Een datalekverzekering is meestal verstandig zodra u klant of medewerkergegevens verwerkt of sterk afhankelijk bent van IT. Zo’n polis dekt doorgaans forensisch onderzoek, systeemherstel, crisiscommunicatie en aansprakelijkheid richting derden. De grootste valkuil: verzekeraars eisen concrete preventiemaatregelen, en boetes zijn niet altijd meeverzekerd.
Kort samengevat:
- Een cyberverzekering is vooral nuttig voor bedrijven die grote hoeveelheden persoonsgegevens verwerken of sterk afhankelijk zijn van IT-systemen, vooral in risicovolle sectoren.
- Verzekeraars eisen vooraf goede beveiligingsmaatregelen zoals back-ups, MFA en een incidentresponseplan om een polis te verkrijgen of schade te claimen.
- Bij een datalek moet u binnen 72 uur de Autoriteit Persoonsgegevens informeren en meteen starten met het isoleren en onderzoeken van het probleem.
- De dekking varieert sterk, inclusief forensisch onderzoek, systeemherstel, communicatie en juridische kosten, maar boetes zijn vaak niet meeverzekerd.
- Een onafhankelijk advies en goede voorbereiding vergroten de kans op acceptatie en effectieve schadevergoeding na een datalek of cyberincident.
Inhoudsopgave
- Wat dekt een datalek- of cyberverzekering precies?
- Wanneer is een verzekering zinvol voor uw onderneming?
- Welke eisen stelt een verzekeraar bij acceptatie?
- Wat doet u in de eerste 72 uur na een datalek?
- Waarom onafhankelijk advies het verschil maakt
- Gratis adviesgesprek en polischeck bij Zakelijkverzekeren
- Bronnen
- Veelgestelde vragen
Wat dekt een datalek- of cyberverzekering precies?
Een cyberverzekering is opgebouwd uit twee lagen: eigen schade en aansprakelijkheid naar derden. De KVK omschrijft de opbouw als drie fasen: voorkomen, herstellen en vergoeden, waarbij elke verzekeraar eigen voorwaarden en preventie-eisen hanteert.
De meeste polissen dekken:
- Forensisch onderzoek naar de oorzaak en omvang van het datalek
- Herstel van systemen, data en beveiligingslekken
- Kennisgeving aan getroffenen en de Autoriteit Persoonsgegevens
- Juridische kosten en bijstand bij claims van derden
- PR- en crisiscommunicatie om reputatieschade te beperken
- Bedrijfsonderbreking door uitval van systemen
Premies voor het mkb liggen doorgaans tussen € 50 en € 500 per maand, afhankelijk van omzet, datavolume en branche. Ransomwareschade wordt vaak (deels) gedekt, maar boetes vallen bij veel polissen buiten de dekking. Lees de polisvoorwaarden altijd goed door voordat u tekent, want de verschillen tussen verzekeraars zijn groot.
Wanneer is een verzekering zinvol voor uw onderneming?
Niet elk bedrijf heeft evenveel baat bij een cyberpolis. De afweging draait om vier factoren: het type gegevens dat u verwerkt, de afhankelijkheid van IT-systemen, uw branche en het klantvolume.
Bedrijven die vaker in aanmerking komen voor een polis:
- U verwerkt persoonsgegevens van klanten, patiënten of medewerkers op grotere schaal
- Uw bedrijfsvoering stopt vrijwel direct bij een systeemstoring
- U werkt in een sector met verhoogd risico, zoals logistiek, zorg of financiële dienstverlening
- U heeft veel klanten of leveranciers die bij een lek ook schade kunnen claimen
De gemiddelde kosten van een datalek voor een mkb-bedrijf lopen sterk uiteen, van enkele tienduizenden euro’s tot een kwart miljoen euro, afhankelijk van de omvang en het type incident, blijkt uit cijfers van MKBjuristen. Dat is precies waarom een polis voor veel bedrijven de kosten van een enkel serieus incident kan compenseren.
Pro-tip: Begin niet met de polis, begin met de basis. Investeer eerst in beveiliging en beoordeel daarna welke verzekering nog toegevoegde waarde heeft.
Welke eisen stelt een verzekeraar bij acceptatie?
Verzekeraars accepteren geen bedrijf zonder digitale hygiëne op orde. Vakbronnen wijzen erop dat een cyberpolis een vangnet is, geen vervanging voor basisbeveiliging zoals MFA en back-ups.
Bij acceptatie wordt meestal gevraagd naar:
- Actuele en getest werkende back-ups, los van het productienetwerk
- Multifactorauthenticatie (MFA) op kritieke systemen en accounts
- Een structureel patchbeleid voor software en besturingssystemen
- Trainingen tegen phishing en social engineering voor medewerkers
- Een uitgewerkt incident response plan, met contactpersonen en escalatiestappen
Uitsluitingen zijn er ook, en die vallen vaak tegen. Schade door opzet of grove nalatigheid is nooit gedekt, en sommige polissen sluiten specifieke vormen van social engineering uit. Bestuurlijke boetes zijn een apart verhaal: de verzekerbaarheid van AVG-boetes is juridisch nog altijd onduidelijk, mede omdat het raakt aan de vraag of een boete verzekeren indruist tegen de goede zeden. Laat daarom vooraf een cyberweerbaarheidsscan uitvoeren; dat verhoogt de kans op acceptatie en op een uitkering bij schade.
Wat doet u in de eerste 72 uur na een datalek?
De eerste dagen na ontdekking van een lek bepalen vaak hoe groot de schade uiteindelijk wordt. Een vaste volgorde voorkomt paniekvoetbal:
- Detecteer en isoleer het probleem: koppel getroffen systemen direct los van het netwerk.
- Schakel forensisch onderzoek in om oorzaak en omvang vast te stellen.
- Meld het datalek waar nodig binnen 72 uur bij de Autoriteit Persoonsgegevens.
- Informeer getroffen klanten of medewerkers zodra de feiten duidelijk zijn.
- Start herstel van systemen en evalueer de genomen maatregelen.
Verzekeraars regelen doorgaans de toegang tot een incident response-team, forensisch specialisten en juridisch advies. Zorg dat u bij melding klaar staat met een tijdlijn van de ontdekking, een inschatting van het aantal getroffen records en het type gegevens dat is gelekt. De verzekeraar zal hier direct naar vragen, en hoe vollediger uw antwoord, hoe sneller de schaderegeling op gang komt.
Waarom onafhankelijk advies het verschil maakt

Een cyberpolis is geen standaardproduct. Elke verzekeraar weegt preventiemaatregelen anders, en dat bepaalt zowel de premie als de kans op acceptatie. Er wordt vaak gewerkt met een vergelijkingsproces van meerdere verzekeraars en het koppelen van elk bedrijf aan één vaste adviseur die de branche en het risicoprofiel kent, in plaats van een generieke polis te verkopen.
Dat maatwerk telt vooral bij twijfelgevallen: een webshop met veel klantdata heeft andere eisen dan een transportbedrijf met een wagenpark en beperkte persoonsgegevensverwerking. Technische maatregelen en goed advies versterken elkaar. Wie beide combineert, verkleint de kans op een afgewezen claim aanzienlijk.
— Willem
Gratis adviesgesprek en polischeck bij Zakelijkverzekeren
Het alternatief voor zelf polisvoorwaarden vergelijken is dat een vaste adviseur het risicoprofiel beoordeelt en dat naast de voorwaarden van diverse verzekeraars zet, zodat u niet zelf door tientallen uitsluitingen hoeft te spitten.
In een gratis adviesgesprek krijgt u een risicoscan, een vergelijking van geschikte polissen en concreet advies over preventiemaatregelen die uw acceptatiekans verhogen. Voor bedrijven met een wagenpark of zakelijke voertuigen is dit ook het moment om verzekeringen te consolideren in één overzichtelijk pakket, inclusief de cyberverzekering zelf. Vraag vandaag nog een vrijblijvend adviesgesprek aan via Zakelijkverzekeren en ontdek binnen een paar dagen waar uw bedrijf staat.
Bronnen
Voor de actuele meldplicht en preventienormen is de checklist digitale veiligheid van de KVK een goed startpunt: praktische stappen rond wachtwoordbeleid, back-ups en trainingen die ook verzekeraars verwachten.
Wilt u dieper in de juridische kant van boetes duiken? Het artikel over verzekerbaarheid van het AVG-boeterisico legt uit waarom deze discussie nog niet is uitgekristalliseerd. Voor een compleet beeld van dekking, premieopbouw en de rol van incident response bij een claim is het overzicht op PMP over verzekerbaarheid van datalekken een aanvulling waard.
- Cyberverzekering: dekking bij datalek en ransomware | MKBjuristen
- Wat is een cyberverzekering en heb ik er een nodig? | KVK
Veelgestelde vragen
Is mijn bedrijf gedekt tegen internetfraude?
Dat hangt af van uw polis: veel cyberverzekeringen dekken schade door phishing of andere vormen van internetfraude, maar social engineering wordt in sommige polissen expliciet uitgesloten. Controleer altijd de uitsluitingen voordat u ervan uitgaat dat fraude automatisch gedekt is.
Welke gegevens mag een verzekeraar bij acceptatie vragen?
Een verzekeraar mag vragen naar uw beveiligingsmaatregelen, zoals back-ups, MFA en patchbeleid, en naar het type en volume van de gegevens die u verwerkt. Dit bepaalt zowel de premie als de acceptatiebeslissing.
Wat zijn de gevolgen van een onjuiste melding bij de verzekeraar?
Als blijkt dat u bij het afsluiten of bij een schademelding onjuiste informatie heeft gegeven, kan de verzekeraar de uitkering weigeren of de polis ontbinden. Grove nalatigheid en opzet zijn sowieso altijd uitgesloten van dekking.
Bestaat er een cyberverzekering voor particulieren?
Sommige verzekeraars bieden losse cyberdekkingen voor particulieren aan, meestal gericht op identiteitsfraude of online aankoopschade. Voor ondernemers is dat een andere polis dan een zakelijke cyberverzekering, die specifiek is toegesneden op bedrijfsrisico’s zoals bedrijfsonderbreking en aansprakelijkheid naar klanten.
Dekt een bedrijfsaansprakelijkheidsverzekering ook datalekken?
Nee, een bedrijfsaansprakelijkheidsverzekering is niet gemaakt voor digitale risico’s en sluit cyberschade doorgaans uit. Daarvoor heeft u een aparte cyber- of datalekverzekering nodig.


