arrow_backYn ôl i'r nodiadau maes
BLUE TEAM Cyhoeddwyd 4 Aug 2026

A yw Yswiriant Cyber Yn Wirioneddol Ei Angen ar Fusnes Bach y Deyrnas Unedig?

Yr hyn y mae yswirwyr cyber y Deyrnas Unedig yn ei ddymuno mewn gwirionedd cyn iddynt orchuddio'ch busnes bach, a beth sy'n digwydd os ydych yn ei anwybyddu.

Nid yw yswiriant cyber yn gyfreithiol ofynnol yn y Deyrnas Unedig y ffordd y mae yswiriant atebolrwydd cyflogwyr, ond mae yswirwyr bellach yn gofyn digon o gwestiynau diogelwch yn y blaen fel bod cael polisi o gwbl yn eich gorfodi i drwsio bylchau y gallech fod wedi eu anwybyddu fel arall. Os ydych yn fusnes bach yn trin data taliad cwsmer, cofnodion personol, neu unrhyw beth a orchuddir gan GDPR y Deyrnas Unedig, mae sgipo gorchuddiaeth cyber yn gambl y mae'r rhan fwyaf o berchnogion yn difaru ar ôl eu digwyddiad cyntaf.

Yr hyn y mae yswirwyr yn ei wirio cyn iddynt roi dyfynbris i chi

Gofynnwch am ddyfynbris cyber a byddwch yn llenwi ffurflen gynigion sy'n darllen fel archwiliad bach. Mae cwestiynau safonol gan yswirwyr y Deyrnas Unedig (Hiscox, AXA, ac is-ysgrifenwyr cyber-benodol yn syndicadau Lloyd's i gyd yn dilyn patrwm tebyg) yn cwmpasu:

  • Dilysu amlffactoraidd ar e-bost ac mynediad o bell (RDP yn arbennig — mae yswirwyr yn trin RDP agored heb MFA fel agos at ddecliniad awtomatig)
  • Oes gennych gopïau wrth gefn all-lein neu anghydnewid-ynol, a pha mor aml ydych yn profi eu hadfer
  • Gwarchod terfynbwynt ar draws holl ddyfeisiau'r cwmni, nid dim ond gweinyddion
  • Llinellau amser rheoli cloddiau ar gyfer bregwch beirniadol
  • Ydych chi wedi cael torri neu ddigwyddiad ransomware yn y 3-5 blynedd diwethaf
  • Amlder hyfforddiant ymwybyddiaeth diogelwch gweithwyr

Atebwch "nag ydw" i MFA neu gopïau wrth gefn a byddwch naill ai yn cael eich gwrthod, dyfynbris ar premiwm llawer uwch, neu gynigir polisi gyda is-derfyn ransomware sy'n ymarferol ddi-ddefnydd. Nid yswirwr yn anodd yw hyn — mae data taliad ar draws y diwydiant wedi gwthio is-ysgrifenwyr i dightio'r gofynion yn galed ers 2021, pan gafodd hawliau ransomware eu pigo.

Y llinell sylfaenol dechnegol isaf y mae'r rhan fwyaf o bolisïau yn ei ddisgwyl

O'r hyn sy'n cael ei ofyn ar ffurflenni cynigion ar draws y farchnad, trin hyn fel eich llawr cyn gymhwyso:

  • MFA ar holl gyfrifon e-bost ac unrhyw offer mynediad pell (Microsoft 365 Conditional Access neu ddeclyn fel Duo)
  • Copïau wrth gefn yn dilyn patrwm 3-2-1, gyda o leiaf un copi all-lein neu aer-fylchog oddi wrth eich prif rwydwaith
  • Cyswllt ymateb digwyddiad dogfennedig — hyd yn oed os mai dim ond "galwch y rhif MSP hwn" yw e
  • Canfod terfynbwynt, nid dim ond gwrthfeirws treftadaeth, ar unrhyw beth sy'n cyffwrdd â data cwsmer
  • Rheolau tân-wal yn cyfyngu ar RDP/SSH mewnfudol o'r rhyngrwyd agored

Os ydych yn ymgynghoraeth pump-person yn rhedeg popeth trwy Microsoft 365 a dwy lyfrlyfr, mae hyn yn gyflawnadwy mewn penwythnos. Os ydych yn rhedeg treftadaeth ar-safle heb amserlen patshio, disgwyliwch i'r broses is-ysgrifennu gymryd hirach a chost yn fwy.

Yr hyn y mae'r polisi yn ei dalu mewn gwirionedd

Mae polisïau cyber y Deyrnas Unedig fel arfer yn bundlo sawl math o orchuddiad, ac mae'n werth gwybod beth y mae pob un yn ei wneud cyn ichi dybio eich bod wedi'ch hamddiffyn:

  • Costau cyntaf-barti: ymateb digwyddiad (forensig, cwmni fel eich hyfforddwr torri), amryfusiad busnes, negodi arian pryd (lle cyfreithiol), adfer data, cyhoeddusrwydd/comms argyfwng
  • Atebolrwydd trydydd-barti: hawliau gan gwsmeriaid neu bartneriaid y cafodd eu data ei allangu, ynghyd â chostau amddiffyn rheoliadol
  • Dirwyon ICO: mae'r gorchuddiaeth yn amrywio — mae rhai polisïau'n eithrio dirwyon rheoliadol yn llwyr gan nad yw yswiriad cosb yn cyfreithiol glir yn y Deyrnas Unedig, felly darllenwch y cymal hwn yn ofalus yn hytrach na chymryd yn ganiataol ei fod wedi'i gynwys

Mae terfyn amryfusiad busnes £2m yn swnio'n hael hyd nes y byddwch yn cyfrifo beth y mae wythnos o ddylenwi yn ei gostio mewn gwirionedd mewn anfonebau coll, amser staff, a thwf cleientiaid. Model y rhif hwnnw eich hun cyn dewis terfyn — peidiwch â cymryd argymhelliad rhagosodedig y brocer.

A oes rhaid i chi gyfreithiol adrodd toriad hyd yn oed heb yswiriant?

Ydy, ac mae hyn yn dal busnesau bach. O dan GDPR y Deyrnas Unedig, os yw toriad yn peri risg i hawliau a rhyddid pobl, rhaid i chi hysbysu'r ICO o fewn 72 awr, yswiriant ai peidio. Nid yw yswiriant cyber yn dileu'r ddyletswydd honno — mae'n talu am y forensig a'r cymorth cyfreithiol sy'n gwneud cyrraedd y terfyn amser yn realistig. Ceisio ymateb toriad heb y cymorth hwnnw, gan ddefnyddio contractwr IT iau ac ddogfen Word, yw sut y mae busnesau'n dod i ben yn ôl-adrodd yn hwyr ac yn tynnu mwy o brysurdod ICO na'r digwyddiad gwreiddiol yn haeddu.

Bylchau cyffredin sy'n baglu perchnogion busnes bach

  • Tybio bod polisi yswiriant busnes cyffredinol yn gorchuddiadu digwyddiadau cyber — mae'r rhan fwyaf yn eu heithrio'n bendant nawr
  • Nid ydynt yn datgelu bregwch hysbys ar y ffurflen gynigion (gall yswirwyr ddiddymu'r polisi ar gyfer dim-datgeliad materol)
  • Prynu'r polisi rhataf heb wirio'r is-derfyn ransomware, sy'n weithiau dim ond ffracsiwn o swm y gorchuddiaeth pennllinell
  • Dim darparwr digwyddiad ymateb enwedig, sy'n golygu eich bod yn chwilota i ddarganfod un yn ystod yr ymosodiad gwirioneddol

Casglu brocer sy'n arbenigol mewn cyber, nid generalist sy'n ei werthu fel ategyn. Mae'r gwahaniaeth mewn profiad hawlio'n arwyddocaol.

Os ydych am fynd yn ddyfnach ar ochr dechnegol yr hyn y mae yswirwyr yn wirioneddol yn ei wirio, edrychwch ar segmentau Blue Team a Digital Forensics Korra Studio — maent yn cynnwys ymateb digwyddiad ac adeileddwaith copïau wrth gefn yn y math o fanylion sy'n gwneud sgyrsiau is-ysgrifennu llawer llai poenus.

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward