✓ OSCP · OSWE · OSEP gecertificeerd | Joost voert elke test zelf uit — geen juniors | Reactie binnen 1 werkdag | Gevestigd in Haarlem

Cyberverzekering en pentesten: stellen verzekeraars eisen?

Na een golf aan ransomware-claims hebben cyberverzekeraars hun acceptatiebeleid flink aangescherpt. Waar een vragenlijst een paar jaar geleden volstond, vragen verzekeraars nu steeds vaker om concreet bewijs dat de basisbeveiliging op orde is, en een recent pentest-rapport wordt daarbij in toenemende mate een harde voorwaarde, niet langer een leuke bijkomstigheid.

Wat verzekeraars inmiddels standaard verwachten

Los van een pentest specifiek, kijken de meeste cyberverzekeraars tegenwoordig naar een vaste set basismaatregelen voordat ze een polis afgeven of een premie vaststellen:

  • Multi-factor-authenticatie (MFA) op e-mail, VPN en kritieke systemen.
  • Geteste back-ups, bij voorkeur offline of onveranderbaar (immutable), zodat ransomware ze niet kan versleutelen.
  • Endpoint Detection & Response (EDR of MDR) op werkplekken en servers.
  • Een incident response-plan met een heldere escalatieroute.
  • Tijdige patching en structurele security-awareness voor medewerkers.

Ontbreekt een van deze maatregelen op het moment van een incident, dan kan dat reden zijn voor een verzekeraar om een uitkering (gedeeltelijk) te weigeren, ook als de polis op papier dekking bood.

Waar een pentest in dit plaatje past

Een pentest-rapport is voor een verzekeraar een concreet, onafhankelijk bewijsstuk: het laat zien dat er niet alleen beleid op papier staat, maar dat er daadwerkelijk getest is of de genomen maatregelen werken tegen een realistisch aanvalsscenario. Voor organisaties die in een hogere risicocategorie vallen, denk aan bedrijven met veel persoonsgegevens, financiële gegevens, of een grote online aanwezigheid, vragen steeds meer verzekeraars expliciet naar een recent testrapport als onderdeel van de acceptatieprocedure of als voorwaarde voor een hogere dekking.

Dit speelt niet alleen bij het afsluiten van een polis. Ook in aanbestedingen en contracten met grote klanten wordt een recent pentest-rapport steeds vaker als harde eis opgenomen, los van de verzekering.

Een pentest is geen vervanging voor de rest

Een veelgemaakte misvatting is dat één pentest-rapport alle vragen van een verzekeraar beantwoordt. In de praktijk is een pentest één onderdeel van een breder plaatje: het laat zien hoe weerbaar je bent tegen een gerichte aanval, maar zegt weinig over of je back-ups daadwerkelijk werken, of je personeel phishing herkent, of je patchbeleid consistent wordt uitgevoerd. Verzekeraars kijken naar het geheel, en een pentest is het meest overtuigend als onderdeel van een organisatie die ook de andere basismaatregelen aantoonbaar op orde heeft.

Timing: laat je pentest niet verlopen

Een pentest-rapport van twee jaar oud zegt weinig over de huidige staat van je systemen, zeker als er in de tussentijd veel is veranderd. Verzekeraars die expliciet om een testrapport vragen, willen doorgaans een recente test zien, in de praktijk meestal niet ouder dan een jaar. Plan je pentest daarom niet rond de einddatum van je polis, maar als vast, jaarlijks terugkerend onderdeel van je beveiligingsritme, zie ook onze uitleg over hoe vaak je zou moeten testen.

Een scenario dat vaker voorkomt dan je zou hopen

Een organisatie wordt getroffen door ransomware en dient een claim in. Bij het onderzoek van de verzekeraar blijkt dat MFA weliswaar was aangeschaft, maar nooit volledig was uitgerold naar alle beheeraccounts, precies de accounts waarmee de aanvaller uiteindelijk binnenkwam. De polis dekte dit scenario op papier, maar omdat een vereiste basismaatregel niet daadwerkelijk overal was geïmplementeerd, ontstond discussie over de uitkering. Een pentest had dit soort gat waarschijnlijk vooraf blootgelegd, nog voordat het bij een daadwerkelijk incident pijnlijk duidelijk werd. Dat is precies waarom verzekeraars steeds vaker willen zien dat beveiligingsmaatregelen niet alleen zijn aangeschaft, maar ook aantoonbaar werken.

Hoe MonkeysICT hierbij kan helpen

We leveren een rapport dat niet alleen technisch compleet is, maar ook goed bruikbaar is richting een verzekeraar of in een aanbesteding: een heldere managementsamenvatting, concrete bevindingen, en waar relevant een koppeling naar herkenbare kaders. Twijfel je of je huidige rapport nog actueel genoeg is voor je polis? Neem gerust contact op, dat is zo gecheckt.

Scroll naar boven