U heeft een cyberverzekering afgesloten. Mooi. U betaalt netjes uw premie. U voelt zich beschermd. Maar heeft u de kleine lettertjes gelezen? Want de kans is groot dat uw polis precies niet dekt wat u nodig heeft op het moment dat het misgaat. En dat moment komt vaker dan u denkt.
In 2025 wezen Nederlandse cyberverzekeraars naar schatting 30 tot 40 procent van de claims gedeeltelijk of volledig af. Niet omdat de schade niet echt was, maar omdat de polishouder niet voldeed aan de voorwaarden of omdat het type incident buiten de dekking viel. De verzekeringsmarkt voor cyberrisico's is in twee jaar tijd fundamenteel veranderd — en veel bedrijven hebben dat niet door.
De illusie van dekking
Laten we beginnen met een scenario dat ik vorig jaar meemaakte. Een productiebedrijf in Gelderland werd getroffen door ransomware. De aanvallers hadden via een ongepatcht VPN-apparaat toegang gekregen tot het netwerk en vervolgens zowel de IT- als OT-omgeving versleuteld. De productie lag vier dagen stil. De schade: ruim 800.000 euro aan omzetverlies, herstelkosten en forensisch onderzoek.
Het bedrijf diende een claim in bij de verzekeraar. Die wees de claim grotendeels af. De reden? Het bedrijf had in het aanvraagformulier aangegeven dat alle externe toegang was beveiligd met multifactor-authenticatie. Dat was niet het geval voor het VPN-apparaat dat als ingang diende. De verzekeraar beschouwde dit als een onjuiste verklaring en keerde slechts een fractie van de schade uit.
Dit is geen uitzondering. Dit is de norm aan het worden.
Wat uw polis waarschijnlijk NIET dekt
Hieronder de meest voorkomende uitsluitingen en beperkingen die ik tegenkom in Nederlandse cyberverzekeringen. Controleer uw eigen polis op elk van deze punten:
- OT-systemen en industriele omgevingen: Veel polissen dekken expliciet alleen IT-systemen. Schade aan PLC's, SCADA-systemen, HMI's of productieverlies door OT-incidenten valt er niet onder. Als u een productiebedrijf bent, is dit een enorm gat.
- Ransombetalingen: Steeds meer verzekeraars sluiten ransombetalingen uit of beperken de dekking tot een fractie van het verzekerde bedrag. Sommige polissen dekken wel de herstelkosten maar niet het losgeld zelf.
- Schade door bekende kwetsbaarheden: Als uw systeem werd gehackt via een kwetsbaarheid waarvoor al langer dan 30 dagen een patch beschikbaar was, kan de verzekeraar de claim afwijzen wegens nalatigheid.
- Social engineering en CEO-fraude: Veel polissen dekken geen schade door social engineering, Business Email Compromise of CEO-fraude. Dit zijn juist de snelstgroeiende aanvalstypes.
- Bedrijfsonderbreking langer dan de wachttijd: De meeste polissen hebben een wachttijd (eigen risico in tijd) van 8 tot 24 uur. Alleen omzetverlies na die periode wordt vergoed. Bij een korte maar hevige aanval betaalt u alles zelf.
- Reputatieschade en klantverlies: De langetermijnschade — klanten die weglopen, reputatieschade, hogere kosten voor klantenbinding — wordt vrijwel nooit gedekt.
- Boetes en sancties: Bestuurlijke boetes (AVG, NIS2) zijn in de meeste Europese jurisdicties niet verzekerbaar. Uw polis dekt ze bijna zeker niet.
Wat verzekeraars nu eisen
De keerzijde van strengere polissen is dat verzekeraars ook hogere eisen stellen voordat ze uberhaupt dekking bieden. In 2024 en 2025 zijn de acceptatie-eisen drastisch aangescherpt. Dit is wat de grote Nederlandse en internationale cyberverzekeraars nu standaard vragen:
- Multifactor-authenticatie (MFA) op alle externe toegang, privileged accounts en clouddiensten. Geen MFA = geen polis. Dit is inmiddels een harde eis bij vrijwel alle verzekeraars.
- Endpoint Detection and Response (EDR) op alle werkstations en servers. Traditionele antivirussoftware wordt niet meer geaccepteerd.
- Patchmanagement met aantoonbare processen. Kritieke patches moeten binnen 14 tot 30 dagen worden toegepast.
- Back-upstrategie met offline of immutable back-ups. De verzekeraar wil bewijs dat uw back-ups niet mee-versleuteld kunnen worden bij een ransomware-aanval.
- Incident response plan dat getest is. Niet alleen een document, maar aantoonbaar geoefend.
- Security awareness training voor alle medewerkers, minimaal jaarlijks.
Voldoet u niet aan deze eisen? Dan zijn er drie mogelijke uitkomsten: uw aanvraag wordt afgewezen, u betaalt een fors hogere premie, of u krijgt een polis met zoveel uitsluitingen dat de dekking weinig voorstelt.
Echte afwijzingsverhalen
De casussen die ik in de praktijk tegenkom zijn veelzeggend. Een logistiek bedrijf in Zuid-Holland had wel MFA op Microsoft 365, maar niet op hun RDP-toegang voor systeembeheer op afstand. De aanvaller kwam binnen via RDP. Claim afgewezen: "MFA niet volledig geimplementeerd conform de polis."
Een voedingsproducent had een goede cyberverzekering, maar de aanval trof hun productieautomatisering — de SCADA-systemen en HMI's. De verzekeraar classificeerde dit als "operationele technologie" en verwees naar de uitsluiting voor niet-IT-systemen. Het bedrijf kreeg de IT-herstelkosten vergoed, maar niet het productieverlies van zes dagen stilstand — het grootste deel van de schade.
Een derde bedrijf had alles op orde, maar meldde het incident pas na 96 uur bij de verzekeraar. De polis vereiste melding binnen 48 uur. De verzekeraar keerde uit, maar paste een korting van 40 procent toe wegens te late melding.
Wat u vandaag moet controleren
Pak uw polisvoorwaarden erbij en controleer het volgende:
- Scope van dekking: Dekt de polis alleen IT, of ook OT/ICS-systemen? Als u een productieomgeving heeft, is dit cruciaal.
- Ransomware-clausule: Wordt losgeld gedekt? Tot welk bedrag? Zijn er aanvullende voorwaarden?
- Voorwaarden en garanties: Welke beveiligingsmaatregelen heeft u beloofd bij het afsluiten? Voldoet u daar nog steeds aan? Elke afwijking is een potentiele reden voor afwijzing.
- Meldtermijnen: Binnen hoeveel uur moet u een incident melden? Weet uw team dit? Is dit opgenomen in uw incident response plan?
- Wachttijd en maximale dekking: Hoe lang is de wachttijd voor bedrijfsonderbreking? Wat is het maximale bedrag? Dekt dat uw werkelijke schade bij een week stilstand?
- Uitsluitingen: Lees de uitsluitingenlijst woord voor woord. Let specifiek op: staatsgerelateerde aanvallen ("acts of war/cyberwar"), bekende kwetsbaarheden, en social engineering.
Verzekering is geen vervanging voor beveiliging
De fundamentele fout die veel bedrijven maken is het beschouwen van een cyberverzekering als alternatief voor goede beveiliging. "We zijn verzekerd, dus het risico is afgedekt." Dat was misschien vijf jaar geleden nog verdedigbaar. Nu niet meer.
Verzekeraars verschuiven het risico steeds meer terug naar de polishouder. Ze eisen hogere eigen risico's, lagere maxima, strengere voorwaarden en meer uitsluitingen. De trend is duidelijk: een cyberverzekering wordt een vangnet voor restrisico, niet een vervanging voor basisbeveiliging.
De bedrijven die het beste uit de voeten komen met hun cyberverzekering zijn paradoxaal genoeg de bedrijven die hem het minst nodig hebben: degenen met sterke beveiliging, goede processen en een getest incident response plan. Zij krijgen de beste premies, de breedste dekking en de snelste uitkering bij een incident.
Praktische tip: Plan een jaarlijks gesprek met uw verzekeraar of broker specifiek over uw cyberpolis. Neem uw CISO of IT-manager mee. Loop de garanties door die u heeft afgegeven en controleer of u daar nog aan voldoet. Dit ene gesprek kan het verschil maken tussen een claim die wordt uitgekeerd en een die wordt afgewezen.