Een cyberverzekering maakt u een duurder doelwit
Als u een cyberverzekering heeft, betaalt u bij een ransomware-aanval gemiddeld 2,8 keer meer losgeld dan een bedrijf zonder verzekering. Niet omdat de aanval erger is, maar omdat de criminelen tijdens de aanval in uw bestanden opzoeken of u verzekerd bent — en hun bedrag daarop aanpassen.
Dat komt niet uit een rapport van een securityleverancier. Het komt uit het promotieonderzoek van Tom Meurs, specialist cybercriminaliteit bij de politie, die meer dan 500 ransomware-incidenten bij het Nederlandse mkb tussen 2019 en 2023 onderzocht. Het NCSC publiceerde de uitkomsten.
Voor een ondernemer in Noord-Holland staan er een paar dingen in die rechtstreeks over uw eigen situatie gaan.
Ze zoeken actief naar uw polis
Meurs beschrijft hoe het werkt: zodra criminelen toegang hebben tot een systeem, gaan ze op zoek naar documenten met namen als *insurance* of *policy*. Vinden ze die, dan weten ze dat er geld achter zit en dat iemand anders betaalt. Dat levert ze een betere onderhandelingspositie op.
Dat is een onaangename constatering, want een verzekering is geen slecht idee. De les is niet "zeg uw polis op". De les is dat een verzekering geen beveiliging is. Hij verandert niets aan de kans dat u geraakt wordt, en hij maakt de rekening hoger als het gebeurt.
De maatregel die er wél uit springt: factor 27
Uit hetzelfde onderzoek: bedrijven met een goed ingericht back-upsysteem betalen 27 keer minder vaak losgeld.
Zevenentwintig keer. Van alle maatregelen die in dit onderzoek voorbijkomen, is dit de enige met zo'n verschil. Logisch ook: wie zijn gegevens zelf kan terugzetten, heeft niets te onderhandelen.
Maar er zit een belangrijk woord in die conclusie, en dat is "goed ingericht". Meurs is daar expliciet over:
"Cybercriminelen die in het netwerk van een slachtoffer zitten, gaan bewust op zoek naar back-ups, en verwijderen die. Alleen het hebben van back-ups is dus niet voldoende om je bestanden terug te halen."
Een back-up die vanaf hetzelfde netwerk te wissen is, telt niet mee. Wat wel werkt, zijn kopieën die onbevoegden niet kunnen aanpassen: offline back-ups zijn daarvoor volgens Meurs de eenvoudigste oplossing, en een goed ingerichte cloudoplossing kan het ook.
Dat is precies het verschil dat wij elders uitleggen tussen synchroniseren en back-uppen: zie uw bestanden staan in de cloud, dus u heeft een back-up?
Wie wordt geraakt, en voor hoeveel
| Sector | Aandeel van de aanvallen | Gemiddeld losgeld | |---|---|---| | Handel, retail en groothandel | 32,6% | € 112.793 | | Bouw | 17,9% | — | | ICT | 14,7% | € 268.039 |
Handel staat met afstand bovenaan. Dat is geen toeval: criminelen zoeken volgens Meurs gericht naar sectoren die veel betalen, en wisselen die informatie onderling uit op illegale marktplaatsen.
Kijk ook naar die bedragen. Dit zijn geen cijfers uit Amerikaanse rapporten over multinationals. Dit is het Nederlandse mkb, en € 112.793 is het gemiddelde in de grootste getroffen sector.
De bitterste conclusie
De overheid adviseert om niet te betalen, en daar zijn goede redenen voor: betalen geeft geen garantie, vergroot de kans op herhaalde afpersing, en de politie ziet dat losgeld direct wordt gebruikt om inloggegevens van nieuwe slachtoffers te kopen.
Toch betalen bedrijven. Meurs legt uit waarom:
"In grofweg 5 van de 100 gevallen waarin wordt betaald, hebben slachtoffers wel de mogelijkheid om op een andere manier te herstellen (...) In de overige 95 gevallen is er geen andere optie om te herstellen."
In 95 van de 100 gevallen was er geen keuze. Niet omdat die ondernemers roekeloos waren, maar omdat de voorbereiding ontbrak op het moment dat het misging. Dat is het hele verhaal in één cijfer: of u kunt kiezen, bepaalt u vooraf.
En de mens dan?
Vorige week verscheen het Cybersecurity Gedragsonderzoek Alert Online 2026. Eén cijfer eruit: slechts 32% van de werknemers gebruikt altijd tweefactorauthenticatie. Een derde meldt het altijd als er iets misgaat — wat betekent dat twee derde dat niet doet, en dat u dus pas laat hoort dat er iets mis is.
Dat sluit aan op iets wat verzekeraars al doorvoeren: zij stellen MFA, goede back-ups en aantoonbaar patchbeheer steeds vaker als toelatingseis. Bij afgewezen cyberclaims blijkt vaak één vergeten account zonder MFA de oorzaak te zijn geweest.
Oktober is overigens cybersecuritymaand — een nette aanleiding om dit een keer met uw team door te nemen in plaats van het nog een kwartaal te laten liggen.
Wat dit concreet betekent
Vier dingen, op volgorde van opbrengst:
- Zorg dat uw back-up niet te wissen is vanaf uw eigen netwerk. Dit is de maatregel met factor 27. Als uw back-up op een schijf staat die altijd aan de server hangt, of in een cloudmap die meesynchroniseert, dan heeft u geen back-up maar een tweede kopie van het probleem.
- Test of terugzetten echt werkt. Een back-up die nooit is uitgeprobeerd is een aanname. Weet u hoe lang een volledige restore duurt?
- Zet MFA aan op alles, niet op bijna alles. Dat ene vergeten account is het verhaal achter de meeste afgewezen claims.
- Praat met uw mensen. Niet één keer per jaar een verplichte e-learning, maar zorgen dat iemand die op een verkeerde link klikt dat dezelfde dag durft te melden.
Subsidie: drie van deze vier maatregelen vallen onder Mijn Cyberweerbare Zaak: back-ups instellen en testen (inclusief een kant-en-klare NAS-bundel), MFA voor interne applicaties, en cyber awareness-training. 50% vergoed tot € 1.250, aanvragen kan tot en met 30 november 2026.
Hoe staat u ervoor?
De eerlijke test is niet of u een back-up heeft, maar of u morgen zonder te betalen verder kunt. Dat is in een uur uit te zoeken: waar staan de kopieën, wie kan ze wissen, hoe oud is de nieuwste, en hoe lang duurt terugzetten.
Weet u die antwoorden niet, dan zoeken wij ze voor u op. Zie ICT beheer en Backup Microsoft 365, of neem direct contact op.
Bronnen: NCSC over het onderzoek van Tom Meurs (promotieonderzoek Universiteit Twente in samenwerking met de Nederlandse politie, 500+ mkb-incidenten 2019-2023) en het Cybersecurity Gedragsonderzoek Alert Online 2026.