Cyberverzekering: de complete gids voor compliance- en beveiligingsteams
Published 8 mrt 2026
By Emre Salmanoglu

Cyberverzekering: de complete gids voor compliance- en beveiligingsteams

Leer hoe cyberverzekering werkt, wat het dekt en hoe het samenhangt met ISO 27001, SOC 2, NIS2 en DORA-compliance. Behandelt polissoorten, dekkingslacunes, aanvraagvereisten en strategieen voor premievermindering.

cyberverzekering
risico-overdracht
compliance
cybersecurity
risicobeheer

Wat is cyberverzekering?

Cyberverzekering is een gespecialiseerd risico-overdrachtsproduct dat financiele bescherming biedt tegen verliezen als gevolg van cybersecurityincidenten. Het dekt kosten die organisaties niet kunnen voorkomen door beveiligingscontroles alleen — incidentrespons, bedrijfsonderbreking, regelgevingssancties en aansprakelijkheidsclaims.

Voor compliance-gedreven organisaties complementeert cyberverzekering de controles die worden vereist door ISO 27001, SOC 2, NIS2 en DORA door het resterende risico te adresseren dat niet volledig kan worden gemitigeerd door technische en organisatorische maatregelen.

Dekkingssoorten

DekkingTypeWat het dekt
IncidentresponsEerstehandsdekkingForensisch onderzoek, juridisch advies, inbreuknotificatie
BedrijfsonderbrekingEerstehandsdekkingVerloren inkomsten en extra kosten tijdens uitvaltijd
GegevensherstelEerstehandsdekkingKosten om verloren of beschadigde gegevens te herstellen of opnieuw te creëren
RansomwareEerstehandsdekkingLosgeldbetalingen, onderhandelingsdiensten, herstelkosten
RegelgevingEerstehandsdekkingBoetes, sancties en kosten voor regelgevingsverdediging
Aansprakelijkheid datalekkenDerdehandsdekkingClaims van getroffen personen of bedrijven
Aansprakelijkheid netwerkbeveiligingDerdehandsdekkingClaims door netwerkfalen dat anderen treft
Media-aansprakelijkheidDerdehandsdekkingClaims door online-inhoud of reclame

Beveiligingsvereisten van verzekeraars

ControlePrioriteit verzekeraarImpact op dekking
MFA voor toegang op afstandKritiekAanvraag afgewezen zonder
EDR op alle endpointsKritiekKan dekking ongeldig maken als afwezig tijdens claim
Offline/onwijzigbare backupsKritiekRansomwareclaims vereisen bewezen backup
PatchbeheerHoogOngepatchte bekende kwetsbaarheden uitgesloten
E-mailbeveiligingHoogClaims door zakelijke e-mailcompromittering worden nauwkeurig onderzocht
PAMHoogClaims door privilege-escalatie worden onderzocht
Security awareness trainingGemiddeldPhishing-gerelateerde claims worden beoordeeld
IncidentresponsplanGemiddeldSnellere respons vermindert claimomvang
NetwerksegmentatieGemiddeldVermindert impactradius van incidenten
KwetsbaarheidsscanningGemiddeldToont proactieve risico-identificatie

Selectiecriteria voor polissen

CriteriumOverwegingTe stellen vragen
DekkingslimietenAfstemmen op realistisch worstcasescenarioWat is ons maximale potentiele verlies?
Eigen risicoPremiekosten afwegen tegen eigen risicobehoudWat kunnen we opvangen zonder verzekering?
Retroactieve datumDekking voor incidenten die plaatsvonden voor polisingangWorden reeds bestaande onontdekte inbreuken gedekt?
SublimietenSpecifieke plafonds voor bepaalde dekkingsgebiedenZijn ransomwarebetalingen apart begrensd?
UitsluitingenWat specifiek niet wordt gedektIs staatsactiviteit uitgesloten?
NotificatievereistenTermijnen voor het melden van incidenten aan de verzekeraarHoe snel moeten we de verzekeraar notificeren?
PanelaanbiedersVerplicht gebruik van door de verzekeraar goedgekeurde leveranciersKunnen we ons eigen incidentresponsteam gebruiken?

Strategieen voor premievermindering

StrategieVerwachte impactVereist bewijs
ISO 27001-certificering10-20% reductieCertificaat en bereikdocumentatie
SOC 2 Type II-rapport10-15% reductieActueel SOC 2-rapport
MFA-uitrol (100%)5-15% reductieMFA-dekkingsrapport
EDR-dekking (100%)5-10% reductieEDR-implementatiebewijs
Getest incidentresponsplan5-10% reductieTabletop-oefenrapporten
Onwijzigbare backupstrategie5-10% reductieBackuparchitectuurdocumentatie
Security awareness-programma3-5% reductieTrainingsvoltooiingsregistraties
Geen eerdere claimsSignificante impactSchone claimgeschiedenis

Claimproces

FaseActiesTijdlijn
DetectiePotentieel incident identificeren, ernst beoordelenOnmiddellijk
NotificatieContact opnemen met de claimhotline van de verzekeraar binnen polistermijnBinnen 24-72 uur
TriageVerzekeraar wijst breach coach, forensisch team en juridisch adviseur toe1-3 dagen
OnderzoekForensisch onderzoek om omvang en oorzaak te bepalen1-4 weken
ResponsInbreuknotificatie, kredietmonitoring, PR-responsZoals wettelijk vereist
HerstelSysteemherstel, remediatie van kwetsbaarheden2-8 weken
ClaimafhandelingDocumentatie van alle kosten, indiening voor vergoeding30-90 dagen

Raakvlakken met compliance

FrameworkVerzekeringrelevantieOverlap met controles
ISO 27001Risicobehandelingsoptie (A.5.6, risico-overdracht)Beveiligingscontroles verlagen premies
SOC 2Toont volwassenheid van controleomgeving aanSOC 2-rapport verlaagt premies
NIS2Risicobeheermaatregelen (Art. 21)Compliancehouding ondersteunt aanvragen
DORAICT-risicobeheerframework (Art. 6)Vereisten voor operationele veerkracht sluiten aan
AVGFinanciele bescherming voor inbreukkostenDekking van regelgevingsboetes (waar verzekerbaar)

Veelgemaakte fouten

FoutRisicoOplossing
Verzekering behandelen als beveiligingsvervangingClaim afgewezen wegens ontoereikende controlesVerzekering complementeert beveiliging, vervangt het nooit
Uitsluitingen niet lezenOnverwachte claimafwijzing voor uitgesloten scenario'sBeoordeel alle uitsluitingen met makelaar, begrijp oorlogsclausules
OnderverzekerenKosten overschrijden dekkingslimieten tijdens groot incidentModelleer realistische worstcasescenario's voor limietselectie
Late notificatie aan verzekeraarClaim afgewezen wegens te late meldingKen notificatiedeadlines, meld vroeg bij twijfel
Polis niet bijwerken bij bedrijfswijzigingenDekkingslacunes door overnames, nieuwe diensten of cloudmigratieJaarlijkse polisbeoordeling afgestemd op bedrijfswijzigingen
Sublimieten negerenBelangrijke dekkingsgebieden begrensd onder verwachte kostenBeoordeel en onderhandel sublimieten voor ransomware, bedrijfsonderbreking

Hoe Orbiq cyberverzekeringgereedheid ondersteunt

Orbiq helpt u de beveiligingshouding aan te tonen die verzekeraars vereisen:

  • Bewijsverzameling — Centraliseer beveiligingsbeleid, controlebewijs en compliancerapporten
  • Continue monitoring — Volg controledekking over verzekeraarvereisten
  • Trust Center — Deel uw beveiligingshouding via uw Trust Center
  • Compliancemapping — Koppel controles aan vereisten van verzekeraarvragenlijsten
  • Auditgereedheid — Kant-en-klare bewijspakketten voor verzekeringsaanvragen en -verlengingen

Verder lezen

Cyberverzekering: de complete gids voor compliance- en...