Cyberverzekering
Bijgewerkt op · Door Maarten van den Bos
Een cyberverzekering is een verzekering voor schade door cyberincidenten, zoals een ransomware-aanval, een hack of een datalek. Afhankelijk van de polis vergoedt de verzekeraar kosten voor herstel van systemen en data, inhuur van specialisten, bedrijfsschade en claims van gedupeerden. Veel polissen bieden ook hulp bij een incident. Dekking, voorwaarden en premie verschillen per verzekeraar.
Wat is een cyberverzekering?
Het NCSC omschrijft een cyberverzekering als een verzekering die de directe of indirecte schade kan dekken die een onderneming oploopt in, aan of door haar digitale onderdelen. Een aanval met ransomware of diefstal van bedrijfs- of klantgegevens zijn typische voorbeelden.
Er is geen vaste definitie. Volgens het NCSC verschillen dekking, service en premie per verzekeraar, en worden voorwaarden en premies regelmatig aangepast. De markt noemt het NCSC nog jong en volop in ontwikkeling.
Veel bedrijven hebben geen cyberverzekering, vooral kleine niet. In 2024 had 44 procent van de bedrijven met 250 of meer werknemers een verzekering voor cybersecurityincidenten, tegen 14 procent van de bedrijven met 2 tot 10 werknemers en 6 procent van de zzp’ers (bron: CBS, Cybersecuritymonitor 2024).
De markt is ook klein. Volgens het Verbond van Verzekeraars kwam het premievolume van cyberverzekeringen in 2025 uit op ruim 99 miljoen euro, tegen 111 miljoen euro in 2024 (bron: Verbond van Verzekeraars). Het aanbod richt zich vooral op bedrijven; de markt voor particulieren staat volgens het Verbond nog in de kinderschoenen.
Wat kan een cyberverzekering dekken?
Wat een cyberverzekering dekt, hangt af van de polis. Het NCSC noemt 3 soorten onderdelen die een verzekering kan vergoeden of bieden:
| Soort | Voorbeelden volgens het NCSC |
|---|---|
| Directe kosten | Reparatie of vervanging van hard- en software, herstel van data, inhuur van specialisten, verlies van productie-uren of omzet |
| Indirecte kosten | Reputatieschade, omzet- of winstderving, vertragingsschade, schadevergoeding aan gedupeerden |
| Aanvullende diensten | Trainingen voor personeel, incidentondersteuning dag en nacht, juridische bijstand bij datalekken, forensisch onderzoek |
Het Verbond van Verzekeraars beschrijft dat cyberverzekeringen doorgaans een totaalpakket bieden: advies over risico’s en preventie, juridische, forensische, technische en communicatieve bijstand, herstel van systemen, software en data, en vergoeding van geleden financiële schade.
Hoe werkt een cyberverzekering?
Een cyberverzekering werkt als andere schadeverzekeringen: je betaalt premie en bij een gedekt incident vergoedt de verzekeraar de schade tot een afgesproken limiet. Het verschil is dat veel polissen ook directe hulp bieden bij een incident, zoals een meldnummer en specialisten voor incident response.
Verzekeraars kunnen volgens het NCSC eisen stellen aan de beveiliging, zoals een virusscanner of firewall. Het NCSC adviseert om vóór het afsluiten deze punten na te gaan:
- Breng in kaart welke digitale risico’s je bedrijf loopt, bijvoorbeeld met een risicoanalyse.
- Bepaal of je de kosten van een cyberincident zelf kunt dragen.
- Controleer of bestaande verzekeringen, zoals aansprakelijkheid, inboedel of opstal, al cyberschade dekken.
- Vraag welke limieten er zijn, zoals plafondbedragen of tijdsintervallen.
- Beoordeel of de premie in verhouding staat tot de dekking en de risico’s.
In 2021 presenteerden onder meer het Verbond van Verzekeraars, VNO-NCW en MKB-Nederland een risicoklasse-indeling voor het mkb. Met 11 vragen wordt het risico op een cyberincident ingeschat, met aanbevelingen voor maatregelen per risicoklasse (bron: Verbond van Verzekeraars, 2021).
Het NCSC waarschuwt om niet aan te nemen dat bestaande verzekeringen automatisch ook cyberschade dekken. Veel verzekeraars hebben cyberrisico’s in gewone polissen expliciet benoemd of uitgesloten.
Voorbeeld uit de praktijk
Tom Meurs, specialist cybercriminaliteit bij de politie, onderzocht meer dan 500 ransomware-incidenten bij het mkb tussen 2019 en 2023. Bedrijven met een cyberverzekering bleken gemiddeld 2,8 keer meer losgeld te betalen dan bedrijven zonder verzekering (bron: NCSC, 2025).
De verklaring: zodra criminelen binnen zijn, zoeken ze actief naar documenten met namen als “insurance” of “policy”. Met de polis in handen weten ze hoeveel er te halen valt. Hetzelfde onderzoek liet zien dat bedrijven met goed ingerichte back-ups 27 keer minder vaak losgeld betalen. Een verzekering vervangt dus geen maatregelen zoals disaster recovery.
Cyberverzekering in de praktijk van een security-professional
Een CISO of information security officer is vaak betrokken bij het afsluiten of verlengen van een cyberverzekering. Verzekeraars kunnen eisen stellen aan de beveiliging, zoals een virusscanner of firewall. De security-professional levert informatie over de maatregelen aan en zorgt dat de maatregelen echt zo werken als beschreven.
Bij een incident is de security-professional het aanspreekpunt voor de specialisten van de verzekeraar. Het is handig om vooraf in het incident response-plan te zetten wanneer en hoe de verzekeraar wordt ingeschakeld, en om polisdocumenten niet onbeveiligd op het netwerk te bewaren.
Veelgestelde vragen
Wat is een cyberverzekering en wat beschermt het tegen?
Een cyberverzekering beschermt een organisatie tegen de financiële gevolgen van cyberincidenten, zoals ransomware, een hack of een datalek. De polis kan kosten voor herstel, bedrijfsschade en claims van gedupeerden vergoeden. Een verzekering voorkomt geen aanval: je hebt daarnaast beveiligingsmaatregelen nodig, en verzekeraars kunnen die ook eisen.
Wat dekt een cyberverzekering?
Dat hangt af van de polis. Volgens het NCSC kan een cyberverzekering directe kosten dekken, zoals herstel van systemen en data en inhuur van specialisten, en indirecte kosten, zoals omzetderving en schadevergoeding aan gedupeerden. Veel polissen bieden ook hulp bij een incident. Controleer altijd de limieten en uitsluitingen in de voorwaarden.
Hoeveel kost een cyberverzekering?
Daar is geen vast bedrag voor. Volgens het NCSC verschillen premies sterk per verzekeraar en worden ze regelmatig aangepast. De premie hangt onder meer af van de dekking, de limieten en het risico van je bedrijf. Het NCSC raadt aan te beoordelen of de premie in verhouding staat tot de dekking en de risico’s.
Wat is een cyberverzekering voor particulieren?
Een cyberverzekering voor particulieren is een verzekering tegen schade door cyberincidenten in de privésfeer; wat precies gedekt is, hangt af van de polis. Volgens het Verbond van Verzekeraars staat de markt voor particulieren nog in de kinderschoenen: het meeste aanbod is voor bedrijven. Controleer ook of je bestaande verzekering al iets dekt.
Bronnen
- NCSC: Cyberverzekeringen
- NCSC: Welke vragen moet ik stellen over een cyberverzekering?
- NCSC: Ransomware in het mkb, cybercriminelen verhogen losgeld bij cyberverzekering (2025)
- Verbond van Verzekeraars: Cyber
- Verbond van Verzekeraars: Nieuwe risicoklasse-indeling vergroot cyberweerbaarheid mkb (2021)
- CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven
Gerelateerde begrippen
- Ransomware
Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- Disaster recovery
Disaster recovery is het herstellen van IT-systemen, applicaties en data na een grote verstoring, zoals een ransomware-aanval, brand of langdurige storing. Een organisatie legt vooraf in een disaster recovery plan vast welke systemen eerst terug moeten, hoe snel dat moet (RTO) en hoeveel dataverlies acceptabel is (RPO). Back-ups en een uitwijklocatie maken dat herstel mogelijk.
- Risicoanalyse informatiebeveiliging
Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.
- Business continuity
Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.