🔄 Verplichting tot tijdige updates
Bij veel verzekeraars geldt:
Het niet tijdig installeren van beveiligingsupdates kan leiden tot uitsluiting van dekking bij een cyberincident.
📋 Wat dit concreet betekent:
• Updates binnen gestelde termijn: Vaak moet je kritieke beveiligingsupdates binnen 7 tot 14 dagen installeren.
• Patchbeleid vereist: Je moet kunnen aantonen dat je een actief patchmanagementproces hebt.
• Automatische updates aanbevolen: Sommige verzekeraars eisen dat systemen automatisch updaten, tenzij anders onderbouwd.
• Documentatie is cruciaal: Bewijs van update-installatie (logboeken, changelogs) kan nodig zijn bij schadeclaims.
⚠️ Risico bij nalatigheid
Als een cyberaanval plaatsvindt via een kwetsbaarheid waarvoor al een patch beschikbaar was, en die niet is geïnstalleerd:
• Kan de verzekeraar de schadevergoeding weigeren
• Wordt dit gezien als “grove nalatigheid” of “niet-naleving van preventieve maatregelen”
—
✅ Wat kun je doen?
• Stel een updatebeleid op en documenteer het
• Gebruik tools voor patchmanagement (zoals WSUS, SCCM, of RMM-software)
• Zorg dat je weet welke systemen kritiek zijn en update die met prioriteit
• Laat dit beleid opnemen in je interne IT-beveiligingsdocumentatie én in je contract met de verzekeraar
browser-updates vallen absoluut onder de verplichtingen van cybersecurityverzekeringen en ze zijn vaak cruciaal.
Hier is waarom:
🌐 Waarom browser-updates belangrijk zijn
✅ Browsers zijn een aanvalspoort
• Browsers zoals Chrome, Edge en Firefox zijn directe toegangspoorten tot het internet.
• Ze worden vaak aangevallen via kwetsbaarheden in plug-ins, scripts, of verouderde versies.
🔄 Updates bevatten beveiligingspatches
• Elke update repareert bekende lekken. Als je die niet installeert, ben je kwetsbaar — en dat kan je verzekering als nalatigheid beschouwen.
📜 In de context van een cyberverzekering
Veel verzekeraars stellen eisen zoals:
• Regelmatig updaten van alle software, inclusief browsers
• Automatische updates inschakelen waar mogelijk
• Documentatie van patchbeleid, inclusief browserversies
🔐 Niet updaten = verhoogd risico = mogelijk geen dekking bij schade
Bij een cyberincident via een verouderde browserversie kan de verzekeraar zeggen:
“Er was een patch beschikbaar, maar die is niet geïnstalleerd — dus geen vergoeding.”
✅ Wat kun je doen?
• Zet automatische updates aan voor alle browsers
• Gebruik een centrale patchmanagementtool als je meerdere werkplekken beheert
• Documenteer je updatebeleid in je beveiligingsplan of ISO-documentatie
het klakkeloos installeren van Chrome-extensies kan leiden tot uitsluiting van dekking onder een cyberverzekering, afhankelijk van de polisvoorwaarden. Hier is waarom:
⚠️ Waarom onveilige extensies een probleem zijn
• Extensies zijn een aanvalspoort: Kwaadaardige extensies kunnen tracking, datadiefstal, phishing en zelfs volledige systeemovername veroorzaken A B.
• Verzekeraars eisen preventieve maatregelen: Cyberverzekeringen dekken vaak alleen schade als je aantoonbaar passende beveiligingsmaatregelen hebt genomen C.
• Onzorgvuldig gedrag = nalatigheid: Als blijkt dat een aanval is ontstaan door het installeren van een extensie zonder controle of goedkeuring, kan dat worden gezien als grove nalatigheid — en dan vervalt de dekking.
📜 Wat staat er meestal in de polisvoorwaarden?
• Verplichting tot softwarebeheer: Je moet een beleid hebben voor het installeren van software en extensies.
• Risicoanalyse vereist: Extensies moeten vooraf worden beoordeeld op veiligheid.
• Documentatie van goedkeuring: Vooral bij zakelijke accounts moet je kunnen aantonen dat extensies zijn goedgekeurd door IT of security.
🔐 Voorbeeld: Als een medewerker een extensie installeert die later via een update malware verspreidt (zoals bij de RedDirection-campagne A), en er was geen controlemechanisme, dan kan de verzekeraar de schadeclaim afwijzen.
✅ Wat kun je doen als bedrijf?
• Stel een extensiebeleid op: alleen whitelisted extensies mogen worden geïnstalleerd.
• Gebruik beheer via Google Workspace om extensies centraal te controleren.
• Train medewerkers in het herkennen van verdachte extensies.
• Documenteer je maatregelen in je cybersecurityplan.
Bronnen:
https://www.verzekering.nl/zakelijk/cyberverzekering/veelgestelde-vragen/dekking-cyberverzekering/




Geef een reactie