Steeds meer MKB-bedrijven sluiten een cyberverzekering af — en terecht. De gemiddelde cyberscade voor een MKB-bedrijf bedraagt €50.000 tot meer dan €200.000 bij ernstige incidenten. Maar wat dekt zo'n verzekering precies? Welke voorwaarden stellen verzekeraars? En wanneer keren ze níet uit?
Wat dekt een cyberverzekering doorgaans?
- **Incident response kosten**:
- Forensisch IT-onderzoek om te bepalen wat er is gebeurd
- Kosten voor dataherstel na een aanval
- Crisismanagement en communicatieadvies
- Notificatiekosten (verplicht klanten informeren bij datalek)
- **Bedrijfsstilstand (BI)**:
- Gederfde omzet tijdens de herstelperiode
- Extra kosten om de schade te beperken (overwerk, tijdelijke systemen)
- **Aansprakelijkheid**:
- Schadeclaims van klanten wier data gestolen of gecompromitteerd is
- Juridische kosten bij rechtszaken
- Boetes van toezichthouders (let op: de meeste polissen dekken AVG-boetes niet standaard)
- **Losgeld (ransomware)**:
- Sommige verzekeraars dekken de betaling van losgeld. Dit is omstreden omdat het ransomware-criminelen financiert. Wij adviseren te kiezen voor een polis die zich richt op herstelkosten en niet op losgeldvergoeding.
Wat dekt een cyberverzekering NIET?
Dit is minstens zo belangrijk als wat er wel gedekt is:
- Schade door eigen nalatigheid: Geen patches geïnstalleerd, geen MFA, geen back-up — dan keert de verzekeraar niet uit.
- Bekende kwetsbaarheden die u had moeten patchen: Als een aanvaller gebruikmaakt van een kwetsbaarheid waarvoor al maanden een patch beschikbaar was en u die niet installeerde, is dat uitsluitingsgrond.
- Reputatieschade op lange termijn: Verlies van klanten als gevolg van een incident is niet gedekt.
- Schade door interne fraude of sabotage (vaak niet standaard gedekt)
- Schade als gevolg van overmacht (oorlog, natiestaten) — een groeiend grijs gebied bij cyberoorlogen
Welke eisen stellen verzekeraars tegenwoordig?
De markt is de afgelopen drie jaar sterk veranderd. Na een explosie van cyberclaims in 2020-2022 hebben verzekeraars hun acceptatiecriteria fors aangescherpt. De meeste gerenommeerde verzekeraars eisen nu als minimum:
1. MFA op e-mail, cloudproviders en remote access (VPN) 2. Gedocumenteerde back-upstrategie met offsite kopie 3. Endpoint protection (antivirus of EDR) op alle werkplekken 4. Up-to-date patchbeleid: kritieke patches binnen 30 dagen installeren 5. Bewustzijnstraining voor medewerkers (in toenemende mate)
Sommige verzekeraars voeren een technische scan uit als onderdeel van de acceptatie. Voldoet u niet? Dan weigering of sterk verhoogde premie.
Hoe vergelijkt u polissen?
Let op deze punten bij de vergelijking:
- Sublimits: Sommige verzekeraars hebben aparte (lagere) limieten voor ransomware of boetes. Controleer dit.
- Eigen risico: Varieert van €1.000 tot €25.000+ voor cyberverzekeringen.
- Waiting period: Sommige BI-dekking gaat pas in na 8-24 uur stilstand.
- Coverdekking van derden: Als u gehackt wordt en daardoor klantdata lekt — dekt de polis ook aansprakelijkheid jegens uw klanten?
- Incident response provider: Biedt de verzekeraar eigen IR-diensten of mag u uw eigen IT-partner inzetten?
Onze aanbeveling
Een cyberverzekering is zinvol als aanvulling op goede beveiliging — niet als vervanging. De volgorde is altijd: eerst de technische basis op orde (MFA, back-up, EDR, patching), dan verzekeren. Een verzekeraar betaalt niet als u de basis niet op orde heeft — en terecht.
Gemiddelde premie voor een MKB-bedrijf van 10-25 medewerkers: €1.500-4.000/jaar. Wilt u weten of uw beveiliging voldoet aan verzekeraarseisen? Bekijk onze IT-audit dienst of neem contact op — bel 038 333 61 25 voor een eerlijke beoordeling.
