Control One
Begrip ISO 27001

Wat is een cyberverzekering en heb je er een nodig?

4 min leestijd Bijgewerkt op 17 juli 2026

Direct antwoord

Een cyberverzekering dekt de financiële gevolgen van cyberincidenten: het incident-responseteam (vaak de grootste directe waarde), forensisch onderzoek, herstelkosten, bedrijfsschade door stilstand, aansprakelijkheid richting derden en juridische bijstand. Verzekeraars stellen inmiddels harde toegangseisen: MFA, geteste back-ups, patchbeleid en awareness zijn standaard polisvoorwaarden geworden. De verzekering vervangt geen beveiliging maar vult haar aan: preventie verkleint de kans, de polis dempt de financiële klap.

Een cyberverzekering is de financiële achtervang voor de dag dat het toch misgaat: geen vervanging van beveiliging, maar de demping van een klap die voor het MKB al snel in de tienduizenden tot honderdduizenden euro’s loopt.

Wat een goede polis dekt

Eigen schade: de incident-response (een 24/7-team van de verzekeraar dat direct instapt: vaak de grootste praktische waarde voor een MKB-bedrijf zonder eigen specialisten), forensisch onderzoek, herstel van systemen en data, bedrijfsschade door stilstand, en de kosten van melding en communicatie (AP, betrokkenen, klanten). Schade aan derden: aansprakelijkheid wanneer klantdata lekt of jouw besmetting anderen raakt, inclusief juridische bijstand. Aanvullend, per polis verschillend: cyberafpersing, factuurfraude (CEO-fraude), en boetedekking voor zover wettelijk verzekerbaar.

Let op de uitsluitingen die ertoe doen: schade door het niet naleven van de eigen polisvoorwaarden (de grote), oorlogs- en statelijke-actor-clausules, en bekende maar niet-gepatchte kwetsbaarheden.

De omgekeerde audit

De aanvraag is tegenwoordig een beveiligingskeuring: zonder MFA, geteste back-ups en patchbeleid geen polis, of alleen tegen fors hogere premie. Dat maakt de verzekeraar onbedoeld een bondgenoot van de beveiliger: de eisenlijst van de verzekeraar en de kernmaatregelen van ISO 27001 overlappen vrijwel volledig. Wie een ISMS draait, vult de vragenlijst uit de bestaande registers in, krijgt betere voorwaarden, en, minstens zo belangrijk, staat bij een claim sterk: de documentatie bewijst dat de opgegeven maatregelen echt bestonden.

De afweging

De vraag is niet “verzekering óf beveiliging” maar de volgorde: eerst de basismaatregelen (die toch al voorwaarde zijn), dan de polis voor het restrisico. Neem de verzekering op in je incidentresponsplan (het alarmnummer van het responseteam bij de contactlijst, en de afspraak wie mag activeren), en herbeoordeel jaarlijks: dekkingen, eisen en premies bewegen snel in deze markt. Voor bedrijven met klantdata of omzetafhankelijke systemen is de nuchtere conclusie meestal: ja, nodig, en de premie is een fractie van één ongedekt incident.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Welke eisen stellen verzekeraars tegenwoordig?

De vaste set: MFA op externe toegang en e-mail, offline of onveranderbare back-ups met testbewijs, een gepatcht en ondersteund systeemlandschap, EDR of gelijkwaardige bescherming, en awareness-maatregelen. De vragenlijst is feitelijk een mini-audit; onjuiste antwoorden zijn het klassieke afwijzingsargument bij een claim, dus vul hem waarheidsgetrouw in en documenteer de antwoorden.

Keert de verzekering uit bij ransomware-losgeld?

Sommige polissen dekken losgeldbetaling (waar wettelijk toegestaan), maar de trend is restrictiever en het advies van politie en NCSC blijft: niet betalen. De echte waarde zit elders: het 24/7-responseteam, forensisch onderzoek, herstelkosten en de bedrijfsschadedekking tijdens de stilstand.