英國小企業真的需要網路保險嗎?
英國網路保險業者在承保小企業前實際要求什麼,以及如果你跳過它會發生什麼。
在英國,網路保險不像雇主責任保險那樣是法律要求的,但保險業者現在會提出足夠多的安全問題,以至於取得保單本身就會強制你修復那些你可能一直忽視的漏洞。如果你是一家處理客戶付款資料、個人紀錄或任何英國 GDPR 涵蓋內容的小企業,跳過網路保險是大多數業主在首次事故後會後悔的賭博。
保險業者在報價前檢查什麼
要求網路報價時,你會填寫一份看起來像迷你審計的提案表。英國保險業者(Hiscox、AXA 及 Lloyd's 辛迪加的網路專門承保人都遵循類似模式)的標準問題涵蓋:
- 電子郵件和遠端存取上的多因素驗證(特別是 RDP — 保險業者將沒有 MFA 的公開 RDP 視為接近自動拒保)
- 你是否有離線或不可變備份,以及測試還原的頻率
- 所有公司裝置(不只是伺服器)的端點保護
- 重大漏洞的修補管理時程
- 你在過去 3-5 年是否曾遭遇洩露或勒索軟體事故
- 員工資安意識訓練頻率
如果對 MFA 或備份回答「否」,你要麼會被拒保,要麼會被報以更高的保費,要麼被提供一份具有幾乎無用的勒索軟體子限額的保單。這不是保險業者製造困難 — 業界的賠款資料在 2021 年勒索軟體理賠激增後,已促使承保人自此大幅收緊要求。
大多數保單預期的最低技術基準
從整個市場提案表上所問的內容來看,在申請前將此視為你的底線:
- 所有電子郵件帳戶和任何遠端存取工具上的 MFA(Microsoft 365 Conditional Access 或 Duo 之類的工具)
- 遵循 3-2-1 模式的備份,至少一份副本離線或與主網路隔離
- 已記錄的事故回應聯絡人 — 即使只是「致電此 MSP 號碼」
- 端點偵測(不只是舊版防毒軟體)用於接觸客戶資料的任何東西
- 防火牆規則限制從開放網際網路的入站 RDP/SSH
如果你是一家五人諮詢公司,透過 Microsoft 365 和幾台筆記型電腦執行一切,這在一個週末內是可以達成的。如果你在執行沒有修補排程的舊版內部部署伺服器,預計承保程序會花更長的時間和成本。
保單實際支付什麼
英國網路保單通常會組合多種類型的保險,在假設你受保護之前值得了解每種的作用:
- 第一方成本:事故回應(鑑識、像你的洩露顧問這樣的公司)、業務中斷、勒索談判和支付(合法時)、資料恢復、公關/危機溝通
- 第三方責任:來自其資料被洩露的客戶或合作夥伴的索賠,加上監管防務成本
- ICO 罰款:保險範圍各異 — 某些保單完全排除監管罰款,因為英國罰款的可保性在法律上是模糊的,所以仔細閱讀此條款而不要假設它被包含在內
200 萬英鎊的業務中斷限額聽起來很慷慨,直到你計算一週停機對你在失去發票、員工時間和客戶流失中的實際成本。在選擇限額前自己模擬該數字 — 不要只是接受經紀人的預設建議。
沒有保險你在法律上必須報告洩露嗎?
是的,這會讓小企業措手不及。根據英國 GDPR,如果洩露危及人們的權利和自由,你必須在 72 小時內通知 ICO,無論有沒有保險。網路保險不會移除該義務 — 它支付讓滿足截止期限現實的鑑識和法律支援。嘗試在沒有該支援的情況下執行洩露回應,使用初級 IT 承包商和 Word 文件,是企業如何最終自行報告遲交並引起比原始事故更多 ICO 關注的方式。
讓小企業業主跌跤的常見漏洞
- 假設一般商業保險保單涵蓋網路事故 — 大多數現在明確排除它
- 在提案表上不披露已知漏洞(保險業者可以因重大未披露而使保單作廢)
- 購買最便宜的保單而不檢查勒索軟體子限額,這有時只是頭條保險金額的一部分
- 沒有指定事故回應提供者,意味著你在實際攻擊期間手忙腳亂地尋找一個
取得專門從事網路的經紀人,而不是作為附加項目銷售它的通才。理賠經驗上的差異很大。
如果你想深入研究保險業者實際檢查的技術面,請查看 Korra Studio 的 Blue Team 和 Digital Forensics 部分 — 它們以讓承保對話痛苦得少得多的詳細程度涵蓋事故回應和備份架構。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward