Testopdracht · scope · detectiebelofte
Beroepsaansprakelijkheidsverzekering voor een cybersecuritybedrijf
U wordt ingehuurd om zwakke plekken te vinden. Wordt uw klant later toch geraakt, dan is de eerste vraag of het gat binnen uw opdracht viel.
- Meerdere verzekeraars objectief vergeleken
- 9,5 klantbeoordeling nieuwe verzekering
- AFM-vergunning 12016589
- Persoonlijk 072 - 509 24 56, werkdagen 9–17
Premie berekenen of offerte aanvragen
Vrijblijvend, binnen één werkdag reactie.
Reken zelf uw premie uit met de rekenmodule.
Vul uw gegevens in; binnen één werkdag ontvangt u een voorstel.
- Wij vergelijken het aanbod van meerdere verzekeraars
- Een adviseur toetst of de dekking bij uw activiteiten past
- Overstappen regelen wij, inclusief opzegging
Een premie-indicatie, geen persoonlijk advies. Liever overleggen? Bel 072 - 509 24 56.
In het kort
Een cybersecuritybedrijf test, bewaakt, adviseert en helpt opruimen na een incident. Elk van die diensten heeft een eigen manier waarop het misgaat: een kwetsbaarheid die niet is gevonden, een melding die 's nachts blijft liggen, een configuratie die na een advies juist een deur openzet, of herstelwerk waarbij bewijsmateriaal verloren gaat. De schade bij de klant is bedrijfsstilstand, herstelkosten en claims van zijn eigen afnemers. De grondbeginselen van deze verzekering staan beschreven op de hubpagina over de BAV.
Uw eerste beschermingslaag is niet de polis maar de opdrachtbevestiging. Zonder schriftelijke toestemming van de rechthebbende is het binnendringen in een systeem strafbaar op grond van artikel 138ab Wetboek van Strafrecht. Leg per test vast welke systemen, adressen en tijdvensters binnen de scope vallen, wie namens de klant tekent en wie bevoegd is te stoppen. Raakt u een systeem van een derde partij — een hostingprovider, een SaaS-leverancier, een keten-API — dan is er geen toestemming en dus geen verweer.
Let ten derde op de schadesoort. Ligt de omgeving van uw klant plat door een test, dan is dat vermogensschade; raakt apparatuur beschadigd of gaat het om zaken die u onder u had, dan zit u bij de bedrijfsaansprakelijkheidsverzekering en bij de opzichtbepaling. En wordt u zelf getroffen, dan is dat uw eigen schade en hoort die op een cyberverzekering.
Deze pagina behandelt één situatie. Het volledige overzicht staat op Beroepsaansprakelijkheidsverzekering (BAV) vergelijken.
Waar u op let
Vier onderwerpen die bij securitydienstverlening het dekkingsgesprek bepalen.
Een test is een momentopname binnen een scope
U beoordeelt een omgeving op een bepaald moment, met de rechten en de tijd die u kreeg. Zet in het rapport welke systemen buiten de opdracht bleven, welke technieken u niet mocht gebruiken en welke beperkingen de doorlooptijd oplegde. Zonder die afbakening wordt een rapport achteraf gelezen als een verklaring dat de omgeving veilig was, en dat is precies de belofte die u niet moet afgeven.
Detectietijden in een overeenkomst zijn afdwingbaar
Belooft u in een dienstverleningsovereenkomst een reactietijd, een dekkingsgraad of een maximale detectietijd, dan is dat een resultaatsverbintenis. Wordt die niet gehaald, dan is de aansprakelijkheid contractueel, en aansprakelijkheid uit garanties en boeteclausules valt buiten de dekking. Formuleer inspanningen als inspanningen en spreek af hoe prestaties worden gemeten.
Herstel na een incident vraagt eigen afspraken
Bij incident response werkt u onder tijdsdruk in productiesystemen. Verdwijnt daarbij data of raakt sporenmateriaal verloren, dan is de discussie of dat onvermijdelijk was. Leg vooraf vast wie besluit tot afsluiten, herstellen of doorwerken, en dat de klant verantwoordelijk blijft voor zijn eigen back-ups. Bestuurlijke boetes en dwangsommen die uw klant krijgt, zijn nooit verzekerd.
Wat er verder buiten valt
Uitgesloten zijn het opnieuw uitvoeren van uw eigen test of implementatie en het terugbetalen van uw vergoeding, aansprakelijkheid uit vrijwaringen die u contractueel op u neemt, en schade door opzet of bewuste roekeloosheid, waarvoor artikel 7:952 BW de grondslag is. Testen buiten de afgesproken scope wordt in dat licht beoordeeld en is een reëel dekkingsrisico.
Waar hangt uw premie van af?
- Jaaromzet — verdeeld over testen, monitoring en response
- Diensten in het pakket — adviseren weegt lichter dan beheren
- Toegang tot klantsystemen — beheerrechten verhogen het risico
- Sectoren van uw klanten — zorg, financiële instellingen en vitale processen
- Contractuele niveaus — toegezegde reactie- en hersteltijden
- Verzekerd bedrag en eigen risico — per aanspraak en per verzekeringsjaar
Verzekeraars wegen deze gegevens onderling verschillend. Daarom loont vergelijken.
Wat is gedekt
| Situatie | AVB | BAV |
|---|---|---|
| Bij het plaatsen van een sensor in de serverruimte stoot u een rack om en beschadigt u een switch | Ja | Nee |
| Een phishingsimulatie zet de mailomgeving van uw klant een dag stil | Nee | Ja |
| Een melding uit uw monitoring blijft het weekend liggen en de versleuteling verspreidt zich verder | Nee | Ja |
| Uw scan raakt een IP-reeks van de hostingprovider die niet in de opdracht stond | Nee | Mits |
| Uw eigen kantoornetwerk wordt versleuteld en u kunt dagen geen diensten leveren | Nee | Nee |
| Uw opdrachtgever houdt de laatste termijn in omdat hij het rapport te dun vindt | Nee | Nee |
Vermogensschade bij de klant loopt via de BAV, letsel en beschadigde apparatuur via de AVB, en uw eigen schade via een cyberverzekering.
Veelgestelde vragen
De vragen die wij hierover het vaakst krijgen.
Wij misten een kwetsbaarheid die later is misbruikt. Zijn wij aansprakelijk?
Niet automatisch. De maatstaf is of een redelijk bekwaam en redelijk handelend vakgenoot het gat binnen dezelfde scope en tijd had gevonden. Uw dossier is bepalend: de opdrachtomschrijving, de gebruikte methode, de logbestanden en het rapport met beperkingen. Was de kwetsbaarheid pas na uw test bekend geworden, dan is er in beginsel geen verwijt te maken.
Onze test legde een productieomgeving plat. Wie draagt die schade?
Dat hangt af van de afspraken. Is vooraf vastgelegd dat er in productie werd getest en welke risico's daarbij horen, dan is de aanvaarding van dat risico onderdeel van de opdracht. Ontbreekt die afspraak, dan is de stilstand schade van uw klant. Spreek daarom altijd een testvenster, een stopprocedure en een contactpersoon af die tijdens de test bereikbaar is.
Onze klant kreeg een boete en moest betrokkenen informeren. Valt dat onder onze polis?
De boete niet: dat is een sanctie en geen schadevergoeding. De kosten van onderzoek, herstel en het informeren van betrokkenen zijn schade van uw klant en horen in de eerste plaats op zijn eigen cyberverzekering. Pas als hij aantoont dat uw tekortkoming die kosten heeft veroorzaakt, komt uw beroepsaansprakelijkheidsverzekering in beeld voor het financiële deel.
Verandert NIS2 iets aan onze positie?
De Europese NIS2-richtlijn wordt in Nederland ingevoerd met de Cyberbeveiligingswet en verplicht organisaties in aangewezen sectoren tot risicobeheersing en incidentmelding. Klanten leggen die eisen contractueel door aan hun leveranciers, dus verwacht strengere bepalingen over aantoonbaarheid en meldtermijnen. Voor de persoonlijke verantwoordelijkheid van bestuurders is een bestuurdersaansprakelijkheidsverzekering een aparte afweging.
Verder lezen
Vergelijkbare pagina’s
- Beroepsaansprakelijkheidsverzekering voor een cybersecurity consultant
- Beroepsaansprakelijkheidsverzekering voor een AI-adviesbureau
- Beroepsaansprakelijkheidsverzekering voor een data-analist
- Beroepsaansprakelijkheidsverzekering voor een veiligheidsadviesbureau
- Beroepsaansprakelijkheidsverzekering voor een duurzaamheidsadviesbureau
- Beroepsaansprakelijkheidsverzekering voor een zelfstandige AI-consultant
- Beroepsaansprakelijkheidsverzekering voor een compliance-adviesbureau
- Beroepsaansprakelijkheidsverzekering voor een zelfstandige compliance officer



