Pentest · scope en toestemming · restrisico
Beroepsaansprakelijkheidsverzekering voor een cybersecurity consultant
U beoordeelt de beveiliging van andermans systemen. Blijft een lek onopgemerkt of gaat er tijdens een test iets stuk, dan wordt u aangesproken op wat u had moeten zien.
- Meerdere verzekeraars objectief vergeleken
- 9,5 klantbeoordeling nieuwe verzekering
- AFM-vergunning 12016589
- Persoonlijk 072 - 509 24 56, werkdagen 9–17
Premie berekenen of offerte aanvragen
Vrijblijvend, binnen één werkdag reactie.
Reken zelf uw premie uit met de rekenmodule.
Vul uw gegevens in; binnen één werkdag ontvangt u een voorstel.
- Wij vergelijken het aanbod van meerdere verzekeraars
- Een adviseur toetst of de dekking bij uw activiteiten past
- Overstappen regelen wij, inclusief opzegging
Een premie-indicatie, geen persoonlijk advies. Liever overleggen? Bel 072 - 509 24 56.
In het kort
De beroepsaansprakelijkheidsverzekering dekt zuivere vermogensschade: financieel nadeel bij uw opdrachtgever zonder letsel of beschadigde zaken. Voor een securityconsultant is dat het leeuwendeel van het risico. Een kwetsbaarheid die u bij een audit niet opmerkte en die later wordt misbruikt, een segmentatie- of back-upadvies dat in de praktijk niet standhoudt, een implementatieplan voor een norm of voor de NIS2-eisen dat de toets van de auditor niet doorstaat: de rekening bestaat uit stilstand, herstel en herbeoordeling bij de klant.
Let op de hoedanigheidsomschrijving op het polisblad. Adviseren, penetratietesten uitvoeren en incident response zijn drie verschillende activiteiten met drie verschillende risico's. Wat er niet staat, is niet verzekerd. Vraag ook uitdrukkelijk hoe de polis omgaat met schade aan data en software: gegevens zijn juridisch geen zaak, dus verlies of corruptie van bestanden landt meestal niet op een bedrijfsaansprakelijkheidsverzekering maar hier.
Zonder schriftelijke opdracht met een afgebakende scope is binnendringen in een systeem strafbaar op grond van artikel 138ab Sr. Testen buiten het afgesproken bereik is daarom niet alleen een beroepsfout maar raakt ook de opzetuitsluiting van artikel 7:952 BW. Schade aan uw eigen bedrijf – uw laptop, uw eigen omgeving, losgeld – hoort niet op een BAV maar op een cyberverzekering.
Deze pagina behandelt één situatie. Het volledige overzicht staat op Beroepsaansprakelijkheidsverzekering (BAV) vergelijken.
Waar u op let
Vier punten die bij securitywerk vaker tot discussie leiden dan de hoogte van het verzekerd bedrag.
Wat u niet vond: de gemiste kwetsbaarheid
Een test is een momentopname binnen een afgebakende scope. Leg in de rapportage vast wat wel en niet is onderzocht, met welke methode en welk restrisico blijft staan. Vermijd formuleringen die als toezegging kunnen worden gelezen, zoals dat een omgeving veilig is. Aansprakelijkheid die uitsluitend voortvloeit uit een garantie of vrijwaring valt buiten de dekking.
Schade tijdens de test zelf
Een productieomgeving die onderuitgaat, accounts die massaal op slot springen, logbestanden die overschreven raken. Vraag na of werkzaamheden aan systemen van derden zijn meeverzekerd en onder welke voorwaarden: testvenster buiten kantoortijd, een geteste back-up vooraf en een schriftelijk akkoord van de systeemeigenaar zijn gangbare eisen.
Incident response en bewijs
Bij een lopend incident is haastig herstellen soms het vernietigen van bewijs. Leg vast wie beslist over het afsluiten van systemen en wie de melding bij de toezichthouder doet. Werkt u in opdracht van een verzekeraar of advocaat, controleer dan wie in die keten uw opdrachtgever is; dat bepaalt wie u kan aanspreken.
Boetes en doorbelaste sancties
Een bestuurlijke boete van de Autoriteit Persoonsgegevens of een sanctie in het kader van toezicht is niet verzekerbaar, en de doorbelasting daarvan door uw opdrachtgever meestal evenmin. Hetzelfde geldt voor contractuele boetebedingen. Verzekerd is de schade die uw fout veroorzaakte, niet de straf die een ander opgelegd kreeg.
Waar hangt uw premie van af?
- Jaaromzet — de gebruikelijke grondslag bij advieswerk
- Verhouding advies, testen en respons — actief testen weegt zwaarder dan alleen adviseren
- Sector van uw opdrachtgevers — zorg, financieel en vitale infrastructuur tellen anders
- Gehanteerde voorwaarden — eigen branchevoorwaarden of de inkoopvoorwaarden van de klant
- Dekkingsgebied — opdrachtgevers buiten Europa vragen om een aparte beoordeling
- Verzekerd bedrag en eigen risico — per aanspraak en gemaximeerd per verzekeringsjaar
Verzekeraars wegen deze gegevens onderling verschillend. Daarom loont vergelijken.
Wat is gedekt
| Situatie | AVB | BAV |
|---|---|---|
| U laat de laptop van uw opdrachtgever vallen tijdens een audit op kantoor | Ja | Nee |
| Uw hardeningsadvies blokkeert een koppeling waardoor de webshop twee dagen geen orders verwerkt | Nee | Ja |
| Een configuratie die u aanpaste wist een deel van de klantendatabase | Nee | Ja |
| Het certificeringstraject van uw klant haalt de audit niet en de herbeoordeling moet worden betaald | Nee | Mits |
| Het losgeld dat u betaalt nadat uw eigen werkstation is versleuteld | Nee | Nee |
| Uw opdrachtgever verrekent uw factuur omdat hij ontevreden is over het rapport | Nee | Nee |
Gegevens zijn juridisch geen zaak, waardoor verlies of corruptie van bestanden vrijwel altijd bij de BAV uitkomt en niet bij de AVB.
Veelgestelde vragen
De vragen die wij hierover het vaakst krijgen.
Een klant is gehackt via een lek dat ik niet vond. Ben ik aansprakelijk?
Dat hangt af van de scope en van uw rapportage. De maatstaf is of u heeft gehandeld als een redelijk bekwaam vakgenoot, niet of u alles had moeten vinden. Een test met een vastgelegde afbakening, een beschreven methode en een expliciet benoemd restrisico is uw belangrijkste verweer. Ontbreekt die vastlegging, dan wordt de discussie een woord-tegen-woordkwestie.
Is schade aan de systemen die ik test verzekerd?
Niet automatisch. Veel polissen kennen een beperking voor werkzaamheden aan apparatuur en software van derden. Omdat data geen zaak is, valt gegevensverlies doorgaans onder vermogensschade en dus onder deze polis, maar alleen als testwerkzaamheden in uw hoedanigheid staan. Laat dit voor de aanvraag schriftelijk bevestigen in plaats van het achteraf uit te zoeken.
Heb ik als eenmanszaak ook een cyberverzekering nodig?
Die dekt iets anders: uw eigen schade en herstelkosten wanneer u zelf slachtoffer wordt. Omdat u klantgegevens en testresultaten onder u heeft, is dat een reëel risico. De aansprakelijkheid tegenover uw opdrachtgever loopt via deze polis. Een overzicht van de combinatie vindt u bij het verzekeringspakket voor zzp in de ICT.
Wat als een aanspraak pas komt nadat ik ben gestopt?
Deze verzekering werkt vrijwel altijd op claims-madebasis: bepalend is het moment waarop de aanspraak wordt ingediend en gemeld, niet het moment van de fout. Is de dekking op dat moment geëindigd, dan staat u er alleen voor. Regel daarom uitloopdekking voordat u opzegt, en meld een vermoeden van een fout meteen als omstandigheid; artikel 7:941 BW verplicht u daar bovendien toe.
Verder lezen
Vergelijkbare pagina’s
- Beroepsaansprakelijkheidsverzekering voor een cybersecuritybedrijf
- Beroepsaansprakelijkheidsverzekering voor een IT-consultancybureau
- Beroepsaansprakelijkheidsverzekering voor een data-analist
- Beroepsaansprakelijkheidsverzekering voor een zelfstandige compliance officer
- Beroepsaansprakelijkheidsverzekering voor een IT-consultant
- Beroepsaansprakelijkheidsverzekering voor een onderwijsadviesbureau
- Beroepsaansprakelijkheidsverzekering voor een data-analysebureau
- Beroepsaansprakelijkheidsverzekering (BAV) via De Goudse



