Нужна ли действительно страховка от кибератак для небольшого бизнеса в UK?
Что страховщики киберрисков в UK действительно требуют перед тем, как застраховать ваш малый бизнес, и что произойдёт, если вы это пропустите.
Страховка от кибератак не требуется по закону в UK так же, как страховка ответственности работодателя, но страховщики теперь задают столько вопросов по безопасности в самом начале, что получение полиса вынуждает вас закрыть пробелы, которые вы могли бы проигнорировать. Если вы малый бизнес, который работает с данными платежей клиентов, личными записями или чем-то, подпадающим под UK GDPR, отказ от киберстраховки — это азартная игра, которую большинство владельцев жалеют после первого инцидента.
Что проверяют страховщики перед тем, как выдать вам предложение
Попросите кибер-предложение, и вы заполните форму предложения, которая читается как мини-аудит. Стандартные вопросы от UK страховщиков (Hiscox, AXA и спецсиндикаты Lloyd's, занимающиеся кибер-рисками, следуют похожей схеме):
- Многофакторная аутентификация на почте и удалённом доступе (особенно RDP — страховщики рассматривают открытый RDP без MFA как почти автоматический отказ)
- Есть ли у вас автономные или неизменяемые резервные копии, и как часто вы тестируете восстановление
- Защита конечных точек на всех устройствах компании, не только на серверах
- Графики патчей для критических уязвимостей
- Был ли у вас взлом или инцидент с шифрованием за последние 3-5 лет
- Частота обучения сотрудников по безопасности
Ответьте «нет» на MFA или резервные копии, и вы либо получите отказ, либо предложение с намного более высокой премией, либо полис с подлимитом по шифрованию, который практически бесполезен. Это не страховщик, который создаёт трудности — данные по выплатам по отрасли заставили андеррайтеров затянуть требования с 2021 года, когда иски по шифрованию взлетели.
Минимальный технический уровень, который ожидается в большинстве полисов
На основе того, что спрашивается в формах предложения по всему рынку, считайте это вашей минимальной точкой перед подачей заявления:
- MFA на всех email-аккаунтах и любом инструменте удалённого доступа (Microsoft 365 Conditional Access или инструмент типа Duo)
- Резервные копии по схеме 3-2-1, с как минимум одной копией в автономном режиме или отделённой от вашей основной сети
- Документированный контакт для ответа на инциденты — даже если это просто «позвонить номеру этого MSP»
- Обнаружение конечных точек, не просто устаревший антивирус, на всём, что касается данных клиентов
- Правила брандмауэра, ограничивающие входящие RDP/SSH из открытого интернета
Если вы пятипёрсонная консалтинговая фирма, работающая только через Microsoft 365 и пару ноутбуков, это выполнимо за выходной. Если вы работаете на устаревших on-prem серверах без графика патчей, ожидайте, что процесс андеррайтинга займёт дольше и обойдётся дороже.
Что действительно покрывает полис
UK кибер-полисы обычно включают несколько типов покрытия, и стоит знать, что делает каждое, прежде чем вы предположите, что защищены:
- Расходы первой стороны: реагирование на инциденты (судебно-техническая экспертиза, фирма вроде вашего консультанта по взломам), перерыв в деятельности, переговоры о выкупе и его выплата (где это законно), восстановление данных, PR/кризис-комм
- Ответственность третьей стороны: иски от клиентов или партнёров, данные которых были раскрыты, плюс расходы на защиту от регулятора
- Штрафы ICO: покрытие варьируется — некоторые полисы вообще исключают нормативные штрафы, поскольку страховаемость штрафов в UK юридически неоднозначна, поэтому прочитайте этот пункт внимательно, вместо того чтобы предполагать, что он включен
Лимит прерывания деятельности в £2м звучит щедро, пока вы не подсчитаете, во что вам обходится неделя простоя в потерянных счётах, времени сотрудников и уходе клиентов. Подсчитайте это число сами перед тем, как выбрать лимит — не просто принимайте рекомендацию брокера по умолчанию.
Обязаны ли вы юридически сообщить о взломе даже без страховки?
Да, и это ловушка для малого бизнеса. По UK GDPR, если взлом рискует правами и свободами людей, вы должны уведомить ICO в течение 72 часов, со страховкой или без. Киберстраховка не снимает это обязательство — она платит за судебно-техническую экспертизу и юридическую поддержку, которые делают соблюдение срока реальным. Попытка провести ответ на взлом без этой поддержки, используя младшего IT-подрядчика и документ Word, — это как предприятия самостоятельно сообщают о нарушениях с опозданием и привлекают больше внимания ICO, чем это стоило первоначального инцидента.
Распространённые пробелы, которые подвергают малых владельцев бизнеса
- Предположение, что полис общей страховки бизнеса покрывает кибер-инциденты — большинство их теперь явно исключают
- Непривет известных уязвимостей в форме предложения (страховщики могут аннулировать полис за существенное недораскрытие информации)
- Покупка самого дешёвого полиса без проверки подлимита по шифрованию, который иногда составляет часть от суммы покрытия заголовка
- Нет названного провайдера ответа на инциденты, что означает, что вы лихорадочно ищете его во время реальной атаки
Найдите брокера, который специализируется на кибер, а не универсалиста, который продаёт его как дополнение. Разница в опыте исков значительна.
Если вы хотите углубиться в техническую сторону того, что страховщики действительно проверяют, посмотрите сегменты Blue Team и Digital Forensics компании Korra Studio — они охватывают реагирование на инциденты и архитектуру резервного копирования с деталями, которые делают разговоры с андеррайтерами намного менее болезненными.
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward