image

Moet ik ook gewoon aan de cyberverzekering?

woensdag 9 september 2026, 11:39 door Arnoud Engelfriet, 9 reacties
Laatst bijgewerkt: Vandaag, 10:42

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Ik kreeg recentelijk mail van mijn verzekering over een nieuwe cyberverzekering die ik af zou kunnen sluiten, waardoor schade door cybercrime vergoed zou worden. Nu vind ik het op zich fijn om alle risico’s af te dekken, maar ik twijfel aan het nut van een dergelijke verzekering: als ik het slachtoffer word van cybercrime, word de schade die ik lijd dan niet sowieso verhaald op de dader?

Antwoord: Iedere verzekering is anders, dus lees vooral het polisblad en de uitsluitingen. Maar algemeen wordt met 'cyberverzekering' een verzekering bedoeld die kosten en schade dekt als je als bedrijf of organisatie slachtoffer wordt van een cyberincident zoals datadiefstal, ransomware of hijacking van je webshop.

Schade in deze context verwijst dan naar zaken als aansprakelijkheid bij je klanten, kosten van herstel of terugzetten van backups en (wederom, zie de voorwaarden) soms zelfs gemiste omzet of gederfde winst omdat je onderneming er een tijd uit lag. Vaak zit er ook praktische assistentie of preventieondersteuning bij. De kosten lopen sterk uiteen, mede afhankelijk van de omvang van je organisatie. Ik lees her en der bedragen tussen de 500 en de 1800 euro per jaar aan premie.

Een verzekering is vooral bedoeld voor het gemak. Je verzekeraar keert bij een gedekt geval sneller uit dan dat jij de schade kunt verhalen op de dader. Zeker omdat die bij cybercrime eigenlijk maar zelden te achterhalen is, nog los van de vraag of daar geld genoeg zit om je schade te dekken.

Een verzekering als deze moet passen binnen je algemene risicobeheersingsstrategie. Een eenmanszaak hoeft niet bang te zijn dat werknemers data stelen, bijvoorbeeld. Een organisatie die haar kritieke software en servers bij een partner onderbrengt, kan in plaats van een verzekering contractueel afspreken dat die partner die schade dekt. Wie goed is met back-ups, kan besluiten het risico van ransomware voor lief te nemen. Voor risico's die je niet met maatregelen kunt borgen, of niet op jouw niveau, is een verzekering dan het sluitstuk.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (9)
Gisteren, 11:46 door Anoniem
maar ik twijfel aan het nut van een dergelijke verzekering: als ik het slachtoffer word van cybercrime, word de schade die ik lijd dan niet sowieso verhaald op de dader?

Dat is de theorie - als de dader gevonden kan worden, en als er iets bij de dader te halen is.

Beiden moet je totaal niet op rekenen .
Gisteren, 12:39 door Anoniem
Door Anoniem:
maar ik twijfel aan het nut van een dergelijke verzekering: als ik het slachtoffer word van cybercrime, word de schade die ik lijd dan niet sowieso verhaald op de dader?

Dat is de theorie - als de dader gevonden kan worden, en als er iets bij de dader te halen is.

Beiden moet je totaal niet op rekenen .

Dat niet alleen, zelfs als de dader gevonden kan worden en er is wat te halen omdat ze, nouja, je geld gejat hebben, moet ook de politie zin hebben om erachteraan te gaan. 99/100 keer hebben ze hier helaas geen resources voor inderdaad.
Gisteren, 13:01 door Anoniem
Verhalen op de dader is veelal lastig verhaal. Let bij dergelijke verzekeringen heel goed op de kleine lettertjes en wat de verzekering vereist aan (preventieve en detectieve) security maatregelen om op dekking aanspraak te kunnen maken
Gisteren, 14:44 door SecuMetal
Enige tijd geleden heb ik met een zelfde vraagstuk te maken gehad en besloten het niet te doen, al moet ieder bedrijf dat voor zich bepalen (risk appetite). Als je een verzekering sluit, krijg je te maken met de voorwaarden. Hierbij worden zeer hoge eisen gesteld aan de veiligheid van je systemen en bijbehorende processen. Dit zijn geen extreme eisen (zijn conform ISO 27001 / Cyberbeveiligingswet), maar ze zijn er wel. Je loopt dan risico dat de verzekeraar je bij een incident wel helpt, maar achteraf alsnog met de rekening komt. De partijen die zij inschakelen om jou te helpen, zullen tegelijkertijd ook toetsen of jouw omgeving adequaat was beveiligd en de juiste processen zijn gevolgd. Worden hier gaten in geconstateerd, dan kan een deel van de schade worden geweigerd. Zo'n verzekering vergt een flinke investering, niet alleen in verzekeringspremie, maar ook in je eigen processen en systemen. Dat moet allemaal in orde zijn. Ook moet je goed kijken naar je risico's, want als je veel hebt uitbesteed in de vorm van SaaS, valt het restrisico misschien wel mee ...
Gisteren, 15:00 door Anoniem
“Een eenmanszaak hoeft niet bang te zijn dat werknemers data stelen, bijvoorbeeld.“
Dat is een vreemde aanname. Je kan als eenmanszaak toch personeel hebben? Het zegt alleen maar dat er 1 persoon aansprakelijk is. Of heb ik dat mis?
Gisteren, 16:11 door majortom
Door Anoniem: “Een eenmanszaak hoeft niet bang te zijn dat werknemers data stelen, bijvoorbeeld.“
Dat is een vreemde aanname. Je kan als eenmanszaak toch personeel hebben? Het zegt alleen maar dat er 1 persoon aansprakelijk is. Of heb ik dat mis?
Je hebt het niet mis. Een eenmanszaak is een rechtsvorm waarbij 1 eigenaar is die aansprakelijk is. Een eenmanszaak kan personeel in dienst hebben. Zie ook https://nl.wikipedia.org/wiki/Eenmanszaak
Gisteren, 16:20 door Anoniem
Door SecuMetal: Enige tijd geleden heb ik met een zelfde vraagstuk te maken gehad en besloten het niet te doen, al moet ieder bedrijf dat voor zich bepalen (risk appetite). Als je een verzekering sluit, krijg je te maken met de voorwaarden. Hierbij worden zeer hoge eisen gesteld aan de veiligheid van je systemen en bijbehorende processen. Dit zijn geen extreme eisen (zijn conform ISO 27001 / Cyberbeveiligingswet), maar ze zijn er wel. Je loopt dan risico dat de verzekeraar je bij een incident wel helpt, maar achteraf alsnog met de rekening komt. De partijen die zij inschakelen om jou te helpen, zullen tegelijkertijd ook toetsen of jouw omgeving adequaat was beveiligd en de juiste processen zijn gevolgd. Worden hier gaten in geconstateerd, dan kan een deel van de schade worden geweigerd. Zo'n verzekering vergt een flinke investering, niet alleen in verzekeringspremie, maar ook in je eigen processen en systemen. Dat moet allemaal in orde zijn. Ook moet je goed kijken naar je risico's, want als je veel hebt uitbesteed in de vorm van SaaS, valt het restrisico misschien wel mee ...

Eens. Ik heb enige tijd geleden bij een middelgrote gemeente dit ook uitgezocht. Wat duidelijk moet zijn, vanaf het begin, is dat een verzekering (tot op zekere hoogte) alleen de financiele schade dekt; niet de reputatieschade.
In mijn specifieke geval heeft de burgemeester er voor gekozen de verzekering wel af te sluiten, omdat juist het hebben van een verzekering wel het argument gaf dat "er alles aan gedaan was om de schade van een incident te beperken", en dat is dan indirect toch weer een reputatie dingetje.

Maar; de hierboven genoemde bedragen (en eisen) komen niet in de buurt van wat daar de premie was, exacte bedragen weet ik niet meer maar wel dat je een leuke auto kon kopen voor de jaarpremie. Dekking was óók voor een eventuele losgeldsom, tot een maximum van 2,5 miljoen euro. Directe schade (afhandeling van het incident) voor hetzelfde bedrag.

Hou er rekening mee dat als je een verzekering afsluit je in geval van een incident verplicht bent de verzekeraar de afhandeling te laten doen; je kunt niet meer zelf een incident response inschakelen.
Vandaag, 07:02 door Anoniem
Het argument om een verzekering niet af te sluiten omdat je er te veel voor moet doen gaat mijn pet dan weer te boven.

Ja, ik snap de implicaties (ben CISO en wij hebben wel zo'n verzekering), al die zaken die je moet regelen volgens die verzekering zijn juist zaken die je ALTIJD al zou moeten doen en regelen. Dat ze niet uitkeren als je al een jaar geen (security) patches installeert lijkt me nogal logisch, bijvoorbeeld.

Dat daar een risico in zit en dat zij gaan zoeken naar dat gaatje om in te prikken, dat snap ik ook. Het argument dat er voorwaarden zijn en dat je je daar aan moet houden (wat je altijd al zou moeten doen, het zijn -bij ons dan- geen gekke dingen die ze eisen) die snap ik niet (ja, snap het ook wel, het geeft een nieuw/extra risico).

Maar, inderdaad, ieder moet zelf een risicoanalyse uitvoeren en bekijken of het uitkomt.
Vandaag, 10:35 door Anoniem
Door Anoniem:
Door SecuMetal: Enige tijd geleden heb ik met een zelfde vraagstuk te maken gehad en besloten het niet te doen, al moet ieder bedrijf dat voor zich bepalen (risk appetite). Als je een verzekering sluit, krijg je te maken met de voorwaarden. Hierbij worden zeer hoge eisen gesteld aan de veiligheid van je systemen en bijbehorende processen. Dit zijn geen extreme eisen (zijn conform ISO 27001 / Cyberbeveiligingswet), maar ze zijn er wel. Je loopt dan risico dat de verzekeraar je bij een incident wel helpt, maar achteraf alsnog met de rekening komt. De partijen die zij inschakelen om jou te helpen, zullen tegelijkertijd ook toetsen of jouw omgeving adequaat was beveiligd en de juiste processen zijn gevolgd. Worden hier gaten in geconstateerd, dan kan een deel van de schade worden geweigerd. Zo'n verzekering vergt een flinke investering, niet alleen in verzekeringspremie, maar ook in je eigen processen en systemen. Dat moet allemaal in orde zijn. Ook moet je goed kijken naar je risico's, want als je veel hebt uitbesteed in de vorm van SaaS, valt het restrisico misschien wel mee ...

Eens. Ik heb enige tijd geleden bij een middelgrote gemeente dit ook uitgezocht. Wat duidelijk moet zijn, vanaf het begin, is dat een verzekering (tot op zekere hoogte) alleen de financiele schade dekt; niet de reputatieschade.

Eigenlijk dekt _iedere_ verzekering alleen maar aantoonbare schade met een aantoonbare waarde.
Voor reputatieschade is het erg lastig om daar een bedrag aan te hangen.


In mijn specifieke geval heeft de burgemeester er voor gekozen de verzekering wel af te sluiten, omdat juist het hebben van een verzekering wel het argument gaf dat "er alles aan gedaan was om de schade van een incident te beperken", en dat is dan indirect toch weer een reputatie dingetje.

Logische gedachte. Als belastingbetaler ergert het me natuurlijk dat een emmer premie betaald wordt om te kunnen zeggen "we hebben alles gedaan" , maar ja.

Als de verzekering zou uitkeren naar een reclameburo vooreen imago-campagne om de imago-schade te repareren zou het me ook ergeren.


Maar; de hierboven genoemde bedragen (en eisen) komen niet in de buurt van wat daar de premie was, exacte bedragen weet ik niet meer maar wel dat je een leuke auto kon kopen voor de jaarpremie. Dekking was óók voor een eventuele losgeldsom, tot een maximum van 2,5 miljoen euro. Directe schade (afhandeling van het incident) voor hetzelfde bedrag.

Met de heel natte vinger rekenen ze dus op 1x per ca 20-25 jaar een maximale schade .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.