Verzekeraars stellen bij een cyberverzekering tegenwoordig harde beveiligingseisen. Meerfactorauthenticatie, werkende back-ups en endpoint-bescherming staan vrijwel altijd in de aanvraag. Voldoe je er niet aan, dan volgt een afwijzing, een hogere premie of een uitsluiting in de polis.
Hieronder staat per eis wat verzekeraars vragen, waarom, en wat het kost om het te regelen.
De zes eisen die vrijwel elke verzekeraar stelt
De aanvraagformulieren verschillen per aanbieder, de kern komt op hetzelfde neer. Deze zes vragen kom je in vrijwel elke aanvraag tegen.
| Eis | Wat de verzekeraar wil zien | Weegt mee voor |
|---|---|---|
| Meerfactorauthenticatie | Op e-mail, VPN en beheeraccounts | Acceptatie |
| Back-ups | Losgekoppeld of onveranderbaar, en getest | Acceptatie en premie |
| Endpoint-bescherming | Centraal beheerd op alle werkplekken en servers | Acceptatie |
| Updatebeleid | Geen software waarvoor de leverancier gestopt is | Acceptatie |
| Toegangsbeheer | Rechten per rol, vertrekkers direct eruit | Premie |
| Awareness | Periodieke training en phishingtesten | Premie |
De eerste vier bepalen of je verzekerbaar bent. De laatste twee bepalen vooral wat je betaalt.
1. Meerfactorauthenticatie op de belangrijkste ingangen
Dit is de eis waar het vaakst op wordt afgewezen. Verzekeraars vragen om een tweede stap bij het inloggen op e-mail, op toegang van buitenaf via VPN of remote desktop, en op accounts met beheerrechten.
De reden is meetbaar: gestolen inloggegevens zijn al jaren een van de meest gebruikte routes bij incidenten, en een tweede stap maakt een gestolen wachtwoord op zichzelf waardeloos. Voor een verzekeraar is het de goedkoopste maatregel met het grootste effect op de schadelast.
Let op de formulering in de aanvraag. “Heeft u MFA?” met een vinkje erachter lijkt makkelijk, maar de polisvoorwaarden specificeren vaak op welke systemen. Staat MFA alleen op Microsoft 365 en niet op je remote desktop, dan voldoe je strikt genomen niet. Welke methode waar past, staat in ons overzicht van twee-factor authenticatie.
Kosten: MFA zit ingebouwd in Microsoft 365 en Google Workspace. Aanzetten kost beheertijd, geen licentiegeld.
2. Back-ups die een ransomware-aanval overleven
Een back-up die permanent aan het netwerk hangt, wordt bij een ransomware-aanval meeversleuteld. Verzekeraars vragen daarom om een kopie die losgekoppeld staat of onveranderbaar is opgeslagen, zodat aanvallers hem niet kunnen aanpassen.
Twee vragen komen bijna altijd terug: hoe vaak maak je een back-up, en wanneer heb je voor het laatst een terugzetactie getest. Die tweede vraag verrast veel ondernemers. Een back-up waarvan nooit iemand heeft geprobeerd hem terug te zetten, telt bij een schademelding nauwelijks mee. Hoe je dit inricht, staat in ons artikel over de back-up strategie voor het mkb.
Kosten: cloudback-up voor een klein bedrijf begint rond enkele tientjes per maand. De terugzettest kost je een dagdeel per jaar.
3. Endpoint-bescherming op alles wat aanstaat
Verzekeraars vragen niet of je antivirus hebt, maar of die centraal beheerd wordt. Het verschil zit in het zicht: bij een centraal beheerde omgeving ziet een beheerder welke laptop al drie weken geen update heeft gehad. Bij losse installaties ziet niemand dat.
Servers tellen mee als apparaat, ook de oude machine in de meterkast waar nog een boekhoudpakket op draait. Bij grotere bedrijven wordt daarnaast om EDR gevraagd, waarbij verdacht gedrag wordt gesignaleerd in plaats van alleen bekende virussen. Welke pakketten er zijn en wat ze kosten, staat in ons overzicht van cyber security software voor bedrijven.
Kosten: reken op circa 25 tot 50 dollar per apparaat per jaar voor een zakelijk pakket, afhankelijk van het niveau.
4. Geen software waarvoor de leverancier gestopt is
Draait er nog Windows Server 2012 of een verouderde Exchange-server, dan krijg je vrijwel zeker een uitsluiting of een afwijzing. Voor die systemen komen geen beveiligingsupdates meer, waardoor bekende lekken open blijven staan.
Verzekeraars vragen daarnaast hoe snel je updates doorvoert. Een termijn van dertig dagen voor gewone updates en enkele dagen voor kritieke lekken is gangbaar. Leg vast wie dat doet en wanneer, want bij een schademelding wordt daarnaar gevraagd.
5. Toegangsbeheer en centraal wachtwoordbeheer
Twee dingen wil een verzekeraar weten: krijgt iedereen alleen toegang tot wat hij nodig heeft, en gaat toegang eraf zodra iemand vertrekt. Beheerrechten voor iedereen is een rode vlag, net als accounts van oud-medewerkers die nog actief blijken.
Wachtwoorden in een Excel-bestand of gedeeld via de app vormen hetzelfde probleem: je kunt niet aantonen wie waar bij kon. Een kluis met logboek lost dat op en levert precies de onderbouwing die bij een schademelding wordt gevraagd. Welke aanbieders er zijn en wat ze per jaar kosten, staat in ons overzicht van de beste wachtwoordmanagers voor bedrijven.
Kosten: vanaf ongeveer 2 dollar per medewerker per maand.
6. Training en phishingtesten
Deze eis is zelden hard, maar drukt wel op de premie. Verzekeraars vragen of medewerkers periodiek getraind worden en of je phishingsimulaties uitvoert. Een aantoonbaar programma met deelnamecijfers weegt zwaarder dan een eenmalige presentatie.
De achterliggende reden: bij CEO-fraude en factuurfraude is er technisch niets ingebroken. Iemand heeft een betaling gedaan op basis van een overtuigend bericht. Techniek houdt dat niet tegen, training wel. Meer hierover staat op onze pagina over phishing simulatie.
Wat er gebeurt als je een eis niet naleeft
Het risico zit niet in de aanvraag, het zit in de schademelding. Je vult het formulier in, de polis loopt, en pas na een incident wordt gecontroleerd of de situatie klopte met wat je hebt opgegeven.
- Onjuiste opgave. Stond MFA aangevinkt terwijl het op de remote desktop ontbrak waarlangs de aanval binnenkwam, dan kan de verzekeraar de uitkering weigeren.
- Situatie gewijzigd. Zet je later een systeem terug zonder MFA, dan wijzigt je risico. Meld dat, want polissen kennen doorgaans een meldplicht bij wijzigingen.
- Uitsluiting in de polis. Soms wordt niet de hele polis geraakt, maar staat er een uitsluiting voor precies het onderdeel dat je niet op orde had.
Bewaar daarom bewijs: schermafbeeldingen van de MFA-instellingen, het logboek van je laatste terugzettest, deelnamecijfers van de training. Dat kost een halfuur per jaar en is het verschil tussen een uitkering en een discussie.
Checklist voor je de aanvraag indient
Loop deze punten langs voordat je het formulier invult. Ontbreekt er iets, regel het eerst. Een aanvraag met alles op orde levert een lagere premie dan een aanvraag met open eindjes.
- MFA staat aan op e-mail, op toegang van buitenaf en op alle beheeraccounts.
- Er is een back-up die losgekoppeld of onveranderbaar is, en je hebt dit jaar een terugzetting getest.
- Alle laptops en servers draaien centraal beheerde beveiligingssoftware.
- Er draait geen software meer waarvoor de leverancier is gestopt met updates.
- Accounts van vertrokken medewerkers zijn ingetrokken, beheerrechten liggen bij een beperkt aantal mensen.
- Wachtwoorden staan in een kluis met logboek, niet in een bestand of chatgesprek.
- Medewerkers hebben het afgelopen jaar training gehad, met deelname vastgelegd.
Wat de verzekering vervolgens kost en welke aanbieders er in Nederland zijn, staat in ons artikel over cyberverzekeringen vergelijken.
Overlap met de Cyberbeveiligingswet
Val je onder de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, dan overlappen de verplichtingen grotendeels met wat je verzekeraar vraagt. Toegangsbeheer, back-ups en risicobeheersing komen in beide lijstjes voor.
Dat scheelt werk: de onderbouwing die je voor de toezichthouder aanlegt, gebruik je ook bij je verzekeringsaanvraag. Andersom geldt hetzelfde. Wel blijft er een verschil in doel. De wet kijkt of je passende maatregelen hebt genomen, de verzekeraar kijkt of jouw schadekans binnen zijn acceptatiekader valt.
Veelgestelde vragen
Heb ik nog een cyberverzekering nodig als mijn beveiliging op orde is?
Beveiliging verkleint de kans, een verzekering dekt de gevolgen. Ook bedrijven met alles op orde krijgen te maken met lekken in software van leveranciers waar zij niets aan konden doen. Wat een verzekering daarnaast levert is de hulp tijdens het incident: een team dat binnen enkele uren meekijkt, wat de meeste mkb-bedrijven zelf niet paraat hebben.
Kan ik een cyberverzekering krijgen na een incident?
Dat kan, met beperkingen. Verzekeraars vragen naar incidenten in de afgelopen jaren en dekken bekende omstandigheden niet. Reken op aanvullende vragen, een hogere premie of een uitsluiting voor het onderdeel dat is geraakt. Het incident zelf krijg je niet met terugwerkende kracht gedekt.
Verlagen preventiemaatregelen mijn premie?
Ja, al is het effect per aanbieder verschillend. MFA en werkende back-ups bepalen vooral of je verzekerd kunt worden. Awareness-training, toegangsbeheer en EDR werken door in de prijs. Vraag je adviseur expliciet wat een bepaalde maatregel oplevert, dan kun je afwegen of de investering zichzelf terugverdient.
Controleert de verzekeraar de opgegeven maatregelen?
Vooraf zelden, bij een schademelding vrijwel altijd. Grotere polissen kennen soms een scan of audit als voorwaarde. Bij het mkb werkt het meestal op basis van je eigen opgave, wat betekent dat de controle verschuift naar het moment waarop je de verzekering het hardst nodig hebt.
Twijfel je of jouw huidige inrichting voldoet, begin dan bij punt 1 en 2 van de checklist. Die twee bepalen in de praktijk of een aanvraag wordt geaccepteerd, en ze kosten samen weinig meer dan wat beheertijd.
Uitgelichte afbeelding: Blogtrepreneur, CC BY 2.0, via Wikimedia Commons.