arrow_backWróć do field notes
BLUE TEAM Opublikowano 4 sie 2026

Czy mała firma w Wielkiej Brytanii rzeczywiście potrzebuje ubezpieczenia cybernetycznego?

Co ubezpieczyciele cybernetyczni w Wielkiej Brytanii rzeczywiście wymagają przed objęciem małej firmy ubezpieczeniem i co się stanie, jeśli je pominiesz.

Ubezpieczenie cybernetyczne nie jest wymagane prawnie w Wielkiej Brytanii w taki sam sposób jak ubezpieczenie od odpowiedzialności pracodawcy, ale ubezpieczyciele teraz zadają wystarczająco dużo pytań dotyczących bezpieczeństwa na wstępie, że zdobycie polisy zmusza cię do naprawy luk, które w innym przypadku mógłbyś ignorować. Jeśli jesteś małą firmą obsługującą dane płatnicze klientów, dane osobowe lub cokolwiek objętego UK GDPR, pominięcie ochrony cybernetycznej to hazard, który większość właścicieli żałuje po pierwszym incydencie.

Co ubezpieczyciele sprawdzają przed złożeniem wyceny

Gdy poprosisz o wycenę ubezpieczenia cybernetycznego, wypełnisz formularz wniosku, który czyta się jak mini audyt. Standardowe pytania od ubezpieczycieli w Wielkiej Brytanii (Hiscox, AXA i specjaliści z zakresu cyber u gwarancjonariuszy Lloyd's syndykatów — wszyscy postępują podobnie) obejmują:

  • Uwierzytelnianie wieloskładnikowe na poczcie elektronicznej i dostępie zdalnym (zwłaszcza RDP — ubezpieczyciele traktują odsłonięty RDP bez MFA jako prawie automatyczne odrzucenie)
  • Czy posiadasz kopie zapasowe offline lub niezmienne i jak często testujesz ich przywracanie
  • Ochronę punktów końcowych na wszystkich urządzeniach firmowych, nie tylko serwerach
  • Harmonogram łatania dla krytycznych podatności
  • Czy w ciągu ostatnich 3–5 lat doszło do naruszenia lub incydentu ransomware
  • Częstotliwość szkolenia pracowników z zakresu świadomości bezpieczeństwa

Jeśli odpowiesz "nie" na MFA lub kopie zapasowe, albo zostaniesz odrzucony, albo otrzymasz wycenę o znacznie wyższej premii, albo polisę z limitami podrzędnymi dla ransomware praktycznie bezużyteczną. Nie jest to ubezpieczyciel, który byłby trudny — dane o wypłatach w branży skłoniły gwarancjonariuszy do zaostrzenia wymagań od 2021 roku, kiedy roszczenia z tytułu ransomware gwałtownie wzrosły.

Minimalna linia techniczna, którą oczekuje większość polis

Na podstawie tego, co jest pytane na formularzach wniosku na całym rynku, traktuj to jako swoją minimum przed złożeniem wniosku:

  • MFA na wszystkich kontach poczty elektronicznej i narzędziach dostępu zdalnego (Microsoft 365 Conditional Access lub narzędzie takie jak Duo)
  • Kopie zapasowe następujące po wzorze 3-2-1, z co najmniej jedną kopią offline lub odizolowaną od głównej sieci
  • Dokumentowany kontakt ds. reagowania na incydenty — nawet jeśli to tylko "zadzwoń pod ten numer MSP"
  • Wykrywanie punktów końcowych, a nie tylko starsze oprogramowanie antywirusowe, na wszystkim, co dotyka danych klientów
  • Reguły zapory sieciowej ograniczające przychodzący RDP/SSH z otwartego internetu

Jeśli jesteś pięcioosobową firmą konsultingową prowadzącą wszystko przez Microsoft 365 i kilka laptopów, to jest osiągalne w weekend. Jeśli uruchamiasz starsze serwery on-prem bez harmonogramu łatania, spodziewaj się, że proces underwritingu będzie trwać dłużej i będzie kosztować więcej.

Co polisa rzeczywiście pokrywa

Polisy cybernetyczne w Wielkiej Brytanii zwykle łączą kilka rodzajów ochrony i warto wiedzieć, co każdy z nich robi, zanim założysz, że jesteś chroniony:

  • Koszty pierwszej strony: reagowanie na incydenty (analiza kryminalna, firma taka jak twój coach naruszenia), przerwę w biznesie, negocjacje i płatności okupu (gdzie to prawnie dozwolone), odzyskiwanie danych, PR/komunikacja kryzysowa
  • Odpowiedzialność wobec trzecich stron: roszczenia od klientów lub partnerów, których dane zostały ujawnione, plus koszty obrony regulacyjnej
  • Grzywny ICO: ochrona się różni — niektóre polisy całkowicie wykluczają grzywny regulacyjne, ponieważ ubezpieczalność kar jest prawnie niejasna w Wielkiej Brytanii, więc przeczytaj tę klauzulę uważnie zamiast zakładać, że jest objęta

Limit przerwania biznesu £2m brzmi hojnie, dopóki nie obliczysz, co kosztuje cię tygodniowy przestój w utraconej fakturze, czasie pracy i ubyciu klientów. Sam modeluj tę liczbę przed wybraniem limitu — nie przyjmuj po prostu domyślnej rekomendacji brokera.

Czy musisz prawnie zgłosić naruszenie nawet bez ubezpieczenia?

Tak, i to łapie małe firmy. Zgodnie z UK GDPR, jeśli naruszenie grozi prawami i wolnościami ludzi, musisz powiadomić ICO w ciągu 72 godzin, ubezpieczenie lub nie. Ubezpieczenie cybernetyczne nie usuwa tego obowiązku — pokrywa koszty forensyki i wsparcia prawnego, które sprawiają, że dotrzymanie terminu jest realistyczne. Próba prowadzenia reagowania na naruszenie bez tego wsparcia, używając juniora pracownika IT i dokumentu Word, to sposób, w jaki firmy kończą się samodzielnym zgłoszeniem się opóźnieni i przyciągają więcej uwagi ICO niż pierwotny incydent uzasadniał.

Powszechne luki, które łapią właścicieli małych firm

  • Założenie, że ogólna polisa ubezpieczeniowa pokrywa incydenty cybernetyczne — większość teraz je wyraźnie wyklucza
  • Nieujawnianie znanych podatności w formularzu wniosku (ubezpieczyciele mogą unieważnić polisę z powodu istotnego nieujawnienia)
  • Kupowanie najtańszej polisy bez sprawdzenia limitu podrzędnego ransomware, który czasami stanowi ułamek kwoty pokrycia nagłówka
  • Brak nazwanego dostawcy reagowania na incydenty, co oznacza, że rozpaczliwie szukasz go podczas rzeczywistego ataku

Skontaktuj się z brokerem specjalizującym się w cyber, a nie generalistą, który sprzedaje go jako dodatek. Różnica w doświadczeniu roszczeń jest znacząca.

Jeśli chcesz głębiej zapoznać się ze stroną techniczną tego, co ubezpieczyciele rzeczywiście sprawdzają, spójrz na segmenty Blue Team i Digital Forensics Korra Studio — omawiają one reagowanie na incydenty i architekturę kopii zapasowych w takim stopniu szczegółowości, który sprawia, że rozmowy underwritingowe są dużo mniej bolesne.

Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.

Gotowy na więcej?

To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.

Zacznij za darmoarrow_forward