Documentmappen en rekenmachine op een donker bureau
    Terug naar Cyber

    Insurance

    Waarom cyberpolissen vaak beperkter zijn dan gedacht

    Cyberverzekeringen zijn uitgegroeid tot een vast onderdeel van het risicobeheer. Toch ontdekken veel organisaties pas tijdens een incident dat hun polis aanzienlijk beperkter is dan gedacht.

    Cyberverzekeringen zijn de afgelopen jaren uitgegroeid van nicheproduct tot vast onderdeel van het risicobeheer van veel organisaties. Zeker nu ransomware, datalekken en supply chain-aanvallen vrijwel dagelijks het nieuws halen, ontstaat bij bestuurders vaak het gevoel dat een cyberverzekering "het cyberrisico afdekt". In de praktijk blijkt dat beeld regelmatig te optimistisch.

    Veel ondernemingen ontdekken pas tijdens een incident dat hun polis aanzienlijk beperkter is dan gedacht. Niet omdat verzekeraars per definitie niet willen uitkeren, maar omdat cyberpolissen technisch, juridisch en operationeel veel complexer zijn dan vaak wordt aangenomen.

    Misverstand

    Cyberverzekeringen zijn geen allrisk-polissen

    Een van de grootste misverstanden is dat een cyberverzekering automatisch alle schade rondom een cyberincident vergoedt. Dat is zelden het geval.

    Cyberpolissen bevatten doorgaans een combinatie van:

    • incident response-kosten
    • forensisch onderzoek
    • juridische ondersteuning
    • notificatiekosten bij datalekken
    • bedrijfsschade
    • cyberafpersing/ransomware
    • aansprakelijkheid richting derden

    Maar vrijwel iedere dekking kent afzonderlijke voorwaarden, sublimieten, wachttijden en uitsluitingen.

    Een organisatie kan bijvoorbeeld denken volledig verzekerd te zijn tegen bedrijfsstilstand, terwijl de polis alleen dekking biedt nadat systemen langer dan een vooraf bepaalde periode uitgevallen zijn. Ook kan de maximale vergoeding voor bepaalde onderdelen aanzienlijk lager liggen dan het totale verzekerde bedrag op het polisblad.

    Dekkingsdiscussie

    De grootste beperking zit vaak in de voorwaarden

    Veel cyberpolissen bevatten uitgebreide beveiligingsverplichtingen. Dat betekent dat dekking afhankelijk kan zijn van het feit of een organisatie haar IT-beveiliging aantoonbaar op orde had.

    Daarbij gaat het bijvoorbeeld om:

    • multi-factor authentication (MFA)
    • endpoint detection & response (EDR)
    • back-upbeleid
    • patchmanagement
    • privileged access management
    • netwerksegmentatie
    • logging en monitoring

    Wanneer tijdens een incident blijkt dat bepaalde beveiligingsmaatregelen ontbraken of niet consequent werden toegepast, kan discussie ontstaan over dekking. Zeker bij ransomware-incidenten kijken verzekeraars steeds kritischer naar de daadwerkelijke cyberhygiëne van een onderneming.

    In de praktijk blijkt bovendien dat antwoorden die tijdens het underwritingproces zijn gegeven soms achteraf onderdeel worden van de dekkingsdiscussie. Een onjuiste of verouderde voorstelling van de IT-omgeving kan verstrekkende gevolgen hebben.

    Ketenrisico

    Supply chain-risico's worden vaak onderschat

    Steeds meer cyberincidenten ontstaan niet direct bij de getroffen onderneming zelf, maar via leveranciers, softwarepartners of managed service providers.

    Juist daar ontstaan regelmatig verrassingen:

    • niet iedere polis dekt contingent business interruption
    • afhankelijkheid van cloudproviders kan beperkt verzekerd zijn
    • schade door uitval van derden valt soms buiten dekking
    • bepaalde softwareleveranciers kunnen expliciet uitgesloten zijn

    Veel organisaties zijn operationeel afhankelijk van een beperkt aantal digitale leveranciers, terwijl de polisstructuur daar onvoldoende op aansluit.

    Business interruption

    Bedrijfsschade blijkt vaak moeilijker aantoonbaar dan gedacht

    Bedrijfsschade is meestal één van de belangrijkste redenen om een cyberverzekering af te sluiten. Toch ontstaat juist hierover regelmatig discussie.

    Cyberbedrijfsschade vereist vaak:

    • aantoonbaar omzetverlies
    • een directe relatie met het incident
    • uitgebreide financiële onderbouwing
    • naleving van specifieke polisdefinities

    Indirecte schade, reputatieschade of verlies van toekomstige omzet zijn vaak beperkt of helemaal niet verzekerd.

    Daarnaast bevatten veel polissen wachttijden van bijvoorbeeld 8, 12 of 24 uur voordat bedrijfsschade überhaupt gedekt raakt. Bij kortdurende verstoringen kan dat een groot verschil maken.

    Markttrend

    Ransomwaredekking staat steeds verder onder druk

    Waar cyberverzekeraars enkele jaren geleden relatief ruime ransomwaredekking aanboden, is de markt aanzienlijk strenger geworden.

    Verzekeraars kijken steeds nadrukkelijker naar:

    • sanctiewetgeving
    • betaalbaarheid van losgeld
    • preventieve maatregelen
    • volwassenheid van cybersecurity
    • incident response-capaciteit

    Sommige polissen beperken ransombetalingen expliciet of vereisen voorafgaande toestemming van de verzekeraar. Ook kunnen bepaalde typen ransomware-aanvallen uitgesloten zijn wanneer beveiligingsstandaarden niet aantoonbaar zijn nageleefd.

    Definities

    Het polisblad vertelt zelden het hele verhaal

    Bestuurders kijken vaak primair naar het verzekerde bedrag. Maar bij cyberverzekeringen zit het echte risico meestal in de definities, voorwaarden en uitsluitingen.

    Twee polissen met hetzelfde verzekerd bedrag kunnen inhoudelijk fundamenteel verschillen:

    • verschillende definities van "computer system"
    • afwijkende voorwaarden voor cloudomgevingen
    • uiteenlopende eisen rondom MFA
    • andere interpretaties van bedrijfsschade
    • verschillen in dekking voor social engineering of factuurfraude

    Juist daarom vereist een goede cyberverzekering meer dan alleen een premie-vergelijking.

    Perspectief

    Cyberverzekering als onderdeel van risicobeheer

    Een cyberverzekering kan een essentieel onderdeel zijn van enterprise risk management, maar is geen vervanging voor cybersecurity, governance of crisismanagement.

    De sterkste cyberprogramma's combineren:

    • technische beveiliging
    • incident response-planning
    • juridische voorbereiding
    • leveranciersmanagement
    • bestuurdersbetrokkenheid
    • periodieke polisreview

    Juist in een markt waarin cyberdreigingen snel veranderen, is het cruciaal dat verzekeringsstructuren aansluiten op de werkelijke digitale afhankelijkheden van een organisatie.

    Gerelateerde expertise

    Hoe verzekeraars kijken naar MFA, EDR en back-ups

    Lees verder

    Cyberrisico's en regelgeving in samenhang beoordelen

    Voor meer informatie over dit onderwerp of om na te gaan met welke cyberrisico's uw organisatie te maken kan krijgen, neem gerust contact op met Tressure via info@tressure.nl.

    Neem contact op