De Nederlandse markt voor cyberverzekeringen bevindt zich in een nieuwe fase. Waar de afgelopen jaren vooral in het teken stonden van forse premieverhogingen, beperkte capaciteit en strengere acceptatie-eisen, zien we inmiddels een meer volwassen en gedifferentieerde markt ontstaan. Toch betekent dat niet dat cyberrisico's afnemen. Integendeel: de dreiging ontwikkelt zich sneller dan ooit, terwijl de impact van incidenten voor organisaties steeds groter wordt.
Voor bestuurders, CFO's en risk managers is cyber inmiddels niet langer uitsluitend een IT-risico. Het is een ondernemingsrisico geworden dat directe invloed heeft op continuïteit, reputatie, EBITDA en zelfs de strategische waarde van een onderneming.
Marktontwikkeling
Van harde markt naar selectieve concurrentie
Tussen 2020 en 2023 werd de internationale cyberverzekeringsmarkt geconfronteerd met een explosieve stijging van ransomwareclaims. Grote incidenten, waaronder aanvallen op Colonial Pipeline, MGM Resorts, Change Healthcare en diverse Europese ziekenhuizen en logistieke bedrijven, maakten duidelijk hoe ontwrichtend cyberaanvallen kunnen zijn. Verzekeraars reageerden wereldwijd met forse premiecorrecties, hogere eigen risico's en strengere underwriting.
In Nederland leidde dit ertoe dat veel ondernemingen plotseling werden geconfronteerd met:
- forse premieverhogingen
- lagere limieten
- uitgebreidere vragenlijsten
- strengere eisen rondom MFA, back-ups en endpoint security
- en in sommige gevallen beperkte verzekerbaarheid
Sinds 2024 is de markt echter zichtbaarder gestabiliseerd. Nieuwe capaciteit is toegetreden, schadestatistieken verbeterden gedeeltelijk en concurrentie tussen verzekeraars neemt weer toe — met name voor organisaties die hun cyberhygiëne aantoonbaar op orde hebben.
Dit betekent echter niet dat cyberverzekeringen "goedkoper" of eenvoudiger zijn geworden. De markt is vooral selectiever geworden. Het verschil tussen goed en slecht beveiligde organisaties vertaalt zich tegenwoordig direct in premie, dekking en beschikbare capaciteit.
Dreigingsbeeld
Ransomware blijft dominant
Hoewel phishing, datalekken en business email compromise nog steeds veel voorkomen, blijft ransomware wereldwijd de grootste driver achter cyberclaims.
Aanvallers opereren steeds professioneler. Waar ransomware vroeger vooral opportunistisch was, zien we nu georganiseerde criminele ecosystemen met gespecialiseerde toegangsmakelaars, onderhandelingsdiensten en data-exfiltratieplatforms. De combinatie van versleuteling én publicatie van gestolen data maakt de impact voor organisaties aanzienlijk groter.
Voor Nederlandse ondernemingen ontstaat hierdoor een complex spanningsveld:
- operationele stilstand
- aansprakelijkheid richting klanten
- privacy- en meldplichtkwesties
- reputatieschade
- contractuele claims
- en mogelijk toezicht vanuit de Autoriteit Persoonsgegevens of sectorspecifieke toezichthouders
Cyberverzekeraars kijken daarom steeds kritischer naar de daadwerkelijke weerbaarheid van organisaties, in plaats van uitsluitend naar omzet of sector.
Acceptatie
Underwriting wordt technischer
De tijd waarin een cyberverzekering kon worden afgesloten met een beperkte vragenlijst ligt grotendeels achter ons.
Verzekeraars gebruiken inmiddels steeds vaker externe scanningtools, threat intelligence en geautomatiseerde security ratings. Organisaties worden beoordeeld op concrete technische indicatoren, zoals:
- aanwezigheid van multi-factor authentication (MFA)
- patchmanagement
- exposure van RDP-poorten
- e-mailbeveiliging
- endpoint detection & response (EDR)
- back-upsegmentatie
- privileged access management
- en incident response capabilities
Daarbij zien we dat verzekeraars steeds vaker specifieke uitsluitingen opnemen wanneer bepaalde minimummaatregelen ontbreken.
Voor grotere organisaties ontstaat bovendien meer overlap tussen cyberverzekeringen en bredere governance-vraagstukken rondom NIS2, DORA en supply chain security. Cyberrisico wordt daarmee steeds meer onderdeel van enterprise risk management in plaats van uitsluitend IT-beheer.
Nederland
Nederlandse markt: meer volwassenheid, maar ook meer nuance
De Nederlandse cyberverzekeringsmarkt ontwikkelt zich relatief snel richting volwassenheid. Waar cyberverzekeringen vroeger vooral werden afgesloten door grote corporates of technologiebedrijven, zien we inmiddels bredere adoptie binnen:
- maakindustrie
- logistiek
- zakelijke dienstverlening
- life sciences
- retail
- private equity-portefeuilles
- en het hogere MKB
Tegelijkertijd groeit het besef dat niet iedere cyberverzekering dezelfde kwaliteit biedt. Grote verschillen blijven bestaan in:
- dekking van ransomwarebetalingen
- dekking voor systeemuitval
- retroactieve dekking
- uitsluitingen rondom state-sponsored attacks
- afhankelijkheidsschade
- dekking voor cloud providers
- incident response panels
- en contractuele aansprakelijkheid
Juist in complexe organisaties kan de daadwerkelijke polisstructuur daardoor minstens zo belangrijk zijn als de premie zelf.
Dienstverlening
De rol van preventie verandert
Een opvallende ontwikkeling is dat cyberverzekeraars steeds actiever betrokken raken bij preventie en incident response.
Veel verzekeraars bieden tegenwoordig:
- vulnerability scanning
- awareness training
- tabletop exercises
- incident response retainers
- crisiscommunicatie
- juridische ondersteuning
- en toegang tot forensische specialisten
Cyberverzekeringen verschuiven daarmee steeds meer van een traditionele schadepolis naar een geïntegreerde risk management-oplossing.
Voor ondernemingen betekent dit dat een cyberverzekering niet alleen relevant is ná een incident, maar juist ook vóór een incident.
Toekomst
Vooruitblik: capaciteit groeit, eisen blijven hoog
Voor de komende jaren verwachten veel marktpartijen dat de beschikbare capaciteit in cyber verder zal toenemen. Tegelijkertijd blijven geopolitieke spanningen, AI-gedreven aanvallen en afhankelijkheid van digitale ketens zorgen voor structurele onzekerheid.
Dat betekent waarschijnlijk:
- meer differentiatie tussen sectoren
- verdere professionalisering van underwriting
- hogere eisen aan governance en documentatie
- en toenemende integratie tussen cybersecurity, compliance en verzekerbaarheid
Voor bestuurders ontstaat daarmee een duidelijke realiteit: cyberweerbaarheid is niet langer alleen een technische kwestie, maar een randvoorwaarde voor toegang tot kapitaal, contracten én verzekeringscapaciteit.

