Blog

Cybersecurity voor verzekeringsmakelaars: dossiers beschermen en de DORA-keten begrijpen

Cybersecurity voor verzekeringsmakelaars: begrijp de DORA-keten, beveilig Portima/BRIO en recupereer tot 45% subsidie. Praktisch stappenplan voor uw kantoor.
Verzekeringsmakelaar bespreekt cybersecurity en dossierbeveiliging met een klant aan het bureau in een Vlaams kantoor

Een verzekeringskantoor draait op vertrouwen en op data. Medische acceptatiefiches, schadedossiers met politieverslagen, rekeningnummers en premie-overzichten passeren er elke dag. Dat maakt de Vlaamse makelaar tot een aantrekkelijk doelwit, en het verklaart waarom cybersecurity voor verzekeringsmakelaars in 2026 geen IT-detail meer is maar een kernvoorwaarde om uw mandaten en uw reputatie te behouden. De paradox: uw kantoor is klein, maar de verantwoordelijkheid over die gegevens is groot.

In het kort

  • Directe DORA-vrijstelling, indirecte verplichting. Kleine en middelgrote makelaars vallen buiten het rechtstreekse toepassingsgebied van DORA, maar grote verzekeraars leggen via hun eigen ketenverplichting strenge cybersecurity-eisen op aan hun distributiepartners.
  • De FSMA verwacht proactief risicobeheer. Samen met het Centrum voor Cybersecurity België formuleerde de toezichthouder vier basisprincipes, van een incident response plan tot een jaarlijkse evaluatie.
  • Portima en BRIO dekken niet alles. De centrale infrastructuur is beveiligd, maar lokale toestellen, wachtwoordbeleid en API-tokens blijven uw eigen verantwoordelijkheid.
  • Subsidie tot 45%. Sinds 1 februari 2026 vergoedt de Vlaamse kmo-portefeuille enkel nog cybersecurity-advies, met steunpercentages tot 45% voor kleine ondernemingen.
  • Factuurfraude is het grootste directe risico. Via Business Email Compromise onderscheppen criminelen echte facturen en wijzigen ze het rekeningnummer, zonder dat het e-mailadres verandert.

De goudmijn van de makelaar: welke gevoelige data loopt echt gevaar?

Verzekeringsmakelaars verwerken zogenaamde bijzondere categorieën van persoonsgegevens onder de AVG, en dat maakt een datalek in een verzekeringskantoor zwaarder dan in de meeste andere kmo’s. Het gaat om medische fiches bij levens- en hospitalisatieverzekeringen en om strafrechtelijke gegevens of politieverslagen in schadedossiers, allemaal beschermd onder de artikelen 9 en 10 van de AVG.

Die gevoeligheid heeft een concrete keerzijde. Wanneer klantinformatie lekt, ontstaat er meer dan een privacyprobleem: het is brandstof voor gerichte fraude. De hack bij Orange Belgium, waarbij de gegevens van 850.000 telecom-accounts werden buitgemaakt (inclusief simkaart- en PUK-gegevens), voedde in 2026 een golf van sim-swap-aanvallen. Criminelen omzeilen daarmee sms-gebaseerde tweestapsverificatie om binnen te dringen in zakelijke bankrekeningen en mailboxen. Voor een makelaar die dagelijks betalingen beheert, is dat geen abstract risico.

De Gegevensbeschermingsautoriteit (GBA) houdt hier streng toezicht op. Een datalek dat een risico vormt voor de rechten en vrijheden van de betrokkenen, moet binnen 72 uur worden gemeld. Boetes kunnen oplopen tot 4% van de wereldwijde jaaromzet. Voor een kantoor dat draait op discretie weegt de reputatieschade vaak nog zwaarder dan het boetebedrag.

Is een verzekeringsmakelaar verplicht om aan DORA te voldoen?

Kleine en middelgrote verzekeringsmakelaars met minder dan 250 voltijdse werknemers zijn op basis van artikel 2, lid 3 van DORA rechtstreeks vrijgesteld van de verordening. Grote verzekeraars die er wél onder vallen, moeten echter de digitale risico’s van hun volledige distributieketen beheren. Daardoor is de makelaar indirect, via contractuele clausules, toch verplicht om aan de cybersecurity-eisen van de maatschappijen te voldoen.

DORA (de Digital Operational Resilience Act) is sinds 17 januari 2025 volledig van kracht. Een van de vier pijlers is het beheer van ICT-risico’s door derde aanbieders. Precies daar wordt de makelaar een kritieke schakel: verzekeraars zoals AG, AXA en KBC moeten kunnen aantonen dat hun externe distributeurs veilig werken, en vertalen die verplichting naar hun mandaten.

Concreet betekent dit dat het niet kunnen voorleggen van een extern beveiligingsattest bij de hernieuwing van een mandaat een reëel commercieel risico wordt. Makelaars die de minimale cybersecurity-baselines niet halen, riskeren op termijn hun samenwerkingsakkoorden te verliezen. Wie de mechaniek achter deze regelgeving grondiger wil begrijpen, vindt meer diepgang in ons dossier over DORA-wetgeving in België en wat financiële instellingen en hun ICT-partners moeten weten.

Wat verwacht de FSMA precies van tussenpersonen?

Als toezichthouder voor verzekeringstussenpersonen eist de FSMA een degelijke bedrijfsvoering, en daar hoort het beheer van IT-risico’s uitdrukkelijk bij. Samen met het Centrum voor Cybersecurity België (CCB) formuleerde de FSMA vier basisprincipes voor cybersecurity-risicobeheer:

  1. Veiligheidsstrategie en incident response plan. Het bestuur moet een actieplan klaar hebben voor crisissituaties, inclusief de communicatie met klanten en autoriteiten.
  2. Asset-identificatie en risicoanalyse. Het kantoor brengt in kaart welke systemen, zoals BRIO, de meest gevoelige data bevatten.
  3. Implementatie van maatregelen. Technische bescherming, aangevuld met een strikte controle op IT-partners via leveranciersvragenlijsten.
  4. Evaluatie van de maatregelen. Minstens jaarlijks worden de cybersecurity-processen herzien en getest.

De blinde vlek van Portima en BRIO: het risico van open API-koppelingen

Portima beveiligt de centrale cloud-infrastructuur, maar de makelaar blijft zelf verantwoordelijk voor de lokale pc’s, mobiele toestellen, het wachtwoordbeleid van medewerkers en het beheer van API-tokens. Die verantwoordelijkheidsverdeling wordt vaak verkeerd ingeschat, en juist daar zit een groeiend risico nu BRIO evolueert naar een open platform.

BRIO koppelt steeds vaker met externe applicaties via open API’s: denk aan Penbox, Paperbox of VoIP-telefonie zoals Telavox en Callvoip. Elke koppeling werkt met een integratietoken. Het probleem is dat zo’n token traditionele inlogcontroles omzeilt. Wie een geldig token bemachtigt, krijgt directe toegang tot de gekoppelde gegevens, zonder tussenkomst van wachtwoord of multi-factor authenticatie.

Het ChipSoft-incident van april 2026 illustreert het bredere ketenrisico. De Nederlandse softwareleverancier werd getroffen door ransomware. Drie Belgische ziekenhuizen waren zelf niet gehackt, maar verloren onmiddellijk de toegang tot hun gedeelde patiëntenportalen. Voor makelaars is de analogie met Portima of BRIO helder: een incident bij één centrale provider of een gekoppelde API-dienst kan de toegang tot vitale klantgegevens in één klap verbreken.

De praktische les is beheersbaar. Controleer wie in uw kantoor API-tokens aanmaakt, trek tokens die niet langer in gebruik zijn onmiddellijk in, en koppel enkel applicaties met een aantoonbare beveiligingshistoriek.

Mailbox-hacks en factuurfraude: als de hacker namens het kantoor mailt

Business Email Compromise (BEC) is voor makelaarskantoren het risico met de grootste directe financiële impact. Bij deze fraudevorm hacken criminelen de echte mailbox van de makelaar of de klant, onderscheppen ze legitieme e-mails en pdf-facturen, wijzigen ze geruisloos het IBAN-nummer en versturen ze het bericht vanuit het échte e-mailadres. Zonder telefonische verificatie is dit technisch niet van echt te onderscheiden.

De gedachte dat u fraude herkent aan een vreemd e-mailadres is daarmee achterhaald. Bij een geslaagde mailbox-hack klopt het adres perfect, klopt de aanhef, en past de factuur bij een lopend dossier. Eén gecompromitteerd account volstaat om betalingen van klanten te laten belanden op de rekening van een crimineel, met een aansprakelijkheidsvraag die bij het kantoor terechtkomt.

Verdedigen tegen BEC vraagt geen dure technologie, wel discipline. Drie maatregelen maken het verschil:

  • Vier-ogenprincipe boven een drempelbedrag. Laat betalingen vanaf een bepaald bedrag altijd door een tweede persoon aftekenen.
  • Verificatie via een ander kanaal. Meldt een e-mail een gewijzigd rekeningnummer? Bevestig dat nooit via een reply, maar bel het bekende, officiële nummer uit uw CRM.
  • MFA op alle mailboxen. Multi-factor authenticatie op Office 365 of Google Workspace maakt een gestolen wachtwoord op zich onbruikbaar.

Hoe erg is de dreiging in cijfers?

De noodzaak van een structurele aanpak wordt onderbouwd door recente Belgische cijfers. Het Centrum voor Cybersecurity België registreerde in 2025 een stijging van 70% in incidentmeldingen, met 635 meldingen waarvan 556 bevestigde cyberincidenten. De dreiging is geen randfenomeen: uit de Belgische Business Survey (2025/2026) blijkt dat 54% van de Belgische bedrijven een cyberincident rapporteerde, en dat 10% losgeld betaalde na een aanval.

Voor de verzekeringssector is vooral het ketenrisico relevant. Volgens de KPMG Cyber Survey Belgium (2025) werd 38% van de Belgische organisaties getroffen via een externe leverancier. Tegelijk is er een structureel tekort van ongeveer 10.000 cybersecurity-specialisten in België (Mordor Intelligence, 2025-2026), wat verklaart waarom veel kantoren de expertise extern moeten halen.

Parameter Cijfer Bron (jaar)
Incidentmeldingen CCB 635 meldingen (+70%), waarvan 556 bevestigd CCB (2025)
Belgische bedrijven met incident 54%; 10% betaalde losgeld Belgische Business Survey (2025/2026)
Aanval via externe leverancier 38% KPMG Cyber Survey Belgium (2025)
Cyberschade onder €20.000 81% dankzij snelle interventie; 3% boven €1 miljoen Vanbreda Risk & Benefits (2025/2026)
Tekort cybersecurity-specialisten ongeveer 10.000 Mordor Intelligence (2025-2026)

Eén cijfer nuanceert het doembeeld: volgens de Cyberstudie van Vanbreda Risk & Benefits (2025/2026) bleef 81% van de cyberschades in België onder de 20.000 euro dankzij snelle interventie. Voorbereiding en een snelle reactie beperken de schade dus aantoonbaar, terwijl 3% van de gevallen wel meer dan 1 miljoen euro kostte.

Een concreet stappenplan voor uw kantoor

Digitale weerbaarheid opbouwen is geen kwestie van één grote investering, maar van een reeks beheersbare stappen. Onderstaande volgorde helpt een makelaarskantoor om te voldoen aan de indirecte DORA-eisen en de directe FSMA-verwachtingen.

  1. Toegangsbeveiliging. Verplicht MFA op alle kritische systemen, inclusief e-mail en het BRIO-portaal. Veel verzekeraars sluiten geen cyberpolis meer af zonder consequente MFA. Maak daarnaast maximaal gebruik van itsme om zwakke wachtwoorden te elimineren.
  2. Beveiliging van API-koppelingen. Houd bij wie tokens in BRIO genereert, trek ongebruikte tokens in en koppel enkel gecertificeerde applicaties.
  3. Bescherming tegen factuurfraude. Voer het vier-ogenprincipe in boven een drempelbedrag en verifieer gewijzigde rekeningnummers altijd telefonisch via het bekende nummer.
  4. Robuust back-upbeleid. Pas de 3-2-1-regel toe: drie kopieën, op twee media, met minstens één back-up die volledig losstaat van het netwerk (offline of onveranderlijk). Zo kan ransomware uw back-ups niet mee gijzelen.
  5. Incident response plan. Leg vast welke IT-partner u onmiddellijk contacteert, hoe en wanneer u FSMA, GBA en klanten informeert, en hoe uw kantoor tijdelijk analoog of via offline back-ups blijft werken.

Subsidies in 2026: de kmo-portefeuille vergoedt enkel nog cybersecurity

Sinds 1 februari 2026 vergoedt de Vlaamse kmo-portefeuille uitsluitend nog advies rond cybersecurity. De Vlaamse Regering besliste dit op 23 januari 2026 in het kader van een besparingsmaatregel: alle andere adviesthema’s vielen weg, cybersecurity bleef als enige uitzondering overeind, mét de verhoogde steunpercentages.

Voor Vlaamse makelaars is dat een uitgelezen moment. Voor cybersecurity-advies bedraagt de steun 45% voor kleine ondernemingen en 35% voor middelgrote ondernemingen, met een jaarlijks plafond van 7.500 euro en een minimum projectbedrag van 500 euro. Een professionele cybersecurity-audit, een kwetsbaarheidsanalyse of het opstellen van een incident response plan komt daarmee in aanmerking, op voorwaarde dat u samenwerkt met een door VLAIO geregistreerde dienstverlener.

Parameter Vóór 1 februari 2026 Vanaf 1 februari 2026
Toegestane adviesthema’s Brede interpretatie (strategie, digitalisering, internationalisering, …) Uitsluitend cybersecurity-advies
Steun kleine onderneming 30% algemeen, 45% cybersecurity 45% cybersecurity-advies
Steun middelgrote onderneming 20% algemeen, 35% cybersecurity 35% cybersecurity-advies
Jaarlijks plafond €7.500 €7.500
Minimum projectbedrag advies €500 €500

Algemeen IT-advies valt dus buiten de boot. Wie zijn advies wil laten subsidiëren, moet het expliciet richten op cybersecurity, wat de audit of kwetsbaarheidstest die u sowieso zou moeten laten uitvoeren, aanzienlijk betaalbaarder maakt.

Vier hardnekkige misvattingen die uw kantoor kwetsbaar houden

In de makelaarssector circuleren enkele overtuigingen die de digitale veiligheid ondermijnen. Vier ervan verdienen een rechtzetting.

“Wij zijn te klein voor DORA, dus we hoeven niets te doen.” De directe vrijstelling geldt, maar grote verzekeraars leggen op basis van hun eigen DORA-verplichtingen strenge IT-eisen op aan hun distributiepartners. Wie de basislijn niet haalt, riskeert mandaten.

“De beveiliging van Portima en BRIO is volledig hun verantwoordelijkheid.” Portima beveiligt de centrale infrastructuur, maar uw lokale toestellen, wachtwoordbeleid en tokens zijn van u. Een pc die via phishing gecompromitteerd raakt, geeft aanvallers toegang tot BRIO via actieve sessies.

“Onze cyberverzekering dekt alle risico’s af.” Een cyberpolis is een onmisbaar vangnet, maar voorkomt geen reputatieschade wanneer medische gegevens op straat liggen. Bovendien eisen verzekeraars in 2025-2026 strikte basisvoorwaarden zoals MFA en offline back-ups. Bij grove nalatigheid kan de verzekeraar weigeren uit te keren.

“Factuurfraude herken ik meteen aan een vreemd e-mailadres.” Bij geavanceerde BEC komt het bericht uit het échte adres. Alleen verificatie via een tweede kanaal biedt zekerheid.

Veelgestelde vragen

Geldt de DORA-wetgeving rechtstreeks voor een kleine verzekeringsmakelaar?

Nee. Verzekeringstussenpersonen die kwalificeren als micro-, kleine of middelgrote onderneming (minder dan 250 FTE) zijn op basis van artikel 2, lid 3 van DORA rechtstreeks vrijgesteld. Via contractuele clausules van grote verzekeraars ontstaat er wel een indirecte verplichting om aan hun cybersecurity-baselines te voldoen.

Wat is het gevaar van API-koppelingen in Portima BRIO?

API-koppelingen zoals met Penbox of Paperbox werken met integratietokens die traditionele inlogcontroles omzeilen. Wie een geldig token bemachtigt, krijgt directe toegang tot gekoppelde klantgegevens, zonder wachtwoord of MFA. Ongebruikte tokens onmiddellijk intrekken en enkel gecertificeerde applicaties koppelen, beperkt dit risico.

Hoeveel subsidie kan een Vlaamse makelaar in 2026 krijgen voor cybersecurity-advies?

Sinds 1 februari 2026 vergoedt de kmo-portefeuille uitsluitend cybersecurity-advies, met 45% steun voor kleine ondernemingen en 35% voor middelgrote ondernemingen. Het jaarlijkse plafond bedraagt 7.500 euro, met een minimum projectbedrag van 500 euro. Werken met een door VLAIO geregistreerde dienstverlener is een voorwaarde.

Wanneer moet een verzekeringskantoor een datalek melden aan de GBA?

Een datalek moet binnen 72 uur aan de Gegevensbeschermingsautoriteit worden gemeld wanneer het een risico vormt voor de rechten en vrijheden van de betrokkenen. Gezien makelaars bijzondere categorieën van gegevens verwerken, zoals medische fiches, is dat risico vaak snel aanwezig.

Welke gegevens van een makelaar gelden als bijzondere categorieën onder de AVG?

Onder de artikelen 9 en 10 van de AVG vallen onder meer medische acceptatiefiches bij levens- en hospitalisatieverzekeringen en strafrechtelijke gegevens of politieverslagen in schadedossiers. Deze categorieën genieten extra bescherming, wat de beveiligingsplicht en de impact van een eventueel datalek verhoogt.

Wilt u weten waar uw kantoor vandaag staat? Een vrijblijvende Cyber Prevention Check brengt uw belangrijkste risico’s in kaart, van MFA en API-tokens tot uw incident response plan. Als door VLAIO geregistreerde dienstverlener kan Cyberplan een gesubsidieerde cybersecurity-audit begeleiden, zodat u tot 45% van de kosten recupereert. Boek een kennismaking en zet de eerste stap richting een aantoonbaar veilig kantoor.