Overslaan naar hoofdinhoud

NetCaptain

Cyberverzekering mkb 2026: welke eisen stellen verzekeraars?

Een cyberverzekering voor het mkb is in 2026 geen aanvraag meer die de verzekeraar zonder bewijs accepteert. Wie MFA, EDR, een getest incident response plan en immutable back-ups niet aantoonbaar op orde heeft, krijgt een afwijzing of een uitsluitingsclausule. In dit artikel lees je welke zeven maatregelen elke polis verwacht, hoe je ze in 90 dagen uitrolt zonder security-team, en welke NIS2-aansluiting de verzekeraar verwacht te zien.
checklist als visuele metafoor voor cyberverzekering mkb vereisten 2026

Een cyberverzekering voor het mkb afsluiten in 2026 voelt steeds meer aan als een sollicitatiegesprek. Verzekeraars vragen niet langer alleen om je branche of omzet, ze vragen om technische onderbouwing: MFA op alle admin- en remote-accounts, EDR op endpoints, een getest incident response plan, en immutable back-ups. Wie die basis niet op orde heeft, krijgt een afwijzing of een clausule die de uitkering uitsluit op het moment dat het er echt toe doet. In dit artikel lees je welke zeven maatregelen in elke polis terugkomen, hoe je ze in een middelgroot Nederlands bedrijf opzet zonder een dedicated security-team, en welke NIS2-aansluiting de verzekeraar verwacht te zien.

De basis: waarom verzekeraars in 2026 strenger zijn geworden

De cyberverzekeringsmarkt is sinds 2021 ongeveer vier keer zo hard gegroeid als de totale verzekeringsmarkt, terwijl het schadeverloop juist steeds slechter werd. Onderzoekers zoals Breach Craft en Decryption Digest beschrijven dezelfde onderliggende oorzaak: ransomware-aanvallen op middelgrote bedrijven stijgen, de uitkeringsdrempel ligt lager, en verzekeraars vergoeden nu wat ze drie jaar geleden nog uitsloten.

Voor jou als mkb-bestuurder betekent dit twee dingen. Ten eerste accepteert een verzekeraar een aanvraag niet meer op basis van een ingevulde vragenlijst alleen; ze laten externe scans los op je IP-ranges en vragen om bewijs van geïmplementeerde controles. Ten tweede is een afwijzing niet meer de uitzondering maar de standaarduitkomst als je technische basismaatregelen niet aantoonbaar op orde zijn.

NIS2 speelt hier een tweede rol in. Sinds de implementatie in Nederland in 2024 vallen steeds meer middelgrote organisaties onder de richtlijn, en de technische maatregelen uit de NIS2-tekst van de Europese Commissie overlappen voor een groot deel met wat een verzekeraar vraagt. Wie NIS2-conform werkt, heeft de cyberpolis een stuk dichterbij.

De zeven maatregelen die in elke polis terugkomen

De volgende zeven maatregelen vormen in 2026 de standaardvragenlijst van grote verzekeraars zoals AIG, Hiscox en Chubb, met kleine variaties per aanbieder.

1. Multi-factor authentication op alle admin- en remote-accounts. E-mail, VPN, cloud-consoles (Microsoft 365, AWS, Azure, Google Cloud) en privileged accounts moeten onder MFA staan. Bij hogere dekkingsbedragen vragen verzekeraars om phishing-resistant MFA, denk aan FIDO2-hardwarekeys of biometrie, in plaats van alleen een authenticator-app.

2. Endpoint Detection and Response op alle werkstations en servers. Traditionele antivirus volstaat niet meer. Verzekeraars willen een EDR-oplossing die actief reageert op gedragsindicatoren en niet alleen op signatures. Een EDR-rapport met een dekkingspercentage is standaard bewijsmateriaal bij de aanvraag.

3. Een getest incident response plan. Niet alleen een document dat in een la ligt, maar een plan dat het team heeft geoefend. Verzekeraars vragen om een tabletop-oefening of een jaarlijkse test, en ze willen zien dat rollen, escalatieroutes en externe contacten vastliggen. De gratis 30-minutengesprekken van NetCaptain-experts gaan vaak over dit specifieke punt, omdat mkb-bedrijven hier de meeste vragen over hebben.

4. Immutable en offline back-ups. Back-ups die door dezelfde domeinadministrator zijn te versleutelen, gelden niet als immutable. Verzekeraars vragen om opslag die fysiek of logisch geïsoleerd is van het productienetwerk, met dagelijkse frequentie, een retentie van minstens dertig dagen, en een geteste restore.

5. Vulnerability management met aantoonbare cadans. Hier zit de directe link met NetCaptain. Dagelijkse scans van externe assets, wekelijkse scans van het interne netwerk, en een formeel remediatieproces voor bevindingen met een hoge of kritieke ernst. Verzekeraars vragen steeds vaker om een scanrapport van de laatste drie maanden als bijlage bij de aanvraag.

6. Multi-factor authentication op alle gebruikers, niet alleen admins. Een paar jaar terug was MFA voor alle gebruikers een onderscheidende maatregel; in 2026 is het de ondergrens. Wie het nog niet heeft uitgerold, krijgt direct een herstelopdracht of een uitsluitingsclausule op de polis.

7. Security awareness training, met aantoonbare frequentie. Phishing-simulaties minstens vier keer per jaar, en een verplichte training voor nieuwe medewerkers binnen dertig dagen na indiensttreding. Verzekeraars accepteren geen eenmalige training meer.

NIS2-aansluiting: welke overlap met de cyberverzekeraar

NIS2 en de cyberverzekeraar vragen om vergelijkbare technische maatregelen, maar de invalshoek verschilt. NIS2 is een zorgplicht vanuit de overheid, met bestuurlijke aansprakelijkheid en meldplicht bij incidenten. De cyberverzekeraar kijkt vanuit schadevergoeding: hij dekt watNIS2 afdwingt, maar sluit uit wat hij niet kan onderbouwen.

Concreet betekent dit dat een NIS2-conform programma de aanvraag bij een verzekeraar een stuk eenvoudiger maakt. De ISO 27001-standaard uit 2022 geeft daar een herkenbaar raamwerk voor, met Annex A-controls voor toegangsbeheer (A.8.16), netwerkbeveiliging (A.8.20) en change management (A.8.32). Verzekeraars accepteren ISO 27001-certificering of een vergelijkbare framework-aansluiting (CIS Controls, NIST CSF) als bewijs voor de maatregelen die ze anders een voor een zouden uitvragen.

Twee NIS2-onderdelen komen in elke cyberverzekeringsaanvraag terug. De verplichte incidentmelding binnen 24 tot 72 uur, afhankelijk van de classificatie, en de zorgplicht voor toeleveranciers. Verzekeraars willen zien dat je die twee processen operationeel hebt, niet dat ze op een beleidsstuk staan.

De uitrol in 90 dagen, zonder dedicated security-team

Een middelgroot mkb zonder dedicated security-team kan deze zeven maatregelen in drie maanden uitrollen zonder een consultancy-traject van zes cijfers. De volgende volgorde werkt in de praktijk, op basis van wat NetCaptain-klanten in vergelijkbare situaties hebben gedaan.

Dag 1 tot 14: MFA-first. Begin met MFA op e-mail (Microsoft 365 of Google Workspace), VPN en admin-accounts. Gebruik Conditional Access om legacy-authenticatie uit te schakelen en dwing number matching af waar FIDO2 nog niet haalbaar is. Deze stap alleen al verwijdert de drie vragen die verzekeraars het vaakst stellen naar de aanvraag.

Dag 15 tot 45: EDR + vulnerability management. Implementeer EDR op alle werkstations en servers. Zet tegelijk NetCaptain in voor dagelijkse externe scans en wekelijkse interne scans. De combinatie geeft je zicht op zowel bekende kwetsbaarheden als op gedragsindicatoren die op een actieve aanval wijzen.

Dag 46 tot 75: Back-ups en IR-plan. Trek het back-upbeleid in lijn met wat verzekeraars vragen: immutable opslag, dagelijkse frequentie, dertig dagen retentie, en een geteste restore in de laatste drie maanden. Tegelijk schrijf je een IR-plan met vijf vaste rollen, een escalatiepad en een extern contact dat je belt bij een acuut incident. Een geautomatiseerde taak in NetCaptain kan elke maandag een scanrapport mailen, wat je audit-trail versterkt zonder extra werk.

Dag 76 tot 90: Awareness en policy. Rold een phishing-simulatie uit, minstens eenmaal per kwartaal, en leg de frequentie vast in een intern beleid. Verzekeraars vragen om een ondertekend beleidsdocument en een log van de laatste simulaties.

Veelgemaakte fouten die een afwijzing veroorzaken

Drie fouten komen in de praktijk het vaakst terug, op basis van aanvragen die NetCaptain-klanten hebben ingediend en die in eerste instantie werden afgewezen.

Alleen MFA op admin-accounts. Verzekeraars beschouwen dit als een halve maatregel en trekken de aanvraag terug. Een beleid dat MFA voor alle gebruikers verplicht, met number matching of FIDO2 voor admins, is de minimumvariant die een verzekeraar in 2026 nog accepteert.

Back-ups zonder restore-test. Een back-up die in theorie werkt maar die het team nog nooit heeft teruggezet, is voor een verzekeraar hetzelfde als geen back-up. Een restore-test in de laatste drie maanden, met datum en resultaat in een log, is wat ze willen zien.

IR-plan zonder eigenaar. Een IR-plan dat in een SharePoint staat, zonder dat iemand eigenaar is en zonder dat het ooit is geoefend, levert geen punten op. De verzekeraar wil een naam, een telefoonnummer en een testdatum.

Wie deze drie fouten vermijdt, krijgt in de meeste gevallen een acceptabele premie-aanbieding en geen uitsluitingsclausule op de basismaatregelen.

Veelgestelde vragen over cyberverzekeringen voor het mkb

Heb ik als mkb zonder NIS2-status toch een cyberpolis nodig?

Ja, NIS2-status is geen voorwaarde voor een cyberpolis. Veel middelgrote organisaties in Nederland vallen buiten NIS2, maar lopen nog steeds risico op ransomware, datalekken of business-email-compromise. De cyberverzekeraar vraagt niet naar NIS2, maar naar de maatregelen die NIS2 voorschrijft, omdat die in de praktijk het verschil maken tussen een gedekte en een niet-gedekte schade.

Welke dekkingsbedragen zijn realistisch voor een mkb met 50 tot 200 medewerkers?

Het gangbare bereik loopt van 250.000 euro tot 2,5 miljoen euro per polis. De precieze hoogte hangt af van je omzet, het type data dat je verwerkt, en dekkingsuitbreidingen zoals social engineering of reputatieschade. De zeven maatregelen in dit artikel zijn de basis die elke verzekeraar verwacht, ongeacht het dekkingsbedrag.

Telt een penetration test ook als vulnerability management?

Nee, een penetration test is een momentopname en geen doorlopende maatregel. Verzekeraars vragen om doorlopend vulnerability management (dagelijkse of wekelijkse scans, een remediatieproces, een rapportagetrail), en zien een pentest als aanvulling daarop, niet als vervanging. Voor een gerichte pentest op je kernsystemen kun je terecht bij CyberAnt, het zusterbedrijf van NetCaptain, dat periodieke pentests uitvoert op webapplicaties, netwerken en API’s. De combinatie van dagelijkse NetCaptain-scans en een jaarlijkse CyberAnt-pentest geeft je het volledige beeld dat een verzekeraar verwacht.

Wat als ik na een afwijzing mijn maatregelen alsnog op orde breng?

De meeste verzekeraars accepteren een herhaalde aanvraag zonder wachttijd, mits de nieuwe set bewijsmateriaal aantoonbaar is. Een korte verslaglegging van wat je hebt veranderd, met data en rapporten, werkt beter dan een nieuwe vragenlijst. Plan een herhaalde aanvraag binnen drie tot zes maanden, niet pas bij de volgende verlenging.

Wil je eerst weten hoe je mkb ervoor staat op de zeven maatregelen? Plan een vrijblijvend kennismakingsgesprek met een NetCaptain-expert via netcaptain.io/contact, of start met de gratis CyberScan op netcaptain.io/cyberscan om in vijf minuten een eerste beeld te krijgen.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Laptop met blauw dashboard met schild-sloticoon en grafieken, serverracks op de achtergrond, NetCaptain-logo linksboven.

Vulnerability scanning mkb automatisch: zo pak je het aan

Een verouderde firewall die al zes jaar in de meterkast hangt, een netwerkprinter op de tweede verdieping waar niemand meer naar omkijkt, of een staging-omgeving die na een migratie is blijven staan: een mkb-netwerk telt al snel meer kwetsbare plekken dan je op een whiteboard kunt tekenen. Wie wekelijks scant,

Lees verder »
Witte robotarm reikt naar een serverkast met schild-en-sloticoon, oranje lichtsporen vanaf het contactpunt, NetCaptain-logo linksboven.

AI-agent security risico’s voor mkb in 2026

Een AI-agent die een pull request opent in je repository, een factuur verstuurt naar een klant of een supportticket sluit, dat is geen toekomstmuziek meer. Mkb-organisaties in Nederland gebruiken in 2026 op grote schaal AI-agents die zelfstandig handelen in systemen. Dat opent een nieuwe aanvalscategorie die bestaande vulnerability scanning niet

Lees verder »
Open blauwe envelop met kaart en oranje schild-sloticoon, blauwe circuitlijnen en oranje lichtsporen op de achtergrond, NetCaptain-logo linksboven.

Mijn Cyberweerbare Zaak subsidie 2026: mkb-gids

Op 7 september 2026 om 09:00 opent de aanvraag voor Mijn Cyberweerbare Zaak. Om 30 november 2026 om 17:00 sluit de pot van 1 miljoen euro, of zodra het budget op is. Wie het eerst komt, wie het eerst maalt. Voor de meeste mkb-bedrijven die er serieus werk van maken,

Lees verder »