Waarom het essentieel is om een cyberrisicoverzekering af te sluiten ter bescherming van uw bedrijf

Een ransomware versleutelt de factureringsserver op een vrijdagavond, het IT-team is met een beperkte bezetting beschikbaar, en de back-updienst heeft 48 uur nodig om een gedeeltelijke back-up te herstellen. Ondertussen worden de klantbestellingen niet meer verzonden, de telefoonlijn raakt overbelast, en de professionele multirisicoverzekering voorziet in geen enkele dekking voor dit soort schade.

Dit scenario komt steeds vaker voor in bedrijven van alle groottes, inclusief diegenen die dachten “voldoende IT-beveiliging” intern te hebben.

Bewijzen vereist door cyberverzekeraars: wat de schadevergoeding daadwerkelijk blokkeert

De meeste leidinggevenden stellen zich voor dat een cyberrisicoverzekering werkt zoals een autoverzekering: je meldt de schade, je wacht op de uitbetaling. De werkelijkheid is echter heel anders. Verzekeraars hebben hun eisen de afgelopen jaren aangescherpt, en zonder gedetailleerde materiële bewijzen kan de schadevergoeding worden geweigerd.

Concreet wordt er op het moment van schadeaangifte gevraagd om een nauwkeurige inventaris van de getroffen activa, de tijdstempels van incidentlogs, de certificaten van de opleiding van personeel in cyberbeveiliging, en het bewijs dat de softwarepatches vóór de aanval waren uitgerold. Als de back-uptests niet zijn gedocumenteerd, kan de verzekeraar “kenbare nalatigheid” inroepen om de dekking te verminderen of te annuleren.

Voordat je zelfs maar de contracten vergelijkt, moet je dus begrijpen de voordelen van cyberrisicoverzekeringen in relatie tot wat elke polis vereist als technische vereisten. Een goedkoop contract met brede uitsluitingen kost meer dan een rigoureus contract dat daadwerkelijk vergoedt.

  • Een actueel register bijhouden van leveranciers en onderaannemers die toegang hebben tot het informatiesysteem, met hun bevoegdheidsniveaus
  • Elke back-uphersteltest documenteren (datum, getest bereik, resultaat) om te bewijzen dat het herstelplan werkt
  • Bewijzen van de uitrol van beveiligingsupdates op kritieke werkstations en servers bewaren
  • Archiveren van materialen en certificaten van cybertraining gegeven aan werknemers, zelfs de korte sessies

Specialist in cyberbeveiliging die de digitale risico's van een bedrijf in de gaten houdt voor een IT-beveiligingsdashboard

Richtlijn NIS2 en persoonlijke verantwoordelijkheid van leidinggevenden

Er wordt veel gesproken over GDPR-naleving, maar de richtlijn NIS2 verandert de situatie op een specifiek punt. Artikel 20 van NIS2 verplicht de bestuursorganen om zelf de maatregelen voor het beheer van cyberrisico’s goed te keuren, de uitvoering ervan te superviseren en een passende opleiding te volgen.

Dit is niet symbolisch. Voor de als belangrijk gekwalificeerde entiteiten kunnen leidinggevenden tijdelijk uit hun functie worden geschorst bij een tekortkoming. Cyberbeveiliging is niet langer een onderwerp dat aan de IT-afdeling wordt gedelegeerd: het is een governanceverplichting die de leidinggevende persoonlijk aansprakelijk maakt.

Deze persoonlijke verantwoordelijkheid versterkt de noodzaak van een cyberverzekering die ook de aansprakelijkheid van leidinggevenden dekt. De klassieke bestuurdersaansprakelijkheidsverzekeringen omvatten deze component niet altijd. Het is belangrijk om te controleren of het contract expliciet de administratieve sancties en de verdediging kosten dekt die verband houden met een tekortkoming in de verplichtingen op het gebied van cyberbeveiliging.

Omzetting in Frans recht: anticiperen ondanks de vertraging

De Franse omzetting van NIS2 laat op zich wachten, maar de verplichtingen komen eraan. Wachten op de publicatie van de nationale tekst om actie te ondernemen, betekent dat je je bewijzen van naleving in een noodsituatie voorbereidt, precies het scenario dat verzekeraars bestraffen. Anticiperen op de naleving van NIS2 verbetert direct de verzekeringsvoorwaarden, omdat verzekeraars deze criteria al in hun aanvraagformulieren opnemen.

Cyberverzekering en keten van onderaanneming: een veelvoorkomende blinde vlek

NIS2 legt ook een verantwoordelijkheid op de toeleveringsketen. Als een onderaannemer wordt getroffen door een cyberaanval en dit invloed heeft op jouw activiteit, moet je kunnen aantonen dat je zijn beveiligingsniveau had geëvalueerd. De reacties variëren op dit punt afhankelijk van de sectoren, maar de trend is duidelijk: opdrachtgevers eisen steeds vaker cyberverzekeringscertificaten van hun leveranciers.

Cyberverzekering wordt een commerciële vereiste, niet alleen een financiële bescherming. Sommige aanbestedingen bevatten al een clausule die een minimale cyberdekking van de leverancier vereist. Niet verzekerd zijn kan betekenen dat je een contract verliest, zelfs voordat je een aanval hebt ondergaan.

Wat een cybercontract werkelijk dekt op het gebied van onderaanneming

Een goed cyberverzekeringscontract dekt de bedrijfsschade die wordt veroorzaakt door een IT-fout bij een contractueel verbonden leverancier. Het dekt de kosten van het informeren van klanten als persoonlijke gegevens via de getroffen onderaannemer zijn verwerkt. Als er echter geen formeel contract de twee partijen bindt, is de dekking vaak uitgesloten.

Leidster van een klein bedrijf geconfronteerd met een cyberaanval waarschuwing op haar computer, wat het belang van cyberrisicoverzekering illustreert

Kosten van een cyberaanval zonder verzekering: directe en indirecte verliezen

Volgens het bureau Asterès hebben 385.000 succesvolle cyberaanvallen Franse organisaties getroffen in 2022, met een geschatte totale kostprijs van 2 miljard euro. Deze cijfers omvatten de directe verliezen (losgelden, herstel van systemen, vervanging van apparatuur) en de vaak onderschatte indirecte kosten.

De indirecte kosten vormen het grootste deel: onderbreking van de activiteit gedurende meerdere dagen, verlies van klanten die niet terugkomen na een datalek, juridische kosten in verband met klachten, en reputatieschade die geen enkele communicatiecampagne snel kan herstellen. Een niet-verzekerd bedrijf absorbeert al deze verliezen volledig op zijn kaspositie.

  • Kosten voor crisisbeheer: forensische experts, crisiscommunicatie, speciale hotline voor getroffen klanten
  • Bedrijfsschade tijdens de periode van onbeschikbaarheid van het informatiesysteem
  • Aansprakelijkheid tegenover derden wiens gegevens zijn gecompromitteerd
  • Administratieve sancties (CNIL, en binnenkort NIS2) die aanzienlijke bedragen kunnen bereiken, afhankelijk van de grootte van het bedrijf

IT-beveiliging (firewall, antivirus, training) vermindert de kans op een aanval. Cyberverzekering dekt de financiële gevolgen wanneer de bescherming faalt. Beide werken samen, niet in plaats van elkaar. Zelfs een goed beveiligd systeem blijft blootgesteld aan succesvolle aanvallen, en dat is precies wat de verzekeringsdekking noodzakelijk maakt voor elk bedrijf dat dagelijks afhankelijk is van zijn informatiesysteem.

Waarom het essentieel is om een cyberrisicoverzekering af te sluiten ter bescherming van uw bedrijf