11. 09. 2025
Ubezpieczenie cyber w dobie sztucznej inteligencji - „Akademia Parkietu”, 11. 09.2025

Monika Kosman, Prezes Zarządu, International Risk & Corporate Advisory (IRCA) sp. z o.o.
Czy polskie spółki giełdowe są przygotowane na cyberzagrożenia?
Żyjemy w erze cyfrowej i spółki giełdowe stoją przed dużym wyzwaniem, jak uchronić swoje dane, zasoby, pracowników i pieniądze. Spółki giełdowe w Polsce mają szereg obowiązków prawnych również w obszarze cyberbezpieczeństwa oraz wiele wyzwań, jak ułożyć swoją strategię zarządzania tym obszarem. Warto, aby świadomość występowania ryzyka przekładała się na aktywne zapobieganie atakom przy zastosowaniu działań prewencyjnych, wykorzystania technologii i szkoleń pracowników, ale również zabezpieczenie spółki poprzez zawarcie stosownych umów ubezpieczenia. Z obserwacji rynku wynika, że wielkość firmy ma istotne znaczenie, najlepiej przygotowane są firmy duże, a odsetek przedsiębiorstw mających plan działania w przypadku ataku jest tym mniejszy, im mniejsza jest firma. Dlatego tak ważne są postawy samych przedsiębiorców, bo bezpieczeństwo IT to dzisiaj rzeczywistość, której musimy stawić czoła i odpowiednio nią zarządzić.
Istotne są trzy poziomy bezpieczeństwa:
- poziom zarządczy- określający politykę bezpieczeństwa informacji i realizujący proces zarządzania ryzykiem;
- poziom administratorów systemu - wskazanie poziomów uprawnień, procedury tworzenia kopii zapasowych, instalowania oprogramowania antywirusowego, procedury zarządzania użytkownikami i zmianami w systemie;
- poziom użytkowników - należą do niego procedury fizycznego dostępu do systemu, procedury postępowania z informacjami, zarządzania incydentami i notyfikowania incydentów, szkolenia i regulaminy korzystania z systemu.
Jednak na całym świecie eksperci uznają, że to człowiek stanowi najsłabszy punkt w systemie zabezpieczeń IT. Nieuwaga pracowników, ich niedbałość w wykonywaniu obowiązków zawodowych poprzez klikanie w podejrzane linki, wysłanie maila do nieodpowiedniego odbiorcy czy zamieszczanie niewłaściwych załączników do korespondencji mailowej, stanowi dla spółek bardzo duże zagrożenie.
Kolejne ryzyko to nieuczciwość pracowników i możliwość nieuprawnionego ujawnienia danych osobom niepożądanym lub chęć żądania od spółki np. przez zwolnionego pracownika okupu za zwrot lub odstąpienie od ujawnienia wrażliwych danych. Ponadto warto pamiętać, że fizyczna utrata rzeczy, tj. zgubienie lub kradzież laptopa bądź telefonu komórkowego, również stanowić może źródło naruszenia bezpieczeństwa danych spółki. Polisa cyber w swoim zakresie ubezpieczenia jest w stanie zabezpieczyć konsekwencje finansowe wszystkich powyżej wskazanych sytuacji.
Podsumowując, należy powiedzieć, że w momencie zagrożenia potrzebny jest plan działania i ludzie potrafiący zareagować w sposób adekwatny, a także stosowna ochrona ubezpieczeniowa z możliwością skorzystania z fachowców Incydent Response.
Czy można się ubezpieczyć na wypadek cyberataków?
W obecnej rzeczywistości pytaniem, jakie zadają sobie zarządzający spółkami, jest nie, czy zostaniemy zaatakowani, ale kiedy? A to powinno w nich natychmiast zrodzić kolejne wątpliwości, czy będziemy w stanie odpowiednio zareagować.
Dlatego stworzenie i wprowadzenie planu reagowania na incydenty i utrzymanie ciągłości działania spółki to bardzo istotne z punktu widzenia zarządzania ryzykiem elementy. Ale wśród środków zaradczych powinniśmy uwzględnić również ubezpieczenie cyber, a więc dokonanie transferu ryzyka na rzecz ubezpieczyciela i możliwość skorzystania z profesjonalnej usługi o charakterze assistance.
Na polskim rynku jest obecnie kilka towarzystw ubezpieczeniowych, które oferują tego typu polisy.
Przez ostatnie lata ubezpieczenia te ewoluowały z polis na wypadek włamania do sieci i wycieku danych do produktów o modułowej strukturze i możliwości pokrycia takich ryzyk, jak utrata zysku w związku z przerwaniem działalności wskutek incydentu cybernetycznego, doradztwo w zakresie odbudowy danych oraz reagowanie na wymuszenia i żądania okupu.
Zakres pokrycia sprowadza się między innymi do pokrycia kosztów specjalistycznych usług, takich jak:
■ koszty finansowe w przypadku odpowiedzialności wobec osób trzecich - koszty obrony prawnej i wypłaty odszkodowań w przypadku, gdy:
- spółka spowoduje naruszenie bezpieczeństwa danych osobowych lub informacji handlowych lub systemów informatycznych osób trzecich (kontrahentów, klientów),
- spółka spowoduje wprowadzenie wirusa do danych lub systemów informatycznych osób trzecich,
- pracownik spowoduje ujawnienie danych osób trzecich,
- zostanie zgubiony lub skradziony sprzęt komputerowy, na którym przechowywane są dane osobowe;
■ koszty finansowe związane z wymogami prawnymi odnośnie ochrony danych osobowych (RODO):
- koszty porad prawnych, obrony prawnej w postępowaniach administracyjnych, honoraria kancelarii prawnej, która przygotuje stosowne pisma i dokumenty do Urzędu Ochrony Danych Osobowych i będzie reprezentować ubezpieczonego w postępowaniu administracyjnym,
- kary administracyjne za naruszenie przepisów o ochronie danych osobowych,
- koszty powiadomienia osób, których dane wyciekły (listy polecone, telefony, e-maile do poszkodowanych czy nawet uruchomienie specjalnej infolinii);
■ koszty reakcji na zdarzenie - usługi konsultingowe:
- koszty usług świadczonych przez specjalistów informatyki śledczej, gdy spółka podejrzewa włamanie,
- koszty specjalistów informatyki śledczej po incydencie naruszenia bezpieczeństwa,
- honoraria ekspertów w dziedzinie odzyskiwania danych,
- koszty konsultacji z ekspertami w obszarze naprawy wizerunku i zminimalizowania utraty reputacji spółki.
Należy podkreślić, że zakupienie odpowiedniej polisy ubezpieczeniowej może złagodzić skutki incydentu cyber poprzez profesjonalne zarządzenie kryzysem przy użyciu wyspecjalizowanych firm. Każdy z wiodących ubezpieczycieli na polskim rynku współpracuje z taką firmą, w większości posiadają one infolinie dla swoich klientów operujące w systemie 24/7/365. To pierwsze źródło informacji i specjalistycznej pomocy dla ubezpieczonych w sytuacji kryzysowej.
Czy wdrażanie Al ma wpływ na zwiększenie ryzyka cyberincydentów?
Wobec faktu, że narzędzia Al stają się coraz bardziej powszechne i tańsze, rośnie ryzyko cyberprzestępczości przy użyciu sztucznej inteligencji. Manipulacje społeczne i socjotechniki stanowią doskonale przykłady zagrożeń wykorzystujących AI. Można obecnie użyć narzędzi deepfake, aby stworzyć zaskakująco realistyczne obrazy, dźwięki i materiały wideo, które zostaną użyte do manipulacji i nadużyć oraz wykorzystane w sposób oszukańczy poprzez tworzenie przekonywujących maili phishingowych. Z kolei boty mogą uszkodzić lub zablokować strony internetowe i tym samym wpłynąć na możliwość prowadzenia działalności przez organizację lub obniżyć jej produktywność.
Niebagatelne znaczenie ma również ryzyko naruszenia prywatności, bo użytkownicy korzystający z narzędzi Al z dużym komfortem dzielą się ze swoim chatem poufnymi informacjami - często przywoływany przykład pracowników spółki przyłapanych na wpisywaniu poufnych danych firmy w ChatGPT w celu stworzenia prezentacji na spotkanie.
Z drugiej strony Al może być używana do poprawy cyberbezpieczeństwa. Eksperci z tego obszaru będą zapewne przy użyciu modeli generatywnego AI tworzyć modele predykcyjne, które będą identyfikować zagrożenia, co spowoduje szybszą reakcję na incydenty, redukcję kosztów i oszczędność czasu.
Podsumowując, należy wskazać, że rozwój AI stanowi duży potencjał dla cyberataków. Z drugiej strony celem Al jest naśladowanie ludzkiej inteligencji, aby rozwiązywać skomplikowane problemy, być może więc problem wsparcia cyberbezpieczeństwa w pewnych obszarach zostanie powierzony sztucznej inteligencji...
Jak może pomóc polisa w sytuacji ataku cyber?
Jeżeli posiadamy wykupioną polisę cyber, możemy skorzystać z szeregu świadczeń, które uruchamiają się w pierwszych godzinach po zdarzeniu cybernetycznym, a przede wszystkim będziemy poprowadzeni ,,za rękę" przez specjalistów z różnych obszarów. Za towarzystwem ubezpieczeniowym stoi szereg wyspecjalizowanych podmiotów i kancelarii prawnych, klient zatem w jednym miejscu dostaje pomoc i doradztwo w chwili zdarzenia związanego z naruszeniem bezpieczeństwa sieci związanego z wprowadzeniem złośliwego oprogramowania, atakiem hakerskim, atakiem DoS, nieuprawnionym użyciem lub dostępem do sieci, atakami ransomware, żądaniem okupu w związku z wyciekiem danych.
W przypadku ataku hakerskiego najistotniejszym elementem jest czas, dlatego możliwość skorzystania z wyspecjalizowanej firmy Incydent Response oraz rozbudowanej informatyki śledczej odgrywa kluczową rolę. Incydent cybernetyczny to zakłócenie bieżącej działalności spółki, niejednokrotnie utrata zysku lub podwyższenie kosztów działalności, dlatego działanie pod presją czasu z udziałem ekspertów może zminimalizować finansowe skutki zdarzenia.
Polisa zabezpiecza również obszar dotyczący naruszenia przepisów RODO i uruchomi się w przypadku konieczności poinformowania regulatora, pokrycia wynagrodzenia prawnika wspierającego nas w postępowaniu administracyjnym. Ubezpieczyciel zapłaci karę administracyjną nałożoną na spółkę w związku z naruszeniem przepisów prawa ochrony danych osobowych.
W ramach świadczeń z ubezpieczenia pokryte zostaną koszty agencji PR, która będzie dbała o przekaz medialny w sytuacji cyberincydentu, tym samym można zminimalizować straty związane z utratą wizerunku zarządu i reputacji spółki. To niezwykle istotny zakres, w szczególności dla spółek giełdowych, gdzie straty wizerunkowe mogą mieć wpływ na wartość spółki.
Rynek ubezpieczeniowy stara się nadążyć za trendami, czerpiąc wiedzę i doświadczenie również z likwidacji szkód, które zdarzają się coraz częściej.
Pamiętajmy, że wiedza w zakresie cyberzagrożeń dezaktualizuje się każdego dnia. Natomiast zadaniem towarzystw ubezpieczeniowych i negocjujących w imieniu klientów, brokerów ubezpieczeniowych, jest dostosowanie oferty ubezpieczenia, aby aktywnie odpowiedzieć na potrzeby spółek giełdowych i zabezpieczyć je stosownymi polisami.
„Akademia Parkietu”, 11. 09.2025
Inne aktualności

26. 03. 2026
Grupowe ubezpieczenia na życie – „Akademia Parkietu”, 26.03.2026
Radosław Chrupek, Wiceprezes Zarządu, International Risk & Corporate Advisory (IRCA) Sp. z o.o

11. 12. 2025
Mitygacja ryzyk zarządczych przy pomocy specjalistycznych ubezpieczeń – „Akademia Parkietu”, 11.12.2025
Monika Kosman, Prezes Zarządu, International Risk & Corporate Advisory (IRCA) sp. z o.o.

12. 09. 2024
Transfer ryzyka związanego z zagrożeniami cybernetycznymi w obszar ubezpieczeń – „Akademia Parkietu”, 12.09.2024
Monika Kosman, Prezes Zarządu, International Risk & Corporate Advisory (IRCA) sp. z o.o.