Små bedrifter blir stadig spurt om cyberforsikring av klienter, investorer, innkjøpsteam, långivere og partnere som ønsker å vite hva som skjer hvis et brudd, en ransomware-hendelse eller en kontoovertakelse avbryter virksomheten.

For gründere og driftsdirektører er cyberforsikring sjelden bare et ja-eller-nei-kjøp. Selskapet må først forstå hva det kjøper, hva forsikringsselskapet forventer å se, og hvordan sikkerhet for påloggingsinformasjon kan påvirke dekningen hvis det noen gang oppstår et krav.

Denne guiden forklarer hva cyberforsikring dekker, hva den kan utelukke, hvilke sikkerhetskontroller forsikringsselskaper ofte ser etter, og hvordan bedre tilgangs- og påloggingsstyring kan støtte forsikringsbarheten. Vær oppmerksom på at dette ikke er økonomisk rådgivning.

Hva er cyberforsikring?

Hva dekker vanligvis en cyberansvarsforsikring?

Hva cyberforsikring kanskje ikke dekker

Hva assurandører bør forvente før de utsteder en retningslinje

Uaktsomhetsrisikoen ved sikkerhet for påloggingsinformasjon

Hvorfor en god sikkerhetstilstand kan påvirke kostnadene for cyberforsikring

Hvor mye koster cyberforsikring for bedrifter?

Kontekst for cyberforsikring for små bedrifter

Hvordan forberede seg før man søker om cyberforsikring

Hvordan Proton Pass for Business støtter forsikringsbarheten

Cyberforsikring fungerer best med sterk sikkerhet

Hva er cyberforsikring?

Cyberforsikring er en retningslinje som hjelper bedrifter med å administrere den økonomiske effekten av cyberhendelser. Den kan støtte gjenoppretting etter hendelser som løsepengevirus, uautorisert tilgang, databrudd, kompromittering av e-post i virksomheter, skadelig programvare, personvernshendelser eller avbrudd i digitale tjenester.

Det britiske National Cyber Security Centre(nytt vindu) sier at cyberforsikring kan hjelpe organisasjoner med å gjenopprette etter cyberhendelser, men understreker også at forsikring ikke erstatter god cybersikkerhet.

Cyberforsikring kan hjelpe med å betale for respons, gjenoppretting og spesialiststøtte etter en hendelse, men den forhindrer ikke selve hendelsen. Hvis en angriper bruker et stjålet passord, tar over en konto eller når kunders digitale data, må bedriften fortsatt begrense skaden, bevise hvilke kontroller som var på plass, og gjenopprette driften. Å innføre sterkere sikkerhetskontroller før du kjøper retningslinjen gjør det lettere å vise at bedriften din tok rimelige forholdsregler.

Hva dekker vanligvis en cyberansvarsforsikring?

Retningslinjer for cyberforsikring varierer, så dekningen avhenger av forsikringsselskapet, megleren, retningslinjens ordlyd, grenser og unntak. Likevel er de fleste retningslinjer bygget rundt to brede kategorier: førstepartskostnader og tredjepartsansvar.

Førstepartskostnader

Førstepartsdekning hjelper med kostnader bedriften din står overfor direkte etter en cyberhendelse. Association of British Insurers(nytt vindu) beskriver cyberforsikring som beskyttelse som kan hjelpe bedrifter med kostnader ved cyberangrep og støtte deteksjon, respons og gjenoppretting.€€

I praksis er dette den delen av retningslinjen som kan hjelpe selskapet ditt med å betale for arbeidet som kreves for å forstå hva som skjedde, begrense hendelsen, gjenopprette systemer og holde virksomheten i gang.

Avhengig av retningslinjen kan førstepartskostnader inkludere:

  • Hendelsesrespons og digital etterforskning
  • Juridisk rådgivning og støtte ved varsling av brudd
  • Systemgjenoppretting og datagjenoppretting
  • Driftsavbruddstap
  • Forhandlinger ved løsepengevirus og støtte til utbetaling, der det er lovlig tillatt og dekket
  • Krisekommunikasjon
  • Kundestøtte eller kredittovervåking etter et brudd
  • Kostnader knyttet til gjenoppretting av digitale eiendeler

For en liten bedrift skaper disse kostnadene et umidellbart press. En hendelse med løsepengevirus eller kontoovertakelse kan forsinke klientarbeid, stoppe betalinger, avbryte driften og tvinge frem akutte utgifter før det fulle omfanget i det hele tatt er klart.

Tredjepartsansvar

Tredjepartsdekning hjelper når andre personer eller organisasjoner reiser krav mot bedriften din etter en hendelse. Dette kan inkludere kunder, partnere, leverandører eller andre berørte parter.

Avhengig av retningslinjen kan dette inkludere kostnader til rettslig forsvar, forlik, personvernskrav, kontraktsmessige krav og visse etterforskningskostnader. Det er spesielt relevant for bedrifter som behandler kunderegistre, ansattdata, betalingsinformasjon, økonomiske dokumenter, juridiske filer, konfidensielt klientarbeid eller sensitiv kommersiell informasjon.

Hva cyberforsikring kanskje ikke dekker

Cyberansvarsforsikring er ikke en ubegrenset beskyttelse. Hver retningslinje har vilkår, unntak og plikter som bedriften din må forstå før kjøp.

Vanlige områder å sjekke inkluderer:

Eksisterende problemer: En retningslinje dekker kanskje ikke hendelser knyttet til kjente sårbarheter, tidligere kompromittering eller feil som eksisterte før dekningen startet.

Manglende vedlikehold av kontroller: Hvis søknaden din oppgir at tofaktorautentisering (2FA), sikkerhetskopier i skyen eller tilgangsvurderinger er på plass, men disse kontrollene faktisk ikke vedlikeholdes, kan det oppstå tvist om dekningen.

Uaktsomhet eller feilaktig fremstilling: Krav kan bli vanskeligere å få igjennom hvis bedriften ga en feilaktig fremstilling av sin sikkerhetstilstand eller ignorerte åpenbar risiko knyttet til påloggingsinformasjon.

Unntak for krig og statsstøttede angrep: Noen retningslinjer kan begrense dekningen for statsstøttede, krigsrelaterte eller systemiske cyberangrep. Gå nøye gjennom denne delen med megleren din i stedet for å anta at enhver cyberhendelse er dekket.

Bøter og sanksjoner: Noen retningslinjer ekskluderer strafferettslige, sivilrettslige eller regulatoriske bøter, gebyrer eller sanksjoner som virksomheten er lovpålagt å betale.

Sikkerhet for påloggingsinformasjon kan bli en del av samtalen om dekning etter et brudd. Hvis en hendelse starter med gjenbrukte passord, delt administrator-påloggingsinformasjon eller kontoer som burde vært fjernet flere måneder tidligere, er problemet ikke bare teknisk. Det kan reise spørsmål om hvorvidt bedriften hadde rimelige tilgangskontroller på plass.

Hva assurandører bør forvente før de utsteder en retningslinje

Risikovurdering for cyberforsikring har blitt mer sikkerhetsfokusert. NCSC råder bedrifter til å forstå hvilke standarder for cybersikkerhet de allerede har på plass, hvilke kontroller de må forbedre, og om de kan svare nøyaktig på et forsikringsselskaps spørsmål før de kjøper dekning.

Det er tryggere å snakke om bevis på sikkerhetskontroller fremfor å si at alle forsikringsselskaper krever et spesifikt produkt. Kravene varierer etter forsikringsselskap, bedriftens størrelse, sektor, omsetning, datasensitivitet og skadehistorikk.

Vanlige spørsmål ved risikovurdering kan omfatte om:

  • 2FA er aktivert for e-post, ekstern tilgang, administratorkontoer, forretningsverktøy og skytjenester.
  • Sikkerhetskopier av skylagring er regelmessige, beskyttet og testet.
  • Bedriften har et responsabonnement ved hendelser.
  • Ansatte får opplæring i sikkerhetsbevissthet.
  • Endepunktbeskyttelse er på plass.
  • Tilgang vurderes og fjernes når folk slutter.
  • Privilegerte kontoer er kontrollert.
  • Passord er unike, sterke og administrert gjennom klare retningslinjer for påloggingsinformasjon.

Assurandører krever kanskje ikke spesifikt en passordapp i hver applikasjon, men de ser ofte etter bevis på modenhet innen administrasjon av påloggingsinformasjon og tilgangskontroll: klare passord- og delingsretningslinjer, håndheving av 2FA, tilgangsvurderinger, beskyttede privilegerte kontoer og redusert gjenbruk av passord.

En passordapp for bedrifter støtter dette beviset ved å gi ansatte en sikker måte å opprette, lagre, autofylle og dele påloggingsinformasjon på. Den gir også administratorer bedre synlighet i tilgangspraksis, håndheving av retningslinjer, 2FA-beredskap og kontroll over privilegert tilgang enn spredte passord lagret i nettlesere, regneark eller chat-meldinger.

Uaktsomhetsrisikoen ved sikkerhet for påloggingsinformasjon

En av de største risikoene for små bedrifter er å anta at cyberforsikring vil dekke enhver hendelse bare fordi det eksisterer en retningslinje. I praksis kan dekningen avhenge av om bedriften oppfylte vilkårene i retningslinjen, og om sikkerhetserklæringene var nøyaktige.

Sikkerhet for påloggingsinformasjon er et vanlig svakt punkt. En bedrift kan si at den håndhever sterke tilgangskontroller, men ansatte kan fortsatt dele passord via chat, gjenbruke samme påloggingsinformasjon på tvers av systemer, oppbevare administratorpassord i regneark eller mislykkes med å bruke 2FA konsekvent på kritiske kontoer.

Dette avviket kan bli belyst etter en hendelse. Et forsikringsselskap kan vurdere hvordan bruddet skjedde, om de nødvendige kontrollene var på plass, og om bedriften fulgte sine egne prosedyrer. Et krav knyttet til ignorert risiko for påloggingsinformasjon kan være vanskeligere å forsvare enn et der bedriften kan vise at den hadde rimelige kontroller, opplæring og tilgangsstyring på plass.

En passordapp for bedrifter som Proton Pass for Business hjelper til med å redusere denne risikoen ved å gjøre kontroller for påloggingsinformasjon enklere å ta i bruk i det daglige arbeidet. Den støtter unike passord, sikker deling, trygg onboarding og offboarding samt en tydeligere tilgangsstyring. Den bidrar til å sikre at ansatte håndterer påloggingsinformasjon i tråd med bedriftens uttalte retningslinjer for sikkerhet.

Hvorfor en god sikkerhetstilstand kan påvirke kostnadene for cyberforsikring

Kostnaden for cyberforsikring for bedrifter avhenger av mange faktorer, inkludert selskapets størrelse, omsetning, sektor, datasensitivitet, skadehistorikk, dekningsgrenser, egenandeler og sikkerhetsmodenhet. Ingen sikkerhetsfunksjon kan garantere en lavere premie. Men bedre kontroller kan gjøre at en bedrift fremstår som mindre risikabel for assurandører.

I praksis påvirker sikkerhetstilstanden tre økonomiske spørsmål:

Kan bedriften få dekning? Enkelte forsikringsselskaper kan avslå søkere med høyere risiko eller begrense vilkårene dersom grunnleggende kontroller mangler.

Hva vil retningslinjen koste? Et sterkere sikkerhetsfundament kan støtte bedre prissetting, selv om premier avhenger av forsikringsselskapet og risikoprofilen.

Hva skjer ved et krav? Bedre dokumentasjon og kontroller kan gjøre det enklere å vise hva som var på plass før hendelsen.

Det britiske markedet for cyberforsikring viser hvorfor forsikringsselskaper ser nærmere på kontrollene. ABI(nytt vindu) rapporterte at britiske forsikringsselskaper utbetalte 197 millioner pund i cyberkrav i 2024, en økning på 230 % fra år til år. Skadelig programvare og løsepengevirus stod for 51 % av kravene, opp fra 32 % i 2023.

For en gründer eller driftsdirektør går avkastningen på sikkerhet utover forebygging av brudd. Den viser seg også i forsikringsbarhet, ryddigere søknader, færre unntak, sterkere forsvarbarhet for krav og mindre driftsforstyrrelser hvis noe skulle skje.

Hvorer mye koster cyberforsikring for bedrifter?

Cyberforsikring koster små bedrifter i gjennomsnitt rundt $1€550 per år(nytt vindu) i USA, selv om premier kan variere fra noen hundre dollar til over $8€000, avhengig av bedriftens risikoer, sikkerhetskontroller og dekningsgrenser.

I Storbritannia starter grunnleggende retningslinjer for mindre bedrifter på under £200(nytt vindu) per år, mens små bedrifter kan betale mellom £500 og £3€500(nytt vindu), avhengig av omsetning, bransje, sikkerhetstiltak, dataeksponering og dekningsnivå.

Kontekst for cyberforsikring for små bedrifter

Cyberforsikring kan virke forvirrende for små bedrifter fordi dekningen ikke er standardisert. To retningslinjer kan begge kalles «cyberforsikring», men avvike betydelig når det gjelder unntak, grenser, responstjenester, ordlyd om løsepengevirus, godkjente leverandører av hendelsesrespons og sikkerhetskrav før og etter en hendelse.

Association of British Insurers(nytt vindu)⁠ beskriver det som beskyttelse som kan hjelpe bedrifter med å administrere kostnadene ved cyberangrep og støtte respons og gjenoppretting. I praksis bør det behandles som en økonomisk beskyttelse som fungerer sammen med sterkere tilgangskontroll, beredskap for sikkerhetskopiering, hendelsesrespons og sikkerhet for påloggingsinformasjon.€€

En praktisk kjøpsprosess bør omfatte tre samtaler:

Med megleren eller forsikringsselskapet ditt: Hva er dekket, ekskludert og påkrevd?

Med IT- eller sikkerhetsleverandøren din: Hvilke kontroller er allerede på plass, og hvilke avvik betyr mest?

Med ledelsen: Hvilket nivå av økonomisk og operasjonell risiko kan bedriften realistisk sett absorbere?

Cyberforsikring bør vurderes som både et økonomisk produkt og en sjekk av sikkerhetsberedskapen. Jo bedre bedriften din forstår sine tilgangskontroller, sikkerhetskopier, prosesser for hendelsesrespons og administrasjon av påloggingsinformasjon, desto lettere blir det å vurdere om en retningslinje samsvarer med din reelle risiko.

Hvordan forberede seg før man søker om cyberforsikring

Før du søker, bør du behandle forsikringsprosessen som en beredskapssjekk av sikkerheten. Du trenger ikke modenhet på konsernnivå, men du trenger nøyaktige svar.

Start med disse trinnene:

  1. Gå gjennom tilgangskontrollene dine: Sjekk hvilke kontoer som er privilegerte, om 2FA er aktivert, og om tidligere ansatte eller leverandører fortsatt har tilgang.
  2. Styrk administrasjon av påloggingsinformasjon: Erstatt gjenbrukte passord, fjern delte passord fra chatter og regneark, og opprett en klar prosess for sikker deling.
  3. Dokumenter sikkerhetskopiene dine: Vit hva som blir sikkerhetskopiert, hvor ofte, hvor sikkerhetskopier er lagret, og når gjenoppretting sist ble testet.
  4. Skriv et responsabonnement ved hendelser: Definer hvem som leder, hvem som kontakter forsikringsselskapet, hvem som håndterer kunder, og hvem som kan godkjenne nødtiltak.
  5. Lær opp ansatte: Dekk nettfisking, gjenbruk av passord, mistenkelige påloggingsforespørsler og rapportering av hendelser.
  6. Sjekk erklæringene i retningslinjen din: Ikke overvurder kontrollene i en søknad. Hvis 2FA bare er aktivert for noen systemer, oppgi det og planlegg den neste forbedringen.

Her er en enkel sjekkliste for cyberforsikring:

SikkerhetskravDette må sjekkes
2FAEr 2FA aktivert for e-post, administratorkontoer, ekstern tilgang og skytjenester?
Unike passordBruker hver bedriftskonto et sterkt, unikt passord?
Sikker delingBlir delt påloggingsinformasjon administrert gjennom en godkjent passordapp?
Testing av sikkerhetskopierEr sikkerhetskopier regelmessige, beskyttet og testet?
Responsplan for hendelserVet teamet hvem som leder, hvem som kontakter forsikringsselskapet, og hvem som godkjenner hastetiltak?
Opplæring av ansatteVet ansatte hvordan de rapporterer nettfisking, mistenkelige pålogginger og mulige brudd?
TilgangsvurderingEr tidligere ansatte, kontraktører og leverandører fjernet fra systemer de ikke lenger trenger?

Protons SMB-rapport om cybersikkerhet kan hjelpe små bedrifter med å måle vanlige cybersikkerhetsavvik og forstå hvorfor praktiske kontroller er viktige før hendelser skjer.

For en bredere planlegging av forebygging forklarer Protons guide til forebygging av databrudd for bedrifter hvordan bedrifter kan redusere sannsynligheten for og effekten av brudd før de blir til forsikringskrav.

Hvordan Proton Pass for Business støtter forsikringsbarheten

Cyberforsikring er en økonomisk beskyttelse, men risikovurderingen starter med den operasjonelle virkeligheten. Hvis en bedrift ikke kan vise hvordan den administrerer passord, tilgang og delt påloggingsinformasjon, kan forsikringsselskapet se mer usikkerhet.

Proton Pass for Business bidrar til å redusere denne usikkerheten ved å gi teamet ditt en strukturert måte å administrere påloggingsinformasjon på. Ansatte kan generere sterke, unike passord, lagre dem i krypterte hvelv, bruke autofyll og dele tilgang på en sikker måte.

For administratorer støtter Proton Pass for Business sentralisert brukerstyring, sikker deling, retningslinjer, rapportering og logger, SSO-integrasjoner og SCIM-provisjonering. Disse funksjonene hjelper bedriften din med å vise at tilgangsstyring ikke er improvisert. De støtter også praktiske bevis ved å svare på spørsmål som hvem som har tilgang, hvor delt påloggingsinformasjon befinner seg, og hvordan passordpraksis styres.

Proton Pass for Business støtter forsikringsbarheten på tre måter:

2FA-beredskap: Teamet ditt kan lagre og administrere påloggingsinformasjon på en sikker måte, samtidig som det sikres sterk autentiseringspraksis på kritiske kontoer.

Tilgangskontroll: Administratorer kan organisere hvelv, administrere brukere og redusere ukontrollert deling.

Revisjonsspor: Rapportering og logger bidrar to å vise at administrasjon av påloggingsinformasjon blir overvåket.

Cyberforsikring fungerer best med sterk sikkerhet

Cyberforsikring kan hjelpe din småbedrift med å absorbere deler av den økonomiske effekten av en hendelse. Men den fungerer best når den kombineres med kontrollene som reduserer sannsynligheten for og alvorlighetsgraden av et krav.

Før du kjøper eller fornyer en cyberansvarsforsikring, bør du forstå hva retningslinjen dekker, hva den ekskluderer, og hvilke sikkerhetsvilkår som gjelder. Vær spesielt forsiktig med sikkerhet for påloggingsinformasjon, da gjenbrukte passord, uformell deling, uadministrert administratortilgang og unøyaktige søknadssvar kan skape risiko både før og etter en hendelse.

Den sterkeste tilnærmingen til en cyberforsikring for små bedrifter kombinerer begge deler: økonomisk beskyttelse når noe går galt, og praktiske kontroller som gjør hendelser mindre sannsynlige, mindre skadelige og enklere å forsvare.

En passordapp for bedrifter som Proton Pass for Business er et av de tydeligste stedene å starte, fordi tilgang ofte er helt sentralt for cyberrisiko, risikovurderingsspørsmål og hendelsesrespons. Når ansatte kan generere unike passord, dele påloggingsinformasjon på en sikker måte, og administratorer kan vurdere tilgangspraksis, stiller bedriften sterkere.