Nederlandse mkb-bedrijven investeren gemiddeld het minst in cyberweerbaarheid van tien onderzochte landen, terwijl AI-aanvallen sneller en moeilijker herkenbaar worden. Een kwart van het Nederlandse mkb kreeg het afgelopen jaar te maken met een succesvolle cyberaanval. Veel ondernemers denken bovendien dat hun cyberverzekering AI-gerelateerde risico’s automatisch dekt, zonder dat ooit te hebben nagevraagd.
Dat blijkt uit het jaarlijkse Cyber Readiness Report van verzekeraar Hiscox, dat dit jaar voor de tiende keer verscheen op basis van onderzoek onder 6.800 cyberbeslissers in tien landen, van wie 500 in Nederland. Leon Hartog, Director Technical Underwriting Benelux bij Hiscox, ziet vanuit de acceptatiepraktijk dagelijks hoe bedrijven met digitale risico’s omgaan. ‘Nederlandse ondernemers zien AI terecht als een van hun grootste risico’s, maar rapporteren tegelijkertijd lagere investeringen in cyberweerbaarheid dan bedrijven in andere onderzochte landen,’ zegt hij. Die kloof tussen risicobesef en investering vormt volgens hem een van de opvallendste uitkomsten.
Cloudafhankelijkheid vergroot het risico
Nederlandse mkb-bedrijven investeren gemiddeld 23.210 euro per jaar in cyberweerbaarheid, tegenover bijna 44.000 euro internationaal. Eén op de zeven bedrijven investeert momenteel helemaal niets. Volgens Hartog groeit ondertussen de afhankelijkheid van een beperkt aantal grote clouddiensten. Grotere ondernemingen hebben vaak een eigen IT-afdeling om snel te herstellen, kleinere bedrijven leunen zwaar op externe leveranciers waar ze zelf geen zicht op hebben. ‘Vroeger had je een of twee kwetsbare punten, nu is het een volledig ecosysteem waar bedrijven van afhankelijk zijn,’ aldus Hartog. Met de komst van de Europese richtlijn NIS2 is de verantwoordelijkheid voor dat ecosysteem formeel verschoven. ‘Het is met NIS2 verplaatst van het technische stuk naar de bestuurskamer. Daarmee is het ook een bestuursvraagstuk geworden,’ zegt hij. Bestuurders dragen daardoor ook verantwoordelijkheid wanneer een leverancier of clouddienst uitvalt.
Impact reikt verder dan directe schade
De impact van een geslaagde aanval reikt verder dan de directe schade. Getroffen Nederlandse bedrijven waren gemiddeld 42 uur operationeel verstoord en rapporteerden ongeveer 28.000 dollar aan kosten. Bijna driekwart van de getroffen bedrijven meldt hoge stress, burn-out of een verslechterde werkcultuur onder medewerkers. Een cyberaanval is daarmee ook een belasting voor de organisatie als geheel.
Verzekering is het sluitstuk, niet het startpunt
Bij de beoordeling van een risico telt voor Hartog vooral het menselijk gedrag binnen een onderneming. ‘Als iemand op een phishing link klikt, kunnen hackers het systeem in. Daar zit een groot risico, dus je moet ook begrijpen hoe je mensen traint en hoe je zorgt voor een veilige werkomgeving,’ zegt hij. Terwijl schadebedragen oplopen, dalen de premies al twee jaar, mede door de grote capaciteit die verzekeraars momenteel bieden. Het bedrijf houdt daarin naar eigen zeggen een stabiele koers, gericht op verzekerbaarheid op de lange termijn. Voor Hartog blijft één uitgangspunt leidend: ‘Uiteindelijk ben je als bedrijf nog altijd verantwoordelijk voor je beveiliging en voor je mensen. Cyberweerbaarheid begint met goed inzicht in je systemen, je leveranciers en je risico’s. Pas daarna is de cyberverzekering het sluitstuk, dat het restrisico verzekert.’






