Cyberforsikring er blevet almindeligt for danske SMB-virksomheder. Det er en fornuftig del af risikostyringen, men den er ikke en erstatning for sikkerhed — og det er blevet meget tydeligere de senere år.
Forsikringsselskaberne har haft store udbetalinger og har derfor strammet både krav og vilkår. I dag er en police typisk betinget af, at bestemte foranstaltninger er på plads.
De krav der oftest optræder
Vilkårene varierer mellem selskaber, men følgende er de mest almindelige:
- MFA på alle konti med fjernadgang — herunder mail, VPN og administrative konti. Dette er det mest udbredte krav, og det mest almindelige afslagsgrundlag.
- Backup, der er adskilt fra netværket og som er testet.
- Opdaterede systemer, herunder at kritiske sikkerhedsopdateringer installeres inden for et bestemt antal dage.
- Ingen systemer uden support — altså ingen Windows-versioner eller servere, der ikke længere modtager sikkerhedsopdateringer, i drift på netværket.
- Sikkerhedssoftware på alle enheder, typisk med krav om moderne løsning frem for klassisk antivirus.
- Adskilte administratorkonti.
- Medarbejdertræning i at genkende phishing.
- Beredskabsplan.
Det vigtigste: erklæringen er bindende
Når I tegner forsikringen, udfylder I et spørgeskema. De svar er en del af aftalegrundlaget.
Svarer I ja til, at MFA er slået til på alle konti, og det viser sig, at en enkelt konto var undtaget — netop den konto, angrebet kom ind ad — kan dækningen bortfalde.
Derfor er det væsentligt, at spørgeskemaet udfyldes af nogen, der faktisk ved, hvordan opsætningen ser ud. Ikke af den, der har tid, og ikke ud fra, hvad man tror er på plads.
Vores anbefaling: få jeres IT-leverandør til at bekræfte svarene skriftligt, inden I underskriver. Det tager en halv time og fjerner den værste risiko. Særligt spørgsmålet om gamle godkendelsesprotokoller er værd at få bekræftet — de kan i praksis omgå MFA, og så er svaret ja reelt forkert.
Meld ændringer ind
Forholdene ændrer sig. Bliver en gammel server sat i drift igen, bliver MFA slået fra for en integration, eller udløber supporten på et system, kan det påvirke dækningen.
Læs vilkårene for, hvornår I har pligt til at oplyse om ændringer — og sæt det på listen af ting, der gennemgås en gang om året.
Hvad en police typisk dækker
- Krisehjælp og teknisk bistand til at håndtere hændelsen — ofte den mest værdifulde del.
- Genoprettelse af data og systemer.
- Driftstab i en periode efter hændelsen.
- Juridisk rådgivning, herunder ved anmeldelse til Datatilsynet.
- Kommunikationsrådgivning.
- Ansvar over for tredjemand, hvis andres data er kompromitteret.
- I nogle policer også udgifter ved svindel og bedrageri — men ofte som et særligt tilvalg.
Hvad der typisk ikke dækkes
- Opgradering af systemer, I burde have opgraderet i forvejen. Forsikringen betaler for at komme tilbage til udgangspunktet, ikke for at blive bedre.
- Tab som følge af manglende opfyldelse af policens egne krav.
- Bøder, i det omfang de ikke lovligt kan forsikres.
- Tab af omdømme og fremtidig omsætning.
- Fejl, som var kendt inden tegningen.
Spørgsmål I bør stille, inden I skriver under
- Hvad er selvrisikoen — både i kroner og i timer, før driftstabsdækningen begynder?
- Er der en karensperiode ved driftstab, og hvor lang?
- Skal vi bruge selskabets eget beredskab, eller må vi bruge vores egen IT-leverandør?
- Er svindel og bedrageri — direktørsvindel og fakturasvindel — dækket, eller er det et tilvalg?
- Dækkes hændelser hos vores leverandører, hvis det er dem der rammes?
- Hvad er de præcise sikkerhedskrav, og hvordan dokumenterer vi dem?
Det tredje punkt har stor praktisk betydning. Skal selskabets beredskab bruges, kan det betyde, at ukendte teknikere skal sættes ind i jeres opsætning midt i en krise — mens jeres egen leverandør, der kender systemerne, står på sidelinjen. Afklar det på forhånd, og få gerne jeres egen leverandør godkendt.
Sæt policenummeret på beredskabsplanen
Det lyder banalt, men det er en tilbagevendende erfaring: policenummeret og telefonnummeret til anmeldelse ligger i en mail eller i et system, der er utilgængeligt netop den dag.
Skriv dem på den ene side, der udgør beredskabsplanen, og print den. Det tager to minutter og kan spare flere timer på det dårligste tidspunkt.
Forsikring er det sidste led, ikke det første
En forsikring dækker konsekvensen. Den reducerer ikke sandsynligheden.
Har I begrænsede midler, giver MFA, backup og patching mere risikoreduktion pr. krone end en police — og de er samtidig forudsætningen for at kunne tegne den. Det er derfor sjældent et valg mellem sikkerhed og forsikring; sikkerheden kommer først, uanset hvad.
Netdk leverer dokumentationen
Vi kan bekræfte og dokumentere de tekniske krav, forsikringen stiller: MFA-dækning inklusive servicekonti og gamle protokoller, patchingstatus, backup og testet gendannelse, sikkerhedsovervågning på alle enheder, og hvilke systemer der eventuelt er uden support.
Vi arbejder med virksomheder i Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder.
Næste skridt
Skal I tegne eller fornye en cyberforsikring? Ring på 70 23 57 70, så gennemgår vi spørgeskemaet sammen, inden I svarer.