Digitaalgezag logo digitaalgezag
Cybersecurity

Cyberverzekering voor het MKB: kosten, dekking en wanneer het loont

Een cyberverzekering kost MKB-bedrijven gemiddeld €1.500 tot €5.000 per jaar. De verwachte schade bij een ransomware-aanval zonder goede voorbereiding: €45.000 tot €250.000. Dit is wat de premie bepaalt, wat er gedekt is en waar verzekeraars op letten.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Cyberverzekering MKB kosten premie vergelijking dekking uitsluitingen

De cyberverzekeringspremie is de afgelopen 3 jaar met gemiddeld 28% per jaar gestegen. Oorzaak: het stijgende aantal claims, met name ransomware. Tegelijkertijd zijn de acceptatie-eisen strenger geworden: zonder MFA weigeren de meeste verzekeraars dekking.

Premievergelijking per omzetcategorie en sector

OmzetSectorGemiddelde jaarpremieEigen risicoMaximale dekking
< €1 miljoenZakelijke dienstverlening€800-€1.500€2.500-€5.000€250.000-€500.000
< €1 miljoenDetailhandel / webshop€600-€1.200€2.500-€5.000€250.000-€500.000
€1-5 miljoenZakelijke dienstverlening€1.500-€4.000€5.000-€10.000€500.000-€1M
€1-5 miljoenProductie / industrie€2.000-€5.000€5.000-€15.000€500.000-€1M
€5-25 miljoenAccountancy / advies€3.000-€8.000€10.000-€25.000€1M-€5M
€5-25 miljoenZorg / gezondheid€4.000-€10.000€10.000-€25.000€1M-€5M

Let op: premies zijn indicatief gebaseerd op marktdata 2024-2025. De werkelijke premie hangt sterk af van de acceptatievragen (beveiligingsniveau, back-upbeleid, claimhistorie).

Wat een cyberverzekering dekt en wat niet

KostenpostGedekt?Typisch maximumToelichting
Forensisch onderzoekJa€50.000-€150.000IT-forensics na aanval
Systeemherstel en data-recoveryJa€50.000-€250.000Herinstallatie, herconfiguratie
Bedrijfsschade (omzetverlies)Ja€100.000-€500.000Wachttijd meestal 8-48 uur
Losgeld (ransomware)Ja (met beperkingen)€50.000-€250.000Niet alle verzekeraars, sanctielijst-check
Crisismanagement en PRJa€25.000-€75.000Communicatiekosten
Aansprakelijkheid klantenJa€100.000-€1MAls klantdata is gelekt
Juridische kostenJa€25.000-€100.000Verweer bij claims, AVG-procedures
AVG-boetesNeeN.v.t.Wettelijke boetes zijn nooit verzekerbaar
Eigen schuld / grove nalatigheidNeeN.v.t.Bewust geen updates installeren
Statelijke actoren (oorlogsuitsluting)NeeN.v.t.Lloyd's-clausule 2023 actief
Schade bij onverzekerd netwerk (BYOD)DeelsAfhankelijkControleer polisvoorwaarden

Acceptatie-eisen per verzekeraar (2024-2025)

Verzekeraars stellen beveiligingseisen als voorwaarde voor dekking. Hoe strenger de eisen, hoe zekerder de dekking:

EisStandaard verzekeraarsStrengere verzekeraars
MFA op e-mail en VPNVerplichtVerplicht voor alle systemen
Back-up gescheiden van netwerkAanbevolenVerplicht (immutable)
Antivirus / EDRVerplichtEDR verplicht (antivirus onvoldoende)
PatchbeleidAanbevolenKritieke patches binnen 30 dagen
MedewerkerstrainingAanbevolenAantoonbaar jaarlijks
IncidentresponsplanAanbevolenVerplicht, opvraagbaar
Encryptie laptopsAanbevolenVerplicht

Marktoverzicht Nederlandse aanbieders

VerzekeraarSterk inEigen risico (MKB)Opm.
HiscoxBreed, MKB-gericht€2.500-€10.000Goede claims-afhandeling
AIG / AXA XLGrote bedragen, complex€5.000-€25.000Meer voor middelgrote bedrijven
CoalitionTech-sector, API-gedreven€2.500-€7.500Inclusief gratis beveiligingstool
ChubbPremium, brede dekking€5.000-€25.000Duurder, hoge service
Nationale-NederlandenMKB, combineerbaar€2.500-€5.000Via assurantieadviseur
Aegon ZakelijkKleine bedrijven€1.000-€5.000Eenvoudige instap

Praktijkscenario: distributeur claimt €79.000 na ransomware

Een distributeur met 32 medewerkers en een jaarpremie van €3.200 (eigen risico €5.000) werd in mei 2024 geraakt door ransomware via een phishing-e-mail. Schadeoverzicht:

KostenpostBedragDoor verzekeraar vergoed
Forensisch onderzoek€18.000€18.000
Systeemherstel en herinstallatie€31.000€31.000
Bedrijfsschade 12 dagen downtime€28.000€28.000
PR en crisiscommunicatie€7.000€7.000
Eigen risico-€5.000-
Totaal uitkering€84.000€79.000

Niet vergoed: AVG-boete van €12.000 voor te late melding aan de AP (gemeld op dag 6 in plaats van binnen 72 uur). Die €12.000 bleef voor eigen rekening.

Les: stel bij het afsluiten een interne procedure in voor AVG-meldplicht. De verzekeraar helpt bij forensisch onderzoek maar niet bij het naleven van je eigen meldplicht.

Wanneer is een cyberverzekering de moeite waard?

Reken de verwachte waarde van de verzekering:

ScenarioKans (MKB, per jaar)Gemiddelde schadeVerwachte waarde
Phishing met datadiefstal8-12%€15.000-€45.000€2.400-€5.400
Ransomware (kleine aanval)3-5%€35.000-€80.000€1.750-€4.000
Ransomware (grote aanval)0,5-1%€150.000-€500.000€1.500-€5.000
CEO-fraude / BEC4-6%€20.000-€65.000€1.600-€3.900

Totale verwachte waarde: €7.250-€18.300 per jaar. Gemiddelde MKB-premie: €1.500-€5.000. De verzekering betaalt zich statistisch bijna altijd terug.

Stappenplan: cyberverzekering afsluiten

Stap 1: inventariseer je beveiligingsniveau eerlijk

Controleer: is MFA actief op alle accounts? Heb je een offline back-up? Is EDR actief? Zonder MFA weigeren de meeste verzekeraars.

Stap 2: breng je risico in kaart

Welke data heb je? Wat is de impact van 5 dagen downtime? Wat betaal je aan klanten als hun data lekt?

Stap 3: vraag minimaal 3 offertes

Via een assurantieadviseur gespecialiseerd in cyber (Aon, Marsh, of een gespecialiseerd kantoor). Vergelijk: dekkingsbedrag, eigen risico, uitsluitingen, premiehoogte.

Stap 4: lees de uitsluitingen

De meeste verrassingen zitten in de uitsluitingen. Lees minimaal: statelijke actoren, eigen schuld, meldplicht-verplichtingen, sanctielijsten.

Stap 5: koppel de polis aan je incident response plan

Leg het claimnummer en de meldprocedure vast in je incident response plan. Bij een aanval heb je geen tijd om dit op te zoeken.

Het acceptatieproces: wat verzekeraars onderzoeken

Verzekeraars beoordelen je beveiligingsniveau via een vragenlijst van 15-40 vragen. De meest kritieke vragen en wat een "goed" antwoord vereist:

Vraag verzekeraarVereist antwoordGevolg bij "nee"
Is MFA actief voor alle externe toegang?Ja, voor 100% van accountsWeigering of 40-60% hogere premie
Worden back-ups offline of immutable bewaard?Ja, en getestWeigering of uitsluiting ransomware
Worden kritieke patches binnen 30 dagen geïnstalleerd?Ja, aantoonbaarHogere premie of uitsluiting
Is er een incident response plan?Ja, schriftelijkGeen weigering, wel hogere premie
Hebben medewerkers phishingtraining gehad afgelopen jaar?Ja, aantoonbaarHogere premie
Worden privileged accounts apart beheerd?Ja (PAM of aparte accounts)Hogere premie

Slecht nieuws als je nu MFA-loos bent: de meeste grote verzekeraars weigeren nieuwe polissen voor organisaties zonder MFA. Als MFA ontbreekt: eerst MFA implementeren, dan verzekering aanvragen. De implementatietijd voor MFA in M365 is 1-2 werkdagen.

Nederlandse claimstatistieken cyberverzekering 2023-2024

Verbond van Verzekeraars rapporteerde over cyberclaims bij Nederlandse bedrijven:

  • Gemiddeld claimpercentage bij verzekerde bedrijven: 7,8% per jaar
  • Gemiddelde uitkering per claim: €38.000 (MKB)
  • Meest voorkomende oorzaak: phishing (68%), gevolgd door RDP-aanvallen (14%)
  • Gemiddelde tijd van aanval tot ontdekking: 11 dagen
  • Bedrijven met incident response plan: herstelkosten 35% lager

De meestgestelde vragen bij acceptatie: bereid je voor

Aanvragen gaat sneller en levert een betere premie op als je de antwoorden paraat hebt. Gebruik dit als voorbereiding:

Vraag: Hoeveel medewerkers hebben toegang tot kritieke systemen via internet?

Voorbereiding: Inventariseer hoeveel unieke accounts extern bereikbaar zijn (VPN, webmail, M365). Hoe lager, hoe beter.

Vraag: Worden oud-medewerker-accounts direct bij vertrek geblokkeerd?

Voorbereiding: Beschrijf je offboardingprocedure. Idealiter: account geblokkeerd op dag van vertrek, sessies beëindigd, toegang ingetrokken.

Vraag: Hoe snel worden kritieke beveiligingsupdates geïnstalleerd?

Voorbereiding: Log je updategeschiedenis en zorg voor gedocumenteerd patchbeleid. Doel: kritieke patches binnen 72 uur.

Vraag: Beschrijf je back-upstrategie in detail.

Voorbereiding: Frequentie, locatie (offsite, immutable?), testfrequentie, RTO en RPO. Zie back-upstrategie.

Checklist vóór je een cyberverzekering aanvraagt

Zorg dat deze punten op orde zijn, anders riskeer je weigering of hoge premies:

  • MFA actief op alle externe toegang (e-mail, VPN, cloud-apps)
  • Back-up aanwezig die niet via het primaire netwerk bereikbaar is
  • Patchprocedure gedocumenteerd: kritieke patches binnen 30 dagen
  • Bewijs van phishingtraining voor medewerkers (e.g. deelnemerslijst)
  • Incidentresponsplan op papier (zie incident response plan)
  • Datalekprocedure gedocumenteerd (zie datalek melden)
  • Encryptie actief op alle laptops (BitLocker of FileVault)
  • Offboarding-procedure waarbij accounts direct worden geblokkeerd

Hoe meer je van deze punten kunt bewijzen, hoe lager de premie. Verzekeraars vragen doorgaans een bewijsdocument op bij grotere polissen (boven €5M dekking).

Veelgestelde vragen

Dekt de verzekering ook losgeld bij ransomware?

Meestal ja, maar met twee beperkingen: de verzekeraar controleert eerst of de ontvanger op een sanctielijst staat (EU/VS), en betaling is pas na toestemming van de verzekeraar. Sommige verzekeraars bieden een crisisdienst die onderhandelt over het losgeld.

Stijgt mijn premie na een claim?

Ja, doorgaans met 15-40% in het jaar na een claim. Bij grote schade of herhaling kan de verzekeraar ook dekking weigeren bij verlenging.

Mag ik zelf beslissen of ik losgeld betaal?

Juridisch gezien wel (in Nederland), maar de verzekeraar moet toestemming geven als ze meebetalen. Betaling aan gesanctioneerde partijen is illegaal en dekt de verzekeraar niet.


Cyberverzekering in Nederland: marktcijfers. De gemiddelde jaarlijkse premie voor een MKB-bedrijf van 25 medewerkers ligt in 2025-2026 op €1.200-€3.500 per jaar, afhankelijk van de sector en het beveiligingsniveau. Bedrijven met MFA actief krijgen gemiddeld 15-20% korting. Bedrijven met ISO 27001-certificering: 20-30% korting. Eigen risico bij claims: gemiddeld €2.500-€10.000. Gedekte bedragen: forensisch onderzoek tot €100.000, bedrijfsschade tot €250.000-€500.000, aansprakelijkheid jegens derden tot €1.000.000 bij de meeste polissen. Niet gedekt: opzettelijke nalatigheid, oorlogsrisico, kritieke infrastructuurschade door statelijke actoren. Sectorpremie-opslag: zorg +35%, advocatuur +25%, accountancy +20%.

Wat vergoedt een cyberverzekering wel en niet?

Een cyberverzekering dekt doorgaans: herstelkosten na een aanval, juridische kosten, crisismanagement en klantnotificatie. Niet gedekt zijn vrijwel altijd: schade door eigen nalatigheid zonder basismaatregelen, schade als gevolg van oorlog of staatshackers, en gevolgschade bij klanten. Lees de polisvoorwaarden zorgvuldig en vraag de verzekeraar expliciet naar uitsluitingsclausules voor ransomware.

*Zie ook: Ransomware bescherming | Incident response plan | Back-upstrategie | Kosten van een datalek | NIS2 technische maatregelen | Endpoint beveiliging | Social engineering*

Raadpleeg voor actuele cijfers en regelgeving altijd de meest recente informatie van de relevante autoriteiten en brancheorganisaties, zodat je beslissingen gebaseerd zijn op de laatste stand van zaken.

Lees ook