Cyberverzekering eisen: dit vraagt uw verzekeraar op IT-gebied

Verzekeraars vragen in Nederland vooral bewijs van multifactorauthenticatie, actuele patching, betrouwbare back-ups en een oefenbaar incident-responsplan. Wie onder de Cyberbeveiligingswet valt, moet daarnaast kunnen aantonen dat registratie en meldprocedures op orde zijn, want die twee zaken beïnvloeden acceptatie en claimuitkering direct. Hieronder leest u precies welke stukken u klaar moet hebben en met welke checklist u dat in dertig tot negentig dagen regelt.
Kort samengevat:
- Verzekeraars eisen bewijs van multifactorauthenticatie, patchbeheer, back-ups en detectielagen, met daarbij documentatie zoals logbestanden en beleidsstukken.
- Voor bedrijven onder de Cyberbeveiligingswet geldt de registratie- en zorgplicht, waardoor aantoonbare naleving de acceptatie en claimafhandeling positief beïnvloedt.
- Het melden van incidenten moet volgens strikte termijnen, met 24 uur voor een vroegtijdige waarschuwing en 72 uur voor de definitieve melding bij de NCSC of AP.
- IT-bedrijven moeten strikte scheiding en MFA hanteren bij beheeraccounts, omdat het risico op schade door één fout anders de dekking kan uitsluiten.
- Binnen 30 tot 90 dagen moeten organisaties basismaatregelen implementeren, zoals MFA, patching, beheerinventarisatie en het oefenen van incidenten, met bewijs voor verzekeraar en toezichthouders.
Inhoudsopgave
- Wat verzekeraars vragen: vragenlijsten, bewijsstukken en acceptatiecriteria
- Technische eisen: MFA, patching, back-ups, EDR en segmentatie
- Nederlandse wetgeving: de Cyberbeveiligingswet en polisacceptatie
- Datalekken en meldingen: AP versus NCSC in de eerste 72 uur
- Wat dit betekent voor IT-dienstverleners: scheiding en contracten
- 30/90-dagen checklist voor uw IT-team
- Waarom wij dit benadrukken bij ASTIA
- Hoe ASTIA helpt bij de technische en documentatie-eisen
- Bronnen
- Veelgestelde vragen
Wat verzekeraars vragen: vragenlijsten, bewijsstukken en acceptatiecriteria
Voordat een verzekeraar een cyberpolis afgeeft, stuurt de acceptant meestal een vragenlijst over uw technische inrichting. Rabobank laat bijvoorbeeld bij de Rabo CyberRisicoverzekering een standaard vragenlijst volgen met aanvullende eisen voor ransomwaredekking, vaak gevolgd door extra bewijsvoering. Die vragenlijsten draaien om een vaste kern van onderwerpen.
- Patchbeleid: hoe snel worden kritieke kwetsbaarheden verholpen en wie bewaakt dat proces.
- Back-upbeleid: frequentie, opslaglocatie en of back-ups los staan van het productienetwerk.
- Multifactorauthenticatie: waar dit verplicht is en of beheerdersaccounts een uitzondering vormen.
- EDR of antivirus: welke detectielaag draait op werkplekken en servers.
- Toepasbaarheid van beleid: staat het op papier of wordt het ook echt gecontroleerd.
Als bewijs wil de acceptant meer dan een ingevulde vragenlijst zien. Denk aan beleidsdocumenten, logbestanden, back-uprapporten en resultaten van een pentest of audit. Zonder die onderbouwing valt een verzekeraar terug op aannames, en dat werkt meestal in uw nadeel bij de premie of de dekking.
Voor IT-bedrijven kijkt een verzekeraar ook naar hoe schade zich vermenigvuldigt. Aon wijst erop dat claims van meerdere klanten tegelijk kunnen optellen, dus de verzekerde som moet rekening houden met cumulatieve schade over klanten heen, niet met de schade bij één klant (Aon).
Technische eisen: MFA, patching, back-ups, EDR en segmentatie
Verzekeraars formuleren hun eisen vaak algemeen, maar de praktische invulling bepaalt of u door de acceptatie komt. Zeven maatregelen komen structureel terug.
- Multifactorauthenticatie hoort niet alleen op gebruikersaccounts te staan, maar zeker ook op beheerdersaccounts en externe toegang zoals VPN of RDP.
- Patchbeleid moet een vast ritme hebben, met kritieke kwetsbaarheden binnen dagen en overige updates binnen een vaste cyclus, aantoonbaar via een patchmanagementtool.
- Back-upstrategie werkt met een kopie die off-site staat en een kopie die offline of immutable is, zodat ransomware niet ook de back-up kan versleutelen.
- Hersteltests vinden periodiek plaats, want een back-up die nooit is teruggezet, is in de praktijk een aanname.
- EDR of MDR wordt bij grotere netwerken al snel verwacht boven kale antivirus, omdat detectie en respons sneller moeten gaan dan handmatig ingrijpen toelaat.
- Netwerksegmentatie beperkt hoe ver een aanvaller komt als één systeem wordt overgenomen.
- Logging met een bewaartermijn van enkele maanden maakt forensisch onderzoek achteraf mogelijk.
Of EDR verplicht is, hangt af van de omvang en het risicoprofiel van uw organisatie. Bij kleinere omgevingen accepteren sommige verzekeraars goed beheerde antivirus met actief monitoren, mits dat aantoonbaar consistent gebeurt. Bij meer werkplekken of gevoelige data ligt EDR of MDR sneller op tafel als voorwaarde.
Pro-tip: Bewaar bewijs van elke patchronde en elke hersteltest in een los logboek, zodat u bij een polisaanvraag niet met terugwerkende kracht bewijs hoeft te reconstrueren.
Nederlandse wetgeving: de Cyberbeveiligingswet en polisacceptatie
Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse implementatie van de Europese NIS2-richtlijn (Rijksoverheid). Voor bedrijven die onder de wet vallen, verandert er meer dan alleen een meldplicht.
- Registratieplicht: entiteiten moeten zich melden in het entiteitenregister via het NCSC-portaal.
- Zorgplicht: passende technische en organisatorische maatregelen zijn verplicht, met nadere invulling per sector in het Cyberbeveiligingsbesluit en ministeriële regelingen (Digitale Overheid).
- Meldplicht: significante incidenten volgen een vast tijdpad, met een vroegtijdige waarschuwing binnen 24 uur en een vervolgmelding binnen 72 uur.
Voor verzekeraars is die documentatie een cadeau. Een bedrijf dat al aantoonbaar aan zorgplicht en registratie voldoet, kan bij de acceptatievragenlijst vaak simpelweg verwijzen naar bestaand bewijs in plaats van dat opnieuw op te bouwen. Toezicht op de sectorale eisen ligt bij aangewezen inspecties zoals RDI en ILT, afhankelijk van de sector (Digitale Overheid).
Datalekken en meldingen: AP versus NCSC in de eerste 72 uur

Een datalek met persoonsgegevens en een significant incident onder de Cbw volgen twee verschillende meldroutes, en beide routes lopen vaak tegelijk. De Autoriteit Persoonsgegevens vereist een melding binnen 72 uur na kennisname van een datalek met persoonsgegevens, waarbij een voorlopige melding is toegestaan als het beeld nog onvolledig is (Autoriteit Persoonsgegevens). Onder de Cbw geldt voor significante incidenten een strakker ritme: een vroegtijdige waarschuwing binnen 24 uur via het NCSC-portaal, een vervolgmelding binnen 72 uur en een eindverslag uiterlijk een maand later (Rijksoverheid).
In de praktijk ziet het eerste etmaal er ongeveer zo uit.
- Containment: isoleer getroffen systemen om verdere verspreiding te stoppen.
- Eerste beoordeling: bepaal of persoonsgegevens zijn geraakt en of het incident onder de Cbw-meldplicht valt.
- Melding starten: dien de vroegtijdige waarschuwing in bij het NCSC en, indien nodig, de voorlopige melding bij de AP.
- Forensisch onderzoek: start onderzoek naar oorzaak en omvang, nodig voor de vervolgmelding en het eindverslag.
- Communicatie: informeer bestuur, getroffen klanten en de verzekeraar, die vaak zelf ook een meldtermijn in de polis heeft staan.
Meer over herstel na een aanval leest u in het ransomware herstelplan van ASTIA.
Wat dit betekent voor IT-dienstverleners: scheiding en contracten
MSP’s en IT-bedrijven krijgen van verzekeraars extra kritische vragen, omdat één fout bij de beheerder meteen bij meerdere klanten schade kan veroorzaken. Aon noemt gebrekkige scheiding tussen kantoor- en beheeraccounts en zwak wachtwoordbeheer als directe reden voor uitsluiting van dekking (Aon).
- Zorg dat beheertools zoals RMM-software strikt gescheiden zijn van reguliere kantooraccounts.
- Verplicht multifactorauthenticatie op elk beheeraccount, zonder uitzondering.
- Leg change control vast, zodat wijzigingen bij klanten traceerbaar zijn.
Kosten voor herstel van een eigen fout vallen doorgaans buiten de dekking, terwijl schade bij derden vaak wel gedekt is; de KVK adviseert die aansprakelijkheid contractueel scherp af te bakenen met klanten (KVK).
Pro-tip: Leg klantsegmentatie en SLA-afspraken vast voordat u een polis aanvraagt, want verzekeraars vragen daar steeds vaker expliciet naar.
30/90-dagen checklist voor uw IT-team
Begin met de basis en bouw dan door naar bewijsvoering. In de eerste dertig dagen controleert u MFA-dekking, patchstatus, de laatste back-up met hersteltest en een overzicht van alle beheeraccounts.
- Dag 1 tot 30: MFA overal aanzetten, patchachterstand wegwerken, een hersteltest uitvoeren en beheeraccounts inventariseren.
- Dag 30 tot 60: logging en bewaartermijnen op orde brengen, een pentest of audit plannen.
- Dag 60 tot 90: een tabletop-oefening houden en alle bewijsstukken bundelen voor de verzekeraar.
Een tabletop-oefening binnen de laatste 12 maanden geldt bij verzekeraars en autoriteiten als concreet bewijs van paraatheid, sterker dan een beleidsdocument alleen. Schakel op tijd uw verzekeringsadviseur, een forensisch team, het NCSC en uw IT-partner in.
Waarom wij dit benadrukken bij ASTIA
Die ervaring leert dat de meeste bedrijven niet ver van compliance af zitten, maar wel het overzicht missen om het aantoonbaar te maken.
— Mick
Hoe ASTIA helpt bij de technische en documentatie-eisen
Wij helpen MKB-bedrijven met de onderdelen die verzekeraars toetsen: patchbeheer, back-ups, MFA en monitoring, gebundeld in onze IT-beveiliging en werkplekbeheer. U krijgt vaste aanspreekpunten in plaats van een ticketsysteem, met 24/7 monitoring die incidenten voorkomt in plaats van alleen registreert.

Wilt u weten waar uw organisatie staat ten opzichte van de eisen van uw verzekeraar? Vraag een vrijblijvend intakegesprek aan via IT uitbesteden en breng uw risico’s in kaart voordat de acceptant dat voor u doet.
Bronnen
- Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht
- Zo meldt u een datalek | Autoriteit Persoonsgegevens
- Heeft uw IT‑bedrijf al een cyberverzekering?
- Cyberbeveiligingswet (NIS2-richtlijn) - Digitale Overheid
Veelgestelde vragen
Wat kost een cyberverzekering voor een MKB-bedrijf?
De premie hangt af van bedrijfsgrootte, sector en het aantoonbare beveiligingsniveau, en verzekeraars zoals Rabobank bepalen dit pas na een ingevulde vragenlijst en risicobeoordeling (Rabobank). Vraag bij meerdere verzekeraars een offerte op, want premies verschillen sterk per acceptatieprofiel.
Wat is de Cyberbeveiligingswet en voor wie geldt die?
De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn in Nederland en verplicht registratie, zorgplicht en meldplicht voor aangewezen sectoren (Digitale Overheid). Nadere details per sector staan in het Cyberbeveiligingsbesluit en bijbehorende ministeriële regelingen.
Binnen welke termijn moet ik een datalek melden?
Een datalek met persoonsgegevens moet binnen 72 uur na kennisname gemeld worden bij de Autoriteit Persoonsgegevens (Autoriteit Persoonsgegevens). Onder de Cyberbeveiligingswet geldt voor significante incidenten een aparte route: een vroegtijdige waarschuwing binnen 24 uur, gevolgd door een vervolgmelding binnen 72 uur en een eindverslag binnen een maand.
Is multifactorauthenticatie verplicht voor een cyberverzekering?
Er bestaat geen wettelijke plicht tot multifactorauthenticatie, maar verzekeraars vragen het vrijwel altijd als voorwaarde voor acceptatie, zeker op beheerdersaccounts. Ontbreekt MFA, dan kan dat leiden tot een hogere premie, extra voorwaarden of afwijzing van de aanvraag.
Wat gebeurt er als mijn IT-bedrijf geen scheiding heeft tussen beheer- en kantooraccounts?
Verzekeraars zien dit als een van de grootste risico’s bij IT-bedrijven, omdat één gecompromitteerd beheeraccount schade bij meerdere klanten tegelijk kan veroorzaken (Aon). Dit kan leiden tot uitsluiting van dekking of hogere eisen bij acceptatie, dus scheiding van accounts is vrijwel altijd een voorwaarde.