Cyberverzekering en NIS2: wel of niet afsluiten?

Een cyberverzekering kan de financiële en operationele gevolgen van een cyberincident beperken, maar maakt een organisatie niet cyberveilig en vervangt geen enkele NIS2-verplichting. Of zo’n verzekering verstandig is, hangt af van uw afhankelijkheid van IT, gegevens, leveranciers, beschikbare reserves en de exacte polisvoorwaarden.

Kort antwoord: voor veel organisaties is het verstandig om ten minste een offerte en dekkingsanalyse te laten maken. Sluit pas af nadat duidelijk is welk scenario u wilt overdragen, welke beveiliging de verzekeraar eist en welke belangrijke risico’s buiten de dekking blijven.

Wat doet een cyberverzekering?

Een cyberverzekering draagt een deel van de financiële schade over aan een verzekeraar en geeft vaak toegang tot een incidententeam. Afhankelijk van de polis kunnen onder andere forensisch onderzoek, herstelkosten, juridische hulp, communicatie, aansprakelijkheid tegenover derden en bedrijfsschade zijn verzekerd. Sommige verzekeraars bieden daarnaast een 24/7-alarmnummer met IT-specialisten, forensisch onderzoekers, juristen en communicatiedeskundigen.

De exacte dekking verschilt echter sterk. “Cyberverzekering” is geen uniforme standaard. Vergelijk daarom niet alleen premie en verzekerd bedrag, maar vooral definities, sublimieten, wachttijden, uitsluitingen en verplichtingen vóór en tijdens een incident.

Wat kan doorgaans verzekerd zijn?

Onderdeel Mogelijke dekking Waarop letten?
Incidentrespons 24/7 hulp, forensisch onderzoek, crisiscoördinatie Mag u zelf een specialist kiezen of alleen het panel van de verzekeraar?
Herstel Herstel van systemen, data en configuraties Zijn verbeteringen, vervanging en eigen personeel uitgesloten?
Bedrijfsschade Omzetverlies en extra kosten tijdens uitval Wachttijd, maximale uitkeringsduur en berekening van verlies
Privacy en aansprakelijkheid Juridische kosten en claims van derden Welke gegevens, rechtsgebieden en contractuele claims vallen eronder?
Communicatie PR, klantcommunicatie en reputatieherstel Sublimiet en voorafgaande toestemming
Digitale fraude Soms verlies door social engineering of betaalfraude Vaak aparte module, lage limiet of volledig uitgesloten
Cyberafpersing Soms onder voorwaarden onderzoek, onderhandeling en betaling Sanctiewetgeving, toestemming, subsidiemiet en beleid rond losgeld
Leveranciersincident Soms bedrijfsschade door uitval van een IT- of cloudleverancier Alleen genoemde leveranciers of ook de volledige keten?

Waarom kan een cyberverzekering verstandig zijn?

  • Directe toegang tot expertise: tijdens een incident hoeft u niet eerst forensische, juridische en communicatiepartners te zoeken.
  • Bescherming van liquiditeit: herstelkosten, externe deskundigen en langdurige uitval kunnen tegelijk optreden.
  • Aansprakelijkheidsrisico: een incident kan schade veroorzaken bij klanten, medewerkers of ketenpartners.
  • Kleine interne bezetting: organisaties zonder volwassen incidentteam profiteren mogelijk sterk van een vooraf geregelde hulplijn.
  • Sterke IT-afhankelijkheid: wanneer een dag uitval al grote schade veroorzaakt, kan overdracht van een deel van dat risico logisch zijn.
  • Contractuele eisen: opdrachtgevers, financiers of partners kunnen een minimale cyberdekking verlangen.
  • Acceptatie als spiegel: de aanvraag kan zwakke plekken zichtbaar maken, omdat verzekeraars vaak vragen naar MFA, back-ups, patching en incidentrespons.

Waarom kan een cyberverzekering minder zinvol zijn?

  • De belangrijkste schade is niet verzekerbaar: verlies van vertrouwen, strategische informatie, klanten of langdurige reputatieschade kan buiten de vergoeding vallen.
  • Veel voorwaarden en uitsluitingen: de polis kan juist bij een relevant scenario beperkingen bevatten.
  • Onvoldoende beveiliging: wanneer opgegeven maatregelen niet werkelijk functioneren, kan discussie over dekking ontstaan.
  • Lage limieten of hoge eigen risico’s: een ogenschijnlijk ruime polis kan per kostensoort een veel lager sublimiet hebben.
  • Overlap met bestaande verzekeringen: delen kunnen al beperkt zijn verzekerd via aansprakelijkheid, fraudedekking, rechtsbijstand of bedrijfsschade.
  • Eigen financiële draagkracht: een organisatie kan bewust besluiten kleinere incidenten zelf te dragen en alleen catastrofale schade te verzekeren.
  • Verkeerde prikkel: een polis mag nooit reden zijn om preventie, back-up of hersteltesten uit te stellen.

Cyberverzekering en NIS2: wat is de verhouding?

De Cyberbeveiligingswet verlangt dat organisaties passende en evenredige technische, operationele en organisatorische maatregelen nemen. Het NCSC benoemt hiervoor tien zorgplichtthema’s, waaronder risicoanalyse, incidentbehandeling, continuïteit, ketenbeveiliging, toegangsbeheer en het beoordelen van de effectiviteit van maatregelen.

Een verzekering kan een onderdeel zijn van uw bredere risicobehandeling: u vermindert risico’s met beveiligingsmaatregelen, accepteert een beheerst restrisico en draagt een deel van de financiële gevolgen over. De wettelijke verantwoordelijkheid blijft echter bij de organisatie en het bestuur. Een polis vervangt dus geen MFA, back-up, hersteltest, leveranciersbeoordeling, incidentplan of bestuurstoezicht.

Belangrijk: ga er niet vanuit dat bestuursrechtelijke boetes, sancties of kosten door bewust niet-naleven zijn verzekerd. Of een bedrag juridisch verzekerbaar is en onder de polis valt, hangt af van de aard van de sanctie, toepasselijk recht en de exacte voorwaarden. Laat dit expliciet schriftelijk bevestigen.

Veelvoorkomende aandachtspunten en uitsluitingen

Controleer in ieder geval hoe de polis omgaat met:

  • onjuiste of onvolledige antwoorden in de verzekeringsaanvraag;
  • ontbrekende MFA, niet-geteste back-ups of achterstallige kritieke patches;
  • bekende incidenten, kwetsbaarheden of omstandigheden vóór de ingangsdatum;
  • handelingen van medewerkers, bestuurders en ingehuurde beheerders;
  • social engineering, factuurfraude en vrijwillige betalingen;
  • ransomware, losgeld, sanctielijsten en toestemming vooraf;
  • oorlog, terrorisme, statelijke actoren en grootschalige systeemrisico’s;
  • uitval van stroom, internet, cloud, SaaS of andere externe dienstverleners;
  • verlies van niet digitaal gereconstrueerde gegevens;
  • contractuele aansprakelijkheid die verder gaat dan de wettelijke aansprakelijkheid;
  • apparatuur, operationele technologie en lichamelijke of materiële schade;
  • wachttijden, eigen risico, territoriale dekking en maximale uitkeringsduur.

Praktische keuzehulp: is een cyberverzekering voor u logisch?

Een verzekering verdient serieuze overweging wanneer meerdere van onderstaande vragen met “ja” worden beantwoord:

  • Kan IT-uitval binnen één of enkele dagen grote financiële schade veroorzaken?
  • Verwerkt u veel persoonsgegevens, vertrouwelijke klantdata of intellectueel eigendom?
  • Bent u sterk afhankelijk van Microsoft 365, cloud, SaaS of externe IT-beheerders?
  • Heeft u onvoldoende eigen reserves om onderzoek, herstel en bedrijfsschade tegelijk te dragen?
  • Heeft u intern geen 24/7 toegang tot forensische, juridische en crisisexpertise?
  • Kunnen klanten of ketenpartners u aansprakelijk stellen na een incident?
  • Eisen opdrachtgevers of contracten aantoonbare cyberdekking?
  • Kan uitval leiden tot veiligheids-, zorg- of maatschappelijke gevolgen?

Een polis heeft minder prioriteit wanneer de relevante schade beperkt en financieel goed draagbaar is, de organisatie nauwelijks gevoelige data of kritieke digitale processen heeft, of de aangeboden polis de belangrijkste scenario’s niet dekt. Ook dan blijft een expliciet en bestuurlijk vastgelegd besluit verstandig.

Stappenplan voor het beoordelen en afsluiten

  1. Bereken uw scenario’s: schat schade door ransomware, datadiefstal, betaalfraude, cloudstoring en een incident bij een kritieke leverancier.
  2. Bepaal wat u zelf kunt dragen: kies bewust welk eigen risico en welk deel van de schade op de eigen balans blijft.
  3. Controleer bestaande polissen: voorkom overlap en ontdek onverzekerde gaten.
  4. Maak beveiligingsinformatie aantoonbaar: verzamel bewijs van MFA, back-up, hersteltests, patching, monitoring, training en incidentrespons.
  5. Vraag meerdere vergelijkbare offertes: lever aan iedere aanbieder hetzelfde risicoprofiel en dezelfde scenario’s.
  6. Vergelijk op dekking: kijk naast de jaarlimiet naar sublimieten, wachttijd, uitloop, uitsluitingen en leveranciersdekking.
  7. Controleer de incidentroute: weet wie u belt, welke toestemming nodig is en welke deskundigen u mag inzetten.
  8. Laat onduidelijkheden schriftelijk beantwoorden: mondelinge verwachtingen zijn bij een claim onvoldoende.
  9. Oefen de polis: neem de verzekeraar en vereiste meldstappen op in het incidentresponsplan.
  10. Herbeoordeel jaarlijks: pas dekking aan bij omzetgroei, overnames, nieuwe systemen, leveranciers of gewijzigde dreigingen.

Vragen om aan verzekeraar of adviseur te stellen

  • Welke vijf meest waarschijnlijke incidenten zijn volledig, gedeeltelijk of niet gedekt?
  • Welke beveiligingsmaatregelen zijn harde voorwaarden voor dekking?
  • Wat gebeurt er wanneer een maatregel tijdelijk niet functioneert?
  • Geldt bedrijfsschade ook bij uitval zonder geslaagde hack?
  • Zijn incidenten bij cloud-, SaaS- en IT-leveranciers gedekt?
  • Hoe worden omzetverlies en extra kosten berekend?
  • Welke kosten hebben een apart sublimiet?
  • Wie beslist over forensisch onderzoek, communicatie en eventuele afpersingskosten?
  • Biedt de polis dekking na afloop voor incidenten die tijdens de looptijd zijn ontstaan?
  • Welke documenten moet de organisatie na een claim kunnen overleggen?

Hoe borgt u de verzekering?

Leg de cyberverzekering niet uitsluitend bij Finance neer. Wijs een eigenaar aan, bewaar polis en contactgegevens ook buiten de normale IT-omgeving en koppel de verzekeraar aan het incidentresponsplan. Controleer ieder kwartaal of de opgegeven beveiligingsmaatregelen nog werken en meld relevante organisatorische of technische wijzigingen wanneer de voorwaarden dat vereisen.

Bewijs voor het NIS2-dossier: risicoanalyse, bestuurlijk besluit, dekkingsvergelijking, polis, ingevulde aanvraag, schriftelijke antwoorden, contactroute, oefenverslag en jaarlijkse herbeoordeling.

Conclusie

Een cyberverzekering is vooral zinvol als aanvulling op aantoonbare beveiliging en een bewust gekozen financiële risicostrategie. De grootste praktische waarde zit vaak niet alleen in de schadevergoeding, maar ook in snelle toegang tot een voorbereid incidentteam. Kies echter nooit alleen op prijs of het totale verzekerde bedrag. Begin bij uw belangrijkste scenario’s en controleer schriftelijk of juist die scenario’s werkelijk gedekt zijn.

Gerelateerde NIS2-onderwerpen

Bronnen en verdere informatie

Deze pagina geeft algemene informatie en is geen juridisch, financieel of verzekeringsadvies. Dekkingen en voorwaarden verschillen per aanbieder en kunnen veranderen. Laat bij twijfel een onafhankelijk verzekeringsadviseur en juridisch deskundige de polis beoordelen.