イギリスの小規模ビジネスは実際にサイバー保険が必要か
イギリスのサイバー保険会社が小規模ビジネスをカバーする前に実際に求めることと、それをスキップした場合に何が起こるかについて。
サイバー保険はイギリスで使用者賠償責任保険のように法的に必須ではありませんが、保険会社は今や事前に十分なセキュリティ質問を求めるため、ポリシーを取得することだけで、それ以外は無視していたギャップを修正するよう強制されます。顧客の支払いデータ、個人記録、またはイギリスGDPRでカバーされているものを扱う小規模ビジネスの場合、サイバー補償をスキップすることはほとんどのオーナーが最初のインシデントの後に後悔するギャンブルです。
保険会社が見積もりを提供する前にチェックすること
サイバー見積もりを求めると、ミニ監査のように読める提案フォームを記入することになります。イギリスの保険会社(Hiscox、AXA、Lloyd's syndicatesのサイバー専門引受人)からの標準的な質問は同様のパターンに従い、以下をカバーします:
- メールとリモートアクセス(特にRDP)での多要素認証(保険会社はMFAなしの公開されたRDPをほぼ自動却下に近いものとして扱う)
- オフラインまたは不変バックアップの有無、およびそれらを復元するテストの頻度
- サーバーだけでなく、すべての会社デバイス全体のエンドポイント保護
- クリティカル脆弱性のパッチ管理タイムライン
- 過去3~5年でブリーチまたはランサムウェアインシデントがあったかどうか
- 従業員セキュリティ認識トレーニングの頻度
MFAまたはバックアップに「いいえ」と答えると、却下されるか、はるかに高いプレミアムで見積もられるか、実用的でないランサムウェアサブリミットを伴うポリシーが提供されます。これは保険会社が難しくしているのではありません。業界全体のペイアウトデータにより、2021年にランサムウェアクレームがスパイクして以来、引受人は要件を厳しく厳しくするよう推し進めています。
ほとんどのポリシーが期待する最小限の技術的ベースライン
市場全体の提案フォームで求められることから、応募前のフロアとしてこれを扱ってください:
- すべてのメールアカウントと任意のリモートアクセスツール(Microsoft 365 Conditional AccessまたはDuoなどのツール)でのMFA
- 3-2-1パターンに従うバックアップ。少なくとも1コピーはメインネットワークからオフラインまたはエアギャップされている
- 文書化されたインシデント対応連絡先。それがただ「このMSP番号に電話してください」の場合でも
- 顧客データに接触するもの全体に対するレガシーアンチウイルスではなく、エンドポイント検出
- インターネットからの着信RDP/SSHを制限するファイアウォールルール
5人のコンサルタント会社がMicrosoft 365とラップトップ数台ですべてを実行している場合、これは週末で達成可能です。レガシーオンプレミスサーバーをパッチ管理スケジュールなしで実行している場合、引受プロセスがより長く、より費用がかかることが予想されます。
ポリシーが実際に支払うもの
イギリスのサイバーポリシーは通常複数のタイプのカバーをバンドルしており、それぞれが何をするかを知ることは、保護されていると想定する前に価値があります:
- 第一当事者費用:インシデント対応(フォレンジックス、あなたのブリーチコーチのような企業)、ビジネス中断、身代金交渉と支払い(法的な場合)、データ復旧、PR/クライシスコミュニケーション
- 第三者責任:データが公開された顧客またはパートナーからのクレーム、規制防御費用を含む
- ICO罰金:カバーは異なります。ペナルティの保険可能性がイギリスで法的に不明確であるため、一部のポリシーは規制罰金を完全に除外するので、ブローカーのデフォルト推奨を取るのではなく、この条項を慎重に読んでください
200万ポンドのビジネス中断制限は寛大に思えるまで、実際にダウンタイムの1週間があなたに失われた請求、スタッフ時間、クライアント喪失で実際にコストするかを計算します。制限を選択する前に自分でその数を計算してください。ブローカーのデフォルト推奨を単に取らないでください。
保険がなくても法的にブリーチを報告する必要があるか
はい、これは小規模ビジネスを出します。イギリスGDPRの下では、ブリーチが人々の権利と自由にリスクをもたらす場合、保険の有無にかかわらず、72時間以内にICOに通知する必要があります。サイバー保険はその義務を削除しません。それは期限を現実的にするためのフォレンジックスと法的サポートの費用をカバーします。その支援なしにブリーチ対応を実行しようとし、ジュニアIT請負業者とWord文書を使用して、それは企業がいかに遅く自己報告し、元々のインシデントより多くのICO精査を引き出しているかです。
小規模ビジネスオーナーをつまずかせる一般的なギャップ
- 一般的なビジネス保険ポリシーがサイバーインシデントをカバーすると仮定する(ほとんどは今明示的にそれを除外します)
- 提案フォームで既知の脆弱性を開示しない(保険会社は重大な非開示のためにポリシーを無効にすることができます)
- ランサムウェアサブリミットをチェックせずに最も安いポリシーを購入し、それは時々見出しカバー額の一部です
- 命名されたインシデント対応プロバイダーがない、つまり実際の攻撃中に1つを見つけるためにスクランブルしている
アドオンとしてそれを売る総合主義者ではなく、サイバーを専門とするブローカーを取得してください。クレーム経験の違いは重要です。
保険会社が実際にチェックしている技術的側面についてもっと深く知りたい場合は、Korra Studioのブルーチームとデジタルフォレンジックスセグメントを見てください。これらはインシデント対応とバックアップアーキテクチャを引受会話をはるかに少ない痛みにする種類の詳細でカバーします。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward