Heeft een klein UK-bedrijf echt cyberverzekering nodig?
Wat UK-cyberverzekeraars echt van je vereisen voordat ze je kleine bedrijf dekken, en wat gebeurt er als je het overslaat.
Cyberverzekering is in het VK niet wettelijk verplicht zoals werkgeversaansprakelijkheidsverzekering, maar verzekeraars stellen tegenwoordig al zoveel veiligheidsvragen vooraf dat het krijgen van een polis je dwingt gaten te dichten die je misschien anders zou negeren. Als je als klein bedrijf klantbetalingsgegevens, persoonlijke gegevens of iets onder UK GDPR behandelt, cyberdekking overslaan is een gok die de meeste eigenaren na hun eerste incident betreuren.
Wat verzekeraars controleren voordat ze je een offerte geven
Vraag om een cyberaanhalingsofferte en je vult een offerteformulier in dat als een mini-audit leest. Standaardvragen van UK-verzekeraars (Hiscox, AXA en de cyberspecialisten bij Lloyd's syndicaten volgen allemaal een vergelijkbaar patroon) behandelen:
- Multi-factor authentication op email en remote access (RDP in het bijzonder — verzekeraars beschouwen blootgestelde RDP zonder MFA als bijna automatisch afwijzen)
- Of je offline of onveranderbare backups hebt en hoe vaak je het herstellen test
- Endpoint protection op alle bedrijfsapparaten, niet alleen servers
- Patch management tijdlijnen voor kritieke kwetsbaarheden
- Of je in de afgelopen 3-5 jaar een inbreuk of ransomware-incident hebt gehad
- Frequentie van beveiligingsbewustzijnstraining voor werknemers
Antwoord "nee" op MFA of backups en je krijgt ofwel afwijzing, een offerte tegen een veel hoger premie, of een polis met een ransomware-sublimiet die praktisch waardeloos is. Dit is niet dat een verzekeraar moeilijk doet — uitbetalingsgegevens in de sector hebben verzekeraars ertoe gebracht sinds 2021 vereisten hard aan te scherpen, toen ransomwareclaims piekten.
De minimale technische basis die de meeste polissen verwachten
Van wat op offerteformulieren in de markt wordt gevraagd, behandel dit als je ondergrens voordat je aanvraagt:
- MFA op alle email-accounts en alle remote access tools (Microsoft 365 Conditional Access of een tool als Duo)
- Backups volgens een 3-2-1 patroon, met minimaal één kopie offline of air-gapped van je hoofdnetwerk
- Een gedocumenteerde incident response contactpersoon — ook al is het maar "bel dit MSP-nummer"
- Endpoint detection, niet alleen legacy antivirus, op alles dat klantgegevens aanraakt
- Firewallregels die binnenkomende RDP/SSH van het open internet beperken
Als je een consultancybedrijf van vijf personen bent dat alles via Microsoft 365 en een paar laptops draait, dit is in een weekend haalbaar. Als je legacy on-prem servers draait zonder patchschema, verwacht dat het underwriting-proces langer duurt en meer kost.
Wat de polis eigenlijk betaalt
UK-cyberbeleidsregels bundelen meestal meerdere soorten dekking en het loont te weten wat elk ervan doet voordat je ervan uitgaat dat je beschermd bent:
- First-party kosten: incident response (forensische geneeskunde, een firma als je breach coach), bedrijfsonderbreking, losgeldonderhandeling en betaling (waar wettelijk), gegevensherstel, PR/crisiscommunicatie
- Third-party aansprakelijkheid: vorderingen van klanten of partners van wie gegevens zijn blootgesteld, plus regelgevingsverdedigingskosten
- ICO-boetes: dekking varieert — sommige polissen sluiten regelgevingsboetes volledig uit omdat verzekerdbaarheid van sancties juridisch troebel is in het VK, lees daarom deze clausule zorgvuldig in plaats van aan te nemen dat het inbegrepen is
Een £2m-bedrijfsonderbrekinglimiet klinkt royaal tot je berekent wat een week downtime je werkelijk kost in verloren facturering, personeelsuren en klantverloop. Bereken dat getal zelf voordat je een limiet kiest — neem niet zomaar de standaardaanbeveling van de makelaar.
Moet je een inbreuk wettelijk melden ook zonder verzekering?
Ja, en dit vangt kleine bedrijven. Onder UK GDPR, als een inbreuk de rechten en vrijheden van mensen risico loopt, moet je de ICO binnen 72 uur melden, verzekering of niet. Cyberverzekering verwijdert die verplichting niet — het betaalt voor de forensische geneeskunde en juridische ondersteuning die het realistisch maken de deadline te halen. Proberen inbreukrespons zonder die ondersteuning uit te voeren, met een junior IT-aannemer en een Word-document, is hoe bedrijven eindigen met late zelfmelding en meer ICO-onderzoek dan het originele incident rechtvaardigt.
Veel voorkomende gaten die eigenaren van kleine bedrijven uit balans brengen
- Ervan uitgaan dat een algemeen bedrijfsverzekeringsbeleid cyberincidenten dekt — de meeste sluiten dit nu expliciet uit
- Bekende kwetsbaarheden niet openbaar maken op het offerteformulier (verzekeraars kunnen de polis annuleren wegens wezenlijke niet-openbaarmaken)
- De goedkoopste polis kopen zonder de ransomware-sublimiet te controleren, wat soms een fractie van het koppelingsdekking is
- Geen benoemde incident response provider, wat betekent dat je er een zoekt tijdens de daadwerkelijke aanval
Zorg voor een makelaar die in cyber specialiseert, niet een generalist die het als add-on verkoopt. Het verschil in claimervaring is significant.
Als je dieper op de technische kant van wat verzekeraars werkelijk controleren wilt gaan, bekijk Korra Studio's Blue Team en Digital Forensics segmenten — zij behandelen incident response en backup-architectuur in het soort detail dat onderwritinggesprekken veel minder pijnlijk maakt.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward