Киберриски

Киберстрахование: когда один клик останавливает работу фирмы

В понедельник утром сотрудник открывает вложение. Во вторник в обед работа фирмы стоит: нет ни дела клиента, ни расчёта зарплаты, ни контроля сроков. Кибератаки давно бьют не только по концернам, и по налоговым и юридическим фирмам они бьют особенно сильно. Почему это так, где заканчивается страхование профессиональной ответственности и что киберстрахование реально даёт в критической ситуации.

Почему налоговые и юридические фирмы являются привлекательной целью

Тот, кто атакует налоговую фирму, атакует не одну компанию, а сотни одновременно. В системах средней фирмы собрано в одном месте то, что преступникам иначе пришлось бы кропотливо собирать по частям:

Данные по зарплате целых коллективов Годовая отчётность и балансы Налоговые номера и номера социального страхования Банковские реквизиты и платёжные операции Доверенности и доступы к порталам ведомств Конфиденциальная переписка с клиентами

К этому добавляется второй фактор, который отличает такие фирмы от любого другого предприятия: их бизнес построен на доверии. Профессиональная обязанность сохранять тайну (§ 57 Закона о налоговом консультировании Германии (StBerG), § 203 Уголовного кодекса Германии (StGB)) не является побочной темой, это ядро профессии. Поэтому утечка данных повреждает не ИТ, а саму основу бизнеса. Для ясности: никто не совершает преступления оттого, что становится жертвой атаки. § 203 StGB предполагает разглашение. Повреждается другое, а именно доверие, на котором держится поручение клиента.

Во что на самом деле обходится простой

При слове кибератака большинство думает о выкупе. На практике вымогательство редко оказывается самой дорогой частью. Дорого обходится то, что приходит потом: ИТ-криминалистика (форензика), восстановление, повторное построение систем, дополнительные расходы на замену ИТ, потеря дохода, уведомления, юридическое сопровождение, коммуникация вовне.

Для налоговой или юридической фирмы простой имеет особую остроту. Он бьёт не только по собственному бизнесу, но и по срокам клиентов. Расчёт зарплаты не ждёт. Сроки сдачи отчётности не сдвигаются оттого, что сервер зашифрован. Тот, кто работает на триста клиентов, в критической ситуации получает триста звонящих, и все хотят знать одно и то же: мои данные пропали, и когда всё снова заработает?

Первые 72 часа

В тот момент, когда об инциденте становится известно, начинают идти часы. Заданы они не договором страхования, а законодательством о защите данных.

ПОРЯДОК ДЕЙСТВИЙ ПОСЛЕ АТАКИ
ЧАС 0

Инцидент замечен

Отключить системы, ничего не удалять, оповестить внутреннюю ИТ-службу и страховщика. Следов, которые уничтожаются сейчас, позже не хватит при выяснении причины.

ЧАС С 1 ПО 24

Работу берёт на себя форензика

Что произошло, что утекло, что ещё чисто? Параллельно решается, кого и когда информировать.

ДО 72-ГО ЧАСА

Уведомление надзорного органа

Если инцидент предположительно ведёт к риску для затронутых лиц, ст. 33 Регламента ЕС о защите данных (GDPR) требует уведомить надзорный орган: незамедлительно и по возможности в течение 72 часов с момента, когда о нём стало известно, а не с момента выяснения обстоятельств. Кто уведомляет позже, тот обосновывает задержку. Недостающие сведения разрешается предоставить позднее.

ПАРАЛЛЕЛЬНО И ПОСЛЕ

Затронутые лица, восстановление, доверие

При предположительно высоком риске добавляется информирование затронутых лиц (ст. 34 GDPR), незамедлительно и не только после уведомления надзорного органа. Для налоговой или юридической фирмы это означает клиентов. К этому добавляются восстановление, правовые вопросы, коммуникация.

Кто читает этот порядок впервые уже в критической ситуации, теряет самые ценные часы на организацию. Именно здесь лежит практическая ценность киберстрахования: оно предоставляет специалистов, которые проходят этот путь привычно, и оно их оплачивает.

Ваше страхование профессиональной ответственности этого не покрывает

Каждая налоговая фирма имеет страхование профессиональной ответственности, § 67 StBerG этого требует. Отсюда возникает напрашивающаяся мысль: тема закрыта. Она ошибочна, и заблуждение обходится дорого.

По своей конструкции это страхование профессиональной ответственности за финансовый ущерб. Оно срабатывает, когда третье лицо предъявляет требования к фирме, обычно после ошибки в консультировании. На то, что атака творит внутри собственного дома, оно по рыночным условиям не распространяется. Какие модули содержит ваш конкретный свод условий, покажет взгляд в полис.

Это несёт страхование профессиональной ответственности

  • Требования третьих лиц из-за ошибок в профессиональной деятельности
  • Отражение необоснованных требований такого рода

Это оно не несёт

  • Восстановление собственных данных и систем
  • Потерю дохода, когда работа фирмы стоит
  • ИТ-форензику и выяснение причин
  • Уведомление надзорного органа и информирование клиентов
  • Кризисные коммуникации и репутационный ущерб
  • Компьютерное мошенничество и ситуации вымогательства

Оба договора не конкурируют между собой. Они закрывают два разных направления: одно защищает от требований извне, другое несёт ущерб внутри и отражает требования, которые возникают из утечки данных.

Что даёт киберстрахование

Защита стоит на двух опорах, и в зависимости от выбранного варианта она несёт одну из них или обе.

Собственный ущерб. Восстановление данных и программ, дополнительные расходы на ИТ и связь, ущерб от компьютерного мошенничества, повреждённое оборудование, в более объёмном варианте также потеря дохода за время простоя. Важно для практики: ошибки сотрудников при работе с техникой включены в покрытие. Случай, когда кто-то по неосторожности удаляет или кликает, является обычным, а не исключением.

Требования третьих лиц. Когда данные клиентов утекают или вирус незаметно передаётся дальше, быстро появляются чужие требования. Более объёмный вариант покрывает здесь не только финансовый ущерб, но и вред жизни и здоровью, а также ущерб имуществу, к этому добавляются договорные штрафы из соглашений о конфиденциальности. И он отражает необоснованные требования, что на практике стоит как минимум столько же, сколько выплата по обоснованным.

К этому добавляются сервисные услуги, которые в критической ситуации часто весят больше любой страховой суммы: помощь уже при обоснованном подозрении, круглосуточная горячая линия по страховым случаям, ИТ-эксперты на месте или через удалённый доступ, кризисный и репутационный менеджмент, юридическая поддержка в том числе превентивно. Если подозрение не подтверждается, в зависимости от тарифа всё равно оплачиваются до двух дневных ставок за проверку. Мысль за этим верная: никто не должен из страха перед расходами медлить со звонком.

Главная мысль

Ценность киберстрахования редко решается размером страховой суммы, она решается в первые 24 часа. Тот, кто может позвонить, вместо того чтобы искать, теряет на несколько дней меньше.

Короткий путь для налоговых и юридических фирм

Для налоговых консультантов, адвокатов, аудиторов и нотариусов существует упрощённый доступ. Причина предметная: профиль риска этих профессий известен и схож от фирмы к фирме. Отсюда в зависимости от тарифа следует ощутимо более короткий путь.

  • Вместо многостраничной анкеты о рисках достаточно нескольких вопросов о рисках.
  • Взнос зависит только от числа профессиональных специалистов, то есть сотрудников с профессиональной квалификацией. Наёмный офисный персонал при этом роли не играет.
  • Одна общая страховая сумма покрывает все модули вместо отдельных сумм по каждой области.
  • Только при более крупных организациях или более высоких страховых суммах путь идёт через подробную анкету.

Практически это означает: для большинства фирм инвентаризация является вопросом минут, а не дней. И начинается она с вопроса, который каждая фирма задаёт своим клиентам, только на этот раз по собственному делу: что произойдёт у нас, если в понедельник утром ничего больше не работает?

Для компаний: три пути внутрь

За пределами налоговых и юридических фирм размер определяет, как выглядит доступ и какой вариант подходит. Небольшие организации входят через облегчённый вариант, более крупные через более объёмный, с ущербом третьим лицам и потерей дохода.

01

До 1 млн € годового оборота

Прямое предложение без анкеты. Готово к заключению за несколько дней.

02

От 1 до 50 млн € годового оборота

Компактная анкета о рисках, которая попутно показывает, где компания находится в вопросах ИТ-безопасности.

03

От 50 млн € годового оборота

Структурированный процесс совместно с вашей ИТ-службой, на промышленном уровне.

Для отдельных отраслей с чётко очерченным риском, например ремесленных предприятий, торговли или гастрономии, до установленной границы оборота дополнительно существует упрощённый доступ без анкеты. Какой путь подходит, выясняется на первой встрече за несколько минут.

Профилактика: часть, которую большинство пропускает

Самые широкие ворота стоят не в серверной, а на рабочем столе. Поэтому страховую защиту можно расширить пакетом профилактики от специализированного партнёра:

Тренинги по безопасности для всей команды Симуляции фишинга с обучающим эффектом Проверки безопасности почты и данных Предупреждения об актуальных угрозах Настраиваемый план действий на случай инцидента

Решающий пункт стоит не в плане тренингов, а в договорных последствиях. В зависимости от пакета при первом страховом случае снижается собственное участие в убытке, до установленной границы вплоть до нуля. В зависимости от пакета страховщик дополнительно отказывается от расторжения договора после страхового случая и до установленной границы от возражения о грубой неосторожности. То есть именно в том случае, который реально происходит чаще всего: сотрудник кликнул.

Честно говоря

Киберстрахование не является щитом. Оно не предотвращает атаку, оно несёт последствия. И у него есть границы. Их нужно выкладывать на стол заранее, а не потом.

  • Террористические атаки на ИТ-системы и отказ инфраструктуры, например интернета или электроснабжения, не застрахованы.
  • К договору относятся две обязанности: операционные системы и программы, для которых производитель ещё поставляет обновления, и своевременная установка этих обновлений. К этому добавляется резервное копирование данных не реже одного раза в неделю, хранимое отдельно от оригиналов.

Кто сегодня эти условия не выполняет, тот из-за этого не остаётся за бортом. Заключить договор можно, страховая защита начинается, как только условия выполнены. На практике именно это часто оказывается настоящим выигрышем от разговора: порядок наводят до того, как что-то произошло, а не после. Остаточный риск остаётся в любом случае. Вопрос не в том, можно ли его исключить, а в том, кто его несёт.

Частые вопросы

Наша программа для работы с клиентами работает через вычислительный центр. Разве мы этим не защищены?

Вычислительный центр защищает данные, которые обрабатываются там. Он не защищает рабочие устройства в офисе, почтовые ящики, платёжные операции и работоспособность команды. Самый частый путь атаки идёт через письмо на рабочее место, а не через вычислительный центр. Ответственность за данные клиентов по законодательству о защите данных остаётся на фирме. У вычислительного центра есть собственные обязанности как у обработчика данных, но он не занимает место фирмы.

У нас есть страхование профессиональной ответственности. Разве его не достаточно?

Страхование профессиональной ответственности относится к страхованию ответственности: оно вступает в дело, когда третье лицо предъявляет требования к фирме, обычно после ошибки в консультировании. Оно не покрывает собственные расходы после атаки, то есть форензику, восстановление данных, дополнительные затраты, информирование затронутых лиц и кризисные коммуникации. Именно этот пробел закрывает киберстрахование, в зависимости от варианта вплоть до потери дохода за время простоя. Оба договора не конкурируют между собой, они дополняют друг друга.

Мы небольшая фирма. Разве мы вообще являемся целью?

Большинство вредоносных программ не выбирает себе жертв, они распространяются сплошным потоком. Достаётся тому, кто доступен. Небольшим организациям при этом часто приходится тяжелее, потому что нет резервов на случай простоя и нет собственного ИТ-отдела, который примет на себя критическую ситуацию. Поэтому доступ к защите для налоговых и юридических фирм намеренно сделан простым.

Сотрудник открыл вложение. Заплатит ли страховщик в таком случае вообще?

Да. Ошибки сотрудников при работе с техникой включены в покрытие, это обычный случай, а не исключение. При грубой неосторожности страховщик в принципе может сократить выплату. В зависимости от подключённого пакета профилактики он до установленной границы отказывается от этого возражения и дополнительно от расторжения договора после страхового случая. Точное оформление зависит от тарифа и пакета.

Что происходит, если мы только подозреваем атаку?

Уже при обоснованном подозрении подключается ИТ-подрядчик, который выясняет причину и масштаб. Если подозрение не подтверждается, в зависимости от тарифа всё равно оплачиваются до двух дневных ставок за эту проверку. Мысль за этим такая: никто не должен из страха перед расходами медлить и не брать трубку. Самая дорогая ошибка после атаки состоит в потерянном времени.

Включены ли в покрытие штрафы после нарушения защиты данных?

В зависимости от варианта и насколько это юридически допустимо, возмещение штрафов после нарушения защиты данных входит в покрытие. Является ли штраф в конкретном случае вообще страхуемым, зависит от правовых рамок и решается не одним лишь договором. В любом случае к защите относятся расходы на уведомление надзорного органа, информирование затронутых лиц и юридическое консультирование.


Читать дальше

Что сработает у вас, если в понедельник утром ничего больше не работает? На первой встрече мы проясняем, где заканчиваются ваши существующие договоры, что атака запустила бы в вашей структуре и какой путь подходит вашему размеру. Без обязательств, в Берлине на Жандарменмаркте или онлайн.

Записаться на первую встречу

Эти материалы служат общей информации и не заменяют индивидуальную консультацию. Услуги и условия принятия зависят от конкретного тарифа. Налоговое оформление происходит по согласованию с налоговым консультантом клиента.

Контакт

Вопросы по этой теме?

Коротко опишите вашу исходную ситуацию. Я отвечу с конкретным предложением времени встречи: лично в Берлине или онлайн. Общение возможно на русском, немецком или английском языке.

Обязательные поля отмечены *. Ваши данные используются исключительно для обработки вашего запроса.