Cyberverzekering voor het MKB: kosten, dekking en wanneer het loont
Een cyberverzekering kost MKB-bedrijven gemiddeld €1.500 tot €5.000 per jaar. De verwachte schade bij een ransomware-aanval zonder goede voorbereiding: €45.000 tot €250.000. Dit is wat de premie bepaalt, wat er gedekt is en waar verzekeraars op letten.
De cyberverzekeringspremie is de afgelopen 3 jaar met gemiddeld 28% per jaar gestegen. Oorzaak: het stijgende aantal claims, met name ransomware. Tegelijkertijd zijn de acceptatie-eisen strenger geworden: zonder MFA weigeren de meeste verzekeraars dekking.
Premievergelijking per omzetcategorie en sector
| Omzet | Sector | Gemiddelde jaarpremie | Eigen risico | Maximale dekking |
|---|---|---|---|---|
| < €1 miljoen | Zakelijke dienstverlening | €800-€1.500 | €2.500-€5.000 | €250.000-€500.000 |
| < €1 miljoen | Detailhandel / webshop | €600-€1.200 | €2.500-€5.000 | €250.000-€500.000 |
| €1-5 miljoen | Zakelijke dienstverlening | €1.500-€4.000 | €5.000-€10.000 | €500.000-€1M |
| €1-5 miljoen | Productie / industrie | €2.000-€5.000 | €5.000-€15.000 | €500.000-€1M |
| €5-25 miljoen | Accountancy / advies | €3.000-€8.000 | €10.000-€25.000 | €1M-€5M |
| €5-25 miljoen | Zorg / gezondheid | €4.000-€10.000 | €10.000-€25.000 | €1M-€5M |
Let op: premies zijn indicatief gebaseerd op marktdata 2024-2025. De werkelijke premie hangt sterk af van de acceptatievragen (beveiligingsniveau, back-upbeleid, claimhistorie).
Wat een cyberverzekering dekt en wat niet
| Kostenpost | Gedekt? | Typisch maximum | Toelichting |
|---|---|---|---|
| Forensisch onderzoek | Ja | €50.000-€150.000 | IT-forensics na aanval |
| Systeemherstel en data-recovery | Ja | €50.000-€250.000 | Herinstallatie, herconfiguratie |
| Bedrijfsschade (omzetverlies) | Ja | €100.000-€500.000 | Wachttijd meestal 8-48 uur |
| Losgeld (ransomware) | Ja (met beperkingen) | €50.000-€250.000 | Niet alle verzekeraars, sanctielijst-check |
| Crisismanagement en PR | Ja | €25.000-€75.000 | Communicatiekosten |
| Aansprakelijkheid klanten | Ja | €100.000-€1M | Als klantdata is gelekt |
| Juridische kosten | Ja | €25.000-€100.000 | Verweer bij claims, AVG-procedures |
| AVG-boetes | Nee | N.v.t. | Wettelijke boetes zijn nooit verzekerbaar |
| Eigen schuld / grove nalatigheid | Nee | N.v.t. | Bewust geen updates installeren |
| Statelijke actoren (oorlogsuitsluting) | Nee | N.v.t. | Lloyd's-clausule 2023 actief |
| Schade bij onverzekerd netwerk (BYOD) | Deels | Afhankelijk | Controleer polisvoorwaarden |
Acceptatie-eisen per verzekeraar (2024-2025)
Verzekeraars stellen beveiligingseisen als voorwaarde voor dekking. Hoe strenger de eisen, hoe zekerder de dekking:
| Eis | Standaard verzekeraars | Strengere verzekeraars |
|---|---|---|
| MFA op e-mail en VPN | Verplicht | Verplicht voor alle systemen |
| Back-up gescheiden van netwerk | Aanbevolen | Verplicht (immutable) |
| Antivirus / EDR | Verplicht | EDR verplicht (antivirus onvoldoende) |
| Patchbeleid | Aanbevolen | Kritieke patches binnen 30 dagen |
| Medewerkerstraining | Aanbevolen | Aantoonbaar jaarlijks |
| Incidentresponsplan | Aanbevolen | Verplicht, opvraagbaar |
| Encryptie laptops | Aanbevolen | Verplicht |
Marktoverzicht Nederlandse aanbieders
| Verzekeraar | Sterk in | Eigen risico (MKB) | Opm. |
|---|---|---|---|
| Hiscox | Breed, MKB-gericht | €2.500-€10.000 | Goede claims-afhandeling |
| AIG / AXA XL | Grote bedragen, complex | €5.000-€25.000 | Meer voor middelgrote bedrijven |
| Coalition | Tech-sector, API-gedreven | €2.500-€7.500 | Inclusief gratis beveiligingstool |
| Chubb | Premium, brede dekking | €5.000-€25.000 | Duurder, hoge service |
| Nationale-Nederlanden | MKB, combineerbaar | €2.500-€5.000 | Via assurantieadviseur |
| Aegon Zakelijk | Kleine bedrijven | €1.000-€5.000 | Eenvoudige instap |
Praktijkscenario: distributeur claimt €79.000 na ransomware
Een distributeur met 32 medewerkers en een jaarpremie van €3.200 (eigen risico €5.000) werd in mei 2024 geraakt door ransomware via een phishing-e-mail. Schadeoverzicht:
| Kostenpost | Bedrag | Door verzekeraar vergoed |
|---|---|---|
| Forensisch onderzoek | €18.000 | €18.000 |
| Systeemherstel en herinstallatie | €31.000 | €31.000 |
| Bedrijfsschade 12 dagen downtime | €28.000 | €28.000 |
| PR en crisiscommunicatie | €7.000 | €7.000 |
| Eigen risico | -€5.000 | - |
| Totaal uitkering | €84.000 | €79.000 |
Niet vergoed: AVG-boete van €12.000 voor te late melding aan de AP (gemeld op dag 6 in plaats van binnen 72 uur). Die €12.000 bleef voor eigen rekening.
Les: stel bij het afsluiten een interne procedure in voor AVG-meldplicht. De verzekeraar helpt bij forensisch onderzoek maar niet bij het naleven van je eigen meldplicht.
Wanneer is een cyberverzekering de moeite waard?
Reken de verwachte waarde van de verzekering:
| Scenario | Kans (MKB, per jaar) | Gemiddelde schade | Verwachte waarde |
|---|---|---|---|
| Phishing met datadiefstal | 8-12% | €15.000-€45.000 | €2.400-€5.400 |
| Ransomware (kleine aanval) | 3-5% | €35.000-€80.000 | €1.750-€4.000 |
| Ransomware (grote aanval) | 0,5-1% | €150.000-€500.000 | €1.500-€5.000 |
| CEO-fraude / BEC | 4-6% | €20.000-€65.000 | €1.600-€3.900 |
Totale verwachte waarde: €7.250-€18.300 per jaar. Gemiddelde MKB-premie: €1.500-€5.000. De verzekering betaalt zich statistisch bijna altijd terug.
Stappenplan: cyberverzekering afsluiten
Stap 1: inventariseer je beveiligingsniveau eerlijk
Controleer: is MFA actief op alle accounts? Heb je een offline back-up? Is EDR actief? Zonder MFA weigeren de meeste verzekeraars.
Stap 2: breng je risico in kaart
Welke data heb je? Wat is de impact van 5 dagen downtime? Wat betaal je aan klanten als hun data lekt?
Stap 3: vraag minimaal 3 offertes
Via een assurantieadviseur gespecialiseerd in cyber (Aon, Marsh, of een gespecialiseerd kantoor). Vergelijk: dekkingsbedrag, eigen risico, uitsluitingen, premiehoogte.
Stap 4: lees de uitsluitingen
De meeste verrassingen zitten in de uitsluitingen. Lees minimaal: statelijke actoren, eigen schuld, meldplicht-verplichtingen, sanctielijsten.
Stap 5: koppel de polis aan je incident response plan
Leg het claimnummer en de meldprocedure vast in je incident response plan. Bij een aanval heb je geen tijd om dit op te zoeken.
Het acceptatieproces: wat verzekeraars onderzoeken
Verzekeraars beoordelen je beveiligingsniveau via een vragenlijst van 15-40 vragen. De meest kritieke vragen en wat een "goed" antwoord vereist:
| Vraag verzekeraar | Vereist antwoord | Gevolg bij "nee" |
|---|---|---|
| Is MFA actief voor alle externe toegang? | Ja, voor 100% van accounts | Weigering of 40-60% hogere premie |
| Worden back-ups offline of immutable bewaard? | Ja, en getest | Weigering of uitsluiting ransomware |
| Worden kritieke patches binnen 30 dagen geïnstalleerd? | Ja, aantoonbaar | Hogere premie of uitsluiting |
| Is er een incident response plan? | Ja, schriftelijk | Geen weigering, wel hogere premie |
| Hebben medewerkers phishingtraining gehad afgelopen jaar? | Ja, aantoonbaar | Hogere premie |
| Worden privileged accounts apart beheerd? | Ja (PAM of aparte accounts) | Hogere premie |
Slecht nieuws als je nu MFA-loos bent: de meeste grote verzekeraars weigeren nieuwe polissen voor organisaties zonder MFA. Als MFA ontbreekt: eerst MFA implementeren, dan verzekering aanvragen. De implementatietijd voor MFA in M365 is 1-2 werkdagen.
Nederlandse claimstatistieken cyberverzekering 2023-2024
Verbond van Verzekeraars rapporteerde over cyberclaims bij Nederlandse bedrijven:
- Gemiddeld claimpercentage bij verzekerde bedrijven: 7,8% per jaar
- Gemiddelde uitkering per claim: €38.000 (MKB)
- Meest voorkomende oorzaak: phishing (68%), gevolgd door RDP-aanvallen (14%)
- Gemiddelde tijd van aanval tot ontdekking: 11 dagen
- Bedrijven met incident response plan: herstelkosten 35% lager
De meestgestelde vragen bij acceptatie: bereid je voor
Aanvragen gaat sneller en levert een betere premie op als je de antwoorden paraat hebt. Gebruik dit als voorbereiding:
Vraag: Hoeveel medewerkers hebben toegang tot kritieke systemen via internet?
Voorbereiding: Inventariseer hoeveel unieke accounts extern bereikbaar zijn (VPN, webmail, M365). Hoe lager, hoe beter.
Vraag: Worden oud-medewerker-accounts direct bij vertrek geblokkeerd?
Voorbereiding: Beschrijf je offboardingprocedure. Idealiter: account geblokkeerd op dag van vertrek, sessies beëindigd, toegang ingetrokken.
Vraag: Hoe snel worden kritieke beveiligingsupdates geïnstalleerd?
Voorbereiding: Log je updategeschiedenis en zorg voor gedocumenteerd patchbeleid. Doel: kritieke patches binnen 72 uur.
Vraag: Beschrijf je back-upstrategie in detail.
Voorbereiding: Frequentie, locatie (offsite, immutable?), testfrequentie, RTO en RPO. Zie back-upstrategie.
Checklist vóór je een cyberverzekering aanvraagt
Zorg dat deze punten op orde zijn, anders riskeer je weigering of hoge premies:
- MFA actief op alle externe toegang (e-mail, VPN, cloud-apps)
- Back-up aanwezig die niet via het primaire netwerk bereikbaar is
- Patchprocedure gedocumenteerd: kritieke patches binnen 30 dagen
- Bewijs van phishingtraining voor medewerkers (e.g. deelnemerslijst)
- Incidentresponsplan op papier (zie incident response plan)
- Datalekprocedure gedocumenteerd (zie datalek melden)
- Encryptie actief op alle laptops (BitLocker of FileVault)
- Offboarding-procedure waarbij accounts direct worden geblokkeerd
Hoe meer je van deze punten kunt bewijzen, hoe lager de premie. Verzekeraars vragen doorgaans een bewijsdocument op bij grotere polissen (boven €5M dekking).
Veelgestelde vragen
Dekt de verzekering ook losgeld bij ransomware?
Meestal ja, maar met twee beperkingen: de verzekeraar controleert eerst of de ontvanger op een sanctielijst staat (EU/VS), en betaling is pas na toestemming van de verzekeraar. Sommige verzekeraars bieden een crisisdienst die onderhandelt over het losgeld.
Stijgt mijn premie na een claim?
Ja, doorgaans met 15-40% in het jaar na een claim. Bij grote schade of herhaling kan de verzekeraar ook dekking weigeren bij verlenging.
Mag ik zelf beslissen of ik losgeld betaal?
Juridisch gezien wel (in Nederland), maar de verzekeraar moet toestemming geven als ze meebetalen. Betaling aan gesanctioneerde partijen is illegaal en dekt de verzekeraar niet.
Cyberverzekering in Nederland: marktcijfers. De gemiddelde jaarlijkse premie voor een MKB-bedrijf van 25 medewerkers ligt in 2025-2026 op €1.200-€3.500 per jaar, afhankelijk van de sector en het beveiligingsniveau. Bedrijven met MFA actief krijgen gemiddeld 15-20% korting. Bedrijven met ISO 27001-certificering: 20-30% korting. Eigen risico bij claims: gemiddeld €2.500-€10.000. Gedekte bedragen: forensisch onderzoek tot €100.000, bedrijfsschade tot €250.000-€500.000, aansprakelijkheid jegens derden tot €1.000.000 bij de meeste polissen. Niet gedekt: opzettelijke nalatigheid, oorlogsrisico, kritieke infrastructuurschade door statelijke actoren. Sectorpremie-opslag: zorg +35%, advocatuur +25%, accountancy +20%.
Wat vergoedt een cyberverzekering wel en niet?
Een cyberverzekering dekt doorgaans: herstelkosten na een aanval, juridische kosten, crisismanagement en klantnotificatie. Niet gedekt zijn vrijwel altijd: schade door eigen nalatigheid zonder basismaatregelen, schade als gevolg van oorlog of staatshackers, en gevolgschade bij klanten. Lees de polisvoorwaarden zorgvuldig en vraag de verzekeraar expliciet naar uitsluitingsclausules voor ransomware.
*Zie ook: Ransomware bescherming | Incident response plan | Back-upstrategie | Kosten van een datalek | NIS2 technische maatregelen | Endpoint beveiliging | Social engineering*
Raadpleeg voor actuele cijfers en regelgeving altijd de meest recente informatie van de relevante autoriteiten en brancheorganisaties, zodat je beslissingen gebaseerd zijn op de laatste stand van zaken.