Cyberverzekering: welke maatregelen eist een verzekeraar?

6 min lezen Bijgewerkt

Een cyberverzekering is geen vervanging voor beveiliging, maar een sluitstuk erop. Verzekeraars hebben de afgelopen jaren fors verlies geleden op cyberpolissen en stellen daarom steeds concretere eisen: zonder aantoonbare basismaatregelen word je niet geaccepteerd, of alleen tegen een hoge premie en met uitsluitingen. Dit artikel zet de controls op een rij die verzekeraars het zwaarst laten meewegen — precies de punten uit een acceptatievragenlijst.

Waarom verzekeraars deze eisen stellen

De meeste cyberschade komt binnen via een handvol bekende routes: gestolen inloggegevens, phishing, ongepatchte kwetsbaarheden en zwak beveiligde externe toegang. De controls hieronder zijn precies de maatregelen die die routes afsluiten. Een verzekeraar die weet dat je ze op orde hebt, loopt minder risico — en dat vertaalt zich in acceptatie en een lagere premie.

De controls die je verzekerbaarheid bepalen

Multifactor-authenticatie (MFA)

Vrijwel elke verzekeraar eist inmiddels MFA op e-mail, VPN/externe toegang en beheerdersaccounts. Dit is de belangrijkste enkele maatregel: het blokkeert het overgrote deel van accountovernames via gestolen wachtwoorden. Ontbreekt MFA op deze plekken, dan is dat vaak een directe reden voor afwijzing.

Geteste, offline back-ups

Back-ups volgens de 3-2-1-regel (drie kopieën, twee dragers, één off-site en offline/onveranderbaar), met periodieke hersteltests. Bij ransomware is een geteste offline back-up vaak het verschil tussen uren en weken hersteltijd — en tussen wel en niet hoeven onderhandelen over losgeld.

Endpoint detection & response (EDR)

Moderne detectie op werkplekken en servers die verdacht gedrag herkent en stopt, verder dan klassieke antivirus. Steeds vaker een harde eis, zeker voor grotere organisaties, omdat het aanvallen detecteert vóórdat ze zich door het netwerk verspreiden.

Patchmanagement

Een aantoonbaar proces om kritieke kwetsbaarheden snel te dichten — een richtlijn die verzekeraars vaak hanteren is binnen 14 dagen voor kritieke patches. Ongepatchte, op internet bereikbare systemen zijn een van de meest misbruikte toegangsroutes.

Beveiligde externe toegang

Geen RDP rechtstreeks open op internet, externe toegang via VPN met MFA, en waar mogelijk netwerksegmentatie zodat een inbraak niet meteen het hele netwerk raakt.

Awareness-training en phishing-tests

Structurele training van medewerkers, met periodieke phishing-simulaties. Omdat veel incidenten bij een mens beginnen, weegt een aantoonbaar trainingsprogramma mee in de beoordeling.

Incident-responseplan

Een vastgelegd en beproefd plan voor wat je doet bij een incident: rollen, contactpersonen, meldprocedures. Verzekeraars zien dit als bewijs dat je schade snel kunt beperken.

Van scan naar polis

De praktische volgorde: breng eerst met een verzekerbaarheids-scan in kaart welke van deze controls je op orde hebt en waar de gaten zitten. Dicht de belangrijkste gaten (MFA en geteste back-ups leveren doorgaans het meeste op), en vraag daarna offertes aan op je verbeterde profiel. Zo voorkom je een afwijzing of een onnodig hoge premie.

Op de verzekeringspagina van Cyberloket doe je de gratis scan en zie je direct je premie-indicatie en welke maatregel je premie het meest verlaagt. Let op: die indicatie is een richtbedrag; een verzekeringsadviseur beoordeelt altijd je volledige situatie.

Let ook op de voorwaarden, niet alleen de premie

Een goedkope polis met brede uitsluitingen kan duurder uitpakken dan een iets duurdere met betere dekking. Kijk naar de dekking voor bedrijfsschade en herstelkosten, of losgeldbetaling gedekt is, wat de wachttijd en het eigen risico zijn, en welke beveiligingseisen als voorwaarde in de polis staan — schending daarvan kan een uitkering in gevaar brengen.

Hulp nodig bij jouw situatie?

Beschrijf je situatie — wij schonen je gegevens, stellen een paar gerichte vragen en koppelen je aan de juiste gescreende expert.

← Alle gidsen