Visi straipsniai

Kibernetinių rizikų draudimas įmonėms

Kibernetinių rizikų draudimas įmonėms

Vienas darbuotojo paspaudimas ant tariamai pažįstamo el. laiško priedo gali sustabdyti sąskaitų išrašymą, užrakinti klientų duomenis ar atverti kelią neteisėtiems mokėjimams. Kibernetinių rizikų draudimas įmonėms skirtas ne tik technologijų bendrovėms. Jis aktualus kiekvienam verslui, kuris naudojasi el. paštu, saugo klientų ar darbuotojų duomenis, priima atsiskaitymus internetu arba nuo IT sistemų priklauso kasdienėje veikloje.

Kibernetinis incidentas retai apsiriboja vien kompiuterio sutvarkymu. Dažniausiai tenka samdyti IT specialistus, atkurti duomenis, informuoti klientus, aiškintis incidento priežastis ir tuo pat metu spręsti, kaip tęsti veiklą. Draudimas gali tapti finansine atrama tada, kai svarbiausia greitai atkurti kontrolę ir sumažinti nuostolius.

Ką apima kibernetinių rizikų draudimas įmonėms

Draudimo apsaugos turinys visuomet priklauso nuo sutarties, įmonės veiklos ir pasirinktų limitų. Tačiau gerai sudarytas kibernetinių rizikų draudimas įmonėms paprastai apima ne vien techninę žalą, bet ir platesnes incidento pasekmes.

Pirmiausia vertinamos išlaidos, reikalingos incidentui suvaldyti. Tai gali būti IT ekspertų darbas, skaitmeninių įrodymų analizė, užkrėstų sistemų atkūrimas, duomenų atstatymas iš atsarginių kopijų bei skubi komunikacija su klientais ar partneriais. Kai kuriais atvejais aktualios ir teisinės konsultacijos, susijusios su pareiga pranešti apie asmens duomenų saugumo pažeidimą.

Svarbi dalis yra veiklos sutrikimo nuostoliai. Jei dėl kibernetinės atakos neveikia e. parduotuvė, gamybos valdymo sistema, klientų aptarnavimo platforma ar apskaitos programa, įmonė gali netekti pajamų. Draudimo sutartyje verta aiškiai įvertinti, kiek laiko įmonė galėtų veikti ribotai ir kokių realių finansinių pasekmių tai sukeltų.

Apsauga taip pat gali apimti civilinę atsakomybę tretiesiems asmenims. Pavyzdžiui, klientas ar partneris gali patirti žalą dėl nutekintų duomenų, sutrikusios paslaugos ar neįvykdyto sutartinio įsipareigojimo. Tokiose situacijose reikšmingos ne tik galimos kompensacijos, bet ir teisinės gynybos išlaidos.

Kai kurie draudimo sprendimai numato pagalbą šantažo programų atvejais. Nusikaltėliai gali užšifruoti informaciją ir reikalauti išpirkos arba grasinti paviešinti duomenis. Vis dėlto išpirkos klausimas yra itin jautrus: jo sprendimas priklauso nuo konkrečių sutarties sąlygų, teisinių reikalavimų ir sankcijų rizikos. Draudimas neturėtų būti suprantamas kaip paskata mokėti nusikaltėliams - jo vertė pirmiausia yra prieiga prie specialistų ir galimybė operatyviai valdyti krizę.

Kurios įmonės riziką dažniausiai įvertina per vėlai

Mažos ir vidutinės įmonės kartais mano, kad programišiai taikosi tik į bankus ar dideles tarptautines bendroves. Praktika rodo ką kita. Užpuolikams dažnai pakanka automatizuotai surasti silpnesnį slaptažodį, neatnaujintą sistemą ar darbuotoją, kuris skubėdamas patvirtins suklastotą mokėjimo prašymą.

Ypač pažeidžiamos įmonės, kurios tvarko didesnį klientų kontaktų, mokėjimų ar sveikatos duomenų kiekį. Tai gali būti prekybos, logistikos, gydymo, apskaitos, švietimo, nekilnojamojo turto, gamybos ir profesionalių paslaugų įmonės. Tačiau rizika aktuali ir nedidelei komandai, kuri visas sutartis, sąskaitas bei bendravimą su klientais laiko debesijos paskyrose.

Vienas dažnų scenarijų - suklastotas vadovo ar tiekėjo laiškas. Finansų darbuotojas gauna prašymą pakeisti banko sąskaitą arba skubiai atlikti mokėjimą. Jei lėšos pervedamos nusikaltėliams, nuostoliai gali būti dideli, o jų atlyginimas priklausys nuo to, ar sutartyje numatyta socialinės inžinerijos ir elektroninio sukčiavimo apsauga. Šios rizikos negalima automatiškai tapatinti su duomenų nutekėjimu - ją reikia aptarti atskirai.

Ne kiekvienas IT sutrikimas bus draudiminis įvykis

Draudimo sąlygos turi ribas, todėl sprendimą verta rinktis ne pagal mažiausią kainą. Įprastai draudimas nekompensuoja iš anksto žinotų saugumo spragų, tyčinių veiksmų, baudos, kuri negali būti draudžiama pagal teisės aktus, ar įprastų sistemų priežiūros išlaidų. Jei įmonė neturi elementarių apsaugos priemonių, draudikas gali nustatyti papildomas sąlygas arba tam tikrais atvejais riboti išmoką.

Svarbu atskirti kibernetinį incidentą nuo paprasto techninio gedimo. Serveris gali nustoti veikti dėl elektros tiekimo sutrikimo, įrangos gedimo ar netinkamai atlikto atnaujinimo. Tokias situacijas kartais dengia kitos draudimo rūšys arba jos apskritai lieka įmonės veiklos rizika. Būtent todėl prieš sudarant sutartį verta peržiūrėti turimą turto, veiklos pertraukimo ir civilinės atsakomybės apsaugą, kad neliktų nei dubliavimo, nei pavojingų spragų.

Kaip parinkti apsaugą pagal realią įmonės veiklą

Pradėti reikėtų ne nuo draudimo sumos, o nuo klausimo: kas nutiktų, jei rytoj nepasiektume svarbiausių sistemų? Vienai įmonei didžiausią žalą sukeltų sustojusi gamyba, kitai - nutekinti klientų duomenys, trečiai - apgaule atliktas mokėjimas. Atsakymas padeda nustatyti, kurioms rizikoms būtina didžiausia apsauga.

Vertinant pasiūlymus verta aptarti bent šiuos penkis dalykus:

  • kokie duomenys ir sistemos įmonei yra kritiniai;
  • kiek pajamų įmonė prarastų per vieną veiklos sutrikimo dieną;
  • ar draudžiami sukčiavimo el. paštu ir neteisėtų mokėjimų atvejai;
  • kokios ekspertų, teisinės pagalbos ir klientų informavimo išlaidos kompensuojamos;
  • kokia yra išskaita, draudimo suma ir veiklos sutrikimo laukimo laikotarpis.

Draudimo suma turi atitikti ne tik įmonės turimų duomenų kiekį, bet ir galimą prastovos kainą. Nedideliam paslaugų verslui kelių dienų veiklos pertrauka gali kainuoti daugiau nei pati techninė įrangos žala. Kita vertus, pernelyg plati apsauga su dideliais limitais ne visuomet bus racionali įmonei, kuri netvarko jautrių duomenų ir gali greitai dirbti alternatyviu būdu.

Nepriklausomas brokeris gali padėti palyginti skirtingų draudikų sąlygas, nes pasiūlymų skirtumai dažnai slypi ne antraštėje, o apibrėžimuose, išimtyse ir papildomose apsaugose. „Efektyvus sprendimas“ vertina įmonės riziką, lygina rinkos pasiūlymus ir padeda pasirinkti apsaugą, kuri būtų naudinga ne tik sutarties pasirašymo dieną, bet ir kilus žalai.

Ką daryti įvykus kibernetiniam incidentui

Pirmos valandos po incidento turi didelę reikšmę. Skubotas sistemų išjungimas ar savarankiškas duomenų trynimas gali apsunkinti priežasties nustatymą ir atkūrimą. Jei kyla įtarimas dėl įsilaužimo, verta nedelsiant izoliuoti paveiktus įrenginius nuo tinklo, bet neištrinti galimų įrodymų, pakeisti pažeistų paskyrų prieigas ir kreiptis į IT saugumo specialistus.

Apie įvykį reikia kuo greičiau pranešti draudikui ar brokeriui pagal sutartyje numatytą tvarką. Ankstyvas pranešimas leidžia greičiau pasitelkti sutartyje numatytus ekspertus ir suderinti būtinus veiksmus. Taip pat svarbu fiksuoti, kada incidentas pastebėtas, kurios sistemos paveiktos, kokie veiksmai atlikti ir kokios išlaidos patirtos.

Jeigu incidentas susijęs su asmens duomenimis, gali atsirasti pareigų pagal duomenų apsaugos reikalavimus. Čia svarbus ne spėjimas, o faktų nustatymas: kokie duomenys paveikti, kam kilo rizika ir ar būtina informuoti priežiūros instituciją bei duomenų subjektus. Draudimo apsauga gali padėti padengti konsultacijų išlaidas, tačiau atsakomybės už tinkamą veiksmų organizavimą ji nepanaikina.

Draudimas veikia geriausiai kartu su prevencija

Polisas nėra pakaitalas atsarginėms kopijoms, dviejų veiksnių autentifikavimui ar darbuotojų mokymams. Draudikai pagrįstai tikisi, kad įmonė rūpinsis baziniu saugumu: reguliariai atnaujins sistemas, ribos prieigas, saugos kopijas atskirai ir tikrins mokėjimo rekvizitų pakeitimus kitu ryšio kanalu.

Tačiau net ir tvarkinga įmonė negali pažadėti, kad incidento niekada nebus. Kibernetinių rizikų draudimas suteikia galimybę krizės metu priimti sprendimus pagal tai, ko reikia verslo tęstinumui, o ne vien pagal tuo metu turimą pinigų rezervą. Ramybę kuria ne pažadas, kad nieko nenutiks, bet aiškus planas, kas bus daroma, jei nutiks.