Kleine ondernemingen krijgen van klanten, investeerders, inkoopteams, kredietverstrekkers en partners voortdurend vragen over cyberverzekeringen, omdat zij willen weten wat er gebeurt als een schending, ransomware-incident of accountovername de bedrijfsactiviteiten verstoort.

Voor oprichters en COOs is een cyberverzekering zelden zomaar een ja-of-nee-aankoop. Het bedrijf moet eerst begrijpen wat het koopt, wat de verzekeraar verwacht te zien en hoe beveiliging van inloggegevens de dekking zou kunnen beïnvloeden als er ooit een claim wordt ingediend.

In deze gids wordt uitgelegd wat een cyberverzekering dekt, wat deze kan uitsluiten, naar welke beveiligingscontroles verzekeraars vaak op zoek zijn en hoe een beter toegangs- en inloggegevensbeheer ondersteuning kan bieden aan de verzekerbaarheid. Houdt u er rekening mee dat dit geen financieel advies is.

Wat is een cyberverzekering?

Wat dekt een cyberaansprakelijkheidsverzekering doorgaans?

Wat een cyberverzekering mogelijk niet dekt

Wat acceptanten mogen verwachten vóór het afgeven van een beleid

Het nalatigheidsrisico bij de beveiliging van inloggegevens

Waarom een goede beveiligingshouding invloed kan hebben op de kosten van een cyberverzekering

Hoeveel kost een zakelijke cyberverzekering?

Context van cyberverzekeringen voor kleine bedrijven

Hoe u zich voorbereidt voordat u een cyberverzekering toepast

Hoe Proton Pass for Business ondersteuning biedt aan de verzekerbaarheid

Cyberverzekering werkt het beste met een sterke beveiliging

Wat is een cyberverzekering?

Cyberverzekering is een beleid dat bedrijven helpt de financiële impact van cyberincidenten te beheren. Het kan ondersteuning bieden aan het herstellen na afspraken zoals ransomware, onbevoegde toegang, dataschendingen, het in gevaar brengen van zakelijke e-mail, malware, privacyincidenten of verstoring van digitale diensten.

Het UK National Cyber Security Centre(nieuw venster) stelt dat een cyberverzekering organisaties kan helpen te herstellen van cyberincidenten, maar benadrukt ook dat een verzekering geen vervanging is voor goede cyberbeveiliging.

Cyberverzekering kan helpen betalen voor respons, herstel en specialistische ondersteuning na een incident, maar het voorkomt de afspraak zelf niet. Als een aanvaller een gestolen wachtwoord gebruikt, een account overneemt of de digitale gegevens van klanten bereikt, moet het bedrijf nog steeds de schade beperken, bewijzen welke controles er waren ingesteld en activiteiten herstellen. Het instellen van sterkere beveiligingscontroles voordat u het beleid aanschaft, maakt het eenvoudiger om aan te tonen dat uw bedrijf redelijke voorzorgsmaatregelen heeft genomen.

Wat dekt een cyberaansprakelijkheidsverzekering doorgaans?

Cyberverzekeringsbeleid varieert, dus de dekking hangt af van de verzekeraar, makelaar, verwoording van het beleid, limieten en uitsluitingen. Toch is het meeste beleid opgebouwd rond twee brede categorieën: eigen kosten en aansprakelijkheid van derden.

Eigen kosten

Eigen dekking helpt bij kosten waar uw bedrijf direct na een cyberincident mee te maken krijgt. De Association of British Insurers(nieuw venster) omschrijft cyberverzekering als bescherming die bedrijven kan helpen met de kosten van een cyberaanval en ondersteuning kan bieden aan detectie, respons en herstel.

In de praktijk is dit het deel van het beleid dat uw bedrijf kan helpen betalen voor het werk dat nodig is om te begrijpen wat er is gebeurd, het incident te beperken, systemen te herstellen en het bedrijf draaiende te houden.

Afhankelijk van het beleid kunnen de eigen kosten het volgende omvatten:

  • Incidentrespons en forensisch onderzoek
  • Juridisch advies en ondersteuning bij schendingsmeldingen
  • Systeemherstel en gegevensherstel
  • Verliezen door bedrijfsonderbreking
  • Ondersteuning bij onderhandelingen en betalingen van ransomware, waar wettelijk toegestaan en gedekt
  • Crisiscommunicatie
  • Klantenondersteuning of het monitoren van tegoed na een schending
  • Kosten gekoppeld aan het herstellen van digitale activa

Voor een klein bedrijf zorgen deze kosten voor onmiddellijke druk. Een ransomware-incident of een overname van een account kan het werk voor klanten vertragen, betalingen stopzetten, activiteiten onderbreken en dwingen tot dringende uitgaven nog voordat de volledige impact duidelijk is.

Aansprakelijkheid van derden

Dekking voor derden helpt wanneer andere mensen of organisaties na een incident claims indienen tegen uw bedrijf. Dit kunnen klanten, partners, leveranciers of andere betrokken partijen zijn.

Afhankelijk van het beleid kan dit juridische defensiekosten, schikkingen, privacyclaims, contractuele claims en bepaalde onderzoekskosten omvatten. Dit is met name relevant voor bedrijven die klantgegevens, werknemersgegevens, betalingsinformatie, financiële documenten, juridische bestanden, vertrouwelijk werk voor klanten of gevoelige commerciële informatie verwerken.

Wat een cyberverzekering mogelijk niet dekt

Een cyberaansprakelijkheidsverzekering is geen onbeperkte bescherming. Elk beleid heeft voorwaarden, uitsluitingen en plichten die uw bedrijf moet begrijpen vóór de aankoop.

Veelvoorkomende punten om te controleren zijn onder andere:

Bestaande problemen: Een beleid dekt mogelijk geen incidenten die gekoppeld zijn aan bekende kwetsbaarheden, eerdere situaties van in gevaar brengen of storingen die bestonden voordat de dekking begon.

Niet onderhouden van controles: Als uw toepassing vermeldt dat tweestapsverificatie (2FA), cloud-back-ups of toegangsbeoordelingen actief zijn, maar die controles niet daadwerkelijk worden onderhouden, kan de dekking worden betwist.

Nalatigheid of valse voorstelling van zaken: Claims kunnen moeilijker worden als het bedrijf een verkeerde voorstelling heeft gegeven van de eigen beveiligingshouding of duidelijke inloggegevensrisico’s heeft genegeerd.

Uitsluitingen van oorlog en door de staat gesteunde aanvallen: Sommige vormen van beleid kunnen de dekking voor door de staat gesteunde, oorlogsgerelateerde of systemische cyberaanvallen beperken. Neem dit gedeelte zorgvuldig door met uw makelaar in plaats van ervan uit te gaan dat elk cyberincident gedekt is.

Boetes en sancties: Sommige vormen van beleid sluiten strafrechtelijke, civielrechtelijke of reglementaire boetes, straffen of sancties uit die het bedrijf wettelijk verplicht is te betalen.

De beveiliging van inloggegevens kan na een schending deel gaan uitmaken van het gesprek over de dekking. Als een incident begint met hergebruikte wachtwoorden, gedeelde beheerder-inloggegevens of accounts die maanden eerder hadden moeten worden verwijderd, is het probleem niet alleen technisch. Het kan vragen oproepen over de vraag of het bedrijf redelijke toegangscontroles had ingesteld.

Wat acceptanten mogen verwachten vóór het afgeven van een beleid

De acceptatie van cyberverzekeringen is meer gericht op beveiliging. Het NCSC adviseert bedrijven te begrijpen welke cyberbeveiligingsnormen ze al hebben ingesteld, welke controles ze moeten verbeteren en of ze de vragen van een verzekeraar nauwkeurig kunnen beantwoorden voordat ze een dekking aanschaffen.

Het is veiliger om te spreken over bewijs van beveiligingscontroles dan te beweren dat elke verzekeraar een specifiek product vereist. Vereisten variëren per verzekeraar, bedrijfsgrootte, sector, omzet, gegevensgevoeligheid en claimgeschiedenis.

Veelvoorkomende acceptatievragen kunnen betrekking hebben op de vraag of:

  • 2FA is ingeschakeld voor e-mail, toegang op afstand, beheerdersaccounts, zakelijke tools en cloudservices.
  • Cloud-Opslag-back-ups regelmatig worden uitgevoerd, beschermd zijn en worden getest.
  • Het bedrijf een incidentresponsabonnement heeft.
  • Werknemers beveiligingsbewustzijnstraining ontvangen.
  • Endpoint-beveiliging is ingesteld.
  • Toegang wordt beoordeeld en verwijderd wanneer mensen vertrekken.
  • Bevoorrechte accounts worden beheerd.
  • Wachtwoorden uniek en sterk zijn en worden beheerd via een duidelijk inloggegevensbeleid.

Acceptanten vereisen mogelijk niet specifiek een wachtwoordbeheerder in elke toepassing, maar ze zoeken vaak naar bewijs van de volwassenheid van het beheer van inloggegevens en toegangscontrole: een duidelijk wachtwoord- en deelbeleid, 2FA-afdwinging, toegangsbeoordelingen, beschermde bevoorrechte accounts en minder hergebruik van wachtwoorden.

Een zakelijke wachtwoordbeheerder ondersteunt dat bewijs door werknemers een veilige manier te bieden om inloggegevens te maken, op te slaan, automatisch in te vullen en te delen. Het geeft beheerders ook een beter inzicht in toegangspraktijken, beleidshandhaving, 2FA-gereedheid en bevoorrechte toegangscontrole dan verspreide in de browser opgeslagen wachtwoorden, spreadsheets of chatberichten.

Het nalatigheidsrisico bij de beveiliging van inloggegevens

Een van de grootste risico’s voor kleine bedrijven is de aanname dat een cyberverzekering elk incident dekt, simpelweg omdat er een beleid bestaat. In de praktijk kan de dekking afhangen van de vraag of het bedrijf heeft voldaan aan de voorwaarden van het beleid en of de beveiligingsverklaringen nauwkeurig waren.

De beveiliging van inloggegevens is een bekend zwak punt. Een bedrijf kan beweren dat het strenge toegangscontroles afdwingt, maar werknemers kunnen nog steeds wachtwoorden delen via chat, dezelfde inloggegevens hergebruiken op verschillende systemen, beheerderswachtwoorden in spreadsheets bewaren of nalaten om 2FA consequent te gebruiken op kritieke accounts.

Dat gat kan na een incident aan het licht komen. Een verzekeraar kan beoordelen hoe de schending heeft plaatsgevonden, of de vereiste controles aanwezig waren en of het bedrijf de eigen procedures heeft gevolgd. Een claim die gekoppeld is aan genegeerde inloggegevensrisico’s is mogelijk moeilijker te verdedigen dan een claim waarbij het bedrijf kan tonen dat het redelijke controles, training en toegangsbeheer had ingesteld.

Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business helpt dat risico te verkleinen door controles op inloggegevens gemakkelijker toe te passen in het dagelijks werk. Het ondersteunt unieke wachtwoorden, veilig delen, veilige onboarding en offboarding en een duidelijker toegangsbeheer. Het helpt ervoor te zorgen dat werknemers met inloggegevens omgaan in overeenstemming met het vermelde beveiligingsbeleid van het bedrijf.

Waarom een goede beveiligingshouding invloed kan hebben op de kosten van een cyberverzekering

De kosten van een zakelijke cyberverzekering hangen af van veel factoren, waaronder de bedrijfsgrootte, omzet, sector, gegevensgevoeligheid, claimgeschiedenis, dekkingslimieten, eigen risico’s en volwassenheid van de beveiliging. Geen enkele beveiligingsfunctie kan een lagere premie garanderen. Maar betere controles kunnen ervoor zorgen dat een bedrijf er voor acceptanten minder risicovol uitziet.

In de praktijk heeft de beveiligingshouding invloed op drie financiële vragen:

Kan het bedrijf dekking krijgen? Sommige verzekeraars kunnen aanvragers met een hoger risico afwijzen of voorwaarden beperken als basiscontroles ontbreken.

Wat kost het beleid? Een sterkere beveiligingsbasis kan betere tarieven ondersteunen, hoewel premies afhankelijk zijn van de verzekeraar en het risicoprofiel.

Wat gebeurt er tijdens een claim? Betere documentatie en controles kunnen het gemakkelijker maken om aan te tonen wat er vóór het incident aanwezig was.

De Britse markt voor cyberverzekeringen toont aan waarom verzekeraars scherper kijken naar controles. De ABI(nieuw venster) meldde dat Britse verzekeraars in 2024 £ 197 miljoen aan cyberclaims hebben uitbetaald, een stijging van 230% op jaarbasis. Malware en ransomware waren verantwoordelijk voor 51% van de claims, tegenover 32% in 2023.

Voor een oprichter of COO gaat de ROI van beveiliging verder dan het voorkomen van schendingen. Het komt ook tot uiting in verzekerbaarheid, schonere aanvragen, minder uitzonderingen, een sterkere verdedigbaarheid van claims en minder operationele verstoring als er iets gebeurt.

Hoeveel kost een zakelijke cyberverzekering?

Een cyberverzekering kost kleine bedrijven in de VS gemiddeld ongeveer $ 1.550 per jaar(nieuw venster), hoewel premies kunnen variëren van een paar honderd dollar tot meer dan $ 8.000, afhankelijk van de risico’s, beveiligingscontroles en dekkingslimieten van het bedrijf.

In het VK begint het basisbeleid voor kleinere bedrijven bij minder dan £ 200(nieuw venster) per jaar, terwijl kleine bedrijven tussen £ 500 en £ 3.500(nieuw venster) kunnen betalen, afhankelijk van hun omzet, branche, beveiligingsmaatregelen, blootstelling van gegevens en dekkingsniveau.

Context van cyberverzekeringen voor kleine bedrijven

Een cyberverzekering kan verwarrend aanvoelen voor kleine bedrijven omdat de dekking niet gestandaardiseerd is. Twee vormen van beleid kunnen beide ‘cyberverzekering’ worden genoemd, maar aanzienlijk verschillen in uitsluitingen, limieten, responsservices, formulering van ransomware, goedgekeurde aanbieders van incidentrespons en beveiligingsvereisten voor en na een incident.

De Association of British Insurers(nieuw venster)⁠ omschrijft het als bescherming die bedrijven kan helpen de kosten van cyberaanvallen te beheren en ondersteuning kan bieden aan respons en herstel. In de praktijk moet het worden beschouwd als financiële bescherming die samenwerkt met sterkere toegangscontrole, paraatheid van back-ups, incidentrespons en de beveiliging van inloggegevens.

Een praktisch koopproces moet drie gesprekken omvatten:

Met uw makelaar of verzekeraar: Wat is gedekt, uitgesloten en vereist?

Met uw IT- of beveiligingsleverancier: Welke controles zijn al ingesteld en welke hiaten zijn het belangrijkst?

Met de directie: Welk niveau van financieel en operationeel risico kan het bedrijf realistisch gezien opvangen?

Een cyberverzekering moet worden beoordeeld als zowel een financieel product als een controle van de beveiligingsparaatheid. Hoe beter uw bedrijf de eigen toegangscontroles, back-ups, het incidentresponsproces en het beheer van inloggegevens begrijpt, hoe gemakkelijker het wordt om te evalueren of een beleid aansluit bij uw werkelijke risico.

Hoe u zich voorbereidt voordat u een cyberverzekering toepast

Voordat u dit toepast, behandelt u het verzekeringsproces als een controle van de beveiligingsparaatheid. U hebt geen volwassenheid op ondernemingsniveau nodig, maar wel nauwkeurige antwoorden.

Begin met de volgende stappen:

  1. Beoordeel uw toegangscontroles: Controleer welke accounts bevoorrecht zijn, of 2FA is ingeschakeld en of oud-werknemers of leveranciers nog steeds toegang hebben.
  2. Versterk het beheer van inloggegevens: Vervang hergebruikte wachtwoorden, verwijder gedeelde wachtwoorden uit chats en spreadsheets en creëer een duidelijk proces voor veilig delen.
  3. Documenteer uw back-ups: Weet waarvan een back-up is gemaakt, hoe vaak dit gebeurt, waar back-ups zijn opgeslagen en wanneer het herstel voor het laatst is getest.
  4. Schrijf een incidentresponsabonnement: Definieer wie de leiding heeft, wie contact opneemt met de verzekeraar, wie klanten te woord staat en wie toestemming kan geven voor noodmaatregelen.
  5. Train werknemers: Behandel phishing, hergebruik van wachtwoorden, verdachte inlogprompts en incidentrapportage.
  6. Controleer uw beleidsverklaringen: Overdrijf de controles in een toepassing niet. Als 2FA alleen voor sommige systemen is ingeschakeld, vermeld dit dan en plan de volgende verbetering.

Hier is een eenvoudige checklist voor de cyberverzekering:

BeveiligingsvereisteWat te controleren
2FAIs 2FA ingeschakeld voor e-mail, beheerdersaccounts, toegang op afstand en cloudservices?
Unieke wachtwoordenGebruikt elk zakelijk account een sterk, uniek wachtwoord?
Veilig delenWorden gedeelde inloggegevens beheerd via een goedgekeurde wachtwoordbeheerder?
Back-uptestenWorden back-ups regelmatig uitgevoerd, beschermd en getest?
IncidentresponsplanWeet het team wie de leiding heeft, wie contact opneemt met de verzekeraar en wie toestemming geeft voor dringende acties?
WerknemerstrainingWeten werknemers hoe ze een phishing-rapport kunnen indienen, verdachte inlogpogingen kunnen melden en mogelijke schendingen kunnen rapporteren?
ToegangsbeoordelingWorden oud-werknemers, externe contractanten en leveranciers verwijderd uit systemen die ze niet langer nodig hebben?

Protons SMB-cyberbeveiligingsrapport kan kleine bedrijven helpen om veelvoorkomende hiaten in de cyberbeveiliging te benchmarken en te begrijpen waarom praktische controles belangrijk zijn voordat er incidenten plaatsvinden.

Voor een bredere preventieplanning legt de gids van Proton over het voorkomen van dataschendingen voor bedrijven uit hoe bedrijven de waarschijnlijkheid en impact van schendingen kunnen verkleinen voordat ze uitmonden in verzekeringsclaims.

Hoe Proton Pass for Business ondersteuning biedt aan de verzekerbaarheid

Een cyberverzekering is financiële bescherming, maar acceptatie begint met de operationele realiteit. Als een bedrijf niet kan tonen hoe het wachtwoorden, toegang en gedeelde inloggegevens beheert, kan de verzekeraar meer onzekerheid zien.

Proton Pass for Business helpt die onzekerheid te verkleinen door uw team een gestructureerde manier te bieden om inloggegevens te beheren. Werknemers kunnen sterke, unieke wachtwoorden genereren, deze opslaan in versleutelde kluizen, automatisch aanvullen gebruiken en toegang veilig delen.

Voor beheerders ondersteunt Proton Pass for Business gecentraliseerd gebruikersbeheer, veilig delen, beleid, rapportage en logboeken, SSO-integraties en SCIM-provisioning. Deze functies helpen uw bedrijf te tonen dat toegangsbeheer niet geïmproviseerd is. Ze ondersteunen ook praktisch bewijs door vragen te beantwoorden zoals wie toegang heeft, waar gedeelde inloggegevens zich bevinden en hoe wachtwoordpraktijken worden beheerd.

Proton Pass for Business ondersteunt de verzekerbaarheid op drie manieren:

2FA-gereedheid: Uw team kan inloggegevens veilig opslaan en beheren en tegelijkertijd zorgen voor sterke verificatiepraktijken op kritieke accounts.

Toegangscontrole: Beheerders kunnen kluizen organiseren, gebruikers beheren en ongecontroleerd delen verminderen.

Audit-trail: Rapportages en logboeken helpen aan te tonen dat het beheer van inloggegevens wordt gemonitord.

Cyberverzekering werkt het beste met een sterke beveiliging

Een cyberverzekering kan uw kleine bedrijf help een deel van de financiële impact van een incident op te vangen. Maar deze werkt het beste in combinatie met de controles die de waarschijnlijkheid en de ernst van een claim verminderen.

Begrijp voordat u een cyberaansprakelijkheidsverzekering afsluit of hernieuwt wat het beleid dekt, wat het uitsluit en welke beveiligingsvoorwaarden van toepassing zijn. Wees vooral voorzichtig met de beveiliging van inloggegevens, aangezien hergebruikte wachtwoorden, informeel delen, onbeheerde toegang voor beheerders en onnauwkeurige antwoorden in de toepassing allemaal risico’s kunnen veroorzaken voor en na een incident.

De sterkste benadering van een cyberverzekering voor kleine bedrijven combineert beide: financiële bescherming voor wanneer er iets misgaat, en praktische controles die incidenten minder waarschijnlijk, minder schadelijk en gemakkelijker te verdedigen maken.

Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business is een van de duidelijkste startpunten, omdat toegang vaak centraal staat bij cyberrisico’s, acceptatievragen en incidentrespons. Wanneer werknemers unieke wachtwoorden kunnen genereren en inloggegevens veilig kunnen delen, en beheerders de toegangspraktijken kunnen beoordelen, bevindt het bedrijf zich in een sterkere positie.