Rozwój technologii w ostatnich latach bardzo mocno przyśpieszył, a w wyniku tego zjawiska wiele obszarów biznesu i działalności przedsiębiorstw (także tych małych i średnich) przenosi się do cyberprzestrzeni ułatwiając sobie działanie w zakresie zarządzania, utrzymywania danych czy korzystania z oprogramowania. Działając w cyberprzestrzeni (a nawet po prostu korzystając z Internetu) nawet w najmniejszy stopniu firmy spotykają zagrożenia, które mogą być o wiele bardziej kosztowne niż te znane ze świata realnego.
Najważniejsze z z nich związane jest przetwarzaniem danych, które może skutkować ujawnieniem tych danych wrażliwych, ich kradzieżą, utratą oraz dostępem do tych danych przez osoby nieuprawnione.
Źródłem tych zagrożeń mogą być osoby trzecie (np. hakerzy), ale również dostawcy, kontrahenci a nawet byli i obecni pracownicy którzy dzięki poprzez swoją nieuczciwość będą chcieli wykorzystać słabości naszej firmy. Ujawnienie danych może być wynikiem działań ceowych, ale również skutkiem niedbalstwa pracowników i niedostatecznego zabezpieczenia systemu informatycznego.
Konsekwencje wycieku danych mogą obejmować kwestie:
- Odszkodowawcze – odpowiedzialność cywilna względem osób, których dane wyciekły oraz odpowiedzialność administracyjna (np. postępowanie za naruszenie przepisów RODO),
- Ekonomiczne – konieczność poniesienia dodatkowych kosztów (obsługi incydentu, poinformowania poszkodowanych, wdrożenie nowych zabezpieczeń, odtworzenie danych),
- Reputacyjne – oznaczające utratę zaufania klientów i kontrahentów oraz konieczność pokrycia kosztów zarządzania marką i wizerunkiem firmy.
Na rynku dostępne jest ubezpieczenie Cyber które ma ułatwić ubezpieczonemu przedsiębiorcy sfinansowanie kosztów i strat zwany z powyższymi obszarami.
Zdarzenia, które obejmuje polisa Cyber
Przykładowe skutki zdarzeń cyber, które pokrywają polisy Cyber
- Kary administracyjne za naruszenie danych nakładane przez organ nadzoru ds. ochrony danych w Polsce Prezes Urzędu Ochrony Danych Osobowych (nawet do 20 mln EUR),
- Koszty porad prawnych i reprezentacji w postępowaniach administracyjnych prowadzonych przez Urząd Ochrony Danych Osobowych,
- Koszty powiadomienia osób, których dane wyciekły (czasami są to setki tysięcy osób),
- Koszty roszczeń z tytułu naruszenia prywatności (od osób, których dane wyciekły),
- Koszty roszczeń z tytułu ujawnienia tajemnicy handlowej,
- koszty związane z naprawą szkód (np. koszty informatyków śledczych, obsługi prawnej, odzyskania danych, żądanie okupu),
- Koszty ochrony dobrego imienia firmy (np. działania PR).
Zakres ubezpieczenia polisy Cyber
A. Odpowiedzialność za dane (np. dane wrażliwe osób fizycznych), w tym:- Roszczenia w związku z naruszeniem danych osobowych,
- Roszczenia w związku z naruszeniem informacji handlowej,
- Naruszenia przez Podwykonawcę obowiązków wynikających z umowy w zakresie przetwarzania Danych osobowych lub Informacji handlowej przekazanych przez Spółkę,
- Roszczenie ytułu działań, błędów, zaniechań lub zdarzeń po stronie Ubezpieczonego, w następstwie których doszło do wprowadzenia wirusa, ransomware’a, złośliwego oprogramowania, odmowie dostępu uprawnionej osobie do jej danych, uzyskania hasła, zniszczeni danych, utraty lub kradzieży majątku spółki, ujawnienia danych osób trzecich przez pracownika.
- Kary administracyjne (np. nałożone przez Prezesa Urzędu Ochrony Danych Osobowych),
- Postępowanie administracyjne (np. honoraria za usługi prawne).
- Koszty usług śledczych (honoraria specjalistów w zakresie informatyki śledczej),
- Ochrona reputacji Spółki i osób fizycznych,
- Zawiadomienie osób, których wyciek danych dotyczy,
- Odtworzenie danych, usunięcie złośliwego oprogramowania, przywrócenie lub wymiana oprogramowania.
Minimalne wymaganie aby zawrzeć polisę Cyber
Zawarcie polisy Cyber obramowane jest kilkoma założeniami minimalnymi, które musi spełnić ubezpieczony aby Zakład Ubezpieczeń zaoferował mu ochronę. Ubezpieczony musi korzystać na wszystkich stacjach roboczych z oprogramowania antywirusowego i firewall aktualizowanego co najmniej raz na kwartał. Raz na tydzień musi być tworzona kopia bezpieczeństwa danych. Przestrzega są procedury kontroli dostępu i korzystania z system i aktualizacja oprogramowania. Ubezpieczony musi posiadać dodatkowo pisemny Plan Ciągłości Działania. Dodatkowo wymagamy, żeby dane osobowe i poufne przechowywane na nośnikach i urządzeniach mobilnych wynoszonych poza siedzibę ubezpieczonego były szyfrowane „na poziomie dysku”.
Przykłady szkód Cyber w Polsce
- wyciek ponad 10 000 CV studentów jednego z uniwersytetów,
- wyciek danych klientów firmy diagnostycznej ALAB,
- wyciek emaili klientów banku poprzez umieszczenie wielu odbiorców w polu CC (DW) zamiast w BCC (UDW),
- kampanie malware atakujące firmy z różnych branż,
- wycieki danych klientów instytucji finansowych. Hakerzy sprzedawali dane klientów po 3 zł za rekord,
- kradzież danych przez pracowników call center i firmy telekomunikacyjnej.


