Cybersecurity 6 min. leestijd

Cyberverzekering: waarom uw polis kan vervallen zonder dat u het weet

Steeds meer MKB-bedrijven sluiten een cyberverzekering af, en dat is verstandig. Maar er heerst een gevaarlijk misverstand: het idee dat een polis de noodzaak van goede beveiliging vervangt.

Het tegenovergestelde is waar. Verzekeraars zijn de afgelopen jaren fors kritischer geworden, en stellen concrete technische eisen als voorwaarde voor dekking. Voldoet u daar bij een claim niet aan, dan kan de uitkering worden beperkt of geweigerd.

Waarom de eisen zijn aangescherpt

Door de golf aan ransomware-uitkeringen zijn de schadelasten bij verzekeraars hard opgelopen. Het antwoord daarop was tweeledig: hogere premies, en veel strengere acceptatievoorwaarden.

Waar u een paar jaar geleden nog met een korte vragenlijst een polis kreeg, moet u nu vaak aantoonbaar een aantal basismaatregelen hebben doorgevoerd. Dat is voor u overigens niet slecht nieuws: het zijn precies de maatregelen die het risico daadwerkelijk verkleinen.

Wat er doorgaans wordt geëist

De exacte voorwaarden verschillen per verzekeraar, maar het patroon is inmiddels vrij vast.

Veelvoorkomende polisvoorwaarden

  • Multifactor-authenticatie op e-mail, externe toegang en beheerdersaccounts.
  • Regelmatig geteste back-ups, waarvan minstens één kopie offline of onveranderbaar is.
  • Ondersteunde, actueel bijgewerkte besturingssystemen en software.
  • Endpointbeveiliging op alle werkplekken en servers.
  • Beperkte beheerdersrechten en een procedure voor uitdiensttreding.
  • Aantoonbare bewustwording bij medewerkers, zoals periodieke training.

De valkuil bij de aanvraag

Bij het invullen van de vragenlijst wordt vaak optimistisch geantwoord. "Maken jullie back-ups?" Ja. Maar is er ook een offline kopie, en is er ooit getest of terugzetten lukt? Dat is een andere vraag, en die staat er meestal ook.

Een onjuist antwoord op de aanvraag is geen administratief detail. Bij een claim wordt hierop teruggegrepen. Laat de vragenlijst daarom invullen door of samen met degene die uw ICT daadwerkelijk beheert.

Let op de meldplicht in uw polis

Vrijwel elke cyberpolis schrijft voor dat u bij een incident direct het incidentteam van de verzekeraar inschakelt. Belt u eerst uw eigen ICT-partij en wordt er van alles hersteld voordat de verzekeraar op de hoogte is, dan kan dat uw dekking raken.

Zorg dat dit nummer bekend is bij meer dan één persoon in uw organisatie, en dat het op papier staat. In een crisis heeft niemand toegang tot het intranet.

Voordat u tekent of verlengt

  • Laat de technische vragen beantwoorden door uw ICT-beheerder, niet op gevoel.
  • Controleer of u daadwerkelijk voldoet aan de gestelde eisen, en herstel wat ontbreekt.
  • Leg vast wie de verzekeraar belt bij een incident, en zet het nummer op papier.
  • Kijk naar de eigen risicoperiode in uren bij bedrijfsschade.
  • Controleer jaarlijks of uw situatie nog met de polisvoorwaarden overeenkomt.

Veelgestelde vragen

Is een cyberverzekering nodig als wij alles goed geregeld hebben?
Goede beveiliging verkleint de kans, maar sluit een incident niet uit. De verzekering dekt vooral de kosten van herstel, juridische bijstand en bedrijfsschade. Zie het als aanvullend, niet als vervanging.
Wat als wij niet aan alle eisen voldoen?
Bespreek dat vooraf en eerlijk met uw verzekeraar of adviseur. Vaak is er een overgangstermijn mogelijk. Verzwijgen is de slechtste optie, omdat het bij een claim alsnog naar boven komt.
Dekt de polis ook een gewone hardwarestoring?
Meestal niet. Cyberpolissen dekken schade door een aanval of datalek, niet door een kapotte server of een providerstoring. Daarvoor heeft u continuïteitsmaatregelen nodig.
Solvento helpt

Voldoet uw ICT aan de eisen van uw verzekeraar?

Wij toetsen uw omgeving aan de gangbare polisvoorwaarden en leveren een rapport waarmee u de vragenlijst onderbouwd kunt invullen.

Solvento is de managed service provider voor het MKB in Zuid-Limburg. Vanuit Beek verzorgen wij ICT-beheer, cybersecurity, webhosting en telefonie. Bel ons gerust op 043 56 90 268.