Cyberincidenten raken ook kleine bedrijven, terwijl een minderheid van de bedrijven een cyberverzekering heeft. Het Verbond noemde eerder dat minder dan 20 procent van de bedrijven zo'n verzekering had.
Wat een cyberverzekering meestal dekt
- Eigen schade: kosten van incidentrespons, forensisch onderzoek, herstel van data en systemen.
- Bedrijfsonderbreking door een cyberincident.
- Aansprakelijkheid tegenover derden, bijvoorbeeld na een datalek, en kosten van verweer.
- Kosten rond een datalek, zoals het informeren van betrokkenen en crisiscommunicatie.
- Losgeld: niet alle cyberverzekeringen dekken losgeldbetalingen; dit verschilt per verzekeraar en markt.
Wat meestal niet gedekt is
- Schade door het niet nemen van afgesproken basismaatregelen (bijvoorbeeld multifactorauthenticatie of back-ups), als de polis dat als voorwaarde stelt.
- Systeemrisico's zoals grootschalige uitval van infrastructuur of oorlogshandelingen; het Verbond heeft hierover een paper gepubliceerd.
- Boetes van toezichthouders, voor zover niet verzekerbaar.
Zelfregulering en initiatieven
- Ransomware: verzekeraars willen voorkomen dat bedrijven losgeld betalen en eerst alle andere opties benutten. Het Verbond heeft de internationale richtlijn tegen ransomware van de Counter Ransomware Initiative (oktober 2024) mede onderschreven. Het Verbond is tegen een wettelijk losgeldverbod voor cyberverzekeringen.
- Keurmerk Digitale Basisveiligheid MKB (CCV): helpt mkb-ondernemers een ICT-dienstverlener te kiezen die de maatregelen uit de Risicoklassenindeling Digitale Veiligheid kan uitvoeren. Het Verbond was betrokken bij de ontwikkeling.
Aandachtspunten in het advies
- Vraag naar de basismaatregelen en leg de antwoorden vast; de aanvraag valt onder de mededelingsplicht (art. 7:928 BW).
- Controleer de samenloop met traditionele polissen (AVB, bedrijfsschade); zie k248 over stille cyberdekking.
- Bespreek of losgeld gedekt is en wat de verzekeraar verwacht bij een incident (meldtermijnen, inzet van hun incidentrespons).
- Wijs op de rol van de ICT-leverancier en het keurmerk.
Wat speelt in 2025-2026
- De Cyberbeveiligingswet (implementatie van NIS2) en de Wet weerbaarheid kritieke entiteiten gelden sinds 15 augustus 2026. Ruim 8.000 organisaties in 18 sectoren krijgen een zorgplicht, meldplicht en registratieplicht. Ook kleinere toeleveranciers merken dit via eisen van hun klanten.
Bronnen
Verbond van Verzekeraars (thema cyber, ransomware, keurmerk, systeemrisico's), Rijksoverheid (Cyberbeveiligingswet). Twijfelpunt: het percentage verzekerde bedrijven is een oudere schatting van het Verbond.