Småföretag får ständigt frågor om cyberförsäkring från kunder, investerare, upphandlingsteam, långivare och partner som vill veta vad som händer om ett intrång, en ransomware-incident eller ett kontoövertagande avbryter verksamheten.

För grundare och operativchefer är cyberförsäkring sällan bara ett ja- eller nej-köp. Företaget måste först förstå vad det köper, vad försäkringsgivaren förväntar sig att se och hur säkerhet för inloggningsuppgifter kan påverka skyddet om ett försäkringskrav någonsin skulle uppstå.

Denna guide förklarar vad cyberförsäkring täcker, vad den kan undanta, vilka säkerhetskontroller försäkringsgivare ofta letar efter och hur bättre hantering av inloggningsuppgifter och att få åtkomst till kan ge support till försäkringsbarhet. Observera att detta inte är finansiell rådgivning.

Vad är cyberförsäkring?

Vad täcker vanligtvis en cyberansvarsförsäkring?

Vad en cyberförsäkring kanske inte täcker

Vad försäkringsgivare bör förvänta sig innan de utfärdar en policy

Försumlighetsrisken vid säkerhet för inloggningsuppgifter

Varför en god säkerhetsstatus kan påverka kostnaden för cyberförsäkring

Vad kostar en cyberförsäkring för företag?

Cyberförsäkringskontext för småföretag

Hur du förbereder dig innan du tillämpar en ansökan om cyberförsäkring

Hur Proton Pass for Business ger support till försäkringsbarhet

Cyberförsäkring fungerar bäst med stark säkerhet

Vad är cyberförsäkring?

Cyberförsäkring är een policy som hjälper företag att hantera de ekonomiska konsekvenserna av cyberincidenter. Den kan ge support till återställning efter händelser som utpressningsprogram, obehörig åtkomst, dataintrång, avslöjande av e-post för företag, skadlig kod, integritetsincidenter eller avbrott i digitala tjänster.

The UK National Cyber Security Centre(nytt fönster) uppger att cyberförsäkring kan hjälpa organisationer att återställa efter cyberincidenter, men betonar också att försäkring inte är en ersättning för god cybersäkerhet.

Cyberförsäkring kan hjälpa till att betala för åtgärder, återställning och specialistsupport efter en incident, men den förhindrar inte själva händelsen. Om en angripare använder ett stulet lösenord, tar över ett konto eller når kunders digitala data, måste företaget fortfarande begränsa skadan, bevisa vilka kontroller som fanns på plats och återställa verksamheten. Att införa starkare säkerhetskontroller innan du köper policyn gör det lättare att visa att ditt företag vidtog rimliga försiktighetsåtgärder.

Vad täcker vanligtvis en cyberansvarsförsäkring?

Cyberförsäkringspolicyer varierar, så skyddet beror på försäkringsgivaren, mäklaren, policyns formulering, gränser och undantag. Ändå är de flesta policyer uppbyggda kring två breda kategorier: förstapartskostnader och ansvar gentemot tredje part.

Förstapartskostnader

Förstapartsskydd hjälper till med kostnader som ditt företag drabbas av direkt efter en cyberincident. Association of British Insurers(nytt fönster) beskriver cyberförsäkring som ett skydd som kan hjälpa företag med kostnader för cyberattacker och stödja upptäckt, respons och återställning.

I praktiken är detta den del av policyn som kan hjälpa ditt företag att betala för det arbete som krävs för att förstå vad som hände, begränsa incidenten, återställa systemen och hålla igång verksamheten.

Beroende på policyn kan förstapartskostnader inkludera:

  • Incidentrespons och forensisk utredning
  • Juridisk rådgivning och support vid avisering om intrång
  • Systemåterställning och dataåterställning
  • Förluster vid verksamhetsavbrott
  • Förhandling vid ransomware och betalningssupport, där det är lagligt tillåtet och täcks
  • Kriskommunikation
  • Kundsupport eller kreditövervakning efter ett intrång
  • Kostnader kopplade till att återställa digitala tillgångar

För ett småföretag skapar dessa kostnader omedelbar press. En ransomware-incident eller ett kontoövertagande kan fördröja kundarbete, stoppa betalningar, avbryta verksamheten och tvinga fram akuta utgifter innan den fulla effekten ens är klarlagd.

Ansvar gentemot tredje part

Skydd för tredje part hjälper till när andra personer eller organisationer ställer krav mot ditt företag efter en incident. Detta kan inkludera kunder, partner, leverantörer eller andra berörda parter.

Beroende på policyn kan detta inkludera kostnader för rättsligt försvar, förlikningar, integritetskrav, avtalskrav och vissa utredningskostnader. Det är särskilt relevant för företag som hanterar kundregister, medarbetardata, betalningsinformation, finansiella dokument, juridiska filer, konfidentiellt kundarbete eller känslig kommersiell information.

Vad cyberförsäkring kanske inte täcker

En cyberansvarsförsäkring är inte ett obegränsat skydd. Varje policy har villkor, undantag och skyldigheter som ditt företag måste förstå innan köpet.

Vanliga områden att kontrollera inkluderar:

Befintliga problem: En policy kanske inte täcker incidenter kopplade till kända sårbarheter, tidigare avslöjande eller fel som fanns innan skyddet började gälla.

Underlåtenhet att underhålla kontroller: Om din applikation anger att tvåfaktorsautentisering (2FA), säkerhetskopiering i molnet eller granskningar av vem som får åtkomst till är på plats, men dessa kontroller inte underhålls, kan skyddet bestridas.

Försumlighet eller felaktig framställning: Krav kan bli svårare att driva igenom om företaget har gett en felaktig bild av sin säkerhetsstatus eller ignorerat uppenbara risker med inloggningsuppgifter.

Undantag för krig och statsstödda attacker: Vissa policyer kan begränsa skyddet för statsstödda, krigsrelaterade eller systemiska cyberattacker. Granska detta avsnitt noggrant med din mäklare istället för att anta att varje cyberincident täcks.

Böter och straffavgifter: Vissa policyer undantar straffrättsliga, civilrättsliga eller regulatoriska böter, straffavgifter eller sanktioner som företaget är lagligt skyldigt att betala.

Säkerhet för inloggningsuppgifter kan bli en del av konversationen om täckning efter ett intrång. Om en incident börjar med återanvända lösenord, delade admin-inloggningsuppgifter eller konton som borde ha tagits bort flera månader tidigare, är problemet inte bara tekniskt. Det kan väcka frågor om huruvida företaget hade rimliga kontroller på plats för att få åtkomst till.

Vad försäkringsgivare bör förvänta sig innan de utfärdar en policy

Riskbedömningen för cyberförsäkringar har blivit mer säkerhetsfokuserad. NCSC råder företag att förstå vilka cybersäkerhetsstandarder de redan har på plats, vilka kontroller de behöver förbättra och om de kan svara korrekt på en försäkringsgivares frågor innan de köper skydd.

Det är säkrare att prata om bevis på säkerhetskontroller snarare än att säga att varje försäkringsgivare kräver en specifik produkt. Kraven varierar beroende på försäkringsgivare, företagets storlek, bransch, omsättning, datakänslighet och skadehistorik.

Vanliga frågor vid riskbedömning kan gälla om:

  • 2FA är aktiverat för e-post, fjärråtkomst, admin-konton, affärsverktyg och molntjänster.
  • Säkerhetskopior av molnlagringsutrymme är regelbundna, skyddade och testade.
  • Företaget har ett paket för incidentrespons.
  • Medarbetare får utbildning i säkerhetsmedvetenhet.
  • Slutpunktsskydd är på plats.
  • Rätten att få åtkomst till granskas och tas bort när personer slutar.
  • Behörighetsprivilegierade konton kontrolleras.
  • Lösenord är unika, starka och hanteras genom tydliga policyer för inloggningsuppgifter.

Försäkringsgivare kanske inte specifikt kräver en lösenordshanterare i varje applikation, men de letar ofta efter bevis på mognad kring hantering av inloggningsuppgifter och kontroller för att få åtkomst till: tydliga lösenords- och delningspolicyer, tvingande 2FA, granskningar av vem som får åtkomst till, skyddade privilegierade konton och minskad återanvändning av lösenord.

En lösenordshanterare för företag ger support till detta bevis genom att ge medarbetare ett säkert sätt att skapa, lagra, använda autofyll och dela inloggningsuppgifter. Det ger också administratörer bättre synlighet i praxis för att få åtkomst till, efterlevnad av policyer, 2FA-beredskap och kontroll för privilegierad åtkomst än utspridda webbläsarsparade lösenord, kalkylblad eller chattmeddelanden.

Försumlighetsrisken vid säkerhet för inloggningsuppgifter

En av de största riskerna för småföretag är att anta att en cyberförsäkring täcker alla incidenter helt enkelt för att det finns en policy. I praktiken kan skyddet bero på om företaget uppfyllde villkoren i policyn och om dess säkerhetsdeklarationer var korrekta.

Säkerhet för inloggningsuppgifter är en vanlig svag punkt. Ett företag kan säga att det tillämpar starka kontroller för att få åtkomst till, men anställda kan fortfarande dela lösenord via chatt, återanvända samma inloggningsuppgifter i olika system, spara admin-lösenord i kalkylblad eller underlåta att använda 2FA konsekvent på kritiska konton.

Det glappet kan belysas efter en incident. En försäkringsgivare kan granska hur intrånget gick till, om de nödvändiga kontrollerna fanns på plats och om företaget följde sina egna procedurer. Ett krav kopplat till ignorerade risker med inloggningsuppgifter kan vara svårare att försvara än ett där företaget kan visa att det hade rimliga kontroller, utbildning och hantering för att få åtkomst till på plats.

En lösenordshanterare för företag som Proton Pass for Business hjälper till att minska den risken genom att göra kontroller av inloggningsuppgifter lättare att tillämpa i det dagliga arbetet. Den ger support till unika lösenord, säker delning, säker onboarding och offboarding samt tydligare hantering av att få åtkomst till. Den hjälper till att säkerställa att anställda hanterar inloggningsuppgifter i linje med företagets angivna säkerhetspolicyer.

Varför en god säkerhetsstatus kan påverka kostnaden för cyberförsäkring

Kostnaden för en cyberförsäkring för företag beror på många faktorer, inklusive företagets storlek, omsättning, bransch, datakänslighet, skadehistorik, täckningsgränser, självrisker och säkerhetsmognad. Ingen säkerhetsfunktion kan garantera en lägre premie. Men better kontroller kan göra att ett företag framstår som mindre riskfyllt för försäkringsgivarna.

I praktiken påverkar säkerhetsstatusen tre finansiella frågor:

Kan företaget få täckning? Vissa försäkringsgivare kan avböja sökande med högre risk eller begränsa villkoren om grundläggande kontroller saknas.

Vad kommer policyn att kosta? En starkare säkerhetsbaslinje kan ge support till bättre prissättning, även om premierna beror på försäkringsgivaren och riskprofilen.

Vad händer vid ett skadeanspråk? Bättre dokumentation och kontroller kan göra det lättare att visa vad som fanns på plats före incidenten.

Marknaden för cyberförsäkringar i Storbritannien visar varför försäkringsgivare tittar allt noga på kontroller. ABI(nytt fönster) rapporterade att brittiska försäkringsgivare betalade ut 197 miljoner pund i cyberersättningar under 2024, en ökning med 230 % jämfört med året innan. Skadlig kod och ransomware stod för 51 % av skadeanspråken, upp från 32 % under 2023.

För en grundare eller COO sträcker sig säkerhetens ROI längre än till att bara förhindra intrång. Den visar sig också i försäkringsbarhet, renare applikationer, färre undantag, starkare försvarbarhet vid skadeanspråk och mindre driftstörningar om något händer.

Vad kostar en cyberförsäkring för företag?

Cyberförsäkring kostar småföretag i genomsnitt cirka 1550 dollar per år(nytt fönster) i USA, även om premierna kan variera från några hundra dollar till mer än 8000 dollar beroende på företagets risker, säkerhetskontroller och täckningsgränser.

I Storbritannien startar grundläggande policyer för mindre företag på under 200 pund(nytt fönster) per år, medan småföretag kan få betala mellan 500 och 3500 pund(nytt fönster), beroende på omsättning, bransch, säkerhetsåtgärder, dataexponering och skyddsnivå.

Cyberförsäkringskontext för småföretag

Cyberförsäkring kan kännas förvirrande för småföretag eftersom skyddet inte är standardiserat. Två policyer kan båda kallas ”cyberförsäkring” men skilja sig avseväut när det gäller undantag, gränser, responstjänster, formuleringar om ransomware, godkända leverantörer av incidentrespons och säkerhetskrav före och efter en incident.

Association of British Insurers(nytt fönster)⁠ beskriver det som ett skydd som kan hjälpa företag att hantera kostnaderna för cyberattacker och stödja respons och återställning. I praktiken bör det behandlas som ett ekonomiskt skydd som fungerar vid sidan av starkare åtkomstkontroll, beredskap för säkerhetskopiering, incidentrespons och säkerhet för inloggningsuppgifter.

En praktisk köpprocess bör omfatta tre konversationer:

Med din mäklare eller försäkringsgivare: Vad täcks, undantas och krävs?

Med din IT- eller säkerhetsleverantör: Vilka kontroller finns redan på plats och vilka glapp är viktigast?

Med ledningen: Vilken nivå av finansiell och operativ risk kan företaget realistiskt absorbera?

Cyberförsäkring bör granskas som både en finansiell produkt och en kontroll av säkerhetsberedskapen. Ju bättre ditt företag förstår sina kontroller för att få åtkomst till, säkerhetskopior, incidentresponsprocess och hantering av inloggningsuppgifter, desto lättare blir det att utvärdera om en policy matchar din verkliga risk.

Hur du förbereder dig innan du tillämpar en ansökan om cyberförsäkring

Innan du tillämpar en ansökan bör du behandla försäkringsprocessen som en kontroll av säkerhetsberedskapen. Du behöver inte ha mognad på storföretagsnivå, men du behöver ge korrekta svar.

Börja med dessa steg:

  1. Granska dina kontroller för att få åtkomst till: Kontrollera vilka konton som är privilegierade, om 2FA är aktiverat och om tidigare anställda eller leverantörer fortfarande har möjlighet att få åtkomst till.
  2. Stärk hanteringen av inloggningsuppgifter: Ersätt återanvända lösenord, ta bort delade lösenord från chattar och kalkylblad, och skapa en tydlig process för säker delning.
  3. Dokumentera dina säkerhetskopior: Ha koll på vad som säkerhetskopieras, hur ofta, var säkerhetskopior lagras och när återställningen senast testades.
  4. Skriv ett paket för incidentrespons: Definiera vem som leder arbetet, vem som kontaktar försäkringsgivaren, vem som hanterar kunder och vem som kan godkänna akuta åtgärder.
  5. Utbilda anställda: Behandla nätfiske, återanvändig av lösenord, misstänkta logga in-förfrågningar och incidentrapportering.
  6. Kontrollera dina policyuttalanden: Överdriv inte kontrollerna i en applikation. Om 2FA endast är aktiverat för vissa system, ange det och planera nästa förbättring.

Här är en enkel checklista för cyberförsäkring:

SäkerhetskravVad som ska kontrolleras
2FAÄr 2FA aktiverat för e-post, admin-konton, fjärråtkomst och molntjänster?
Unika lösenordAnvänder varje företagskonto ett starkt, unikt lösenord?
Säker delningHanteras delade inloggningsuppgifter genom en godkänd lösenordshanterare?
Testning av säkerhetskopieringÄr säkerhetskopior regelbundna, skyddade och testade?
IncidentplanVet teamet vem som leder arbetet, vem som kontaktar försäkringsgivaren och vem som godkänner akuta åtgärder?
Utbildning av anställdaVet de anställda hur man rapporterar nätfiske, misstänkta inloggningar och eventuella intrång?
ÅtkomstgranskningHar tidigare anställda, konsulter och leverantörer tagits bort från system som de inte längre behöver?

Protons SMB-cybersäkerhetsrapport kan hjälpa småföretag att jämföra vanliga cybersäkerhetsluckor och förstå varför praktiska kontroller är viktiga innan incidenter inträffar.

För bredare förebyggande planering förklarar Protons guide till förebyggande av dataintrång för företag hur företag kan minska sannolikheten för och effekterna av intrång innan de förvandlas till försäkringskrav.

Hur Proton Pass for Business ger support till försäkringsbarhet

Cyberförsäkring är ett finansiellt skydd, men riskbedömningen börjar med den operativa verkligheten. Om ett företag inte kan visa hur det hanterar lösenord, att få åtkomst till och delade inloggningsuppgifter, kan försäkringsgivaren se större osäkerhet.

Proton Pass for Business hjälper till att minska den osäkerheten genom att ge ditt team ett strukturerat sätt att hantera inloggningsuppgifter. Anställda kan generera starka, unika lösenord, lagra dem i krypterade valv, använda autofyll och dela rätten att få åtkomst till på ett säkert sätt.

För administratörer ger Proton Pass for Business support till centraliserad användarhantering, säker delning, policyer, rapportering och loggar, SSO-integreringar och SCIM-etablering. Dessa funktioner hjälper ditt företag att visa att hanteringen av att få åtkomst till inte är improviserad. De ger också support till praktiska bevis genom att svara på frågor som vem som har möjlighet att få åtkomst till, var delade inloggningsuppgifter finns och hur lösenordspraxis styrs.

Proton Pass for Business ger support till försäkringsbarhet på tre sätt:

2FA-beredskap: Ditt team kan lagra och hantera inloggningsuppgifter på ett säkert sätt och samtidigt säkerställa starka autentiseringsmetoder på kritiska konton.

Kontroll för att få åtkomst till: Administratörer kan organisera valv, hantera användare och minska okontrollerad delning.

Granskningskedja: Rapportering och loggar hjälper till att visa att hanteringen av inloggningsuppgifter övervakas.

Cyberförsäkring fungerar bäst med stark säkerhet

Cyberförsäkring kan hjälpa ditt småföretag att absorbera en del av de ekonomiska konsekvenserna av en incident. Men den fungerar bäst när den kombineras med kontroller som minskar sannolikheten för och allvaret i ett skadeanspråk.

Innan du köper eller förnyar en cyberansvarsförsäkring bör du förstå vad policyn täcker, vad den undantar och vilka säkerhetsvillkor som tillämpas. Var särskilt försiktig med säkerhet för inloggningsuppgifter, eftersom återanvända lösenord, informell delning, ohanterad admin-åtkomst och felaktiga svar i applikationen alla kan skapa risker före och efter en incident.

Den starkaste metoden för en cyberförsäkring för småföretag kombinerar båda delarna: ekonomiskt skydd för när något går fel, och praktiska kontroller som gör incidenter mindre troliga, mindre skadliga och lättare att försvara.

En lösenordshanterare för företag som Proton Pass for Business är en av de tydligaste platserna att börja på eftersom att få åtkomst till ofta är centralt för cyberrisk, frågor vid riskbedömning och incidentrespons. När anställda kan generera unika lösenord, dela inloggningsuppgifter på ett säkert sätt och administratörer kan granska praxis för att få åtkomst till, är företaget i en starkare position.