International Risk & Corporate Advisory (IRCA) Sp. z o.o.
Renomia network

12. 09. 2024

Transfer ryzyka związanego z zagrożeniami cybernetycznymi w obszar ubezpieczeń – „Akademia Parkietu”, 12.09.2024

Transfer ryzyka związanego z zagrożeniami cybernetycznymi w obszar ubezpieczeń – „Akademia Parkietu”, 12.09.2024

Monika Kosman, Prezes Zarządu, International Risk & Corporate Advisory (IRCA) sp. z o.o.

W czasach szybkiego rozwoju technologii i wszechobecnego internetu niemal każde przedsiębiorstwo może stać się ofiarą ataku cybernetycznego, który sparaliżuje jego działalność na wiele dni lub tygodni. Tymczasem z najnowszych danych agencji Unii Europejskiej ds. Cyberbezpieczeństwa (Enisa) wynika, że jedynie 7 proc. polskich firm traktuje priorytetowo kwestie bezpieczeństwa cybernetycznego.

Ubezpieczenie ryzyk cybernetycznych może być skutecznym elementem zarządzania ryzykiem w firmie poprzez jego transfer na Towarzystwo Ubezpieczeniowe i tym samym zminimalizowanie kosztów wynikających z incydentu cybernetycznego.

Mając świadomość, że atak cybernetyczny, którego doświadcza przedsiębiorstwo powoduje skutki również dla jego kontrahentów i partnerów biznesowych, kompleksowa ochrona ubezpieczeniowa w zakresie ryzyk cybernetycznych powinna łączyć w sobie cechy ubezpieczeń majątkowych, odpowiedzialności cywilnej i utraty zysku.

Poniżej chciałabym omówić zakres ubezpieczenia i zalety dostępnej na polskim rynku polisy cyber, oferowanej już przez kilka najważniejszych towarzystw ubezpieczeniowych.

Jakie ryzyka związane z cyberzagrożeniami można ubezpieczyć

Polisa cyber zapewnia ochronę przed finansowymi skutkami ataków cybernetycznych poprzez rekompensatę wydatków poniesionych na usunięcie awarii systemu, naprawy sprzętu, kosztów związanych z odzyskaniem danych i przywróceniem systemu IT.

Ubezpieczenie chroni także w sytuacji wycieku danych osobowych i roszczeń osób trzecich po cyberataku. Polisa pokrywa również kary administracyjne za naruszenie danych nakładane przez organ nadzoru ds. ochrony danych.

Jakich świadczeń ubezpieczyciela możemy oczekiwać posiadając polisę cyber?

Incydenty cybernetyczne ze względu na swoją specyfikę wymagają podjęcia natychmiastowych działań, które pomogą uniknąć zwiększenia rozmiarów szkody. Dlatego kluczowy jest fakt, że polisa cyber zostaje uruchomiona zaraz po incydencie poprzez tzw. koszty reakcji na zdarzenie.

W ramach ubezpieczenia zapewnione są usługi wsparcia ze strony profesjonalnych podmiotów z zakresu:

  1. informatyki śledczej w celu ustalenia sprawcy, podjęcia się negocjacji z przestępcami w sytuacji ataku ransomware, wydania rekomendacji i zgromadzenia dokumentów niezbędnych do wykorzystania w późniejszym postępowaniu sądowym.
  2. podmiotów zajmujących się odblokowaniem systemu, odzyskania danych lub naprawienia/przywrócenia do stanu sprzed szkody oprogramowania w systemie komputerowym.
  3. możliwość skorzystania z usługi assistance poprzez infolinię dostępną 24 godziny na dobę 7 dni w tygodniu.

Towarzystwa Ubezpieczeniowe oferujące polisy cyber współpracują na stałe z wyspecjalizowanymi firmami reagowania na zdarzenie, które zajmują się przyjmowaniem zgłoszeń i analizą incydentów, weryfikują, czy firma padła ofiarą ataku i dają rekomendacje co do dalszych działań. Tym samym niezbędna pomoc fachowców pozwala szybko dynamicznie zarządzić sytuacją kryzysową, co sprawia, że likwidacja szkody jest realizowana w sposób sprawny przez osoby doświadczone w tej materii. Klient czuje wsparcie i jest prowadzony w tej trudnej sytuacji „za rękę”.

W ramach świadczeń z polisy można również zminimalizować straty wizerunkowe, co w przypadku spółek giełdowych ma niebagatelne znaczenie. Ubezpieczyciel pokrywa koszty ochrony reputacji po zdarzeniu cybernetycznym poprzez opłacenie honorarium agencji PR, która zadba o utrzymanie dobrych relacji z klientami, dobre imię firmy i osób zarządzających poprzez wdrożenie strategii komunikacji z rynkiem.

Należy też zwrócić uwagę, że dla firm produkcyjnych utrata danych jest szczególnie bolesna. Brak możliwości korzystania przez maszyny z cyfrowych danych lub kodów dostępu do poszczególnych urządzeń, receptur, elementów montażu produktów, powoduje unieruchomienie produkcji lub wstrzymanie dostaw. W takiej sytuacji istotne jest połączenie ochrony ubezpieczenia cyber z ubezpieczeniem utraty zysku. Do zakresu polisy włączone może zostać pokrycie kosztów utraty zysku spowodowanego zakłóceniem działania sieci ubezpieczonego w następstwie naruszenia bezpieczeństwa danych, np. koszty przestoju.

Czy można dokonać transferu ryzyka związanego z naruszeniem praw osób trzecich?

Warto podkreślić, że szkody poniesione przez osoby trzecie są istotnym elementem polisy.

W ramach omawianego ubezpieczenia towarzystwo ubezpieczeniowe zapłaci odszkodowanie oraz pokryje wydatki/koszty obrony związane z roszczeniami związanymi z naruszeniem prywatności i bezpieczeństwa sieci wniesionymi wobec ubezpieczonego przez osoby trzecie. Dotyczyć to może m.in. utraty danych osobowych, ujawnienia informacji handlowej, odmowy dostępu uprawnionej osoby trzeciej do jej danych, wprowadzenia złośliwego oprogramowania lub wirusa do danych osoby trzeciej lub jej systemu komputerowego.

Polisa cyber zabezpiecza odpowiedzialność wynikającą z obowiązków określonych w art. 33 oraz 34 rozporządzenia RODO, które nakładają na administratora danych osobowych obowiązek zgłoszenia wystąpienia naruszenia w terminie 72 godzin od jego wykrycia oraz powiadomienia osób, których dane zostały naruszone.

Ubezpieczenie pokrywa koszty usług firmy zajmującej się powiadomieniami, w tym wydatki poniesione na kontakt z osobami będącymi pośrednio ofiarami zdarzenia z zakresu cyberbezpieczeństwa, np. klientów sklepu internetowego, których dane wyciekły – mówimy tu o kosztach listów poleconych, telefonów do klientów lub nawet wynajęcia infolinii.

Ponadto ubezpieczenie rekompensuje wynagrodzenie kancelarii prawnej, która przygotuje odpowiednie pisma do Urzędu ochrony Danych osobowych, w których zawiadamia o wystąpieniu naruszenia.

Polisa ryzyk cybernetycznych zabezpiecza również obszary odpowiedzialności administracyjnej ubezpieczonego poprzez pokrycie kosztów:

  1. porad prawnych związanych z postępowaniem prowadzonym przez organ uprawniony do nadzoru nad bezpieczeństwem i przechowywaniem danych (Urząd ochrony Danych osobowych),
  2. honorariów kancelarii prawnych z tytułu świadczenia obrony prawnej oraz reprezentowania ubezpieczonego przed organami władzy państwowej w postępowaniu administracyjnym prowadzonym przez organ nadzoru.

A także, co warte podkreślenia, ubezpieczyciel dokona wypłaty na rzecz ubezpieczonego lub w jego imieniu kar administracyjnych nałożonych przez właściwy urząd za naruszenie danych (sankcje z tytułu naruszenia prawa ochrony danych).

Opcjonalnym rozszerzeniem zakresu polisy cyber może być pokrycie szkód i kosztów obrony prawnej poniesionych wskutek naruszenia praw ochrony własności intelektualnej osoby trzeciej, w związku z treściami przekazywanymi za pośrednictwem mediów cyfrowych – działalność multimedialna. Mówimy tu o kosztach obrony i odszkodowaniach wynikających z roszczeń osób trzecich z tytułu zarzucanych ubezpieczonemu naruszeń dotyczących zniesławienia, pomówienia, podważenia reputacji biznesowej, nieumyślnym naruszeniu praw autorskich, praw do znaków towarowych, nazwy handlowej pozostających w związku z incydentem cybernetycznym.

Czy można ubezpieczyć ryzyko powstania szkód wyrządzonych przez obecnych i byłych pracowników?

Nowoczesne systemy IT, aktualizacje, kopie zapasowe szyfrowanie danych, plany ciągłości działania stanowią już standard w większości przedsiębiorstw. Pozwala to na uniknięcie wielu incydentów. Tymczasem najsłabszym ogniwem nawet najbardziej chronionej firmy jest człowiek.

Według badań przeprowadzonych przez akademię Leona Koźmińskiego w Warszawie ponad połowa pracowników (52 proc.) nie zachowuje ostrożności w internecie podczas wykonywania obowiązków służbowych w trybie zdalnym lub hybrydowym. Dlatego szkolenia pracowników, uświadamianie potencjalnych zagrożeń i ich konsekwencji wydają się być w tej sytuacji kluczowe.

Niebezpieczne jest przede wszystkim klikanie w podejrzane linki, oszustwa związane z firmową pocztą e-mail, które skutkują dokonaniem przelewu na fałszywe konta. Może się też zdarzyć, że pracownik wyśle e-mail z widocznymi danymi odbiorców lub dołączy do korespondencji niewłaściwe załączniki, ujawniające dane wrażliwe innego podmiotu.

Ale może również dojść do sytuacji, w której nieuczciwy pracownik, kończąc współpracę z firmą, poprzez nieautoryzowany dostęp uzyska poufne dane (dane finansowe lub handlowe spółki) w celu przekazania konkurencji.

Nie możemy też zapominać, że fizyczna utrata urządzeń przenośnych, jak kradzież laptopa czy zgubienie przez pracownika laptopa lub telefonu służbowego może doprowadzić do naruszenia bezpieczeństwa sieci, poprzez włamanie się do nich przez osoby nieuprawnione.

Polisa cyber odpowiada na ryzyka błędu lub nieuczciwego działania pracownika poprzez pokrycie:

  1. kosztów ekspertyz mających na celu ustalenie, które dane zostały wykradzione/ujawnione i jakich osób dotyczyły,
  2. koszty akcji informacyjnej do tych osób,
  3. koszty kancelarii prawnej – udział w dochodzeniu, reprezentacji w postępowaniu sądowym
  4. koszty zasądzonych odszkodowań

Coraz częściej też firmy przechowują dane w chmurze lub powierzają ich przechowywanie podmiotom zewnętrznym, które mogą w umowach ograniczać swoją odpowiedzialność w sytuacjach incydentów cybernetycznych. Tymczasem w sytuacji kryzysowej polisa cyber z szerokim katalogiem świadczeń, sprawnym eksperckim zespołem Incident Response oraz pokryciem kosztów reakcji na zdarzenie, może uchronić firmę przed stratami finansowymi, utratą reputacji i klientów.

Internet jest dla podmiotów gospodarczych elementem codzienności, a niejednokrotnie podstawą ich funkcjonowania na rynku. W obliczu rosnącego zagrożenia atakami hakerskimi, trudnej sytuacji geopolitycznej, jak wojna w Ukrainie czy na Bliskim Wschodzie oraz nasilającej się działalności haktywistów, należy wskazać, że jeszcze nigdy posiadanie kompleksowego ubezpieczenia ryzyk cybernetycznych nie miało tak istotnego znaczenia dla wsparcia przedsiębiorstw w odpowiednim zarządzaniu zagrożeniami cybernetycznymi.

Dlatego w mojej opinii to dobry moment, aby poszukać odpowiedniej polisy cyber przy pomocy kompetentnego brokera ubezpieczeniowego, który zna rynek, wynegocjuje ofertę zapewniającą optymalną i dostosowaną do działalności przedsiębiorstwa ochronę ubezpieczeniową.

„Akademia Parkietu”, 12.09.2024