Bewust verzekeren tegen digitale rampen

Dave-Maasland

De financiële schade bij cybercriminaliteit en datalekken wordt door het reguliere verzekeringswezen niet tot nauwelijks vergoed. Gelukkig zijn er steeds meer verzekeringsproducten op de Nederlandse markt die hiervoor wel garant staan. Voor organisaties die over persoonsgegevens beschikken kan zo'n 'cyberrisico-verzekering' een economische ramp voorkomen. Maar waar moeten organisaties op letten als zij zo'n verzekering afsluiten?

Organisaties zijn doorgaans bekend met de mogelijke schade bij brand of diefstal. Niet voor niets zijn zij daarvoor vaak ook prima verzekerd. Anders is het als het gaat om kosten die ontstaat door cyberrisico's. Deze zijn vaak lastig in te schatten en kunnen een bedrijf onverwacht voor enorme kostenposten plaatsen. Vaak onderschatten organisaties de kosten van bijvoorbeeld een forensisch onderzoek na een digitale inbraak. Of de kosten die gemaakt worden als iedere individuele klant op de hoogte moet worden gebracht van het lekken van zijn of haar persoonlijke gegevens. Maar ook de hoeveelheid werk die met al die activiteiten gemoeid gaat. Het is wel zo prettig als de organisatie in zo'n geval wordt bijgestaan door experts die precies weten wat er moet gebeuren.

De financiële gevolgen van een data breach zijn doorgaans enorm. Volgens een Amerikaans onderzoek bedraagt deze gemiddeld zo'n 3,8 miljoen dollar. Daar komen volgend jaar nog de kosten van een eventuele boete voor het datalek bovenop. Men zou verwachten dat deze cijfers bedrijven wakker schudden en dat zij de broodnodige voorzieningen treffen. Maar helaas is die situatie nog ver van de werkelijk. Het is in ieder geval niet vreemd dit risico te verkleinen met een speciale verzekering. Mits een organisatie de juiste keuzes maakt en de zaak goed voorbereidt.

Niet oververzekerd 

Allereerst is het belangrijk om te zorgen dat een organisatie zichzelf niet oververzekerd. De beste manier om dat te voorkomen is, ongeacht de branche, het laten uitvoeren van een uitgebreide risk assessment. Zo'n assessment legt haarfijn bloot aan welke dreigingen en risico's de organisatie bloot staat, en wat de gevolgen kunnen zijn wanneer het misgaat. Op die manier kunnen bedrijven veel gerichter een verzekering afsluiten, zonder gevaar voor over- of onderverzekering.

Twee types 

Cyberrisicoverzekeringen zijn ruwweg op te splitsen in twee types. Verzekeringen van het eerste type dekken 'first party'-risico. Oftewel de risico's die bij jezelf liggen, zoals schade aan je data. Denk daarbij aan de kosten van bijvoorbeeld forensisch onderzoek en herstelwerkzaamheden. Het tweede type dekt 'third party'-schade, oftewel de schade die door een lek of inbraak aan anderen is berokkend. Denk daarbij aan schadeclaims ingediend door getroffen klanten, maar ook de kosten van boetes die door externe partijen zijn opgelegd. Zeker organisaties in 'gevoelige' bedrijfstakken als gezondheidszorg en onderwijs doen er goed aan ook dit type verzekering af te nemen. In de meeste gevallen is een dekking van beide typen aan te raden.

Inmiddels zijn de eerste cyberrisicoverzekeringen in Nederland beschikbaar. Sommige bieden daarbij ook direct de technische benodigdheden, zoals een security suite. Dat is met name voor het MKB prettig, omdat zij daarmee in een keer ontzorgd worden.

Belangrijke voorwaarden

Belangrijk bij de keuze voor een cyberrisicoverzekering zijn de voorwaarden, de zogeheten 'kleine lettertjes'. Een aantal zaken om op te letten op een rij:

1. Dekking met terugwerkende kracht

Een verzekering gaat natuurlijk pas in op de polisdatum. Maar wat als er vervolgens schade ontstaat vanwege een lek dat voor die datum is ontstaan? Niet alle verzekeraars bieden dekking met terugwerkende kracht.

2. Nalatigheid

Een verzekeraar gaat niet uitkeren wanneer er sprake is van (ernstige) nalatigheid. Maar wat wordt daar precies onder verstaan? En aan welke eisen moet bijvoorbeeld de bescherming tegen cybercrime voldoen? Dit verschilt per verzekeraar.

3. Data gegeven aan een derde partij

Data in handen van een derde partij valt vaak buiten de dekking. Denk daarbij aan bedrijfsgegevens in handen van een PR-bureau, of een cloudaanbieder. Het is belangrijk dat deze derde partijen hun eigen maatregelen hebben getroffen.

4. Mobiele/cloud data, en papieren data

Misschien ligt het voor de hand, maar op papier aanwezige gegevens vallen doorgaans niet onder een cyberrisicoverzekering. Maar minder voor de hand ligt het dat vaak data aanwezig op bijvoorbeeld mobiele telefoons, laptops of in de (publieke) cloud ook niet onder de dekkingsvoorwaarden valt.

5. Creditcard-monitoringdiensten

Bij grote datalekken verwacht het publiek dat de getroffen organisatie hen compenseert voor de afname van bepaalde diensten, zoals creditcard-monitoring. Dat kan behoorlijk in de papieren lopen. Een verzekeraar die ook deze kosten dekt heeft dan ook een streepje voor.

6. Dataherstel

Een inbraak kan naast datadiefstal ook zorgen voor vernieling van data. Hackers kunnen gegevens bijvoorbeeld onleesbaar maken. Speciale hersteldiensten kunnen redden wat er te redden valt, maar zijn doorgaans niet goedkoop. Het maken van tijdige back-ups is dan ook sowieso een aanrader, maar controleer ook of de verzekering eventuele herstelwerkzaamheden vergoedt.

IT neemt een steeds belangrijkere plek in binnen organisaties. Niet alleen als beveiliger van informatie, maar als motor voor innovatie, als instrument dat inzicht in de markt, in de klant, kortom: in de business creëert. Het belang van een goede security neemt daarom toe. Al was het maar omdat de kosten die ontstaan uit reputatieschade door geen enkele verzekering gedekt worden. Hoe dan ook is binnen 5 jaar de cyberrisico-verzekering een commodity. Ook voor bedrijven die niet beschikken over enorme hoeveelheden persoonsgegevens. Niet alleen de corporates van deze wereld, maar ook kleinere organisaties kunnen nog altijd veel baat hebben bij een uitgeklede versie van zo'n verzekering, waarvoor zij dan ook een lagere premie betalen. De schade bij dataverlies, datalek of digitale inbraak is doorgaans groot en komt altijd zowel onverwacht als ongelegen. Een juiste cyberrisicoverzekering is in zo'n geval een slimme en welkome aanvulling op het beveiligingsbeleid.

Dave Maasland is Managing Director bij ESET Nederland