آیا کسبوکار کوچک انگلیس واقعاً به بیمه سایبر نیاز دارد؟
آنچه شرکتهای بیمه سایبر انگلیسی واقعاً قبل از پوشش دادن کسبوکار کوچک شما میخواهند و چه اتفاقی میافتد اگر آن را نادیده بگیرید.
بیمه سایبر در انگلیس بهطور قانونی الزامی نیست، آنطور که بیمه مسئولیت کارفرمایان است، اما بیمهگران اکنون سؤالات امنیتی کافی را در ابتدا مطرح میکنند که تهیه یک بیمهنامه شما را مجبور میکند شکافهایی را که ممکن است نادیده گرفته باشید درست کنید. اگر کسبوکار کوچکی هستید که با دادههای پرداخت مشتری، سوابق شخصی یا هر چیزی که توسط UK GDPR پوشش داده میشود سروکار دارید، عدم استفاده از پوشش سایبر یک قمار است که اکثر مالکان بعد از اولین حادثه پشیمان میشوند.
بیمهگران قبل از ارائه پیشنهاد چه بررسی میکنند
اگر برای پیشنهاد سایبر درخواست دهید، فرم پیشنهادی را پر میکنید که مثل یک حسابرسی کوچک به نظر میرسد. سؤالات استاندارد از شرکتهای بیمه انگلیسی (Hiscox، AXA و بیمهگران تخصصی سایبر در Lloyd's syndicates همگی یک الگوی مشابه دنبال میکنند) شامل اینها هستند:
- احراز هویت چندفاکتوری روی ایمیل و دسترسی راهدور (بهخصوص RDP — بیمهگران RDP آشکار شده بدون MFA را تقریباً مثل رد خودکار میبینند)
- داشتن پشتیبانگیری آفلاین یا تغییرناپذیر، و چند بار آن را تست کردید
- حفاظت نقاط انتهایی در تمام دستگاههای شرکتی، نه فقط سرورها
- جدولزمانی مدیریت بروزرسانی برای آسیبپذیریهای بحرانی
- اینکه آیا در ۳ تا ۵ سال گذشته نقض یا حادثه رمزنگاری داشتهاید
- فرکانس آموزش آگاهی امنیتی کارمندان
اگر به MFA یا پشتیبانگیری "نه" پاسخ دهید، یا رد خواهید شد، یا با حق بیمه بسیار بیشتری نقلقول خواهید شد، یا بیمهنامهای با حدزیان کم رمزنگاری ارائه خواهید شد که عملاً بیفائده است. این یعنی بیمهگر مشکل ایجاد میکند — دادههای پرداخت در سراسر صنعت بیمهگران را مجبور کرده است که الزامات را از سال ۲۰۲۱ سختتر کنند، زمانی که ادعاهای رمزنگاری افزایش یافت.
خط پایه فنی حداقلی که اکثر بیمهنامهها انتظار دارند
بر اساس آنچه در فرمهای پیشنهادی در سراسر بازار پرسیده میشود، این را قبل از درخواست بهعنوان حداقل خود درنظر بگیرید:
- MFA روی تمام حسابهای ایمیل و هر ابزار دسترسی راهدور (Microsoft 365 Conditional Access یا ابزاری مثل Duo)
- پشتیبانگیری با الگوی ۳-۲-۱، با حداقل یک نسخه آفلاین یا جدا شده از شبکه اصلی شما
- یک مخاطب پاسخ حادثه مستند شده — حتی اگر فقط "این شماره MSP را تماس بگیرید"
- تشخیص نقاط انتهایی، نه فقط آنتیویروس قدیمی، روی هر چیزی که دادههای مشتری را لمس میکند
- قوانین دیوار آتش محدود کننده RDP/SSH ورودی از اینترنت عام
اگر یک مشاوری پنج نفری هستید که همه چیز را از طریق Microsoft 365 و چند لپتاپ انجام میدهید، این در یک آخر هفته قابل دستیابی است. اگر سرورهای on-prem قدیمی را بدون جدولزمانی بروزرسانی اجرا میکنید، انتظار داشته باشید فرآیند بیمهگذاری بیشتر طول بکشد و هزینه بیشتری داشته باشد.
آنچه بیمهنامه واقعاً برای آن پرداخت میکند
بیمهنامههای سایبر انگلیسی معمولاً انواع پوشش متعددی را ترکیب میکنند، و ارزش آن را دارد که قبل از اینکه فرض کنید محافظ هستید بدانید هر کدام چه کاری انجام میدهد:
- هزینههای طرف اول: پاسخ حادثه (تحقیق، شرکتی مثل مربی نقض شما)، وقفه تجاری، مذاکره و پرداخت باج (در صورتی که قانونی باشد)، بازیابی داده، ارتباطات عمومی/بحران
- مسئولیت طرف سوم: ادعاهایی از مشتریان یا شركایی که دادههای آنها آشكار شدهاند، به علاوه هزینههای دفاع نظارتی
- جریمه ICO: پوشش متفاوت است — برخی بیمهنامهها جریمههای نظارتی را کاملاً حذف میکنند زیرا بیمهپذیری مجازات در انگلیس از نظر حقوقی مبهم است، بنابراین این بند را بهجای فرض شمولیت بخوانید
حد وقفه تجاری ۲ میلیون پوند تا زمانی که آنچه یک هفته وقفه واقعاً برای شما هزینه میکند محاسبه کنید سخاوتمندانه به نظر میرسد — فاکتور فراموشی صورتحساب، زمان کارمندان و تغییر مشتری. این عدد را خودتان قبل از انتخاب حد شبیهسازی کنید — فقط توصیه پیشفرض کارگزار را نپذیرید.
آیا بدون بیمه بهصورت قانونی باید یک نقض را گزارش کنید؟
بله، و این کسبوکارهای کوچک را سردرگم میکند. طبق UK GDPR، اگر یک نقض حقوق و آزادیهای مردم را خطر دارد، باید در ۷۲ ساعت ICO را مطلع کنید، بیمه یا خیر. بیمه سایبر آن الزام را حذف نمیکند — برای تحقیقات و پشتیبانی حقوقی که پاسخ در موعد واقعبینانه است پرداخت میکند. سعی کردن پاسخ نقض را بدون آن پشتیبانی اجرا کنید، با استفاده از یک پیمانکار IT جوان و یک سند Word، نحوهای است که کسبوکارها بهصورت دیر خود را گزارش میدهند و ICO را بیشتر از حادثه اصلی تحت نظارت قرار میدهند.
شکافهای متداول که مالکان کسبوکار کوچک را گیج میکند
- فرض کردن بیمهنامه کسبوکار عمومی حادثههای سایبر را پوشش میدهد — اکثر اکنون آن را صریحاً حذف میکنند
- عدم افشای آسیبپذیریهای شناخته شده در فرم پیشنهادی (بیمهگران میتوانند بیمهنامه را به دلیل عدم افشای مادی باطل کنند)
- خریدن ارزانترین بیمهنامه بدون بررسی حدزیان رمزنگاری، که گاهی اوقات کسری از مبلغ پوشش سرنویس است
- بدون یک ارائهدهنده پاسخ حادثه نامگذاری شده، به معنی شما در حال جستجو برای پاسخ در حین حمله واقعی هستید
یک کارگزار را انتخاب کنید که در سایبر تخصص دارد، نه یک عمومفروشی که آن را بهعنوان یک افزودگی میفروشد. تفاوت در تجربه ادعا قابل توجه است.
اگر میخواهید در مورد سمت فنی آنچه بیمهگران واقعاً بررسی میکنند عمیقتر بروید، به بخشهای Blue Team و Digital Forensics در Korra Studio نگاه کنید — آنها پاسخ حادثه و معماری پشتیبانگیری را با جزئیاتی پوشش میدهند که گفتگوهای بیمهگذاری را بسیار کمدردناکتر میکند.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward