Klienti, investoři, akviziční týmy, věřitelé a partneři se malých podniků neustále ptají na kybernetické pojištění, protože chtějí vědět, co se stane, pokud chod firmy naruší únik informací, ransomwarový incident nebo převzetí účtu.

Pro zakladatele a provozní ředitele (COO) je kybernetické pojištění málokdy jen jednoduchým rozhodnutím „ano/ne“. Společnost musí nejprve pochopit, co přesně kupuje, co pojistitel očekává a jak by mohlo zabezpečení přihlašovacích údajů ovlivnit krytí v případě pojistné události.

Tato příručka vysvětluje, co kybernetické pojištění kryje, co z něj může být vyloučeno, jaká bezpečnostní opatření pojistitelé často vyžadují a jak může lepší přístup a správa přihlašovacích údajů podpořit pojistitelnost. Vezměte prosím na vědomí, že se nejedná o finanční poradenství.

Co je kybernetické pojištění?

Co obvykle kryje pojištění kybernetické odpovědnosti?

Co kybernetické pojištění nemusí krýt

Co by měli upisovatelé očekávat před vystavením pojistné smlouvy (zásady)

Riziko nedbalosti v zabezpečení přihlašovacích údajů

Proč může úroveň zabezpečení ovlivnit cenu kybernetického pojištění

Kolik stojí kybernetické pojištění pro firmy?

Souvislosti kybernetického pojištění pro malé podniky

Jak se připravit před podáním žádosti o kybernetické pojištění

Jak Proton Pass for Business podporuje pojistitelnost

Kybernetické pojištění funguje nejlépe se silným zabezpečením

Co je kybernetické pojištění?

Kybernetické pojištění je pojistná smlouva (zásada), která pomáhá podnikům spravovat finanční dopady kybernetických incidentů. Může podpořit obnovu po událostech, jako je ransomware, neoprávněný přístup, úniky informací, kompromitování firemního e-mailu, malware, incidenty v oblasti ochrany soukromí nebo narušení digitálních služeb.

Britské Národní centrum kybernetické bezpečnosti(nové okno) (NCSC) uvádí, že kybernetické pojištění může organizacím pomoci obnovit se z kybernetických incidentů, ale zároveň zdůrazňuje, že pojištění není náhradou za kvalitní kybernetickou bezpečnost.

Kybernetické pojištění může pomoci uhradit náklady na reakci na incident, obnovu a odbornou podporu po incidentu, ale samotné události nezabrání. Pokud útočník použije ukradené heslo, převezme kontrolu nad účtem nebo se dostane k digitálním datům zákazníků, firma musí stále minimalizovat škody, prokázat zavedená bezpečnostní opatření a obnovit provoz. Zavedení silnějších bezpečnostních opatření ještě před zakoupením pojistné smlouvy usnadňuje prokázání toho, že vaše firma učinila přiměřená preventivní opatření.

Co obvykle kryje pojištění kybernetické odpovědnosti?

Pojistné smlouvy (zásady) kybernetického pojištění se liší, takže krytí závisí na pojistiteli, zprostředkovateli, znění smlouvy (zásad), limitech a výlukách. Většina pojistek je však postavena na dvou hlavních kategoriích: vlastních nákladech (first-party) a odpovědnosti vůči třetím stranám (third-party).

Vlastní náklady (first-party)

Krytí vlastních nákladů pomáhá s výdaji, kterým vaše firma čelí bezprostředně po kybernetickém incidentu. Asociace britských pojistitelů(nové okno) popisuje kybernetické pojištění jako ochranu, která může podnikům pomoci s náklady na kybernetické útoky a podpořit detekci, reakci a obnovu.

V praxi se jedná o část pojistné smlouvy (zásady), která může vaší společnosti pomoci uhradit práce potřebné k pochopení toho, co se stalo, k minimalizaci incidentu, obnovení systémů a udržení chodu firmy.

V závislosti na pojistné smlouvě (zásadě) mohou vlastní náklady zahrnovat:

  • Reakce na incident a forenzní vyšetřování
  • Právní poradenství a podporu při oznamování úniků informací
  • Obnovení systémů a obnovu dat
  • Ztráty způsobené přerušením provozu
  • Vyjednávání o ransomwaru a podporu při platbě výkupného, pokud je to zákonem povoleno a kryto pojištěním
  • Krizovou komunikaci
  • Zákaznickou podporu nebo sledování kreditu po úniku informací
  • Náklady spojené s obnovením digitálních aktiv

Pro malou firmu představují tyto náklady okamžitý tlak. Ransomwarový incident nebo převzetí účtu může zpozdit práci pro klienty, zastavit platby, přerušit provoz a vynutit si naléhavé výdaje ještě dříve, než je zcela jasný plný dopad.

Odpovědnost vůči třetím stranám (third-party)

Krytí odpovědnosti vůči třetím stranám pomáhá v případech, kdy jiné osoby nebo organizace uplatňují vůči vaší firmě po incidentu nároky. Může se jednat o zákazníky, partnery, dodavatele nebo jiné dotčené strany.

V závislosti na pojistné smlouvě (zásadě) to může zahrnovat náklady na právní obhajobu, narovnání, nároky na ochranu soukromí, smluvní nároky a určité náklady na vyšetřování. Je to důležité zejména pro firmy, které spravují záznamy zákazníků, údaje o zaměstnancích, platební informace, finanční dokumenty, právní soubory, důvěrnou práci pro klienty nebo citlivé obchodní informace.

Co kybernetické pojištění nemusí krýt

Pojištění kybernetické odpovědnosti nepředstavuje neomezenou ochranu. Každá pojistná smlouva (zásada) má své podmínky, výluky a povinnosti, které musí vaše firma před jejím sjednáním pochopit.

Mezi běžné oblasti, které je třeba zkontrolovat, patří:

Dříve existující problémy: Pojistná smlouva (zásada) nemusí krýt incidenty spojené se známými zranitelnostmi, předchozím kompromitováním nebo selháními, které existovaly před začátkem pojistného krytí.

Nedodržení bezpečnostních opatření: Pokud ve své žádosti (aplikaci) uvedete, že máte zavedeno dvoufázové ověření (2FA), cloudové zálohy nebo kontroly přístupu, ale tato opatření ve skutečnosti neudržujete, může být pojistné krytí zpochybněno.

Nedbalost nebo zkreslení informací: Řešení pojistných událostí se může zkomplikovat, pokud firma zkreslila úroveň svého zabezpečení nebo ignorovala zjevná rizika spojená s přihlašovacími údaji.

Výluky týkající se války a útoků podporovaných státem: Některé pojistné smlouvy (zásady) mohou omezovat krytí pro státem podporované, válečné nebo systémové kybernetické útoky. Tuto část si pečlivě projděte se svým makléřem, místo abyste předpokládali, že je kryt každý kybernetický incident.

Pokuty a sankce: Některé pojistné smlouvy (zásady) vylučují trestní, občanskoprávní nebo správní pokuty, penále či sankce, které je firma ze zákona povinna uhradit.

Zabezpečení přihlašovacích údajů se po úniku informací může stát předmětem konverzace o pojistném krytí. Pokud incident začne opakovaně používanými hesly, sdílenými přihlašovacími údaji správce nebo účty, které měly být před měsíci odebrány, nejde pouze o technický problém. Může to vyvolat otázky, zda měla firma zavedeny přiměřené kontroly přístupu.

Co by měli upisovatelé očekávat před vystavením pojistné smlouvy (zásady)

Upisování kybernetického pojištění se nyní více zaměřuje na bezpečnost. NCSC doporučuje podnikům, aby před zakoupením krytí porozuměly tomu, jaké standardy kybernetické bezpečnosti již mají zavedeny, jaká opatření potřebují zlepšit a zda dokážou přesně odpovědět na otázky pojistitele.

Je spolehlivější hovořit o doložení bezpečnostních opatření než tvrdit, že každý pojistitel vyžaduje konkrétní produkt. Požadavky se liší podle pojistitele, velikosti podniku, odvětví, příjmů, citlivosti dat a historie pojistných událostí.

Běžné otázky při upisování se mohou týkat toho, zda:

  • Je aktivováno 2FA pro e-mail, vzdálený přístup, účty správců, firemní nástroje a cloudové služby.
  • Zálohy cloudového úložiště jsou pravidelné, chráněné a testované.
  • Společnost má plán reakce na incidenty.
  • Zaměstnanci absolvují školení o bezpečnostním povědomí.
  • Je zavedena ochrana koncových bodů.
  • Přístup je přezkoumáván a při odchodu pracovníků odebrán.
  • Privilegované účty jsou kontrolovány.
  • Hesla jsou jedinečná, silná a spravovaná prostřednictvím jasných zásad pro přihlašovací údaje.

Pojistitelé sice nemusí výslovně vyžadovat správce hesel v každé aplikaci, ale často hledají důkazy o vyspělosti správy přihlašovacích údajů a řízení přístupu: jasné zásady pro hesla a jejich sdílení, vynucování 2FA, kontroly přístupů, chráněné privilegované účty a omezení opakovaného používání stejných hesel.

Firemní správce hesel tyto důkazy podporuje tím, že zaměstnancům poskytuje bezpečný způsob, jak vytvářet, ukládat, automaticky vyplňovat a sdílet přihlašovací údaje. Správcům také poskytuje lepší přehled o přístupových postupech, vynucování zásad, připravenosti na 2FA a řízení privilegovaného přístupu než roztroušená hesla uložená v prohlížeči, tabulky nebo zprávy v chatu.

Riziko nedbalosti v oblasti zabezpečení přihlašovacích údajů

Jedním z největších rizik pro malé firmy je předpoklad, že kybernetické pojištění pokryje jakýkoli incident jednoduše proto, že mají uzavřenou pojistku. V praxi může pojistné krytí záviset na tom, zda firma splnila podmínky pojistné smlouvy a zda její prohlášení o zabezpečení byla pravdivá.

Zabezpečení přihlašovacích údajů je častým slabým místem. Společnost může tvrdit, že vynucuje přísné řízení přístupu, ale zaměstnanci mohou přesto sdílet hesla přes chat, opakovaně používat stejné přihlašovací údaje v různých systémech, uchovávat hesla správců v tabulkách nebo nepoužívat konzistentně 2FA u kritických účtů.

Tento nedostatek se může projevit po incidentu. Pojistitel může přezkoumat, jak k úniku informací došlo, zda byly zavedeny požadované kontrolní mechanismy a zda společnost dodržovala své vlastní postupy. Pojistnou událost spojenou s ignorovanými riziky v oblasti přihlašovacích údajů může být těžší obhájit než událost, u níž společnost dokáže doložit, že měla zavedeny přiměřené kontrolní mechanismy, školení a správu přístupu.

Firemní správce hesel, jako je Proton Pass for Business, pomáhá toto riziko snižovat tím, že usnadňuje uplatňování kontrolních mechanismů pro přihlašovací údaje v každodenní práci. Podporuje jedinečná hesla, bezpečné sdílení, bezpečný onboarding a offboarding a přehlednější správu přístupu. Pomáhá zajistit, aby zaměstnanci nakládali s přihlašovacími údaji v souladu s deklarovanými bezpečnostními zásadami společnosti.

Proč může dobrá úroveň zabezpečení ovlivnit cenu kybernetického pojištění

Cena kybernetického pojištění pro firmy závisí na mnoha faktorech, včetně velikosti společnosti, příjmů, odvětví, citlivosti dat, historie pojistných událostí, limitů pojistného krytí, spoluúčasti a vyspělosti zabezpečení. Žádná bezpečnostní funkce nedokáže zaručit nižší pojistné. Lepší kontrolní mechanismy však mohou způsobit, že firma bude pro pojistitele vypadat méně rizikově.

V praxi ovlivňuje úroveň zabezpečení tři finanční otázky:

Může společnost získat pojistné krytí? Někteří pojistitelé mohou odmítnout žadatele s vyšším rizikem nebo omezit podmínky, pokud chybí základní kontrolní mechanismy.

Kolik bude pojistka stát? Silnější úroveň zabezpečení může přispět k lepší ceně, ačkoli výše pojistného závisí na pojistiteli a rizikovém profilu.

Co se děje při řešení pojistné události? Lepší dokumentace a kontrolní mechanismy mohou usnadnit doložení toho, co bylo před incidentem zavedeno.

Britský trh s kybernetickým pojištěním ukazuje, proč se pojistitelé podrobněji zabývají kontrolními mechanismy. Asociace britských pojistitelů (ABI(nové okno)) uvedla, že britské pojišťovny vyplatily v roce 2024 na kybernetických pojistných událostech 197 milionů liber, což představuje meziroční nárůst o 230 %. Malware a ransomware se na pojistných událostech podílely z 51 %, což je nárůst oproti 32 % v roce 2023.

Pro zakladatele nebo provozní ředitele (COO) přesahuje návratnost investic (ROI) do zabezpečení pouhou prevenci úniků informací. Projevuje se také v pojistitelnosti, bezproblémovějším schvalování žádostí o pojištění, menším počtu výjimek, silnější obhajitelnosti pojistných nároků a menším narušení provozu, pokud k něčemu dojde.

Kolik stojí kybernetické pojištění pro firmy?

Kybernetické pojištění stojí malé firmy v USA v průměru přibližně 1 550 USD ročně(nové okno), i když výše pojistného se může pohybovat od několika set až po více než 8 000 USD v závislosti na rizicích firmy, kontrolních mechanismech zabezpečení a limitech pojistného krytí.

V Británii začínají základní pojistky pro menší firmy na částce pod 200 GBP(nové okno) ročně, zatímco malé podniky mohou platit mezi 500 a 3 500 GBP(nové okno) v závislosti na jejich obratu, odvětví, bezpečnostních opatřeních, vystavení dat rizikům a úrovni krytí.

Kontext kybernetického pojištění pro malé firmy

Kybernetické pojištění může být pro malé firmy matoucí, protože pojistné krytí není standardizováno. Dvě pojistné smlouvy se sice mohou shodně nazývat „kybernetické pojištění“, ale mohou se výrazně lišit ve výlukách, limitech, asistenčních službách, formulaci týkající se ransomwaru, schválených poskytovatelích reakce na incidenty a bezpečnostních požadavcích před incidentem a po něm.

Asociace britských pojistitelů(nové okno)⁠ ji popisuje jako ochranu, která může firmám pomoci zvládnout náklady na kybernetické útoky a podpořit reakci a obnovu. V praxi by se s ní mělo zacházet jako s finanční ochranou, která funguje ruku v ruce se silnějším řízením přístupu, připraveností na zálohování, reakcí na incidenty a zabezpečením přihlašovacích údajů.

Praktický proces nákupu by měl zahrnovat tři rozhovory:

S vaším makléřem nebo pojistitelem: Co je kryto, co je vyloučeno a co je vyžadováno?

S vaším poskytovatelem IT nebo zabezpečení: Které kontrolní mechanismy jsou již zavedeny a na kterých nedostatcích záleží nejvíce?

S vedením: Jakou úroveň finančního a provozního rizika může firma reálně absorbovat?

Kybernetické pojištění by mělo být posuzováno jak jako finanční produkt, tak jako kontrola připravenosti zabezpečení. Čím lépe vaše firma rozumí svým přístupovým mechanismům, zálohám, procesu reakce na incidenty a správě přihlašovacích údajů, tím snazší bude vyhodnotit, zda pojistná smlouva odpovídá vašemu skutečnému riziku.

Jak se připravit před podáním žádosti o kybernetické pojištění

Předtím než podáte žádost, přistupujte k procesu pojištění jako ke kontrole připravenosti zabezpečení. Nemusíte dosahovat úrovně zabezpečení velkých korporací, ale potřebujete přesné odpovědi.

Začněte těmito kroky:

  1. Zkontrolujte své přístupové mechanismy: Ověřte, které účty jsou privilegované, zda je aktivováno 2FA a zda mají bývalí zaměstnanci nebo dodavatelé stále přístup.
  2. Posilte správu přihlašovacích údajů: Nahraďte opakovaně používaná hesla, odstraňte sdílená hesla z chatů a tabulek a vytvořte jasný proces pro bezpečné sdílení.
  3. Zdokumentujte své zálohy: Mějte přehled o tom, co se zálohuje, jak často, kde jsou zálohy uloženy a kdy byla naposledy testována obnova.
  4. Spište plán reakce na incidenty: Definujte, kdo vede tým, kdo kontaktuje pojistitele, kdo komunikuje se zákazníky a kdo může schvalovat nouzová opatření.
  5. Proškolte zaměstnance: Zaměřte se na phishing, opakované používání hesel, podezřelé výzvy k přihlášení a hlášení incidentů.
  6. Zkontrolujte svá prohlášení v žádosti o pojištění: Neuvádějte v žádosti nadhodnocené informace o kontrolních mechanismech. Pokud je 2FA aktivováno pouze pro některé systémy, uveďte to a naplánujte další vylepšení.

Zde je jednoduchý kontrolní seznam pro kybernetické pojištění:

Požadavek na zabezpečeníCo zkontrolovat
2FAJe aktivováno 2FA pro e-mail, účty správců, vzdálený přístup a cloudové služby?
Jedinečná heslaPoužívá každý firemní účet silné a jedinečné heslo?
Bezpečné sdíleníJsou sdílené přihlašovací údaje spravovány prostřednictvím schváleného správce hesel?
Testování zálohJsou zálohy pravidelné, chráněné a testované?
Plán reakce na incidentyVí tým, kdo ho vede, kdo kontaktuje pojistitele a kdo schvaluje naléhavá opatření?
Školení zaměstnancůVědí zaměstnanci, jak nahlásit phishing, podezřelá přihlášení a možné úniky informací?
Revize přístupůJsou bývalí zaměstnanci, externí spolupracovníci a dodavatelé odebráni ze systémů, které již nepotřebují?

Zpráva společnosti Proton o kybernetické bezpečnosti malých a středních podniků (SMB) může malým podnikům pomoci porovnat běžné nedostatky v zabezpečení a pochopit, proč jsou praktická opatření důležitá dříve, než dojde k incidentům.

Pro širší plánování prevence vysvětluje průvodce společnosti Proton zaměřený na prevenci úniků informací pro firmy, jak mohou podniky snížit pravděpodobnost a dopad úniků dříve, než povedou k pojistným událostem.

Jak Proton Pass for Business podporuje pojistitelnost

Kybernetické pojištění představuje finanční ochranu, ale upisování rizik začíná u provozní reality. Pokud firma nedokáže prokázat, jak spravuje hesla, přístup a sdílené přihlašovací údaje, může pojistitel vidět větší míru nejistoty.

Proton Pass for Business pomáhá tuto nejistotu snížit tím, že vašemu týmu poskytuje strukturovaný způsob správy přihlašovacích údajů. Zaměstnanci mohou generovat silná, jedinečná hesla, ukládat je do šifrovaných trezorů, používat automatické vyplňování a bezpečně sdílet přístup.

Správcům Proton Pass for Business nabízí centralizovanou správu uživatelů, bezpečné sdílení, zásady, přehledy a logy, integraci SSO a zřizování uživatelů (SCIM). Tyto funkce pomohou vaší firmě prokázat, že správa přístupu není improvizovaná. Poskytují také praktické důkazy tím, že odpovídají na otázky, jako například kdo má přístup, kde se nacházejí sdílené přihlašovací údaje a jak jsou řízeny postupy pro nakládání s hesly.

Proton Pass for Business podporuje pojistitelnost třemi způsoby:

2FA readiness: Váš tým může bezpečně ukládat a spravovat přihlašovací údaje a zároveň zajistit silné postupy ověření u kritických účtů.

Řízení přístupu: Správci mohou organizovat trezory, spravovat uživatele a omezit nekontrolované sdílení.

Auditní stopa: Přehledy a logy pomáhají prokázat, že správa přihlašovacích údajů je monitorována.

Kybernetické pojištění funguje nejlépe se silným zabezpečením

Kybernetické pojištění může vašemu malému podniku pomoci absorbovat část finančních dopadů incidentu. Nejlépe však funguje v kombinaci s opatřeními, která snižují pravděpodobnost a závažnost pojistné události.

Před zakoupením nebo obnovením pojištění kybernetické odpovědnosti se seznamte s tím, co pojistka kryje, co vylučuje a jaké bezpečnostní podmínky platí. Obzvláště opatrní buďte u zabezpečení přihlašovacích údajů, protože opakovaně používaná hesla, neformální sdílení, nespravovaný přístup správců a nepřesné odpovědi v žádosti mohou představovat riziko před incidentem i po něm.

Nejúčinnější přístup ke kybernetickému pojištění pro malé podniky kombinuje obojí: finanční ochranu pro případ, že se něco pokazí, a praktická opatření, díky nimž jsou incidenty méně pravděpodobné, méně škodlivé a snáze zvládnutelné.

An firemní správce hesel, jako je Proton Pass for Business, je jedním z nejvhodnějších výchozích bodů, protože přístup je často klíčový pro kybernetické riziko, otázky upisování a reakci na incidenty. Pokud mohou zaměstnanci generovat jedinečná hesla, bezpečně sdílet přihlašovací údaje a správci mohou kontrolovat postupy přístupu, je firma v mnohem silnější pozici.