Steeds meer MKB-bedrijven sluiten een cyberverzekering af, en dat is verstandig. Maar er heerst een gevaarlijk misverstand: het idee dat een polis de noodzaak van goede beveiliging vervangt.
Het tegenovergestelde is waar. Verzekeraars zijn de afgelopen jaren fors kritischer geworden, en stellen concrete technische eisen als voorwaarde voor dekking. Voldoet u daar bij een claim niet aan, dan kan de uitkering worden beperkt of geweigerd.
Waarom de eisen zijn aangescherpt
Door de golf aan ransomware-uitkeringen zijn de schadelasten bij verzekeraars hard opgelopen. Het antwoord daarop was tweeledig: hogere premies, en veel strengere acceptatievoorwaarden.
Waar u een paar jaar geleden nog met een korte vragenlijst een polis kreeg, moet u nu vaak aantoonbaar een aantal basismaatregelen hebben doorgevoerd. Dat is voor u overigens niet slecht nieuws: het zijn precies de maatregelen die het risico daadwerkelijk verkleinen.
Wat er doorgaans wordt geëist
De exacte voorwaarden verschillen per verzekeraar, maar het patroon is inmiddels vrij vast.
Veelvoorkomende polisvoorwaarden
- Multifactor-authenticatie op e-mail, externe toegang en beheerdersaccounts.
- Regelmatig geteste back-ups, waarvan minstens één kopie offline of onveranderbaar is.
- Ondersteunde, actueel bijgewerkte besturingssystemen en software.
- Endpointbeveiliging op alle werkplekken en servers.
- Beperkte beheerdersrechten en een procedure voor uitdiensttreding.
- Aantoonbare bewustwording bij medewerkers, zoals periodieke training.
De valkuil bij de aanvraag
Bij het invullen van de vragenlijst wordt vaak optimistisch geantwoord. "Maken jullie back-ups?" Ja. Maar is er ook een offline kopie, en is er ooit getest of terugzetten lukt? Dat is een andere vraag, en die staat er meestal ook.
Een onjuist antwoord op de aanvraag is geen administratief detail. Bij een claim wordt hierop teruggegrepen. Laat de vragenlijst daarom invullen door of samen met degene die uw ICT daadwerkelijk beheert.
Let op de meldplicht in uw polis
Vrijwel elke cyberpolis schrijft voor dat u bij een incident direct het incidentteam van de verzekeraar inschakelt. Belt u eerst uw eigen ICT-partij en wordt er van alles hersteld voordat de verzekeraar op de hoogte is, dan kan dat uw dekking raken.
Zorg dat dit nummer bekend is bij meer dan één persoon in uw organisatie, en dat het op papier staat. In een crisis heeft niemand toegang tot het intranet.
Voordat u tekent of verlengt
- Laat de technische vragen beantwoorden door uw ICT-beheerder, niet op gevoel.
- Controleer of u daadwerkelijk voldoet aan de gestelde eisen, en herstel wat ontbreekt.
- Leg vast wie de verzekeraar belt bij een incident, en zet het nummer op papier.
- Kijk naar de eigen risicoperiode in uren bij bedrijfsschade.
- Controleer jaarlijks of uw situatie nog met de polisvoorwaarden overeenkomt.