Steeds meer Nederlandse mkb-bedrijven hebben een cyberverzekering, vaak afgesloten via de assurantieadviseur die ook de bedrijfsaansprakelijkheid regelt. De polis wordt getekend, het bedrag is overzichtelijk, en daarmee lijkt het risico afgedekt. Tot het moment dat er daadwerkelijk iets gebeurt en de vraag komt: welke maatregelen had u getroffen?
Een cyberverzekering website-schade laten dekken werkt namelijk anders dan een inboedelverzekering. U verzekert niet alleen een risico, u belooft ook een aantal dingen te doen. Doet u die niet, dan kan de uitkering worden verlaagd of geweigerd. In dit artikel leest u welke eisen verzekeraars in de praktijk stellen, waar het misgaat en wat u vooraf regelt.
Wat een cyberverzekering website-schade wel en niet dekt
De dekking verschilt per verzekeraar, maar de opbouw is vrij gelijkvormig. Doorgaans gedekt:
- Herstelkosten. Het opschonen van een besmette omgeving, het terugzetten van back-ups, forensisch onderzoek naar wat er is gebeurd.
- Bedrijfsschade. Omzetverlies doordat uw site of webshop stillag, meestal met een eigen risico in uren of dagen.
- Aansprakelijkheid richting derden. Claims van klanten van wie gegevens zijn gelekt.
- Kosten rond een datalek. Juridisch advies, melding bij de Autoriteit Persoonsgegevens, het informeren van betrokkenen.
- Crisiscommunicatie en soms onderhandeling bij afpersing.
Meestal niet gedekt: reputatieschade zonder aantoonbare omzetderving, de kosten van het verbeteren van uw beveiliging na het incident, boetes die persoonlijk zijn opgelegd, en schade die voortkomt uit software waarvan al bekend was dat die kwetsbaar was en die u niet heeft bijgewerkt. Dat laatste punt is de kern van dit artikel.
Wat verzekeraars van u verwachten
De eisen staan zelden op één pagina bij elkaar; ze zitten verspreid in de aanvraagvragenlijst en de polisvoorwaarden. In de praktijk komt het bij vrijwel elke Nederlandse aanbieder neer op deze punten.
Actuele software. Er wordt gevraagd of u beveiligingsupdates binnen een redelijke termijn installeert. Sommige polissen noemen dertig dagen, andere houden het op “zonder onnodige vertraging”. Een WordPress-site met een plugin die al acht maanden een bekend lek heeft, is hier het schoolvoorbeeld van nalatigheid.
Werkende, geteste back-ups. Vrijwel elke polis eist regelmatige back-ups die apart van de productieomgeving worden bewaard. Staat uw enige back-up op dezelfde server als uw site, dan voldoet u daar niet aan, en dat is bij besmetting bovendien praktisch nutteloos. Waarom die scheiding zoveel uitmaakt, staat in de uitleg over back-ups buiten uw server.
Tweestapsverificatie op beheeraccounts. Dit wordt de laatste jaren steeds vaker expliciet gevraagd, zeker als er klantgegevens in het spel zijn.
Beperkte toegangsrechten. Niet iedereen beheerder, en accounts van vertrokken medewerkers en oud-leveranciers ingetrokken.
Melding binnen een korte termijn. Vaak 24 tot 72 uur na ontdekking. Wacht u een week omdat u eerst zelf wilde proberen het op te lossen, dan kan dat de dekking raken.
Geen eigen ingrepen die bewijs vernietigen. Dit verrast ondernemers het meest. Wist u de besmette omgeving en zet u meteen een back-up terug, dan is niet meer vast te stellen wat er is gebeurd en welke gegevens zijn geraakt. Sommige polissen eisen dat u eerst een kopie veiligstelt.
Waar het in de praktijk misgaat
Een voorbeeld dat exemplarisch is. Een groothandel in Roosendaal met een WooCommerce-webshop werd gehackt via een verouderde plugin. De verzekeraar keerde uit, maar met een korting, omdat uit het logboek bleek dat de betreffende update al vijf maanden beschikbaar was. De bedrijfsschade over drie dagen werd wel vergoed; het forensisch onderzoek voor een deel.
De les die de directeur daaruit trok, was niet dat verzekeren zinloos is. Het was dat de polis het onderhoud niet vervangt, maar juist veronderstelt. Wat het herstel zelf ongeveer kost als u niet verzekerd bent, staat in het overzicht van de kosten van hackherstel, en dat bedrag maakt de afweging concreet.
Andere plekken waar het spaak loopt: back-ups die wel werden gemaakt maar nooit getest en bij terugzetten onbruikbaar bleken, een beheerdersaccount van een oud-medewerker dat nog actief was, en een aanvraagformulier waarop bij het afsluiten “ja” was ingevuld bij vragen die nooit waren nagegaan. Dat laatste is riskant: een onjuiste opgave bij aanvang kan de hele polis raken.
Wat u vooraf regelt
Loop dit rijtje af voordat u tekent, en herhaal het jaarlijks bij de verlenging.
- Vraag de polisvoorwaarden op en zoek op “verplichtingen” en “uitsluitingen”. Daar staat wat er van u wordt verwacht, niet in de brochure.
- Ga na wie de vragenlijst heeft ingevuld en of de antwoorden feitelijk kloppen. Vraag dit desnoods na bij uw webbouwer.
- Leg vast wie verantwoordelijk is voor updates en met welke frequentie die gebeuren. Een maandelijkse rapportage is hier goud waard, omdat het achteraf aantoont dat u aan uw plicht heeft voldaan.
- Test één keer per jaar een back-up terugzetten. Een back-up die niet is teruggezet, is een aanname.
- Zet tweestapsverificatie aan op alle beheeraccounts, ook op die van externe partijen.
- Ruim accounts op van mensen en bureaus die er niet meer bij horen.
- Schrijf een A4 met wat u doet bij een incident: wie belt u, in welke volgorde, en het polisnummer. Bewaar dat ook buiten uw eigen systemen.
Verzekering en onderhoud versterken elkaar
De meest bruikbare manier om hiernaar te kijken: de verzekering dekt de gevolgen, het onderhoud verkleint de kans en bewijst uw zorgvuldigheid. Een maandrapport waarin staat welke updates zijn uitgevoerd, wanneer er back-ups zijn gemaakt en welke aanvallen zijn geblokkeerd, is precies het dossier dat een schadebehandelaar wil zien.
Wat zo’n aanpak per maand kost, is doorgaans een fractie van de premie en het eigen risico samen; de bedragen staan bij de abonnementen en losse tarieven. Voor uw verzekeraar telt daarbij vooral dat het aantoonbaar en herhaalbaar gebeurt, niet wie het uitvoert.
Concrete volgende stap: pak uw polis erbij en zoek de passage over verplichtingen van de verzekerde. Staat daar iets over updatetermijnen of back-ups, controleer dan vandaag of u daar feitelijk aan voldoet. Doet u dat niet, dan betaalt u nu premie voor een dekking die op het beslissende moment kan tegenvallen.



