Cyberubezpieczenie · transfer ryzyka
Cyberubezpieczenie to nie zastępstwo dla bezpieczeństwa. To ostatnia warstwa ochrony finansowej.
Gdy zawiodą procedury, zabezpieczenia techniczne, ludzie albo kopie zapasowe, część konsekwencji incydentu może zostać przeniesiona na ubezpieczyciela — oczywiście w zakresie wynikającym z konkretnej polisy.
Skąd bierze się ryzyko
Cyberincydent może zacząć się od technologii albo od zwykłego błędu człowieka.
01
Atak i złośliwe oprogramowanie
- atak hakerski,
- uruchomienie złośliwego oprogramowania,
- ransomware i szyfrowanie danych,
- nieautoryzowany dostęp do systemów.
02
Oszustwo i kradzież dostępu
- fałszywa strona internetowa,
- kradzież haseł lub tożsamości,
- phishing i przejęcie konta,
- przekierowanie płatności na niewłaściwy rachunek.
03
Błąd ludzki
- wysłanie danych niewłaściwej osobie,
- otwarcie niebezpiecznego załącznika,
- błędna konfiguracja,
- nieprawidłowe działanie podczas incydentu.
Konsekwencje dla firmy
Problemem nie jest sam atak. Problemem jest to, co wydarzy się później.
Dane i informacje
- wyciek danych,
- kradzież informacji,
- utrata dostępu do danych,
- naruszenie poufności.
Operacje
- wyłączenie usług,
- przestój produkcji,
- niedostępność systemów księgowych,
- utrata możliwości prowadzenia biznesu.
Finanse i odpowiedzialność
- straty finansowe,
- koszty odtworzenia działania,
- odszkodowania i ugody,
- koszty obsługi prawnej, technicznej i komunikacyjnej.
Zarządzanie ryzykiem
Z ryzykiem można zrobić trzy rzeczy.
1
Zmniejszyć prawdopodobieństwo
Zabezpieczenia techniczne, procedury, szkolenia i właściwe zarządzanie dostępem utrudniają skuteczny atak lub ograniczają możliwość błędu.
2
Zmniejszyć konsekwencje
Kopie zapasowe, segmentacja, plany reagowania i ciągłość działania pomagają ograniczyć skutki incydentu.
3
Przenieść część ryzyka
Cyberubezpieczenie może być jednym z narzędzi transferu części ryzyka finansowego na ubezpieczyciela.
Nie pytanie „czy kiedyś wydarzy się incydent?”, ale „czy organizacja będzie gotowa ograniczyć jego skutki?”.
Ocena ryzyka
Ubezpieczyciel patrzy na bezpieczeństwo podobnie jak zespół IT i security.
Środki techniczne
- firewalle i ochrona sieci,
- ochrona endpointów,
- monitoring i wykrywanie incydentów,
- kopie zapasowe i odtwarzanie.
Organizacja i procedury
- polityki bezpieczeństwa informacji,
- zarządzanie dostępami,
- reagowanie na incydenty,
- zasady ochrony danych i systemów.
Ludzie
- szkolenia użytkowników,
- świadomość zagrożeń,
- procedury zgłaszania,
- odpowiedzialność za krytyczne działania.
Co trzeba opisać
Do oceny ryzyka potrzebny jest obraz firmy, a nie tylko lista zabezpieczeń.
01
Działalność
Zakres biznesu, przychody, zależność od systemów informatycznych i wpływ ich niedostępności na działalność.
02
Systemy krytyczne
Które systemy są kluczowe, ile przestoju organizacja może zaakceptować i od czego zależy ich działanie.
03
Dostawcy i outsourcing
Zakres usług zewnętrznych, dostawcy IT, hosting, chmura i inne zależności technologiczne.
04
Dane
Rodzaj i skala przetwarzanych danych, sposób ich ochrony oraz organizacyjne zasady związane z ochroną danych.
Kwestionariusz cyberubezpieczenia
Sam formularz ubezpieczeniowy może być dobrą checklistą bezpieczeństwa.
Pytania zadawane przez ubezpieczyciela pokazują, które elementy organizacji wpływają na ocenę ryzyka. Warto je potraktować nie tylko jako formalność przed zakupem polisy, ale również jako punkt wyjścia do rozmowy z IT, security, zarządem i osobami odpowiedzialnymi za dane.
Przykładowe pytania
- Czy firma prowadzi regularne szkolenia użytkowników z bezpieczeństwa?
- Czy system informatyczny jest podzielony na obszary o różnym poziomie krytyczności?
- Czy istnieją aktualne kopie zapasowe i czy sprawdzane jest ich odtwarzanie?
- Czy organizacja ma procedurę reagowania na incydent?
- Czy dostęp administracyjny jest oddzielony od zwykłej pracy użytkownika?
Ważne
Polisa nie naprawi zaniedbań bezpieczeństwa.
Zakres ochrony, wyłączenia odpowiedzialności, wymagane zabezpieczenia i sposób likwidacji szkody różnią się pomiędzy ubezpieczycielami. Dlatego przed zakupem warto dokładnie przeanalizować warunki, wymagania i rzeczywiste potrzeby organizacji.
Najlepsza polisa nie zastępuje backupu, MFA, segmentacji, reagowania na incydenty ani świadomych pracowników.
Potrzebujesz uporządkować temat cyberubezpieczenia albo przygotować organizację do rozmowy z ubezpieczycielem?
Możemy przejść przez kwestionariusz, wskazać obszary wymagające doprecyzowania i połączyć wymagania polisy z rzeczywistymi działaniami bezpieczeństwa w organizacji.