een risicoanalyse informatiebeveiliging begint bij de kritieke processen, kroonjuwelen en afhankelijkheden van de organisatie. Daarna worden realistische scenario's uitgewerkt en gewogen op kans, impact en bestaande beheersing. Zo ontstaat een onderbouwd beeld van het bruto- en restrisico.

Met dat beeld kan het bestuur gerichte behandelkeuzes maken. De organisatie weet dan welke risico's met maatregelen worden verminderd, welke bewust worden geaccepteerd en welke financieel worden overgedragen aan een verzekeraar.

  • een gekwantificeerd risicoregister
  • zicht op kritieke processen en mogelijke bedrijfsschade
  • bestaande maatregelen en restrisico's in samenhang
  • behandelkeuzes, eigenaren en beslismomenten
  • een onderbouwde vraag aan verzekeraar of adviseur
Bekijk de risicoanalyse informatiebeveiliging

Vier behandelkeuzes voor cyberrisico's

Verzekeren is één van de mogelijke behandelkeuzes. Per risico beoordeelt het bestuur welke combinatie passend en betaalbaar is. Een verzekering werkt het beste als sluitstuk van die afweging.

  • Behandelen: kans of impact verlagen met gerichte maatregelen.
  • Accepteren: het restrisico bewust vastleggen en periodiek herbeoordelen.
  • Overdragen: een financieel deel van het risico contractueel of via een verzekering verplaatsen.
  • Vermijden: stoppen met een activiteit of kiezen voor een andere inrichting.

Kan een risicoanalyse de premie van een cyberverzekering verlagen?

Een risicoanalyse garandeert geen lagere premie. Zij helpt wel om onnodige of dubbele dekking te voorkomen en de gewenste verzekerde som, eigen risico's en aanvullende dekkingen beter te onderbouwen.

Aantoonbare beveiligingsmaatregelen en een helder risicoprofiel kunnen bovendien bijdragen aan de verzekerbaarheid en mogelijk aan gunstiger voorwaarden. De uiteindelijke premie blijft afhankelijk van onder meer sector, omzet, incidenthistorie, beveiligingsniveau, dekking en actuele verzekeringsmarkt.

Checklist voor bestuur en management vóór het afsluiten

Behandel de cyberverzekering als een bestuurlijke risicokeuze. Leg de afweging en uitgangspunten vast, zodat later duidelijk is waarom voor deze dekking en voorwaarden is gekozen.

  • Welke concrete scenario's willen we verzekeren en welke blijven voor eigen rekening?
  • Welke maximale schade en uitvaltermijn volgen uit onze risicoanalyse?
  • Welke sublimieten gelden voor cloudleveranciers, cyberafpersing, fraude en social engineering?
  • Welke eigen risico's, wachttijden en maximale uitkeringsperioden gelden?
  • Zijn privacy-aansprakelijkheid, netwerkbeveiliging, incidentrespons en forensisch onderzoek passend gedekt?
  • Welke preventievoorwaarden gelden en kunnen we de werking aantoonbaar maken?
  • Zijn de antwoorden in de aanvraag volledig en sluiten definities aan op onze technische omgeving?
  • Welke meldtermijnen en goedgekeurde incidentresponsleveranciers schrijft de polis voor?
  • Welke uitsluitingen gelden voor verouderde, niet-ondersteunde of niet-gepatchte systemen?
  • Verbruiken incidentkosten dezelfde jaarlimiet als bedrijfsschade en aansprakelijkheid?
  • Wat gebeurt er met de resterende dekking en de polis na een grote schadeclaim?
  • Hoe sluit de cyberverzekering aan op fraude-, aansprakelijkheids- en bestuurdersaansprakelijkheidsverzekeringen?
  • Wie controleert jaarlijks of dekking, organisatie en risicobeeld nog aansluiten?

Een cyberverzekering als bewuste risicokeuze

Een passende cyberverzekering kan financiële weerbaarheid vergroten en tijdens een incident toegang geven tot waardevolle expertise. De polis levert de meeste waarde wanneer zij aansluit op een actuele risicoanalyse, realistische scenario's en aantoonbare beveiligingsmaatregelen.

Begin daarom bij de organisatie en haar risico's. Bepaal vervolgens welke gevolgen je zelf kunt dragen en welk restrisico je bewust wilt overdragen. Zo wordt de cyberverzekering een onderbouwde behandelkeuze in plaats van een algemene geruststelling.

Eerst weten wat je overdraagt

Onderbouw de keuze voor een cyberverzekering met een risicoanalyse

Kynexis Informatiebeveiliging brengt kritieke processen, scenario's, impact, bestaande beheersing en restrisico's samen in een gekwantificeerd risicoregister met duidelijke behandelkeuzes.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

Bekijk NCSC - CyberverzekeringenBekijk NCSC - Stappenplan risicoanalyseBekijk AFM - Verkenning cyberverzekeringenBekijk Verbond van Verzekeraars - Cyber