Een cyberverzekering koop je niet met één vinkje. Op het aanvraagformulier staat misschien “MFA: ja”, terwijl niemand kan laten zien welke accounts zijn afgedekt, wanneer een uitzondering afloopt of of de back-up werkelijk is teruggezet. Bij een verlenging wil je daarom geen map met screenshots, maar een dossier dat een polisvraag koppelt aan een eigenaar, bewijs, test en besluit.
Deze gids is voor de MKB-eigenaar of IT-verantwoordelijke die vóór afsluiten of verlengen wil kunnen uitleggen wat er geregeld is. Het is geen verzekeringsadvies en het belooft geen uitkering. Je polis, clausules en schriftelijke afspraken met je verzekeraar blijven leidend.
Wat je nodig hebt voordat je je polis toetst
Een polis-naar-controle-matrix is een werkregister waarin je elke beveiligingseis uit je eigen polis koppelt aan de eigenaar, de configuratie, het bewijs van werking, een uitzonderingsbesluit en een volgende reviewdatum. “Geregeld” betekent dat de maatregel bestaat. “Aantoonbaar” betekent dat je met gedateerd bewijs laat zien dat hij werkte. “Geaccepteerd” betekent pas dat je verzekeraar of adviseur de uitleg schriftelijk heeft bevestigd.
De actuele cybermarkt laat bewust ruimte voor verschillen. Iedere verzekeraar maakt zijn eigen afweging over preventie-eisen, limieten en premie, mede omdat cyberrisico’s lastig te modelleren zijn. Gebruik dus geen lijst van een leverancier als universele polischeck. Pak je eigen polis, aanvraagformulier, clausules en verlengingsbrief erbij.
Dat onderscheid is actueel: 78 procent van de Nederlandse bedrijven met een cyberverzekering denkt dat AI-risico’s gedekt zijn, maar dat was geen controle van hun polisvoorwaarden.
Leg deze bronnen klaar
Je hebt de volgende documenten en toegangen nodig:
- De volledige polisset. Bewaar polisblad, algemene voorwaarden, bijzondere voorwaarden, clausules, aanvraagformulier en de meest recente prolongatiebrief als één versie. Noteer documentdatum, polisnummer en verzekeringsjaar.
- De vier verantwoordelijken. Benoem een dossierhouder, een eigenaar per control, een reviewer en iemand die restrisico mag accepteren. In een klein bedrijf kunnen twee mensen meerdere rollen hebben. Schrijf die combinatie op.
- Beheerrechten. Je hebt leesrechten nodig in Microsoft Entra ID, Microsoft Intune, je back-upconsole, endpointbeheer en het incidentregister. Geef voor verzamelen liever Reports Reader of een gelijkwaardige leesrol dan permanente globale beheerdersrechten.
- Een bewijsopslagplaats. SharePoint, een beheerst dossier in Google Drive of een ISMS-platform kan volstaan. Zet versiehistorie, toegangsbeheer, bewaartermijn en een vaste naamgeving aan.
- Een uitzonderingsqueue. Elk gat krijgt een eigenaar, reden, tijdelijke maatregel, einddatum en besluitnemer. Een open uitzondering mag niet verdwijnen in een toelichtingsveld.
- Tijd voor een echte test. Reken voor de eerste matrix op een halve tot een hele dag, afhankelijk van het aantal leveranciers en systemen. Plan voor een hersteltest of tabletop-oefening een apart blok, zodat je die niet afvinkt zonder hem uit te voeren.
De algemene vijf-lagen-basischeck voor credentials, netwerk, software en herstel is een goed startpunt voor ontbrekende maatregelen. Voor de dossierlogica helpt het om te denken in een levende keten van eigenaar, bewijs, review, uitzondering en menselijke vrijgave. Dit stuk begint pas daarna: bij de vraag hoe je bewijst dat jouw polisvoorwaarde op jouw omgeving van toepassing is.
Concrete stappen: van polis naar vrijgegeven bewijs
Een dossier wordt bruikbaar als je steeds dezelfde route volgt: eis vinden, bereik bepalen, maatregel controleren, werking testen, uitzondering besluiten en menselijk vrijgeven. Werk van de polis naar de systemen. Begin niet met screenshots verzamelen, want dan verzamel je vaak bewijs voor een eis die jouw verzekeraar anders heeft geformuleerd.
1. Bevries de polisversie en markeer de werkwoorden
Maak eerst een kopie van de documenten die op dit verzekeringsjaar van toepassing zijn. Markeer werkwoorden als “moet”, “dient”, “redelijkerwijs”, “zo spoedig mogelijk”, “binnen 24 uur”, “regelmatig” en “voorafgaande toestemming”. Dat zijn de woorden die later bepalen welk bewijs je nodig hebt.
Zet per eis deze velden in een spreadsheet of lijst:
| Veld | Wat je invult |
|---|---|
| Eis-ID | Eigen nummer, bijvoorbeeld POL-2026-04 |
| Bron | Documentnaam, artikel, clausule en pagina |
| Letterlijke eis | Korte, controleerbare omschrijving |
| Reikwijdte | Welke accounts, apparaten, data, locaties en leveranciers |
| Frequentie of termijn | Bijvoorbeeld dagelijks, per kwartaal of binnen 24 uur |
| Eigenaar | Persoon die de maatregel laat werken |
| Bewijsbron | Systeem, rapport, logboek of testverslag |
| Reviewer | Persoon die controleert of het bewijs past |
| Status | Geregeld, aantoonbaar, uitzondering of onbekend |
| Volgende review | Datum of gebeurtenis die een nieuwe toets start |
Neem in de kolom “letterlijke eis” geen eigen interpretatie op alsof die van de verzekeraar komt. Schrijf bijvoorbeeld “AIG-aanvraagformulier vraagt naar regelmatige offline back-ups en een back-up die geïsoleerd, MFA-beschermd of immutable is”, en niet “de polis vereist altijd 3-2-1”. Het eerste is een bronweergave. Het tweede is een algemene regel die je niet uit één formulier mag afleiden.
In de gecontroleerde AIG-aanvraag voor organisaties tot 500 miljoen euro groepsomzet staan vragen over back-ups, MFA voor externe toegang, wachtwoordbeleid, incidentrespons, monitoring, phishing, endpointbeveiliging, patchtermijnen en kwetsbaarheidsscans. AIG vraagt bij een antwoord dat niet volledig past om “Nee” te kiezen en de nuance toe te lichten. Dat is een nuttige waarschuwing tegen het automatisch invullen van “Ja” op basis van een gedeeltelijke dekking. De AIG-vragen over back-ups, geïsoleerde opslag, MFA en uitzonderingen zijn geraadpleegd en gecontroleerd op 19 september 2026.
Klaar wanneer: iemand die je polis niet kent, uit de matrix kan zien welke versie geldt en welke woorden nog uitleg van de verzekeraar nodig hebben.
2. Bepaal het bereik van iedere eis
“MFA staat aan” zegt te weinig. Je moet weten voor wie, op welke dienst en via welke route. Maak voor elke control een populatie. Voor MFA kan dat betekenen: alle medewerkers, beheerders, externe IT-partners, VPN-gebruikers, serviceaccounts en noodaccounts. Voor back-ups: productiegegevens, SaaS-data, configuraties, laptops, servers en data bij een verwerker.
Maak het bereik controleerbaar met een telling. Schrijf “38 van 38 menselijke accounts in Microsoft Entra ID” in plaats van “iedereen”. Schrijf “4 van 4 kritieke datasets hebben een laatste herstelpunt jonger dan 24 uur” in plaats van “de back-up loopt”. Een telling die je niet kunt herhalen is een bewering, geen bewijs.
Leg ook de grensgevallen vast:
- Externe toegang. Tel VPN, Remote Desktop, beheerportalen en toegang door je IT-partner mee.
- Niet-menselijke accounts. Noteer serviceaccounts apart. AIG vraagt in het formulier bijvoorbeeld naar serviceaccounts en een wachtwoordlengte van ten minste 25 tekens.
- Uitbestede IT. Een leverancier die je Microsoft 365, back-up of firewall beheert, blijft onderdeel van jouw bewijsbereik. Vraag om een rapport, geen mondelinge geruststelling.
- Nieuwe systemen. Voeg een nieuwe SaaS-dienst, laptop, locatie of koppeling toe aan de matrix en bepaal welke polisregels opnieuw moeten worden beoordeeld.
- Uitzonderingen. Een oud apparaat zonder MFA is geen “bijna volledig”. Het is een uitzondering met een eigen eigenaar en einddatum.
Klaar wanneer: elke eis een aantoonbare noemer heeft. Je weet dus hoeveel accounts, apparaten, back-upjobs en leveranciers onder de uitspraak vallen.
3. Maak MFA bewijsbaar in plaats van aannemelijk
Kies eerst de methode die je polis en risico werkelijk dekt. Het NCSC adviseert waar mogelijk geen sms als MFA te gebruiken, omdat sms-berichten kunnen worden onderschept. Gebruik voor beheerders en externe toegang bij voorkeur phishingbestendige methoden zoals passkeys, FIDO2-sleutels of Windows Hello for Business als jouw omgeving die ondersteunt. De methode is een technische keuze; de matrix legt vast waarom je hem voor jouw bereik gebruikt.
Werk voor Microsoft 365 met Microsoft Entra ID als bron. Maak minimaal deze bewijsset:
- Exporteer de Conditional Access- of MFA-configuratie met de naam, doelgroep, voorwaarden en datum.
- Exporteer een lijst van gebruikers en beheerders waarop de regel van toepassing is.
- Controleer uitzonderingsgroepen, break-glass-accounts en serviceaccounts afzonderlijk.
- Trek een steekproef uit de sign-in logs en controleer of MFA werkelijk is gebruikt.
- Laat de reviewer vastleggen welke accounts buiten bereik vallen en waarom.
Microsoft Entra biedt audit-, sign-in- en provisioninglogs. Vanuit het Entra-beheercentrum kun je de audit- en sign-inlogs als CSV of JSON downloaden. De officiële instructie noemt Reports Reader als minimale rol voor het bekijken van de logs en adviseert een filter vóór de download. De Microsoft-instructie voor het downloaden van Entra-logs beschrijft die route en de CSV- en JSON-uitvoer, bijgewerkt op 25 april 2025.
Let op de bewaartermijn. Volgens de actuele Microsoft-tabel bewaart Entra ID Free audit- en sign-inlogs zeven dagen en Entra ID P1 en P2 dertig dagen. Die termijn wordt niet achteraf langer als je later opwaardeert. Exporteer daarom maandelijks naar een beheerde opslagplaats of stuur de logs naar Azure Monitor als je bewijs over een heel verzekeringsjaar nodig hebt. Microsoft vermeldt de bewaartermijnen en het niet-retroactieve karakter, bijgewerkt op 25 maart 2026.
Een MFA-screenshot zonder datum, bereik en uitzonderingslijst is zwak bewijs. Een export met die vier onderdelen is herhaalbaar. Zet in je dossier ook vast wie de configuratie heeft goedgekeurd en wanneer de volgende review plaatsvindt.
Klaar wanneer: je in minder dan een uur kunt aantonen welke accounts MFA moeten gebruiken, welke methode actief is, welke uitzonderingen openstaan en wanneer de steekproef is uitgevoerd.
4. Bewijs dat je back-up kunt terugzetten
Een geslaagde back-upjob bewijst dat er data is gekopieerd. Hij bewijst niet dat je bedrijf na ransomware kan herstellen. Behandel daarom drie vragen apart:
- Bestaat de kopie? Bewaar de jobstatus, de laatste geslaagde run, de dekking en de foutmeldingen.
- Kan een aanvaller erbij? Leg vast of de kopie offline, geïsoleerd, immutable of met een aparte MFA-beveiligde account is opgeslagen.
- Werkt herstel? Zet een representatieve dataset of systeem terug in een afgescheiden omgeving en noteer tijd, resultaat, ontbrekende data en vervolgactie.
De AIG-aanvraag die op 19 september 2026 is gecontroleerd vraagt expliciet naar regelmatige back-ups, offline back-ups, scheiding van het productiedomein of immutability en een gedocumenteerd incident response plan. Dat is een formulier voor acceptatie, geen bewijs dat jouw huidige back-up werkelijk aan die eis voldoet.
Het NCSC meldde op 14 april 2025 dat bedrijven met een goed ingericht back-upsysteem in het onderzochte ransomwaremateriaal 27 keer minder vaak losgeld betaalden. Dat cijfer is geen polisbelofte, maar het onderstreept wel waarom een hersteltest en een geïsoleerde kopie in je dossier thuishoren. Het NCSC koppelt de bevinding expliciet aan back-ups die niet door een aanvaller kunnen worden aangepast.
Gebruik je Veeam Backup & Replication, dan kan SureBackup een hersteltest in een geïsoleerde omgeving uitvoeren. De documentatie die geldt voor build 13.1.1.18, bijgewerkt op 29 april 2025, beschrijft een modus die machines rechtstreeks uit de back-up start en tests op live applicaties uitvoert. Veeam beschrijft SureBackup als herstelverificatie die je handmatig of volgens schema kunt uitvoeren. Gebruik het rapport als bewijsbron, maar laat een mens beoordelen of de geteste machine en dataset relevant waren voor je polis.
Voor SaaS-data werkt een hypervisor-hersteltest niet. Test dan de export of terugzetfunctie van de dienst. Controleer bijvoorbeeld of je klantrecords, bestanden, agenda’s, configuratie en auditgegevens terugkrijgt, niet alleen of een knop “backup geslaagd” toont. Leg de testdatum, de geselecteerde dataset, het herstelpunt, de hersteltijd en de reviewer vast.
Hanteer, als je polis of een schriftelijke afspraak geen andere frequentie voorschrijft, als FLOH-aanbevolen basisfrequentie minimaal één praktische hersteltest per kwartaal voor kritieke data. Dit is geen algemene polisnorm of wettelijke eis: de frequentie in je polis is leidend, en je eigen risico-inschatting of RTO/RPO kan vaker testen nodig maken. Na een mislukte test gaat de status naar “uitzondering”, niet naar “aantoonbaar”. De tijdelijke maatregel kan een extra export, een offline kopie of een versnelde herstelactie zijn. Zet een einddatum.
Klaar wanneer: je dossier een recent herstelverslag bevat met een duidelijke dataset, resultaat, hersteltijd en besluit over eventuele gaten.
5. Maak patching en endpointdekking meetbaar
Patching wordt vaak verkeerd bewezen met één zin: “automatische updates staan aan”. Dat zegt niets over apparaten die niet rapporteren, software van derden of een kritieke patch die buiten de normale cyclus valt.
Maak een patchregister met apparaat-ID, besturingssysteem, relevante applicatie, laatste inventarisdatum, ontbrekende patch, prioriteit, eigenaar, deadline en bewijslink. Splits reguliere updates en spoedpatches. Als jouw aanvraagformulier vraagt naar de termijn voor patches met de hoogste prioriteit, moet je die termijn uit je polis of aanvraagformulier halen. Het AIG-formulier laat voor zulke patches de keuzes 0 tot 3 dagen, 3 tot 7 dagen en meer dan 7 dagen zien. Dat is geen algemene wettelijke termijn, maar wel een concrete acceptatievraag in dit formulier.
Gebruik Microsoft Intune als je Windows-apparaten beheert. Het Security update status-dashboard biedt een overzicht van Windows-clients, Windows Server en Microsoft 365 Apps, met de statussen Current, Exposed en Critical. Het dashboard ververst de tegelgegevens elke zes uur, maar het is een momentopname en toont geen historische trend. Microsoft beschrijft het dashboard en waarschuwt dat het geen zicht geeft op updates van derden, bijgewerkt op 16 juni 2026.
Sla daarom twee dingen op:
- Het dashboardrapport of export met datum en tijd.
- De onderliggende lijst met apparaten en de reden van iedere afwijking.
Een apparaat dat negentig dagen niet heeft ingecheckt, kan buiten de primaire berekening vallen. Dat maakt het niet veilig. Zet het in een aparte uitzonderingslijst en bepaal of het apparaat moet worden teruggehaald, geblokkeerd of vervangen.
Koppel een spoedpatch aan een incident- of wijzigingsrecord. Noteer wie de patch heeft vrijgegeven, welke test vooraf is gedaan, welke systemen tijdelijk niet konden worden bijgewerkt en wanneer je controleert of de patch echt is geïnstalleerd. Voor servers, netwerkapparatuur, SaaS-integraties en software van derden heb je vaak aanvullende exports van je leverancier nodig.
Klaar wanneer: je per periodereview kunt aantonen hoeveel apparaten in scope zijn, hoeveel actueel zijn, welke achterlopen, waarom dat zo is en wie de uitzondering sluit.
6. Voeg incidentrespons en menselijke vrijgave toe
Een cyberpolis bevat vaak een meldtermijn en instructie over crisismanagement. Die hoort in hetzelfde dossier als MFA, back-up en patching. De Hienfeld-voorwaarden CYBER2021, gepubliceerd in het polisdocument dat ik op 19 september 2026 heb gecontroleerd, schrijven bij een vermoedelijk privacy- of netwerkincident contact met de crisismanager voor, zo snel mogelijk en uiterlijk binnen 24 uur. Ze koppelen dat ook aan overleg vóór spoedkosten en aan het opvolgen van aanwijzingen. De Hienfeld-voorwaarden noemen de termijn van 24 uur en de medewerkingsplicht.
De exacte termijn in jouw polis kan anders zijn. Maak daarom een incidentkaart met:
- de polisgebonden meldtermijn;
- telefoonnummer en e-mailadres van de crisisdienst;
- wie intern mag melden;
- wie systemen mag isoleren;
- welke kosten vooraf toestemming nodig hebben;
- waar je logboeken, back-upstatus en contactgegevens bewaart;
- welke wettelijke meldingen los van de verzekeraar nodig kunnen zijn.
Voer elk jaar een tabletop-oefening uit. Kies één scenario, bijvoorbeeld een gestolen Microsoft 365-sessie gevolgd door versleutelde bestanden. Laat de deelnemers de eerste dertig minuten doorlopen zonder echte systemen te wijzigen. Meet of de juiste persoon binnen de polisgebonden termijn kan melden, of de laatste back-up bekend is en of je de bewijsset ongewijzigd kunt bewaren.
Laat de dossierhouder na iedere maand- of kwartaalreview een vrijgavekaart invullen:
- periode en polisversie;
- aantal controls in scope;
- aantal geregeld;
- aantal aantoonbaar;
- open uitzonderingen;
- wijzigingen sinds de vorige review;
- reviewer en datum;
- besluit: vrijgegeven, vrijgegeven met uitzonderingen of niet vrijgegeven;
- ondertekening door de bevoegde risico-eigenaar.
Automatiseer het verzamelen van exports en herinneringen als dat veilig kan. Automatiseer nooit de laatste beslissing dat een uitzondering acceptabel is. De persoon die risico accepteert moet kunnen zien welk bewijs ontbreekt en wat de tijdelijke maatregel doet.
Klaar wanneer: een incident buiten kantooruren niet afhankelijk is van het geheugen van één medewerker en een bevoegde persoon het periodieke dossier heeft vrijgegeven.
Valkuilen: waar een claimdossier stukloopt
Een dossier faalt meestal op reikwijdte of timing, niet op het ontbreken van een mooie map. Controleer deze punten vóór je de matrix als compleet markeert.
- Een algemene checklist voor de eigen polis aanzien. Een leverancier noemt MFA, back-ups en patching als goede praktijk, maar jouw polis kan andere scope, termijnen of uitzonderingen hebben. Leg altijd het document, artikel en de versie vast.
- “Ja” invullen bij gedeeltelijke dekking. Als MFA alleen voor medewerkers aanstaat, schrijf dan niet “MFA actief”. Schrijf “medewerkers actief, externe IT-partner ontbreekt” en open een uitzondering.
- Een screenshot zonder bereik. Een screenshot toont één scherm op één moment. Voeg telling, exportdatum, filter, populatie en reviewer toe.
- De back-upjob verwarren met herstel. Een groen vinkje zegt niets over herstel van een database, configuratie of SaaS-export. Voeg een echte restore of een aantoonbare terugzettest toe.
- Patchbeleid verwarren met patchresultaat. Automatische updates kunnen uitstaan op een laptop die al weken offline is. Vergelijk de apparatenlijst met de inventaris en behandel niet-rapporteren als een onderzoekspunt.
- Uitzonderingen verstoppen in vrije tekst. Een uitzondering zonder einddatum is een permanente toestand. Zet hem als apart record met besluitnemer, tijdelijke maatregel en escalatiedatum.
- Na een incident zelf alvast kosten maken. Sommige voorwaarden vragen overleg of voorafgaande toestemming. Bewaar je polisgebonden belinstructie op papier en bel eerst de crisisdienst als dat veilig kan.
- De polis niet opnieuw toetsen bij een wijziging. Een nieuwe cloudleverancier, overname, AI-tool, externe beheerder of datastroom kan je aanvraagantwoord onjuist maken. Voeg wijzigingstriggers toe aan de reviewkalender.
- Bewijs verzamelen zonder menselijke controle. Een export kan technisch correct zijn en toch de verkeerde tenant, periode of dataset tonen. Laat een tweede persoon de koppeling tussen bron en control controleren.
Een schriftelijke bevestiging van de verzekeraar is extra belangrijk als je een afwijkende architectuur, self-hosted back-up, tijdelijke uitzondering of compensatiemaatregel gebruikt. “De adviseur vond het prima aan de telefoon” hoort niet in de kolom “geaccepteerd”.
Beslis-kader: wanneer is je dossier klaar?
Gebruik drie statussen. Ze voorkomen dat een technisch vinkje wordt verward met verzekeringszekerheid.
1. Geregeld
De maatregel bestaat en is geconfigureerd. Voorbeeld: Conditional Access vraagt MFA voor de gebruikersgroep. Dit is een technische status. Je hebt nog niet bewezen dat alle relevante accounts onder de regel vallen of dat uitzonderingen worden beheerd.
2. Aantoonbaar
Je hebt gedateerd bewijs van bereik en werking. Voorbeeld: de MFA-regel, de accountlijst, de uitzonderingslijst en een sign-in-steekproef zitten samen in het dossier. Voor back-ups hoort daar een hersteltest bij. Voor patching hoort daar een apparatenlijst met afwijkingen bij.
3. Door de verzekeraar geaccepteerd
Je verzekeraar of adviseur heeft jouw concrete situatie, uitleg of uitzondering schriftelijk bevestigd. Dit is geen automatische gevolgtrekking uit een rapport. Een polis kan een algemene eis bevatten terwijl jouw verzekeraar een maatwerkafspraak maakt. Bewaar de bevestiging met datum en polisversie.
De keuze tussen kant-en-klaar en maatwerk hangt af van vier vragen:
- Hoeveel controls, systemen en leveranciers moeten worden verbonden?
- Hoe vaak verandert het bewijs?
- Hoeveel uitzonderingen hebben een aparte goedkeuring nodig?
- Wie houdt de dossierlogica in stand als de beheerder vertrekt?
Voor één entiteit met vier kerncontrols is een vaste SharePoint-lijst of spreadsheet met een goed ingerichte map vaak voldoende. Bij meerdere verzekeraars, entiteiten, tenants of leveranciers wordt handmatig verzamelen snel de zwakke plek. Dan loont een workflow die exports, herstelrapporten en reviewtaken samenbrengt, terwijl de eigenaar de beslissing houdt.
Hoe groot is de polis- en systeemscope?
De keuzehulp geeft geen verzekeringsbesluit. Hij helpt je bepalen hoeveel dossierbeheer nodig is. De verzekeraar beslist wat onder jouw polis wordt geaccepteerd.
Uitgewerkt voorbeeld: een fictief installatiebedrijf voor de verlenging
Neem het fictieve installatiebedrijf DeltaWarmte B.V. Het heeft 18 medewerkers, 42 beheerde apparaten, Microsoft 365 met Entra ID en Intune, een lokale fileserver en Veeam Backup & Replication. De directie wil de cyberverzekering per 1 november 2026 verlengen. De makelaar vraagt opnieuw om een ingevuld vragenformulier en toelichting op uitzonderingen.
DeltaWarmte maakt eerst een polisversie aan met drie bronnen: het aanvraagformulier van de gekozen verzekeraar, de bijzondere clausules en het huidige polisblad. De dossierhouder leest de voorwaarden en zet vier eisen in de matrix.
| Control | Uit de polisreview | Bewijs van DeltaWarmte | Eerste status |
|---|---|---|---|
| MFA externe toegang | Alle remote verbindingen met MFA, uitzonderingen bijhouden | Entra-beleid, doelgroep-export, sign-in-steekproef, uitzonderingslijst | Geregeld, nog niet aantoonbaar |
| Back-up en herstel | Regelmatige kopie, aparte of immutable opslag, incidentplan | Veeam-jobrapport, immutable repository-instelling, hersteltest | Geregeld, hersteltest ontbreekt |
| Spoedpatches | Prioriteitstermijn uit aanvraagformulier, kwetsbaarheden volgen | Intune-rapport, externe scan, patchregister | Aantoonbaar voor Windows, onbekend voor firewall |
| Incidentmelding | Crisisdienst, meldtermijn, voorafgaand overleg over kosten | Incidentkaart, tabletop-verslag, contacttest | Aantoonbaar |
Dan begint de bewijsronde.
MFA. In Entra ID staan 38 menselijke accounts en vier serviceaccounts. De Conditional Access-regel dekt 36 menselijke accounts. Twee magazijnaccounts zitten in een oude uitzonderingsgroep omdat een handheld-app geen moderne aanmelding ondersteunt. De IT-verantwoordelijke maakt een tijdelijke maatregel: die apparaten mogen alleen op een apart netwerk, de accounts krijgen geen beheerdersrechten en de app wordt vóór 15 oktober vervangen. De directie accepteert het restrisico voor die periode. De matrix blijft “aantoonbaar met open uitzondering”, niet “volledig akkoord”.
Back-up. De dagelijkse Veeam-job is zeven dagen achter elkaar geslaagd. De repository is immutable, maar de vorige hersteltest dateert van februari 2026. Op 12 september zet DeltaWarmte een productie-export van klant- en werkorderdata terug in een geïsoleerde omgeving. 98,7 procent van de records komt terug. De ontbrekende bijlagen blijken buiten de jobscope te vallen. De control owner voegt de bijlagen toe aan de back-up, voert op 16 september een tweede test uit en markeert de control pas daarna als aantoonbaar. Het eerste groene jobrapport was dus niet genoeg.
Patching. Intune toont 39 apparaten als Current en drie als Exposed. Twee daarvan zijn laptops die al 21 dagen niet hebben ingecheckt. Het derde apparaat draait een oude versie van de VPN-client. De beheerder neemt de laptops uit gebruik tot ze opnieuw rapporteren. De VPN-client krijgt binnen de afgesproken spoedtermijn een update. De firewall ontbreekt nog in het rapport, dus de eigenaar vraagt zijn IT-partner om een firmware- en kwetsbaarheidsrapport. Tot dat binnen is, staat de firewall als open uitzondering in de matrix.
Incidentrespons. De tabletop begint met een gestolen sessiecookie van een beheerder. Het team vindt binnen tien minuten de Entra-contactpersoon, maar heeft het polisnummer en de crisisdienst alleen in een mailbox staan. Dat is een fout, want die mailbox kan onderdeel van het incident zijn. De dossierhouder zet een papieren incidentkaart in de calamiteitenmap en slaat een kopie op in een apart beheerd account. De volgende oefening test ook het bellen van de crisisdienst.
Op 18 september bekijkt de reviewer de vier dossiers. Twee controls zijn aantoonbaar zonder open punt, één heeft een eindige uitzondering en één wacht op het firewallrapport. De directie tekent geen algemene “complianceverklaring”, maar een vrijgave met precies die status. De makelaar krijgt de matrix, de uitzondering en de hersteltest met de vraag om de afwijkende VPN- en firewalluitleg schriftelijk te bevestigen.
Dit is de juiste uitkomst vóór verlenging: DeltaWarmte weet wat er geregeld is, wat er bewezen is, welke gaten tijdelijk openstaan en wat nog door de verzekeraar moet worden bevestigd. Niemand doet alsof de matrix op zichzelf dekking garandeert.
Vergelijkingstabel: drie manieren om het dossier te beheren
| Route | Past bij | Concrete inrichting | Sterk bewijs | Breekpunt |
|---|---|---|---|---|
| Handmatig standaarddossier | Eén entiteit, vier tot acht controls, kwartaalreview | SharePoint of Google Drive, spreadsheet, vaste mappen, PDF-exports | Goed zichtbaar als eigenaar en reviewer consequent werken | Vergeten deadlines, dubbele versies en geen betrouwbare telling |
| Beheerde workflow | Maandelijkse exports, meerdere uitzonderingen, Microsoft 365-stack | Microsoft Lists, SharePoint, Power Automate, Entra- en Intune-exports | Herinneringen, versiehistorie, status per control en reviewlog | Verkeerde automatiseringsrechten of een workflow die “groen” markeert zonder menselijke controle |
| Maatwerk bewijsstroom | Meerdere entiteiten, verzekeraars, leveranciers en eigen API’s | Database, objectopslag, connectors voor Entra, Intune, Veeam en ticketing, goedkeuringsscherm | Herleidbare bron, automatische periodeselectie, uitzonderingsqueue en auditlog | Onderhoud van koppelingen, onduidelijke eigenaar en te veel vertrouwen in automatische classificatie |
Kies handmatig als je vooral overzicht moet krijgen. Kies een beheerde workflow als terugkerende verzameling en opvolging het echte probleem is. Kies maatwerk pas als de brondata, uitzonderingen en goedkeuringen complex genoeg zijn om de extra beheerkosten te dragen. Een spreadsheet is geen mislukte oplossing. Een spreadsheet zonder eigenaar, versie en reviewdatum is dat wel.
Een bewijsdossier is uiteindelijk geen verzameling bestanden. Het is een afspraak over wat je durft te beweren, welk bewijs die bewering draagt en wie haar opnieuw bekijkt als je omgeving verandert. Wie dat vóór een incident al heeft vastgelegd, hoeft tijdens een crisis niet tegelijk zijn polis, systemen en geheugen te reconstrueren.
Veelgestelde vragen
Maak je polisbewijs werkbaar
Ik help je polisvoorwaarden vertalen naar een levende bewijsstroom met eigenaars, hersteltests, uitzonderingen en menselijke vrijgave, aangesloten op je bestaande systemen.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
