Cyberverzekeringen zijn de afgelopen jaren uitgegroeid van nicheproduct tot vast onderdeel van het risicobeheer van veel organisaties. Zeker nu ransomware, datalekken en supply chain-aanvallen vrijwel dagelijks het nieuws halen, ontstaat bij bestuurders vaak het gevoel dat een cyberverzekering "het cyberrisico afdekt". In de praktijk blijkt dat beeld regelmatig te optimistisch.
Veel ondernemingen ontdekken pas tijdens een incident dat hun polis aanzienlijk beperkter is dan gedacht. Niet omdat verzekeraars per definitie niet willen uitkeren, maar omdat cyberpolissen technisch, juridisch en operationeel veel complexer zijn dan vaak wordt aangenomen.
Misverstand
Cyberverzekeringen zijn geen allrisk-polissen
Een van de grootste misverstanden is dat een cyberverzekering automatisch alle schade rondom een cyberincident vergoedt. Dat is zelden het geval.
Cyberpolissen bevatten doorgaans een combinatie van:
- incident response-kosten
- forensisch onderzoek
- juridische ondersteuning
- notificatiekosten bij datalekken
- bedrijfsschade
- cyberafpersing/ransomware
- aansprakelijkheid richting derden
Maar vrijwel iedere dekking kent afzonderlijke voorwaarden, sublimieten, wachttijden en uitsluitingen.
Een organisatie kan bijvoorbeeld denken volledig verzekerd te zijn tegen bedrijfsstilstand, terwijl de polis alleen dekking biedt nadat systemen langer dan een vooraf bepaalde periode uitgevallen zijn. Ook kan de maximale vergoeding voor bepaalde onderdelen aanzienlijk lager liggen dan het totale verzekerde bedrag op het polisblad.
Dekkingsdiscussie
De grootste beperking zit vaak in de voorwaarden
Veel cyberpolissen bevatten uitgebreide beveiligingsverplichtingen. Dat betekent dat dekking afhankelijk kan zijn van het feit of een organisatie haar IT-beveiliging aantoonbaar op orde had.
Daarbij gaat het bijvoorbeeld om:
- multi-factor authentication (MFA)
- endpoint detection & response (EDR)
- back-upbeleid
- patchmanagement
- privileged access management
- netwerksegmentatie
- logging en monitoring
Wanneer tijdens een incident blijkt dat bepaalde beveiligingsmaatregelen ontbraken of niet consequent werden toegepast, kan discussie ontstaan over dekking. Zeker bij ransomware-incidenten kijken verzekeraars steeds kritischer naar de daadwerkelijke cyberhygiëne van een onderneming.
In de praktijk blijkt bovendien dat antwoorden die tijdens het underwritingproces zijn gegeven soms achteraf onderdeel worden van de dekkingsdiscussie. Een onjuiste of verouderde voorstelling van de IT-omgeving kan verstrekkende gevolgen hebben.
Ketenrisico
Supply chain-risico's worden vaak onderschat
Steeds meer cyberincidenten ontstaan niet direct bij de getroffen onderneming zelf, maar via leveranciers, softwarepartners of managed service providers.
Juist daar ontstaan regelmatig verrassingen:
- niet iedere polis dekt contingent business interruption
- afhankelijkheid van cloudproviders kan beperkt verzekerd zijn
- schade door uitval van derden valt soms buiten dekking
- bepaalde softwareleveranciers kunnen expliciet uitgesloten zijn
Veel organisaties zijn operationeel afhankelijk van een beperkt aantal digitale leveranciers, terwijl de polisstructuur daar onvoldoende op aansluit.
Business interruption
Bedrijfsschade blijkt vaak moeilijker aantoonbaar dan gedacht
Bedrijfsschade is meestal één van de belangrijkste redenen om een cyberverzekering af te sluiten. Toch ontstaat juist hierover regelmatig discussie.
Cyberbedrijfsschade vereist vaak:
- aantoonbaar omzetverlies
- een directe relatie met het incident
- uitgebreide financiële onderbouwing
- naleving van specifieke polisdefinities
Indirecte schade, reputatieschade of verlies van toekomstige omzet zijn vaak beperkt of helemaal niet verzekerd.
Daarnaast bevatten veel polissen wachttijden van bijvoorbeeld 8, 12 of 24 uur voordat bedrijfsschade überhaupt gedekt raakt. Bij kortdurende verstoringen kan dat een groot verschil maken.
Markttrend
Ransomwaredekking staat steeds verder onder druk
Waar cyberverzekeraars enkele jaren geleden relatief ruime ransomwaredekking aanboden, is de markt aanzienlijk strenger geworden.
Verzekeraars kijken steeds nadrukkelijker naar:
- sanctiewetgeving
- betaalbaarheid van losgeld
- preventieve maatregelen
- volwassenheid van cybersecurity
- incident response-capaciteit
Sommige polissen beperken ransombetalingen expliciet of vereisen voorafgaande toestemming van de verzekeraar. Ook kunnen bepaalde typen ransomware-aanvallen uitgesloten zijn wanneer beveiligingsstandaarden niet aantoonbaar zijn nageleefd.
Definities
Het polisblad vertelt zelden het hele verhaal
Bestuurders kijken vaak primair naar het verzekerde bedrag. Maar bij cyberverzekeringen zit het echte risico meestal in de definities, voorwaarden en uitsluitingen.
Twee polissen met hetzelfde verzekerd bedrag kunnen inhoudelijk fundamenteel verschillen:
- verschillende definities van "computer system"
- afwijkende voorwaarden voor cloudomgevingen
- uiteenlopende eisen rondom MFA
- andere interpretaties van bedrijfsschade
- verschillen in dekking voor social engineering of factuurfraude
Juist daarom vereist een goede cyberverzekering meer dan alleen een premie-vergelijking.
Perspectief
Cyberverzekering als onderdeel van risicobeheer
Een cyberverzekering kan een essentieel onderdeel zijn van enterprise risk management, maar is geen vervanging voor cybersecurity, governance of crisismanagement.
De sterkste cyberprogramma's combineren:
- technische beveiliging
- incident response-planning
- juridische voorbereiding
- leveranciersmanagement
- bestuurdersbetrokkenheid
- periodieke polisreview
Juist in een markt waarin cyberdreigingen snel veranderen, is het cruciaal dat verzekeringsstructuren aansluiten op de werkelijke digitale afhankelijkheden van een organisatie.

