Alles over de cyberverzekering
Van incident response tot beveiligingseisen — op deze pagina leest u alles over de cyberverzekering. Onafhankelijk uitgelegd door Finass Verzekert.
- AFM-geregistreerd
- Kifid-aangesloten
- Onafhankelijk adviseur
Een cyberverzekering dekt de gevolgen van een hack, datalek, gijzelsoftware of een fout van een medewerker. De dekking bestaat uit drie delen: incident response (24/7 hulp), eigen schade (herstel en omzetverlies) en aansprakelijkheid tegenover klanten van wie gegevens zijn gelekt. Verzekeraars stellen beveiligingseisen als voorwaarde, en bestuurlijke boetes zijn doorgaans niet verzekerbaar. Hieronder vindt u elk onderdeel in detail.
Wat is een cyberverzekering?
Een cyberverzekering dekt de financiële gevolgen van een digitaal incident: een hack, een datalek, gijzelsoftware (ransomware), een DDoS-aanval, factuurfraude via een gekaapte mailbox, of simpelweg een medewerker die op de verkeerde link klikt. Aanvallen zijn grotendeels geautomatiseerd en niet selectief; het verschil tussen een groot en een klein bedrijf zit niet in de kans, maar in de gevolgen.
Anders dan bij de meeste schadeverzekeringen is de eerste hulp minstens zo belangrijk als de uitkering. Een goede cyberpolis geeft toegang tot een 24/7-team dat het incident stopt, onderzoekt en de melding bij de toezichthouder begeleidt.
Welke incidenten dekt een cyberverzekering?
Een hack, een datalek, gijzelsoftware, een DDoS-aanval, factuurfraude via een gekaapte mailbox en fouten van medewerkers, zoals klikken op een verkeerde link. De polis dekt zowel de directe hulp als de financiële gevolgen daarvan, met per onderdeel eigen voorwaarden en maxima.
Wat is het belangrijkste onderdeel van de polis?
De eerste hulp. Bij een incident telt elk uur: een 24/7-team dat de aanval stopt, onderzoekt wat er is geraakt en de melding bij de toezichthouder begeleidt, voorkomt vaak meer schade dan de uitkering achteraf vergoedt. Vergelijk daarom vooral de kwaliteit van de incident-responsdienst.
Wat is gedekt, en wat niet?
Drie onderdelen: directe hulp, eigen schade en aansprakelijkheid.
Wat is gedekt
| Situatie | Gedekt |
|---|---|
| Gijzelsoftware legt uw systemen plat | Ja |
| Datalek met persoonsgegevens van klanten | Ja |
| Forensisch onderzoek en juridische begeleiding | Ja |
| Omzetverlies door dagenlange uitval | Soms |
| Factuurfraude en gemanipuleerde betalingen | Soms |
| Losgeld bij gijzelsoftware | Soms |
| Schade door een bekende, niet gepatchte kwetsbaarheid | Nee |
| Bestuurlijke boete met een punitief karakter | Nee |
Algemeen overzicht, geen persoonlijk advies; de exacte dekking en uitsluitingen staan in de polisvoorwaarden en op de verzekeringskaart van uw verzekeraar.
Is omzetverlies door uitval gedekt?
Soms, en met voorwaarden. Bedrijfsstilstand door een cyberincident is bij veel polissen gedekt, maar pas na een wachttijd van vaak acht of twaalf uur en tot een maximale uitkeringsduur. Controleer of deze dekking standaard in de polis zit of als uitbreiding moet worden bijgekocht.
Waarom is een niet-gepatchte kwetsbaarheid uitgesloten?
Omdat verzekeraars tijdig patchen als voorwaarde stellen. Een bekende kwetsbaarheid die maandenlang openstaat, is de meest voorkomende toegangsweg voor aanvallers. Voldoet u op het moment van het incident niet aan de beveiligingseisen uit de polisvoorwaarden, dan kan de verzekeraar de uitkering weigeren.
Incident response: de eerste 72 uur
Bij een incident schakelt u het alarmnummer van de verzekeraar in. Een team van IT-forensisch specialisten, juristen en communicatieadviseurs stelt vast wat er is gebeurd, of het lek nog openstaat, welke gegevens zijn geraakt en wat u moet melden. Dat gebeurt terwijl uw systemen mogelijk plat liggen en de klok van de meldplicht loopt.
Dit onderdeel is de reden dat een cyberpolis meer is dan een vergoeding achteraf. Een polis met een alarmnummer dat direct opneemt en een team dat binnen uren aan het werk is, is meer waard dan een paar tientjes premieverschil.
Wie helpt mij bij een incident?
Een team van IT-forensisch specialisten, juristen en communicatieadviseurs dat u via het alarmnummer van de verzekeraar bereikt. Zij stellen vast wat er is gebeurd, sluiten het lek, bepalen welke gegevens zijn geraakt en begeleiden de melding bij de toezichthouder, doorgaans binnen uren na uw melding.
Waarom zijn de eerste 72 uur zo belangrijk?
Omdat de meldplicht datalekken vanaf ontdekking loopt en aanvallers in die tijd vaak nog toegang hebben. Hoe sneller het lek dicht is en duidelijk is welke gegevens zijn geraakt, hoe kleiner de schade en hoe beter u tijdig en onderbouwd kunt melden bij de Autoriteit Persoonsgegevens.
Eigen schade: herstel en bedrijfsstilstand
Onder eigen schade vallen de kosten om weer draaiend te komen: herstel van systemen en data, het opnieuw inrichten van netwerk en werkplekken, en het verlies doordat u stilstaat. Bedrijfsstilstand kent een wachttijd, vaak acht of twaalf uur, en een maximale uitkeringsduur; daarna moet u weer op eigen kracht draaien.
Losgeld is per polis verschillend: sommige verzekeraars dekken het onder strikte voorwaarden en beslissen mee, andere sluiten het uit. Bij vrijwel alle verzekeraars is de inzet gericht op herstel vanuit back-ups, niet op betalen.
Wat is de wachttijd bij bedrijfsstilstand?
De periode direct na het incident waarin het omzetverlies voor eigen rekening blijft, vaak acht of twaalf uur. Pas daarna keert de polis uit, tot een maximale uitkeringsduur. Een korte wachttijd is vooral belangrijk voor bedrijven die volledig van hun systemen afhankelijk zijn, zoals webshops.
Zijn de kosten van herstel van data gedekt?
Ja, doorgaans wel. Het herstellen van systemen en data, het opnieuw inrichten van netwerk en werkplekken en de inzet van externe IT-specialisten vallen onder eigen schade. Voorwaarde is vaak dat u werkende back-ups heeft; zonder back-up is herstel soms niet mogelijk en de dekking beperkt.
Aansprakelijkheid, claims en boetes
Lekken er persoonsgegevens van klanten, patiënten of leveranciers, dan kunnen zij schade claimen. De aansprakelijkheidsdekking vergoedt die claims en de kosten van verweer, en vaak ook de kosten om betrokkenen te informeren en kredietbewaking aan te bieden.
Verwacht niet te veel van dekking voor boetes. Naar Nederlands recht worden bestuurlijke boetes met een punitief karakter in de regel niet verzekerbaar geacht; verzekeren zou de prikkel wegnemen die de boete beoogt. Wat wel verzekerbaar is: de kosten van juridische bijstand in zo’n procedure en de civiele claims van betrokkenen. Lees de bepaling zelf voordat u op “dekking van AVG-boetes” vertrouwt.
Kunnen klanten mij aansprakelijk stellen na een datalek?
Ja. Lekken persoonsgegevens van klanten, patiënten of leveranciers, dan kunnen zij schade claimen. De aansprakelijkheidsdekking vergoedt die claims en de kosten van verweer, en vaak ook de kosten om betrokkenen te informeren en kredietbewaking aan te bieden.
Wat is wel gedekt rond een AVG-boete?
De kosten van juridische bijstand in de procedure bij de toezichthouder en de civiele claims van betrokkenen. De boete zelf wordt naar Nederlands recht doorgaans niet verzekerbaar geacht. Lees de polisbepaling zelf voordat u vertrouwt op een brochuretekst over dekking van AVG-boetes.
Direct uw premie berekenen?
Vergelijk onafhankelijk het aanbod van meerdere verzekeraars.
De meldplicht datalekken
Verwerkt u persoonsgegevens, dan geldt de meldplicht uit de AVG: een datalek moet zonder onredelijke vertraging en waar mogelijk binnen 72 uur na ontdekking worden gemeld bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico oplevert voor de betrokkenen. Bij een hoog risico moet u ook de betrokkenen zelf informeren. Meldt u later, dan moet u dat motiveren.
De 72 uur begint bij ontdekking, niet bij het incident, en loopt ook in het weekend. Houd een register van datalekken bij, ook van lekken die u niet hoefde te melden; de toezichthouder kan ernaar vragen.
Moet ik elk datalek melden?
Nee. Melden bij de Autoriteit Persoonsgegevens hoeft niet als het lek waarschijnlijk geen risico oplevert voor de betrokkenen. Wel moet u elk datalek vastleggen in uw eigen register, ook de lekken die u niet hoefde te melden; de toezichthouder kan daarnaar vragen.
Wanneer begint de termijn van 72 uur?
Bij ontdekking van het datalek, niet op het moment van het incident zelf. De termijn loopt door in het weekend en op feestdagen. Meldt u later dan 72 uur, dan moet u die vertraging motiveren. Bij een hoog risico informeert u ook de betrokkenen zelf.
Welke eisen stelt de verzekeraar?
Verzekeraars accepteren alleen bedrijven die hun basisbeveiliging op orde hebben. Vrijwel overal zijn dit voorwaarden: meervoudige authenticatie (MFA) op externe toegang en e-mail, back-ups die niet vanaf het netwerk bereikbaar zijn en periodiek worden getest, tijdig patchen van bekende kwetsbaarheden, bijgewerkte beveiligingssoftware en beperkte beheerrechten.
Die eisen staan in de polisvoorwaarden, niet in de brochure. Voldoet u er niet aan op het moment van het incident, dan kan een uitkering worden geweigerd; juist een niet-gepatchte, bekende kwetsbaarheid is de meest voorkomende toegangsweg. Beantwoord de vragenlijst bij de aanvraag daarom naar waarheid: die valt onder de mededelingsplicht van artikel 7:928 BW.
Wat is meervoudige authenticatie en waarom verplicht?
Meervoudige authenticatie (MFA) vraagt naast een wachtwoord een tweede bevestiging, bijvoorbeeld via een app of code. Vrijwel alle verzekeraars eisen dit op externe toegang en e-mail, omdat gestolen wachtwoorden zonder MFA direct toegang geven. Zonder MFA wordt een aanvraag vaak geweigerd.
Wat gebeurt er als ik de vragenlijst onjuist invul?
De vragenlijst bij de aanvraag valt onder de mededelingsplicht van artikel 7:928 BW. Geeft u onjuiste antwoorden, bijvoorbeeld over back-ups of MFA, dan kan de verzekeraar bij een incident de uitkering verlagen of weigeren. Beantwoord de vragen daarom naar waarheid en pas de beveiliging zo nodig eerst aan.
Verschil met de bedrijfsschadeverzekering
Een gewone bedrijfsschadeverzekering vereist materiële schade als oorzaak: brand, water, inbraak. Ligt u stil door gijzelsoftware, dan is er niets stuk en keert die polis niet uit. Precies dat gat vult de cyberpolis, met een eigen wachttijd. Andersom dekt de cyberpolis geen brand in de serverruimte.
Ook de bedrijfsaansprakelijkheidsverzekering (AVB) helpt niet: die sluit zuivere vermögensschade en schade door gegevensverlies doorgaans uit. Een beroepsaansprakelijkheidsverzekering dekt fouten in uw dienstverlening, maar geen aanval van buitenaf.
Dekt mijn AVB schade door een datalek?
Doorgaans niet. De bedrijfsaansprakelijkheidsverzekering sluit zuivere vermögensschade en schade door gegevensverlies meestal uit. Ook een beroepsaansprakelijkheidsverzekering helpt niet: die dekt fouten in uw dienstverlening, geen aanval van buitenaf. Voor claims na een datalek is de cyberpolis nodig.
Dekt de cyberpolis brand in de serverruimte?
Nee. De cyberverzekering dekt digitale incidenten zonder materiële schade. Brand, water of inbraak in de serverruimte vallen onder de inventaris- en bedrijfsschadeverzekering. Beide polissen vullen elkaar aan: de een dekt fysieke oorzaken, de ander digitale, elk met een eigen wachttijd.
Wat bepaalt de premie?
- Jaaromzet: de belangrijkste rekengrondslag.
- Aantal en soort persoonsgegevens: medische en financiële gegevens wegen zwaarder.
- Beveiligingsniveau: MFA, back-upstrategie, patchbeleid en bewustwording van medewerkers.
- Verzekerd bedrag en eigen risico: per onderdeel of voor de hele polis.
- Afhankelijkheid van IT: een webshop of SaaS-bedrijf staat er anders voor dan een timmerbedrijf.
- Schadeverleden: eerdere incidenten en hoe die zijn afgehandeld.
Vergelijk niet alleen op premie: de kwaliteit van de incident-responsdienst, de wachttijd bij stilstand en de losgeldbepaling maken het verschil bij een echt incident.
Hoe kan ik mijn premie verlagen?
Breng uw beveiliging op orde: MFA, geteste back-ups buiten het netwerk, actueel patchbeleid en bewustwordingstraining voor medewerkers. Verzekeraars belonen dat met een lagere premie of ruimere acceptatie. Een hoger eigen risico helpt ook, maar bezuinig niet op de incident-responsdienst.
Waarom weegt het soort persoonsgegevens mee?
Medische en financiële gegevens zijn gevoeliger dan alleen namen en e-mailadressen. Lekken ze, dan is het risico voor betrokkenen groter en zijn claims en meldingen omvangrijker. Een huisarts of accountant betaalt daarom doorgaans meer dan een timmerbedrijf met dezelfde omzet.
Een incident melden
Bel bij een vermoeden van een incident direct het alarmnummer van de verzekeraar, ook buiten kantoortijden en ook als u nog niet zeker weet wat er aan de hand is. Zet getroffen systemen niet uit en wis niets: sporen zijn nodig voor het forensisch onderzoek. Meld daarna zo snel als redelijkerwijs mogelijk formeel bij de verzekeraar (artikel 7:941 BW) en houd de 72-uurstermijn van de meldplicht in de gaten.
Zie schade melden voor de algemene stappen.
Mag ik getroffen systemen uitzetten?
Liever niet, en wis zeker niets. Sporen op de systemen zijn nodig voor het forensisch onderzoek dat vaststelt hoe de aanvaller binnenkwam en welke gegevens zijn geraakt. Koppel getroffen apparaten eventueel los van het netwerk, maar overleg eerst met het alarmnummer van de verzekeraar.
Moet ik bellen als ik nog twijfel?
Ja. Bel bij een vermoeden direct het alarmnummer, ook buiten kantoortijden en ook als nog onduidelijk is wat er aan de hand is. Vroeg melden kost niets en voorkomt dat een klein incident uitgroeit. Meld daarna formeel bij de verzekeraar en houd de 72-uurstermijn in de gaten.
Cyberverzekering per branche
Het risico verschilt per sector. Een greep uit onze branchepagina’s:
Welke branches lopen het meeste risico?
Bedrijven met gevoelige persoonsgegevens of volledige afhankelijkheid van IT: huisartsen, tandartsen, accountants, makelaars, webshops en IT-bedrijven. Bij hen is de kans op een aanval niet groter, maar zijn de gevolgen van een datalek of uitval zwaarder. Op de branchepagina’s leest u wat dat betekent.
Is een cyberverzekering voor horeca zinvol?
Vaak wel. Een restaurant of hotel verwerkt reserveringen, betaalgegevens en personeelsgegevens en draait op kassa- en boekingssystemen. Valt dat uit door gijzelsoftware, dan staat de zaak stil. De premie is voor kleinere bedrijven doorgaans overzichtelijk; de incident-responsdienst maakt het verschil.
Veelgestelde vragen
Binnen hoeveel tijd moet ik een datalek melden?
Zonder onredelijke vertraging en waar mogelijk binnen 72 uur nadat u van het datalek kennis heeft genomen, bij de Autoriteit Persoonsgegevens. Levert het lek waarschijnlijk geen risico op voor de betrokkenen, dan hoeft het niet. Bij een hoog risico moet u de betrokkenen zelf ook informeren.
Zijn AVG-boetes verzekerbaar?
Meestal niet, omdat bestuurlijke boetes met een punitief karakter naar Nederlands recht niet verzekerbaar worden geacht. De kosten van verweer en juridische begeleiding zijn dat vaak wel, net als civiele claims van betrokkenen.
Welke eisen stelt een verzekeraar aan mijn beveiliging?
Vrijwel altijd meervoudige authenticatie op externe toegang, back-ups die niet vanaf het netwerk te bereiken zijn, actueel patchbeleid en bijgewerkte beveiligingssoftware. Die eisen staan in de polisvoorwaarden en zijn geen vrijblijvend advies.
Betaalt de verzekeraar losgeld bij gijzelsoftware?
Sommige polissen dekken losgeld, andere niet. Waar het gedekt is, gelden strikte voorwaarden en beslist de verzekeraar mee. De inzet is bij vrijwel alle verzekeraars gericht op herstel vanuit back-ups.
Vervangt dit mijn bedrijfsschadeverzekering?
Nee, en andersom ook niet. Een gewone bedrijfsschadepolis vereist materiële schade als oorzaak; digitale uitval valt daar niet onder. De cyberpolis dekt juist die situatie, met een eigen wachttijd.
Heb ik dit nodig als klein bedrijf?
Aanvallen zijn grotendeels geautomatiseerd en niet selectief. Het verschil zit niet in de kans maar in de gevolgen: een klein bedrijf heeft zelden een eigen IT-team dat een incident binnen een dag kan stoppen.
Verder lezen
- Cyberverzekering — offerte aanvragen en verzekeraars vergelijken
- Cyberverzekering voor bedrijven — de dekking per bedrijfstype
- Cyberverzekeringen in opkomst — wat er is veranderd
- Polisvoorwaarden — hoe u ze leest en terugvindt
- Verzekeringskaarten — lezen en vergelijken
- Schade melden — wat u direct doet
- Contact — persoonlijk advies
Deze pagina is samengesteld door Finass Verzekert (Finass Advies B.V., AFM 12016589). Laatst bijgewerkt op 8 september 2026. Wat hier staat is algemene uitleg, geen advies dat op uw situatie is toegesneden.