Cyber due diligence en W&I-verzekeringen: een krachtige combinatie bij fusies & overnames

July 30, 2025 5 minuten

Cyber due diligence en W&I-verzekeringen: een krachtige combinatie bij fusies & overnames

city lights

De combinatie van cyber due diligence en warranty & indemnity (W&I)-verzekeringen is een krachtig instrument om al voorafgaand aan een overname te weten welke cyberrisico’s er binnen het over te nemen bedrijf spelen en daar qua verzekeringsdekking op in te spelen.

In het kort
  1. Cyber due diligence helpt kopers om cyberrisico’s zoals datalekken en aanvallen vroegtijdig te herkennen en te kwantificeren. In een wereld waarin technologie centraal staat, is dit cruciaal voor goed geïnformeerde beslissingen bij fusies en overnames.
  2. W&I-verzekeringen beschermen kopers tegen financiële schade door onjuiste garanties en geven verkopers een ‘clean exit’. Ze versnellen het M&A-proces en beperken juridische risico’s na de overname.
  3. Door cyber due diligence te combineren met W&I-verzekeringen worden cyberrisico’s beter afgedekt. Dit vergroot het vertrouwen van verzekeraars, biedt bredere dekking en vormt een vangnet voor onverwachte digitale kwetsbaarheden.

Waarom elk bedrijf vandaag de dag een 'techbedrijf' is

Tegenwoordig draait het allemaal om data. Bijna alle bedrijven zijn afhankelijk geworden van technologie; ze regelen hun betalingsverkeer online, verzamelen klantinformatie via het web, slaan gegevens op in de cloud en ook hun communicatie, marketing en sales vindt grotendeels online plaats. Technologie is veel meer geworden dan een hulpmiddel; het vormt de kern van hoe bedrijven functioneren en groeien. Technologie heeft dan ook een grote impact op de waarde van een bedrijf en de risico's die aan een overname verbonden zijn. Want waar vroeger de meeste waarde zat in fysieke assets, zoals gebouwen en voorraden, zit de meeste waarde nu in immateriële assets zoals (klant)data, intellectueel eigendom (IP), software en online platforms.

De afhankelijkheid van technologie brengt aanzienlijke risico's met zich mee, zoals datalekken, cyberaanvallen en IT-storingen. Voor investeerders en kopers die betrokken zijn bij fusies en overnames (met name aan de 'koopzijde'), is het van cruciaal belang om deze risico's vanaf het begin te begrijpen, aangezien ze een directe invloed kunnen hebben op de waarde van het over te nemen bedrijf en de levensvatbaarheid van een deal. Dit is waar cyber due diligence in beeld komt.

Een W&I-verzekering dekt niet automatisch alle cyberrisico’s

Wat is cyber due diligence?

Grondige cyber due diligence kan verborgen risico's aan het licht brengen die anders over het hoofd zouden worden gezien. Een bedrijf dat onlangs het slachtoffer is geworden van een ransomware-aanval kan bijvoorbeeld een aansprakelijkheidsrisico lopen. Ook kan blijken dat de IT-infrastructuur niet schaalbaar of toekomstbestendig is, wat aanzienlijke kosten met zich meebrengt voor de koper..

Met een cyber due diligence worden de cyberrisico’s proactief beoordeeld en gekwantificeerd. Cyber due diligence kan het volgende omvatten:

  • Programma- en systeemtolerantie: Beoordeling van de externe en interne IT-infrastructuur van het over te nemen bedrijf, inclusief netwerken, servers en eindpunten. Identificatie van zwakke punten of verouderde systemen die kwaadwillenden kunnen misbruiken.
  • Gegevensbescherming en privacy naleving: Onderzoek hoe het over te nemen bedrijf omgaat met gevoelige gegevens, waaronder klant- en financiële informatie. Tegelijkertijd wordt de naleving van relevante regelgeving onderzocht, zoals GDPR, DORA en NIS2. Hiermee wordt het risico op een inbreuk op regelgeving beperkt.
  • Beveiligingsbeleid en -procedures: Onderzoeken van het beveiligingsbeleid en de procedures van het over te nemen bedrijf op het gebied van cyber, inclusief incidentresponsplannen, trainingsprogramma's voor werknemers en protocollen voor toegangscontrole.
  • Relaties met derden: Beoordeling van relaties met externe leveranciers en serviceproviders, aangezien deze extra beveiligingsproblemen kunnen opleveren.
  • Cyberverzekeringsdekking:Bepalen of het over te nemen bedrijf een cyberverzekering nodig heeft en of deze in overeenstemming is met de uitgevoerde kwantificering van het financiële risico.

De rol van W&I-verzekeringen bij M&A

Een W&I-verzekering biedt bescherming aan de koper. De W&I-verzekering biedt namelijk dekking voor schade van de koper door een inbreuk op de garanties die door de verkoper zijn gegeven in de koopovereenkomst.

Een W&I-verzekering biedt een aantal voordelen:

  1. Voor de koper: Bescherming tegen financiële schade als een garantie onjuist blijkt te zijn. Bijvoorbeeld als er anders dan gegarandeerd wél cyberaanvallen zijn geweest of de IT-structuur in een veel slechtere staat is dan door de verkoper gegarandeerd.
  2. Voor de verkoper: De aansprakelijkheid van de verkoper onder de koopovereenkomst wordt beperkt tot EUR 1, waardoor een ''clean exit'' wordt bereikt.
  3. Procesoptimalisatie: Het gebruik van een W&I-verzekering kan helpen om de onderhandelingen soepeler te laten verlopen, omdat beide partijen minder risico lopen.

Cyberrisico en W&I-verzekering

Van oudsher werden cyberrisico's vaak uitgesloten onder W&I-verzekeringen, omdat het zich materialiseren van cyberrisico’s een grote impact kan hebben op de operationele continuïteit en reputatie van een bedrijf. Denk aan een groot datalek en de aansprakelijkheden en boetes die daaruit kunnen voortvloeien. Het is belangrijk om te weten dat een W&I-verzekering niet altijd automatisch alle cyberrisico's dekt. Er kan een grondige cyber due diligence nodig zijn om dergelijke risico's onder de W&I-verzekering te kunnen dekken.

De combinatie

De combinatie van cyber due diligence en W&I-verzekeringen is een krachtig instrument om al voor een overname te weten welke cyberrisico’s er binnen het over te nemen bedrijf spelen en daar qua verzekeringsdekking op in te spelen. Het is daarvoor belangrijk dat in een vroeg stadium een cyber due diligence wordt gedaan.  Dan is zo vroeg mogelijk bekend welke cyberrisico’s er spelen en hoe materieel deze zijn. Deze bekendheid kan dan worden gebruikt in de onderhandelingen met de verkoper; bijvoorbeeld door een koopprijsaanpassing of door bredere garanties te vragen. Ook kan dan alvast worden bedacht welke aanpassingen aan de systemen van het over te nemen bedrijf nodig zijn om gesignaleerde cyberrisico’s na de overname te beperken. Een cyberverzekering kan dan gewenst zijn.

Als er voor de overname al een cyberverzekering was, kunnen W&I-verzekeraars soms – als zij anders dekking zouden uitsluiten – gelet op de cyberverzekering wél cyberrisico’s dekken; soms volledig en soms biedt de W&I-verzekering (excedent)dekking als de limiet van de cyberverzekering onvoldoende blijkt. De W&I-verzekering biedt dan vaak dekking als na de overname blijkt dat zich voor de overname onverwacht toch een cyberrisico heeft gematerialiseerd (zoals een hack); de schade van de koper is dan gedekt.

fusies en overnames

Oplossing

Mergers & Acquisitions

Aon is georganiseerd als één internationaal en geïntegreerd M&A-team met zowel W&I- als cyberexperts in één team: zo zetten we de puntjes op de i en bieden we de beste inzichten, bescherming en dekking voor u. 

ballon