Vragenlijsten van cyberverzekeraars beantwoorden
Waarom vragenlijsten van cyberverzekeraars strenger zijn geworden, wat zij altijd controleren, en hoe een MSP er een factureerbare dienst van maakt.
Een week voor zijn contract afloopt, stuurt een klant u een cyberverzekeringsvragenlijst van veertig vragen door met het verzoek die "even snel" in te vullen. Een paar jaar geleden paste diezelfde vragenlijst op één pagina. Hieronder leest u waarom hij langer is geworden, wat hij stelselmatig controleert, en hoe u hem ophoudt te behandelen als een onbetaald karwei.
Waarom zijn vragenlijsten van cyberverzekeraars langer en strenger geworden?#
Omdat verzekeraars niet langer afgaan op een verklaring op erewoord alleen. Gezien de frequentie en de kosten van schade door ransomware hebben de maatschappijen hun acceptatiekaders aangescherpt: zij vragen nu bewijsstukken over specifieke maatregelen — een schermafbeelding van de MFA-console, een rapport van een hersteltest, een EDR-certificaat — in plaats van een aangevinkt vakje. Een vragenlijst die zich beperkte tot "beschikt u over antivirus?" is een gedetailleerde lijst van verifieerbare technische maatregelen geworden — wat een deel van de antwoordlast verschuift naar de partij die de infrastructuur daadwerkelijk beheert: u.
De wetgever heeft dezelfde beweging gemaakt. In Frankrijk stelt artikel L12-10-1 van de Code des assurances de uitkering onder een clausule die verliezen door een aantasting van een geautomatiseerd gegevensverwerkend systeem dekt, afhankelijk van het indienen van aangifte bij de bevoegde autoriteiten, uiterlijk tweeënzeventig uur nadat de aantasting bekend werd. De bepaling geldt alleen voor rechtspersonen en voor natuurlijke personen in het kader van hun beroepsactiviteit. Met andere woorden: aan de cyberdekking van een Frans mkb-bedrijf hangt voortaan een procedurele voorwaarde die binnen drie dagen na de ontdekking moet worden nagekomen — iets wat thuishoort in het incidentresponsplan dat diezelfde vragenlijst u elders vraagt te beschrijven.
Hoe ziet de structuur van een verzekeraarsvragenlijst er concreet uit?#
Als een verplichte gemeenschappelijke basis, gevolgd door voorwaardelijke blokken die het profiel van de klant activeert. De meeste verzekeraars houden hun kader vertrouwelijk, maar er bestaat één openbaar model: de modelvragenlijst voor risico-inventarisatie die het GDV, de Duitse verzekeraarsfederatie, niet-bindend publiceert voor cyberpolissen voor het mkb. Hij bindt geen enkele maatschappij, maar hij toont het mechanisme — en dat mechanisme is overal hetzelfde.
Het principe: het aantal gestelde vragen hangt af van twee variabelen, de omzet en de uitgeoefende activiteiten. Het GDV-model onderscheidt drie risicocategorieën — tot 2 miljoen euro omzet, tot 5, tot 10 — en legt de basis slechts een tiental vragen op over de basisverplichtingen, aangevuld met vijf filtervragen die uitsluitend dienen om te bepalen welke aanvullende blokken opengaan.
| Blok | Wat het vraagt | Wat het werkelijk zoekt |
|---|---|---|
| Activiteitenfilter | E-commerce op eigen infrastructuur, verwerking van gegevens van derden, inschakeling van dienstverleners, privéapparaten, geautomatiseerde productiesystemen | De klant in een risicocategorie plaatsen en beslissen welke voorwaardelijke blokken opengaan |
| Basis: toegang | Accounts op naam, gescheiden beheerdersaccounts, minimale wachtwoordeisen, firewall en schijfversleuteling | Nagaan of een gecompromitteerd account niet onmiddellijk beheerdersrechten oplevert |
| Basis: bescherming tegen schadelijke code | Aanwezigheid van bijgewerkte bescherming | Omgevingen zonder onderhouden bescherming uitsluiten |
| Basis: updates | Regelmatige en snelle installatie van beveiligingspatches | Het blootstellingsvenster meten tussen publicatie en toepassing |
| Basis: back-up | Ten minste wekelijkse back-up, fysiek gescheiden medium, bescherming tegen manipulatie, periodieke hersteltest | Inschatten of een ransomware-aanval eindigt in een herstel of in een onderhandeling |
| Blok dienstverleners | Een set vragen per IT-dienstverlener die de klant inschakelt | De afhankelijkheid van de klant beoordelen, en het verhaal dat de verzekeraar openstaat |
| Blok gevoelige gegevens | Aard van de verwerkte gegevens van derden, beroepsgeheimen, bedrijfsgeheimen | De blootstelling aan aansprakelijkheidsrisico en aan sancties inschatten |
| Blok hogere categorieën | Beveiligingsverantwoordelijke, functionaris voor gegevensbescherming, regelmatige opleidingen, het need-to-know-beginsel en de beoordeling daarvan, versleutelde toegang op afstand, centraal patchbeheer, netwerkscheiding, risicoanalyses, IT-herstelplan | Van technische naar organisatorische beveiliging gaan, en dat is wat de verzekeraar in werkelijkheid beprijst |
Twee lessen voor een MSP. Ten eerste gaan acht van de tien basisvragen over toegang en over back-up — slechts één over bescherming tegen schadelijke code, slechts één over updates. Ten tweede zijn de blokken die de premie werkelijk bewegen de organisatorische blokken: beoordeling van rechten, netwerkscheiding, centraal patchbeheer, herstelplan. Dat zijn precies de blokken die een klant niet alleen kan invullen.
Wat vraagt het blok over IT-dienstverleners?#
Vijf vragen per dienstverlener, en zij gaan over u. In het GDV-model moet de klant eerst elke dienstverlener opsommen met het toevertrouwde bereik — e-mail, hosting, bedrijfsapplicaties — omdat de aard van het uitbestede bereik zowel de afhankelijkheid van de klant als zijn schadepotentieel bepaalt. Daarna volgen vier vragen over de contractuele relatie: bestaat er een dienstverleningsovereenkomst die de beschikbaarheid, de updates en het verhelpen van beveiligingslekken regelt; is de dienstverlener gecertificeerd of onderworpen aan onafhankelijke kwaliteitscontrole; heeft de klant zijn dienstverlener van aansprakelijkheid ontheven, en in welke gevallen; valt de dienstverlener onder het Europese gegevensbeschermingsrecht.
De derde van die vragen verdient aandachtig lezen. Het model legt zonder omhaal uit waarom de verzekeraar haar stelt: een aan de dienstverlener verleende exoneratieclausule verhindert de verzekeraar na schade verhaal op hem te halen, en dat verandert zijn eigen risico. Het contract dat u met uw klant hebt uitonderhandeld, wordt dus óók gelezen door zijn verzekeraar — en het drukt op de premie die de klant betaalt.
Het model voegt een opmerking toe die elke MSP zou moeten kennen: bij deze vragen verwacht het niet dat de klant het antwoord zonder onderzoek kent, en het raadt de verzekeraar aan de informatie rechtstreeks te verzamelen. In de praktijk betekent "rechtstreeks" via u. U kunt dat antwoord dus beter voorbereiden dan het op een vrijdagmiddag telefonisch te ontdekken.
Welke categorieën maatregelen controleren vragenlijsten stelselmatig?#
Zes families keren terug in vrijwel elke vragenlijst, ongeacht de verzekeraar:
- Multifactorauthenticatie (MFA) — op e-mail, op toegang op afstand en, steeds vaker, op accounts met verhoogde rechten.
- Back-ups en het geteste herstel daarvan — de vraag gaat niet langer alleen over het bestaan van een back-up, maar over de laatste datum waarop een herstel daadwerkelijk is beproefd.
- EDR (Endpoint Detection and Response) — een antivirus op handtekeningen alleen beantwoordt de vraag niet meer.
- Patchbeheer — de termijn tussen de publicatie van een kritieke kwetsbaarheid en de toepassing van de patch.
- Bewustwording van gebruikers — de frequentie van de campagnes, in het bijzonder over phishing, de eerste toegangsweg bij schade.
- Het incidentresponsplan — het bestaan ervan, de laatste actualisering, en soms het bewijs van een oefening.
Dat zijn geen willekeurige maatregelen: het zijn vrijwel letterlijk dezelfde families als die van het ANSSI-referentiekader ReCyF dat de meeste MSP's al beoordelen voor hun klanten die onder NIS2 vallen — identiteitsbeheer, bedrijfscontinuïteit en -herstel, bescherming tegen schadelijke code, reactie op incidenten. Een klant die die oefening al heeft gedaan voor NIS2 of ISO 27001, beantwoordt de verzekeringsvragenlijst met bewijs dat al bestaat, niet met geïmproviseerde beweringen.
Eén formuleringsdetail verdient vermelding, omdat het regelmatig mensen klemzet. De meest voorkomende vragen zijn ondanks hun uiterlijk niet binair. "Test u regelmatig het herstel van uw back-ups?" vraagt niet of herstel technisch mogelijk is: zij vraagt of er een vastgestelde periodiciteit bestaat en of er tests volgens die periodiciteit zijn uitgevoerd. "Worden beveiligingsupdates automatisch of snel geïnstalleerd?" vraagt niet of de updatedienst aanstaat: zij vraagt om een termijn. "Ja" antwoorden op die vragen zonder het bijbehorende gedateerde verslag, is méér verklaren dan u kunt laten zien.
Welke antwoorden gelden voor een hele portefeuille, en welke blijven klant per klant?#
Dat onderscheid is de sleutel tot de rentabiliteit van de oefening. Een deel van de vragen gaat over u als dienstverlener — en dat deel verandert niet van klant tot klant. Een ander deel gaat over de omgeving van de klant, en dat moet voor elk van hen bij elke vervaldatum opnieuw worden gemeten.
| Vraag | Eén keer voor de hele portefeuille | Per klant, bij elke vervaldatum |
|---|---|---|
| Uw eigen beveiligingspraktijken als dienstverlener (wachtwoorden, MFA op uw beheertools, onderaannemers die u inschakelt) | Ja — één dossier, herbruikbaar | — |
| Uw certificeringen of uw kwaliteitsaanpak | Ja | — |
| Het model van de dienstverleningsovereenkomst: beschikbaarheid, updates, verhelpen van lekken | Ja — één standaardclausule per aanbod | Nagaan welke op deze klant van toepassing is |
| De exoneratieclausules die u hebt uitonderhandeld | Ja, als uw contracten gestandaardiseerd zijn | Te bevestigen als het contract is uitonderhandeld |
| De standaardarchitectuur die u uitrolt (back-up, EDR, MDM, beleid voor voorwaardelijke toegang) | Ja — de standaard één keer beschrijven | — |
| Werkelijke MFA-dekking binnen de omgeving van de klant | — | Ja — een gedateerd cijfer, met zijn noemer |
| Laatste geslaagde hersteltest | — | Ja — een datum, een bereik, een verslag |
| Vastgestelde doorlooptijd voor het toepassen van kritieke patches | — | Ja — gemeten, niet geschat |
| Accounts met verhoogde rechten en de laatste beoordeling daarvan | — | Ja |
| Privéapparaten en systemen buiten het beheerde bereik | — | Ja — dit is de vraag waarvan het antwoord het snelst veroudert |
De linkerkolom schrijft u één keer en leest u elk jaar opnieuw na. De rechterkolom kunt u niet vooraf opschrijven: die meet u. Het is ook de kolom die u blootstelt als u haar uit het hoofd invult — want u bent de enige partij die haar kan verifiëren.
Waarom kan een onjuiste verklaring de dekking op het slechtst denkbare moment doen vervallen?#
Omdat de verzekeringsovereenkomst berust op wat de verzekerde bij het sluiten heeft verklaard, en omdat het verzekeringsrecht een vergissing te goeder trouw heel anders behandelt dan een onjuiste opgave. Een onjuist antwoord dat na schade aan het licht komt — "MFA actief op alle accounts", terwijl de helft van de accounts met verhoogde rechten eraan ontsnapte — wordt nooit midden in de storm onderzocht: het komt boven op het moment dat de verzekeraar het schadedossier beoordeelt, dus precies wanneer de klant de dekking het hardst nodig heeft.
De Franse Code des assurances onderscheidt beide situaties uitdrukkelijk, en het verschil tussen de twee sancties is aanzienlijk. Artikel L113-8 voorziet in nietigheid van de overeenkomst bij verzwijging of opzettelijk onjuiste opgave die het voorwerp van het risico wijzigt of het oordeel van de verzekeraar erover vermindert — en het preciseert dat de nietigheid intreedt zelfs als het verzwegen of verdraaide risico geen invloed heeft gehad op de schade, waarbij de betaalde premies de verzekeraar toekomen. Artikel L113-9 behandelt de omissie of onjuiste opgave waarbij kwade trouw niet vaststaat: de overeenkomst is niet nietig, maar als de onjuistheid pas na schade wordt ontdekt, wordt de uitkering verminderd naar verhouding van de betaalde premies tot de premies die verschuldigd waren geweest als het risico volledig en juist was opgegeven.
Kortom: te goeder trouw wordt de klant minder vergoed; te kwader trouw helemaal niet. De grens tussen beide ligt bij het aantonen van opzet — en bij wat er in de vragenlijst is opgeschreven.
Dat risico drukt niet alleen op de klant: het is vaak de MSP die de technische vakjes van de vragenlijst heeft ingevuld, met de informatie waarover hij beschikte. Een globaal antwoord op een punt dat alleen u kunt verifiëren — de werkelijke staat van de omgeving, de feitelijke MFA-dekking — zet uw geloofwaardigheid evenzeer op het spel als de polis van uw klant.
Bindt een antwoord op de vragenlijst voor de hele looptijd van het contract?#
Meestal wel, en dat is het punt dat de meeste dienstverleners te laat ontdekken. De basisvragen zijn geen loutere tariferingsgegevens: zij dekken verplichtingen die de verzekerde zich verbindt gedurende de looptijd van het contract na te komen. Het GDV-model is daar uitdrukkelijk over — de vragen uit zijn basiscategorie komen overeen met de verplichtingen die in zijn modelvoorwaarden voor cyberdekking terugkeren.
Het praktische gevolg is wat een heel apart artikel heeft ingegeven: een antwoord dat waar was op de dag van sluiting en zes maanden later onwaar is, is geen administratief detail. De MFA die op een vrijdagavond werd uitgezet om een gebruiker te deblokkeren en nooit weer aanging, het nieuwe apparaat dat in de omgeving kwam voordat het conformiteitsbeleid erop was toegepast, de back-up die mislukt met een waarschuwing in plaats van een fout — elk van die alledaagse voorvallen verandert een oprechte verklaring in een onjuiste verklaring, zonder dat iemand tegen wie dan ook heeft gelogen.
Het is ook de reden waarom de juiste bewijseenheid niet de schermafbeelding is maar de reeks gedateerde metingen. Die documenteert wat u hebt verklaard, wanneer, en op basis van welke meting.
Hoe maakt u van het beantwoorden van de vragenlijst een factureerbare dienst?#
Door hem niet langer als een bijkomende administratieve formaliteit te behandelen en hem te structureren als een terugkerend resultaat. Drie concrete elementen:
- Bouw een permanent bewijsdossier op, in plaats van bij elke verlenging ad hoc te antwoorden — dezelfde schermafbeeldingen (MFA, EDR, laatst geteste herstel) dienen voor de verzekeringsvragenlijst, voor de NIS2-beoordeling en voor het ISO 27001-dossier van dezelfde klant. Het verzamelwerk, één keer gedaan, dient meerdere keren.
- Factureer de jaarlijkse herziening van de vragenlijst als een afzonderlijke dienst, gepositioneerd vóór de vervaldatum van het contract in plaats van in de haast van de week ervoor — een klant begrijpt dat u beveiligingsexpertise factureert, niet het invullen van een formulier.
- Documenteer de afwijkingen net zo goed als de conformiteiten: een ontbrekende maatregel, duidelijk aan de klant gemeld voordat hij uit overmoed "ja" antwoordt, beschermt u even goed als hem.
Een vierde punt, minder voor de hand liggend, scheidt de MSP's die aan deze oefening verdienen van de MSP's die haar ondergaan: lever de ingevulde vragenlijst nooit af zonder een afwijkingsnotitie. Twee of drie regels volstaan — de vragen waarop het antwoord vandaag "nee" is, wat er nodig zou zijn om er "ja" van te maken, en de orde van grootte van dat werk. Die notitie doet twee dingen tegelijk: zij legt vast dat u de klant niet méér hebt laten verklaren dan hij kon waarmaken, en zij vormt uw commerciële voorstel voor het jaar daarop. Dezelfde regels die u juridisch beschermen, zijn de regels die uw orderportefeuille vullen.
Er bestaan ten slotte openbare hulpmiddelen om het gesprek vooraf voor te bereiden. Het GDV publiceert een interactieve versie van zijn vragenlijst, de Cyber-Sicherheits-Check, die een tussentijdse beoordeling en geprioriteerde aanbevelingen oplevert. Hij is Duits, niet-bindend en afgestemd op Duitse mkb-bedrijven — maar hij geeft een eerlijke indruk van het verwachte detailniveau, en dat is al meer dan de meeste klanten zich voorstellen voordat zij het formulier van hun eigen verzekeraar openen.
Vigicap biedt hulp bij het opstellen van antwoorden op beveiligingsvragenlijsten — van een verzekeraar of van een grote klant: u plakt de vragen, en de tool produceert conceptantwoorden ter validatie, onderbouwd met het conformiteitsregister van de klant, zijn volwassenheidsscore en de meest recente connectormetingen. Het zijn concepten om na te lezen en te corrigeren, geen formulier dat in uw plaats wordt verstuurd: de handtekening blijft de uwe, en juist daarom heeft zij waarde.
De maandelijkse brief van Vigicap
Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.
Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.
Hierna te lezen
AI creëert geen lekken, het verkort de tijd
AI creëert geen kwetsbaarheden, het comprimeert de tijd tot misbruik. Wat dat voor een MSP verandert: niet de lijst met basismaatregelen, wel hun controlefrequentie.
Een terugkerende dienst voor cybergovernance opbouwen
Hoe u van losse audits naar een abonnement op cybergovernance gaat: reikwijdte, op te leveren producten, prijsstelling en industrialisatie van de dienst.
Conformiteit aantonen in de tijd, niet één keer
Een schermafbeelding bewijst een auditor niets: hij wil zien dat een maatregel het hele jaar stand hield. Wat "bewijs" betekent, en hoe u het opbouwt.