Ubezpieczenie cyber
Ochrona przed stratami wskutek incydentów cybernetycznych, takich jak naruszenie danych, ataki hakerskie i ransomware, obejmująca koszty reakcji i odpowiedzialność wobec poszkodowanych.
Definicja
Ubezpieczenie cyber obejmuje skutki finansowe incydentów cybernetycznych, zwykle w tym koszty reakcji na naruszenie danych, przerwy w działaniu systemów, odpowiedzialność wobec poszkodowanych stron, a niekiedy także koszty okupu i odtworzenia danych. W polskim prawie jest to ubezpieczenie majątkowe lub odpowiedzialności cywilnej w rozumieniu art. 805 i art. 822 KC, a jego zakres wyznaczają ogólne warunki ubezpieczenia. Znaczenie tego ubezpieczenia rośnie wraz z obowiązkami z RODO i umownymi zobowiązaniami dotyczącymi bezpieczeństwa danych: art. 32 RODO wymaga odpowiednich środków technicznych i organizacyjnych, art. 33 nakazuje zgłoszenie naruszenia organowi nadzorczemu w ciągu 72 godzin, a art. 82 daje osobom, których dane dotyczą, prawo do odszkodowania. Polisy często wymagają od ubezpieczonego utrzymywania podstawowych kontroli bezpieczeństwa i niezwłocznego zgłaszania incydentów.
Przykład
Ubezpieczyciel cyber dostawcy SaaS pokrywa koszty analizy kryminalistycznej, zgłoszenia naruszenia i obsługi prawnej po ataku ransomware, w którym ujawniono dane klientów.
Dlaczego to ryzyko biznesowe
Incydenty cybernetyczne mogą jednocześnie generować koszty w kilku kategoriach: kary organów nadzoru, roszczenia klientów, przerwy w działaniu, dochodzenie kryminalistyczne i utratę reputacji. Polisa, która wyłącza którąś z tych kategorii, może pozostawić znaczącą lukę. Firmy, które przyjmują w umowach zobowiązania dotyczące bezpieczeństwa danych, nie utrzymując wystarczającego ubezpieczenia cyber, ryzykują podwójną ekspozycję: odpowiedzialność umowną i nieubezpieczone koszty reakcji na incydent.
Jak tym zarządzać
- Zbierz swoje zobowiązania dotyczące bezpieczeństwa danych z każdej umowy i sprawdź, czy polisa cyber obejmuje każde z nich, w tym koszty zgłoszenia i ryzyko nadzorcze, w zakresie, w jakim są ubezpieczalne.
- Utrzymuj minimalne kontrole bezpieczeństwa wymagane przez ubezpieczyciela, na przykład uwierzytelnianie wieloskładnikowe i harmonogram aktualizacji, ponieważ ich zaniechanie może uchylić ochronę.
- Testuj plan reakcji na incydenty co roku i potwierdź, że jest zgodny z terminami zgłoszenia wymaganymi zarówno przez RODO, jak i polisę cyber.
- Uważnie przejrzyj wyłączenia w polisie: wiele polis cyber wyłącza straty wynikające z wcześniej znanych podatności albo z działań własnych pracowników.
Podstawy prawne
Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.
Najczęściej zadawane pytania
Najczęstsze pytania o ten termin.