Geen enkele beveiliging is honderd procent. Voor het restrisico bestaat de cyberverzekering: geen vervanging van beveiliging, maar de demping van een klap die voor het MKB al snel in de tienduizenden tot honderdduizenden euro’s loopt. En het mooie: je ISMS en je verzekering versterken elkaar.
Wat een goede polis dekt
- Incident-response: een 24/7-team dat direct instapt, vaak de grootste praktische waarde voor een MKB zonder eigen specialisten.
- Forensisch onderzoek en herstel van systemen en data.
- Bedrijfsschade door stilstand.
- Aansprakelijkheid richting derden bij een datalek.
- Juridische bijstand en communicatie.
De omgekeerde audit
De aanvraag is tegenwoordig een beveiligingskeuring. Zonder MFA, geteste back-ups en patchbeleid krijg je geen polis, of alleen tegen forse premie. Dat maakt de verzekeraar onbedoeld een bondgenoot: de eisenlijst van de verzekeraar en de kernmaatregelen van ISO 27001 overlappen vrijwel volledig.
| Verzekeraar vraagt | ISO 27001 vraagt |
|---|---|
| MFA op externe toegang | Annex A 8.5 veilige authenticatie |
| Geteste offline back-ups | Annex A 8.13 back-up |
| Patchbeleid | Annex A 8.8 kwetsbaarheden |
| Awareness-training | Annex A 6.3 bewustzijn |
Waarom je certificaat helpt
Wie een ISMS draait, vult de vragenlijst uit de bestaande registers in, krijgt betere voorwaarden, en, minstens zo belangrijk, staat bij een claim sterk: de documentatie bewijst dat de opgegeven maatregelen echt bestonden. Onjuiste antwoorden op de vragenlijst zijn het klassieke afwijzingsargument bij een claim.
Tip van Control One: Neem de verzekering op in je incidentresponsplan: het alarmnummer van het responseteam bij de contactlijst, en de afspraak wie mag activeren. Bij een incident wil je niet eerst je polisvoorwaarden gaan zoeken.
De juiste volgorde
De vraag is niet “verzekering óf beveiliging” maar de volgorde: eerst de basismaatregelen (die toch al voorwaarde zijn), dan de polis voor het restrisico. Herbeoordeel jaarlijks, want dekkingen, eisen en premies bewegen snel in deze markt.
Voor bedrijven met klantdata is de conclusie meestal: ja, nodig, en de premie is een fractie van één ongedekt incident. Wil je weten of je aan de polisvoorwaarden voldoet? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Wat is een cyberverzekering en heb je er een nodig?
Een cyberverzekering dekt de kosten van cyberincidenten: respons, herstel, aansprakelijkheid en stilstand. Wat gedekt is, de polisvoorwaarden en de relatie met ISO 27001.
Hoeveel interne tijd kost ISO 27001?
De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.