Incidentrespons · gijzelsoftware · aanvraagvragen
Cyberverzekering via Nationale-Nederlanden
Bij een cyberincident is het eerste etmaal bepalend. Wie u dan mag bellen en wie die rekening betaalt, staat niet in de brochure maar in de polisvoorwaarden.
- Meerdere verzekeraars objectief vergeleken
- 9,5 klantbeoordeling nieuwe verzekering
- AFM-vergunning 12016589
- Persoonlijk 072 - 509 24 56, werkdagen 9–17
Premie berekenen of offerte aanvragen
Vrijblijvend, binnen één werkdag reactie.
Reken zelf uw premie uit met de rekenmodule.
Vul uw gegevens in; binnen één werkdag ontvangt u een voorstel.
- Wij vergelijken het aanbod van meerdere verzekeraars
- Een adviseur toetst of de dekking bij uw activiteiten past
- Overstappen regelen wij, inclusief opzegging
Een premie-indicatie, geen persoonlijk advies. Liever overleggen? Bel 072 - 509 24 56.
In het kort
Finass bemiddelt in het zakelijke aanbod van Nationale-Nederlanden en legt dat objectief naast ruim dertig andere maatschappijen; de keuze volgt uit uw dekkingsbehoefte en niet uit een voorkeur. Een cyberverzekering bestaat feitelijk uit drie delen: hulp bij het incident, uw eigen schade en aansprakelijkheid tegenover anderen. Het eerste deel is in de praktijk het waardevolste, want daarmee koopt u binnen enkele uren een forensisch onderzoeker, een jurist en een communicatieadviseur in. De opzet in hoofdlijnen staat op de hubpagina cyberverzekering.
Waar het bij een claim scheef loopt, is bijna nooit de vraag óf er gehackt is. Het loopt scheef bij de aanvraagvragen. Verzekeraars vragen tegenwoordig expliciet naar meervoudige authenticatie op inlogpunten van buitenaf, naar offline of onveranderbare back-ups en naar het tijdig doorvoeren van beveiligingsupdates. Wie daar ja invult en het niet heeft, loopt tegen artikel 7:928 en 7:930 BW aan: de mededelingsplicht bij het aangaan van de verzekering. Bij een onjuiste opgave kan de uitkering worden verminderd of geheel vervallen.
Let ook op de sublimieten. Verlies van geld door een vervalste betaalopdracht of een gemanipuleerde factuur wordt op veel polissen niet onder de hoofdlimiet vergoed, maar onder een aparte, aanzienlijk lagere rubriek voor fraude en social engineering — vaak met de voorwaarde dat er een vier-ogenprocedure geldt bij wijziging van rekeningnummers. Vergelijk dat punt uitdrukkelijk. Voor stilstand met fysieke oorzaak, zoals brand in de serverruimte, blijft de bedrijfsschadeverzekering de aangewezen polis.
Deze pagina behandelt één situatie. Het volledige overzicht staat op Cyberverzekering zakelijk vergelijken.
Waar u op let
Vier onderwerpen die bij een cyberclaim vaker doorslaggevend zijn dan de verzekerde som.
Melden gaat via het meldnummer, niet via uw eigen ICT-partij
Vrijwel elke cyberpolis schrijft voor dat u het incidentnummer belt vóórdat er kosten worden gemaakt. Zet uw eigen systeembeheerder aan het werk en stuur de factuur later door, dan kan die buiten de dekking blijven. Artikel 7:941 BW verplicht u bovendien te melden zodra u redelijkerwijs van het incident op de hoogte bent en mee te werken aan het onderzoek.
Wat structureel buiten de dekking blijft
Uitgesloten zijn onder meer bestuurlijke boetes en dwangsommen, waaronder die van de Autoriteit Persoonsgegevens; schade door een kwetsbaarheid waarvoor al langere tijd een update beschikbaar was die u niet heeft geïnstalleerd; en de kosten van het vervangen of verbeteren van uw systemen boven het niveau van vóór het incident. Ook oorlogshandelingen en aanvallen die aan een staat worden toegeschreven staan doorgaans in de uitsluitingen.
Losgeld is een aparte beslissing
Betaling van losgeld bij gijzelsoftware is soms meeverzekerd, maar altijd met voorafgaande toestemming van de verzekeraar en na een sanctietoets. Zonder die toestemming betaalt u voor eigen rekening. Bewaar in alle gevallen een schone, van het netwerk gescheiden back-up: dat is het enige middel dat de discussie over betalen overbodig maakt.
Verouderde software en einde-support
Draait er nog een besturingssysteem of serverpakket waarvoor de leverancier geen updates meer levert, meld dat dan bij de aanvraag. Verzekeraars sluiten die systemen soms uit of stellen er een hoger eigen risico voor. Niet melden en er wel op draaien is de meest voorkomende reden voor een korting op de uitkering na een geslaagde aanval.
Waar hangt uw premie van af?
- Jaaromzet — de gebruikelijke grondslag voor de premie
- Aantal en aard van de persoonsgegevens — medische of financiële gegevens wegen zwaarder
- Meervoudige authenticatie — op mail, VPN en beheeraccounts
- Back-upstrategie — frequentie, bewaartermijn en of er offline kopieën zijn
- Afhankelijkheid van cloudleveranciers — uitval bij een hostingpartij raakt u direct
- Gekozen limiet en eigen risico — per aanspraak en per verzekeringsjaar
Verzekeraars wegen deze gegevens onderling verschillend. Daarom loont vergelijken.
Wat is gedekt
| Situatie | Basis | Uitgebreid |
|---|---|---|
| Gijzelsoftware versleutelt uw serverpark en u kunt drie dagen niet factureren | Ja | Ja |
| Een medewerker mailt een bestand met klantgegevens naar het verkeerde adres | Mits | Ja |
| De omzet die u misloopt doordat uw webshop een week uit de lucht is | Nee | Ja |
| Een klant stelt u aansprakelijk omdat zijn gegevens na uw datalek op straat liggen | Nee | Ja |
| Uw hostingpartij ligt twee dagen plat en uw medewerkers kunnen niet werken | Nee | Mits |
| Uw ontwerptekeningen worden gekopieerd en duiken op bij een concurrent | Nee | Nee |
Het incidentteam is bij vrijwel elke variant het startpunt; eigen omzetverlies en aansprakelijkheid tegenover klanten zijn losse rubrieken.
Veelgestelde vragen
De vragen die wij hierover het vaakst krijgen.
Ik ben opgelicht met een valse factuur. Is dat gedekt?
Meestal alleen onder de aparte rubriek voor fraude en social engineering, met een eigen limiet die lager ligt dan de hoofddekking. Vaak geldt als voorwaarde dat wijzigingen van bankrekeningnummers telefonisch worden geverifieerd bij een bekend nummer. Is die procedure er niet of is zij niet gevolgd, dan kan de verzekeraar de uitkering beperken.
Wat als mijn hostingpartij plat ligt en ik niet?
Uitval bij een dienstverlener valt onder een uitbreiding die vaak contingent business interruption heet. Zonder die uitbreiding eist de polis een incident in uw eigen netwerk. Laat vastleggen welke leveranciers meetellen en vanaf hoeveel uur uitval de dekking ingaat, want er geldt bijna altijd een wachttijd in uren voordat er iets wordt vergoed.
Dekt de polis de claim van klanten van wie gegevens zijn gelekt?
De aansprakelijkheidsrubriek is daarvoor bedoeld: vorderingen van betrokkenen wegens onrechtmatige verwerking of onvoldoende beveiliging, met de verweerkosten erbij. De grondslag van zo'n vordering is doorgaans artikel 6:162 BW. De boete die de toezichthouder u zelf oplegt valt daar nadrukkelijk niet onder, want dat is een straf en geen schadevergoeding.
Heb ik dit nodig naast een beroepsaansprakelijkheidsverzekering?
Ja, het zijn verschillende risico's. Een beroepsaansprakelijkheidsverzekering gaat over fouten in uw advies of werk; de cyberpolis gaat over een inbreuk op uw systemen en de kosten van herstel, onderzoek en meldingen. Bij een gelekt klantdossier kunnen beide raken, en dan is het prettig als de polissen bij dezelfde adviseur liggen zodat de afstemming niet bij u terechtkomt.



