Incident response · wachttijd · aanvraagvragen
Cyberverzekering via Chubb
Bij een cyberpolis koopt u vooral snelheid: een team dat binnen enkele uren begint. Wat die polis daarna vergoedt, hangt af van antwoorden die u maanden eerder op het aanvraagformulier gaf.
- Meerdere verzekeraars objectief vergeleken
- 9,5 klantbeoordeling nieuwe verzekering
- AFM-vergunning 12016589
- Persoonlijk 072 - 509 24 56, werkdagen 9–17
Premie berekenen of offerte aanvragen
Vrijblijvend, binnen één werkdag reactie.
Reken zelf uw premie uit met de rekenmodule.
Vul uw gegevens in; binnen één werkdag ontvangt u een voorstel.
- Wij vergelijken het aanbod van meerdere verzekeraars
- Een adviseur toetst of de dekking bij uw activiteiten past
- Overstappen regelen wij, inclusief opzegging
Een premie-indicatie, geen persoonlijk advies. Liever overleggen? Bel 072 - 509 24 56.
In het kort
Chubb is een van de partijen waar Finass een cyberrisico kan onderbrengen. Wij zijn niet aan deze maatschappij gebonden en toetsen het aanbod van ruim dertig aanbieders op inhoud; de keuze volgt uit uw ICT-inrichting en uw afhankelijkheid van systemen. Het overige zakelijke aanbod van deze verzekeraar staat op de overzichtspagina. Wat een cyberpolis in de basis regelt, leest u op de hubpagina cyberverzekering.
Een cyberdekking valt uiteen in twee helften. De eigen schade omvat forensisch onderzoek, het herstellen of opnieuw opbouwen van data en systemen, crisiscommunicatie, juridische bijstand bij een melding aan de Autoriteit Persoonsgegevens en het omzetverlies door stilstand. De aansprakelijkheid omvat claims van klanten en leveranciers van wie gegevens zijn gelekt of van wie het proces stilviel. Voor werkgevers en verwerkers is de meldplicht uit artikel 33 van de AVG het startpunt: een datalek moet zonder onnodige vertraging en in beginsel binnen 72 uur worden gemeld, en die klok loopt terwijl u nog aan het uitzoeken bent wat er is gebeurd.
Het onderdeel dat het meest wordt onderschat, is de wachttijd bij bedrijfsstilstand. Anders dan bij brandschade wordt die niet in dagen maar in uren gemeten, en pas ná die periode begint de vergoeding van gederfde omzet te lopen. Voor een webshop of een productiebedrijf met een korte doorlooptijd is het verschil tussen zes en twaalf uur wachttijd groter dan een verschil in premie. Vergelijk daarnaast de sublimieten: afpersing, herstel van data en frauduleuze betalingen hebben vrijwel altijd een lagere grens dan de hoofdsom.
Deze pagina behandelt één situatie. Het volledige overzicht staat op Cyberverzekering zakelijk vergelijken.
Waar u op let
Vier onderwerpen die bepalen of een cyberclaim wordt betaald of afgewezen.
De aanvraagvragenlijst is een dekkingsvoorwaarde
Vragen over meervoudige authenticatie, offline back-ups, patchbeleid en beheerdersrechten zijn geen enquête maar de basis van de acceptatie. Antwoordt u dat MFA overal actief is terwijl dat voor de externe toegang niet geldt, dan is dat een onjuiste opgave. De mededelingsplicht volgt uit artikel 7:928 BW en de gevolgen staan in artikel 7:930 BW: bij verzwijging kan de uitkering geheel of gedeeltelijk vervallen. Laat de antwoorden door uw ICT-beheerder bevestigen.
Wat er niet wordt vergoed
Buiten de dekking blijven bestuurlijke boetes en dwangsommen voor zover die naar Nederlands recht niet verzekerbaar zijn, schade door oorlogshandelingen en aanvallen die aan een staat worden toegerekend, misbruik van een kwetsbaarheid die al bekend was en waarvoor een update beschikbaar was, de kosten van het verbeteren van uw systemen ten opzichte van de oude situatie, en reputatieschade of waardedaling van uw onderneming. Opzet blijft uitgesloten via artikel 7:952 BW.
Overgemaakt geld is een aparte categorie
Wordt uw medewerker met een vervalste factuur of een nagebootste directie-instructie verleid tot een overboeking, dan is dat geen hackschade maar fraude met menselijke tussenkomst. Veel polissen dekken dat alleen via een aparte module met een eigen, lagere limiet, en soms alleen als een vierogenprocedure aantoonbaar bestond. Vraag hoe uw offerte dit noemt en welk bedrag ervoor staat.
Uw leverancier valt uit, niet uzelf
Draait uw administratie of webshop bij een externe partij, dan raakt een incident daar u direct terwijl uw eigen netwerk intact is. Dekking voor uitval van een ICT-dienstverlener is niet vanzelfsprekend en wordt vaak apart benoemd, met uitsluiting van uitval van stroom- en telecomnetwerken. Breng uw ketenafhankelijkheid in kaart en leg naast de polis ook de contractuele afspraken met die leverancier.
Waar hangt uw premie van af?
- Jaaromzet en sector — gangbare grondslag, met opslag voor gevoelige gegevens
- Aard van de verwerkte gegevens — betaalgegevens en gezondheidsgegevens wegen zwaar
- Getroffen maatregelen — MFA, back-upstrategie, detectie en rechtenbeheer
- Afhankelijkheid van systemen — hoe snel de omzet stilvalt bij uitval
- Gekozen wachttijd — het aantal uren voordat bedrijfsstilstand meetelt
- Verzekerd bedrag en sublimieten — per aanspraak, per jaar en per module
Verzekeraars wegen deze gegevens onderling verschillend. Daarom loont vergelijken.
Wat is gedekt
| Situatie | Eigen schade | Aansprakelijkheid |
|---|---|---|
| Gijzelsoftware legt uw ordersysteem vier dagen plat | Ja | Nee |
| Herstel van een database waarvan alleen nog een back-up van drie weken oud bestaat | Ja | Nee |
| Een medewerker verliest in de trein een niet-versleutelde laptop met personeelsdossiers | Ja | Mits |
| Een klant eist vergoeding omdat uw storing zijn eigen levering deed mislukken | Nee | Ja |
| Uw webshop ligt acht uur stil terwijl uw polis een wachttijd van twaalf uur kent | Nee | Nee |
| De omzet die u structureel misloopt doordat klanten na het incident zijn overgestapt | Nee | Nee |
Bijna elk cyberincident raakt beide kolommen tegelijk, maar de sublimieten per rubriek verschillen sterk.
Veelgestelde vragen
De vragen die wij hierover het vaakst krijgen.
Betaalt de verzekeraar losgeld bij een ransomware-aanval?
Sommige polissen kennen een afpersingsmodule, altijd met een eigen limiet en alleen na overleg met de verzekeraar en het responsteam. Betaalt u op eigen initiatief, dan is er meestal geen dekking. Bovendien gelden sanctieregels: betaling aan een gesanctioneerde partij is verboden en dus onverzekerbaar. Het zwaartepunt van de polis ligt niet op betalen maar op herstel vanuit back-ups.
Wat als de aanval via een leverancier binnenkomt?
Dan is de vraag wiens polis aan zet is. Uw eigen schade meldt u bij uw eigen verzekeraar; die kan vervolgens verhaal halen bij de leverancier als daar een fout is gemaakt. Voor claims van uw klanten over uw dienstverlening kan ook een beroepsaansprakelijkheidsverzekering in beeld komen. Meld een incident bij beide verzekeraars zodra u het vermoedt.
Zijn boetes van de toezichthouder verzekerd?
Nee. Een bestuurlijke boete is een straf en geen schadevergoeding, en is daarom in Nederland niet verzekerbaar. Wel gedekt zijn de kosten van het onderzoek, de melding, de communicatie met betrokkenen en juridische bijstand tijdens een procedure. Ook schadevergoeding aan personen van wie gegevens zijn gelekt kan onder de aansprakelijkheidsrubriek vallen.
Wij hebben een kleine organisatie. Is dit dan wel nodig?
De omvang van een bedrijf bepaalt niet of het geraakt wordt; aanvallen zijn grotendeels geautomatiseerd. Wat verschilt is het herstelvermogen: een kleine organisatie heeft zelden een eigen ICT-afdeling die 's nachts kan opschalen. Juist daar is de responsdienst het waardevolste onderdeel. Voor eenmanszaken bestaat een lichtere variant, zie cyberverzekering voor zzp.



