Küçük işletmelere; müşteriler, yatırımcılar, satın alma ekipleri, kreditörler ve bir ele geçirilme, fidye yazılımı olayı ya da hesap ele geçirme durumunun işletmeyi kesintiye uğratması hâlinde ne olacağını öğrenmek isteyen ortaklar tarafından siber sigorta hakkında sürekli sorular sorulmaktadır.

Kurucular ve COO’lar için siber sigorta, nadiren sadece evet ya da hayır denilerek yapılan bir satın alımdır. Şirket öncelikle ne satın aldığını, sigortacının ne görmeyi beklediğini ve bir hak talebi durumunda kimlik doğrulama bilgileri güvenliğinin kapsamı nasıl etkileyebileceğini anlamalıdır.

Bu kılavuz, siber sigortanın neleri kapsadığını, neleri hariç tutabileceğini, sigortacıların sıklıkla hangi güvenlik kontrollerini aradığını ve daha iyi erişim ile kimlik doğrulama bilgileri yönetiminin sigortalanabilirliğe nasıl destek olabileceğini açıklamaktadır. Lütfen bunun finansal bir tavsiye olmadığını unutmayın.

Siber sigorta nedir?

Siber sorumluluk sigortası genellikle neleri kapsar?

Siber sigortanın kapsamayabileceği durumlar

Risk analizcilerinin bir ilke düzenlemeden önce neleri beklediği

Kimlik doğrulama bilgileri güvenliğinde ihmal riski

İyi bir güvenlik duruşunun siber sigorta maliyetini neden etkileyebileceği

İşletme siber sigortasının maliyeti ne kadardır?

Küçük işletmeler için siber sigorta bağlamı

Siber sigorta başvurusu yapmadan önce nasıl hazırlanılır?

Proton Pass for Business’ın sigortalanabilirliğe nasıl destek sağladığı

Siber sigorta, en iyi güçlü bir güvenlikle birlikte çalışır

Siber sigorta nedir?

Siber sigorta, işletmelerin siber olayların finansal etkilerini yönetmelerine yardımcı olan bir ilkedir. Fidye yazılımı, yetkisiz erişim, veri ele geçirilmesi, iş e-postasından ödün verilmesi, kötü amaçlı yazılım, gizlilik olayları veya dijital hizmet kesintisi gibi etkinliklerin ardından kurtarma sürecine destek sağlayabilir.

Birleşik Krallık Ulusal Siber Güvenlik Merkezi(yeni pencere), siber sigortanın kuruluşların siber olaylardan sonra kendilerini kurtarmalarına yardımcı olabileceğini belirtmekte ancak sigortanın iyi bir siber güvenliğin yerini tutamayacağını da vurgulamaktadır.

Siber sigorta; bir olayın ardından müdahale, kurtarma ve uzman desteği masraflarının ödenmesine yardımcı olabilir ancak etkinliğin kendisini önlemez. Eğer bir saldırgan çalınmış bir parola kullanırsa, bir hesabı ele geçirirse veya müşteri dijital verilerine ulaşırsa işletmenin yine de hasarı sınırlandırması, hangi kontrollerin yürürlükte olduğunu kanıtlaması ve faaliyetlerini kurtarması gerekir. İlkeyi satın almadan önce daha güçlü güvenlik kontrollerini yürürlüğe koymak, işletmenizin makul önlemler aldığını göstermeyi kolaylaştırır.

Siber sorumluluk sigortası genellikle neleri kapsar?

Siber sigorta ilkeleri farklılık gösterir; bu nedenle kapsam sigortacıya, brokere, ilke metnine, limitlere ve istisnalara bağlıdır. Yine de çoğu ilke iki geniş kategori etrafında şekillenir: birinci taraf maliyetleri ve üçüncü taraf sorumluluğu.

Birinci taraf maliyetleri

Birinci taraf kapsamı, bir siber olayın hemen ardından işletmenizin doğrudan karşılaştığı maliyetler konusunda yardımcı olur. İngiliz Sigortacılar Birliği(yeni pencere), siber sigortayı, işletmelere siber saldırı maliyetleri konusunda yardımcı olabilecek; tespit, müdahale ve kurtarma süreçlerine destek sağlayabilecek bir koruma olarak tanımlamaktadır.

Pratik açıdan bakıldığında bu, şirketinizin ne olduğunu anlamak, olayı kontrol altına almak, sistemleri geri yüklemek ve işlerin devam etmesini sağlamak için gereken çalışmaların ödemesine yardımcı olabilecek ilke bölümüdür.

İlkeye bağlı olarak, birinci taraf maliyetleri şunları içerebilir:

  • Olay müdahalesi ve adli bilişim incelemesi
  • Yasal danışmanlık ve ele geçirilme bildirimi desteği
  • Sistem geri yükleme ve veri kurtarma
  • İş kesintisinden kaynaklanan kayıplar
  • Yasal olarak izin verilen ve teminat kapsamında olan durumlarda, fidye yazılımı müzakeresi ve ödeme desteği
  • Kriz iletişimi
  • Ele geçirilme sonrasında müşteri desteği veya kredi izleme
  • Dijital varlıkları geri yükleme ile bağlantılı maliyetler

Küçük bir işletme için bu maliyetler anında baskı yaratır. Bir fidye yazılımı olayı veya hesabın ele geçirilmesi; müşteri işlerini geciktirebilir, ödemeleri durdurabilir, faaliyetleri kesintiye uğratabilir ve tam etki henüz netleşmeden acil harcamalar yapılmasına neden olabilir.

Üçüncü taraf sorumluluğu

Üçüncü taraf kapsamı, bir olayın ardından diğer kişilerin veya kuruluşların işletmenize karşı hak talebinde bulunması durumunda yardımcı olur. Bu kişiler arasında müşteriler, ortaklar, tedarikçiler veya etkilenen diğer taraflar yer alabilir.

İlkeye bağlı olarak bu kapsam; yasal savunma masraflarını, anlaşmaları, gizlilik taleplerini, sözleşmeye dayalı talepleri ve belirli soruşturma maliyetlerini içerebilir. Müşteri kayıtlarını, çalışan verilerini, ödeme bilgilerini, finansal belgeleri, yasal dosyaları, gizli müşteri çalışmalarını veya hassas ticari bilgileri işleyen işletmeler için özellikle önemlidir.

Siber sigortanın kapsamayabileceği durumlar

Siber sorumluluk sigortası sınırsız bir koruma değildir. Her ilkenin, satın almadan önce işletmenizin anlaması gereken koşulları, istisnaları ve yükümlülükleri vardır.

Kontrol edilmesi gereken ortak alanlar şunlardır:

Önceden var olan sorunlar: Bir ilke, bilinen güvenlik açıklarından, önceki ödünlerden veya kapsam başlamadan önce var olan arızalardan kaynaklanan olayları kapsamayabilir.

Kontrollerin sürdürülememesi: Uygulamanızda iki adımlı doğrulamanın (2FA), bulut yedeklerinin veya erişim incelemelerinin yürürlükte olduğu belirtiliyor ancak bu kontroller fiilen sürdürülmüyorsa kapsam konusunda ihtilaf yaşanabilir.

İhmal veya yanlış beyan: İşletmenin güvenlik duruşunu yanlış beyan etmesi veya bariz kimlik doğrulama bilgileri risklerini göz ardı etmesi durumunda hak talepleri zorlaşabilir.

Savaş ve devlet destekli saldırı istisnaları: Bazı ilkeler devlet destekli, savaşla ilgili veya sistemik siber saldırılara yönelik kapsamı sınırlayabilir. Her siber olayın kapsam dahilinde olduğunu varsaymak yerine, bu bölümü brokerinizle dikkatlice inceleyin.

Para cezaları ve yaptırımlar: Bazı ilkeler; işletmenin yasal olarak ödemekle yükümlü olduğu cezai, hukuki veya idari para cezalarını, yaptırımları ya da cezaları hariç tutar.

Kimlik doğrulama bilgileri güvenliği, bir ele geçirilme olayının ardından kapsam yazışmalarının bir parçası haline gelebilir. Bir olay yeniden kullanılan parolalar, paylaşılan yönetici kimlik doğrulama bilgileri veya aylar önce silinmiş olması gereken hesaplar ile başlıyorsa, sorun sadece teknik değildir. Bu durum, işletmenin makul erişim kontrollerine sahip olup olmadığı konusunda soru işaretleri yaratabilir.

Risk analizcilerinin bir ilke düzenlemeden önce neleri beklediği

Siber sigorta risk analizi artık güvenlik odaklı hale geldi. NCSC, işletmelere teminat satın almadan önce halihazırda hangi siber güvenlik standartlarına sahip olduklarını, hangi kontrolleri iyileştirmeleri gerektiğini ve bir sigortacının sorularını doğru bir şekilde yanıtlayıp yanıtlayamayacaklarını anlamalarını tavsiye etmektedir.

Her sigortacının belirli bir ürün talep ettiğini söylemek yerine, güvenlik kontrollerinin kanıtlarından bahsetmek daha güvenlidir. Gereksinimler sigortacıya, işletme boyutuna, sektöre, gelire, veri hassasiyetine ve hak talebi geçmişine göre değişir.

Sıkça sorulan risk analizi soruları şunları kapsayabilir:

  • E-posta, uzaktan erişim, yönetici hesapları, iş araçları ve bulut hizmetleri için 2FA’nın açık olup olmadığı.
  • Bulut depolama alanı yedeklerinin düzenli, korumalı ve test edilmiş olup olmadığı.
  • İşletmenin bir olay müdahale tarifesine sahip olup olmadığı.
  • Çalışanların güvenlik bilinci eğitimi alıp almadığı.
  • Uç nokta korumasının devrede olup olmadığı.
  • Kişiler ayrıldığında erişimin gözden geçirilip geçirilmediği ve kaldırılıp kaldırılmadığı.
  • Yetkili hesapların kontrol edilip edilmediği.
  • Parolaların benzersiz, güçlü olup olmadığı ve açık kimlik doğrulama bilgileri ilkeleri aracılığıyla yönetilip yönetilmediği.

Risk analizcileri her uygulamada özel olarak bir parola yöneticisi talep etmeyebilir ancak sıklıkla kimlik doğrulama bilgileri yönetimi ve erişim kontrolü olgunluğuna dair kanıtlar ararlar: açık parola ve paylaşım ilkeleri, 2FA zorunluluğu, erişim incelemeleri, korunan yetkili hesaplar ve azaltılmış parola yeniden kullanımı.

Bir işletme parola yöneticisi, çalışanlara kimlik doğrulama bilgilerini oluşturmaları, depolamaları, otomatik doldurmaları ve paylaşmaları için güvenli bir yol sunarak bu kanıtı destekler. Ayrıca yöneticilere; dağınık tarayıcıya kaydedilmiş parolalara, hesap tablolarına veya sohbet iletilerine kıyasla erişim uygulamaları, ilke uygulama, 2FA hazırlığı ve yetkili erişim kontrolü konusunda daha iyi bir görünürlük sağlar.

Kimlik doğrulama bilgileri güvenliğinde ihmal riski

Küçük işletmeler için en büyük risklerden biri, sadece bir ilke olduğu için siber sigortanın her olayı kapsayacağını varsaymaktır. Pratikte kapsam, işletmenin ilke koşullarını karşılayıp karşılamadığına ve güvenlik beyanlarının doğru olup olmadığına bağlı olabilir.

Kimlik doğrulama bilgileri güvenliği yaygın bir zayıf noktadır. Bir şirket güçlü erişim kontrolleri uyguladığını söyleyebilir ancak çalışanlar yine de sohbet aracılığıyla parolaları paylaşabilir, sistemler arasında aynı kimlik doğrulama bilgilerini yeniden kullanabilir, yönetici parolalarını hesap tablolarında tutabilir veya kritik hesaplarda tutarlı bir şekilde 2FA kullanmayı başaramayabilir.

Bu boşluk, bir olayın ardından belirginleşebilir. Sigortacı, ele geçirilmenin nasıl gerçekleştiğini, gerekli kontrollerin yürürlükte olup olmadığını ve işletmenin kendi prosedürlerini takip edip etmediğini inceleyebilir. Göz ardı edilen kimlik doğrulama bilgileri riskleriyle bağlantılı bir hak talebini savunmak, işletmenin makul kontrollere, eğitime ve erişim yönetimine sahip olduğunu gösterebildiği bir duruma kıyasla daha zor olabilir.

Proton Pass for Business gibi bir işletme parola yöneticisi, günlük işlerde kimlik doğrulama bilgileri kontrollerini uygulamayı kolaylaştırarak bu riski azaltmaya yardımcı olur. Benzersiz parolaları, güvenli paylaşımı, güvenli işe alım ve işten ayrılma süreçlerini ve daha net erişim yönetimini destekler. Çalışanların kimlik doğrulama bilgilerini işletmenin belirtilen güvenlik ilkeleriyle uyumlu bir şekilde yönetmesini sağlamaya yardımcı olur.

İyi bir güvenlik duruşunun siber sigorta maliyetini neden etkileyebileceği

İşletme siber sigortası maliyeti; şirket boyutu, gelir, sektör, veri hassasiyeti, hak talebi geçmişi, teminat limitleri, muafiyetler ve güvenlik olgunluğu gibi birçok faktöre bağlıdır. Hiçbir güvenlik özelliği daha düşük bir prim garanti edemez. Ancak daha iyi kontroller, işletmenin risk analizcileri gözünde daha az riskli görünmesini sağlayabilir.

Pratik açıdan bakıldığında, güvenlik duruşu üç finansal soruyu etkiler:

İşletme teminat alabilir mi? Bazı sigortacılar, temel kontrollerin eksik olması durumunda daha yüksek riskli başvuru sahiplerini reddedebilir veya koşulları sınırlayabilir.

İlkenin maliyeti ne olacak? Daha güçlü bir güvenlik temeli, primler sigortacıya ve risk profiline bağlı olsa da daha iyi fiyatlandırmayı destekleyebilir.

Hak talebi sırasında ne olur? Daha iyi belgelendirme ve kontroller, olaydan önce nelerin devrede olduğunu göstermeyi kolaylaştırabilir.

Birleşik Krallık siber sigorta pazarı, sigortacıların kontrollere neden daha yakından baktığını gösteriyor. ABI(yeni pencere), Birleşik Krallık’taki sigortacıların 2024 yılında siber hak talepleri için yıldan yıla yüzde 230’luk bir artışla 197 milyon £ ödediğini bildirdi. Kötü amaçlı yazılımlar ve fidye yazılımları, 2023’teki yüzde 32’lik orana kıyasla artış göstererek hak taleplerinin yüzde 51’ini oluşturdu.

Bir kurucu veya COO için güvenliğin ROI’si, ele geçirilmenin önlenmesinin ötesine geçer. Kendini sigortalanabilirlikte, daha temiz uygulamalarda, daha az istisnada, daha güçlü hak talebi savunulabilirliğinde ve bir şey olması durumunda daha az operasyonel kesintide de gösterir.

İşletme siber sigortasının maliyeti ne kadardır?

Siber sigorta, ABD’deki küçük işletmelere ortalama olarak yılda yaklaşık 1.550 dolara(yeni pencere) mal olmaktadır; ancak primler, işletmenin risklerine, güvenlik kontrollerine ve teminat limitlerine bağlı olarak birkaç yüz dolardan 8.000 doların üzerine kadar çıkabilir.

Birleşik Krallık’ta, daha küçük işletmeler için temel ilkeler yılda 200 £’in altında(yeni pencere) başlarken, küçük işletmeler cirolarına, sektörlerine, güvenlik önlemlerine, maruz kaldıkları veri riskine ve teminat seviyelerine bağlı olarak 500 £ ile 3.500 £ arasında(yeni pencere) ödeme yapabilir.

Küçük işletmeler için siber sigorta bağlamı

Siber sigorta, kapsam standartlaştırılmadığı için küçük işletmeler için kafa karıştırıcı gelebilir. İki ilkenin her ikisi de “siber sigorta” olarak adlandırılabilir ancak istisnalar, limitler, müdahale hizmetleri, fidye yazılımı ifadeleri, onaylı olay müdahale sağlayıcıları ve bir olay öncesi ve sonrasındaki güvenlik gereksinimleri açısından önemli ölçüde farklılık gösterebilir.

İngiliz Sigortacılar Birliği(yeni pencere) bunu, işletmelerin siber saldırı maliyetlerini yönetmelerine yardımcı olan, müdahale ve kurtarma süreçlerini destekleyen bir koruma olarak tanımlamaktadır. Pratikte bu, daha güçlü erişim kontrolü, yedekleme hazırlığı, olay müdahalesi ve kimlik doğrulama bilgileri güvenliğiyle birlikte çalışan finansal bir koruma olarak ele alınmalıdır.

Pratik bir satın alma süreci üç yazışmayı içermelidir:

Brokeriniz veya sigortacınızla: Neler kapsanıyor, neleri hariç tutuluyor ve neler gerekiyor?

BT veya güvenlik sağlayıcınızla: Hangi kontroller halihazırda devrede ve en çok hangi boşluklar önem taşıyor?

Liderlikle: İşletme gerçekçi olarak ne düzeyde bir finansal ve operasyonel riski üstlenebilir?

Siber sigorta, hem finansal bir ürün hem de güvenliğe hazırlık kontrolü olarak gözden geçirilmelidir. İşletmeniz erişim kontrollerini, yedeklerini, olay müdahale sürecini ve kimlik doğrulama bilgileri yönetimini ne kadar iyi anlarsa, bir ilkenin gerçek riskinizle uyuşup uyuşmadığını değerlendirmek o kadar kolay olur.

Siber sigortaya başvurmadan önce nasıl hazırlanılır

Başvuruda bulunmadan önce, sigorta sürecini bir güvenlik hazırlığı kontrolü gibi ele alın. Kurumsal düzeyde bir olgunluğa ihtiyacınız yoktur ancak doğru yanıtlara ihtiyacınız vardır.

Şu adımlarla başlayın:

  1. Erişim kontrollerinizi gözden geçirin: Hangi hesapların yetkili olduğunu, 2FA’nın açık olup olmadığını ve eski çalışanların veya satıcıların hala erişimi olup olmadığını kontrol edin.
  2. Kimlik doğrulama bilgileri yönetimini güçlendirin: Yeniden kullanılan parolaları değiştirin, paylaşılan parolaları sohbetlerden ve hesap tablolarından kaldırın ve güvenli paylaşım için net bir süreç oluşturun.
  3. Yedeklerinizi belgelendirin: Nelerin, ne sıklıkla yedeklendiğini, yedeklerin nerede depolandığını ve geri yüklemenin en son ne zaman test edildiğini bilin.
  4. Bir olay müdahale tarifesi yazın: Kimin liderlik edeceğini, sigortacıyla kimin iletişime geçeceğini, müşterilerle kimin ilgileneceğini ve acil durum eylemlerini kimin onaylayabileceğini tanımlayın.
  5. Çalışanları eğitin: Kimlik avı girişimi, parola yeniden kullanımı, şüpheli oturum açma istemleri ve olay bildirmeyi kapsama dahil edin.
  6. İlke beyanlarınızı kontrol edin: Bir uygulamadaki kontrolleri abartmayın. Eğer 2FA sadece bazı sistemler için açıksa bunu belirtin ve bir sonraki iyileştirmeyi planlayın.

İşte basit bir siber sigorta kontrol listesi:

Güvenlik gereksinimiKontrol edilecek hususlar
2 adımlı doğrulamaE-posta, yönetici hesapları, uzaktan erişim ve bulut hizmetleri için 2 adımlı doğrulama açık mı?
Benzersiz parolalarHer işletme hesabı güçlü ve benzersiz bir parola kullanıyor mu?
Güvenli paylaşımPaylaşılan kimlik doğrulama bilgileri onaylı bir parola yöneticisi aracılığıyla mı yönetiliyor?
Yedekleme testiYedekler düzenli, korumalı ve test edilmiş durumda mı?
Olay müdahale tarifesiEkip; kimin liderlik ettiğini, sigortacıyla kimin iletişime geçeceğini ve acil eylemleri kimin onaylayacağını biliyor mu?
Çalışan eğitimiÇalışanlar; kimlik avı girişimlerini, şüpheli oturum açma işlemlerini ve olası ele geçirilme durumlarını nasıl bildireceklerini biliyor mu?
Erişim incelemesiEski çalışanlar, yükleniciler ve satıcılar artık ihtiyaç duymadıkları sistemlerden kaldırılıyor mu?

Proton’un KOBİ siber güvenlik raporu, küçük işletmelerin yaygın siber güvenlik boşluklarını karşılaştırmasına ve olaylar gerçekleşmeden önce pratik kontrollerin neden önemli olduğunu anlamasına yardımcı olabilir.

Daha kapsamlı bir önleme planlaması için Proton’un işletmeler için veri ele geçirilmesini önleme kılavuzu, işletmelerin sigorta taleplerine dönüşmeden önce ele geçirilme olasılığını ve etkisini nasıl azaltabileceğini açıklamaktadır.

Proton Pass for Business’ın sigortalanabilirliğe nasıl destek sağladığı

Siber sigorta finansal bir korumadır ancak risk analizi operasyonel gerçeklikle başlar. Bir işletme parolaları, erişimi ve paylaşılan kimlik doğrulama bilgilerini nasıl yönettiğini gösteremiyorsa, sigortacı daha fazla belirsizlik görebilir.

Proton Pass for Business, ekibinize kimlik doğrulama bilgilerini yönetmesi için yapılandırılmış bir yol sunarak bu belirsizliği azaltmaya yardımcı olur. Çalışanlar güçlü ve benzersiz parolalar oluşturabilir, bunları şifrelenmiş kasalarda depolayabilir, otomatik doldurmayı kullanabilir ve erişimi güvenli bir şekilde paylaşabilir.

Yöneticiler için Proton Pass for Business; merkezi kullanıcı yönetimini, güvenli paylaşımı, ilkeleri, raporlamayı ve günlükleri, SSO entegrasyonlarını ve SCIM provizyonunu destekler. Bu özellikler işletmenizin, erişim yönetiminin geçici çözümlerle yapılmadığını göstermesine yardımcı olur. Ayrıca kimlerin erişime sahip olduğu, paylaşılan kimlik doğrulama bilgilerinin nerede bulunduğu ve parola uygulamalarının nasıl yönetildiği gibi soruları yanıtlayarak pratik kanıtları destekler.

Proton Pass for Business, sigortalanabilirliği üç şekilde destekler:

2FA hazırlığı: Ekibiniz, kritik hesaplarda güçlü kimlik doğrulama uygulamaları sağlarken kimlik doğrulama bilgilerini güvenli bir şekilde depolayabilir ve yönetebilir.

Erişim kontrolü: Yöneticiler kasaları düzenleyebilir, kullanıcıları yönetebilir ve kontrolsüz paylaşımı azaltabilir.

Denetim geçmişi: Raporlama ve günlükler, kimlik doğrulama bilgileri yönetiminin izlendiğini göstermeye yardımcı olur.

Siber sigorta, en iyi güçlü bir güvenlikle birlikte çalışır

Siber sigorta, küçük işletmenizin bir olayın finansal etkilerinin bir kısmını üstlenmesine yardımcı olabilir. Ancak en iyi şekilde, bir hak talebinin olasılığını ve ciddiyetini azaltan kontrollerle eşleştirildiğinde çalışır.

Siber sorumluluk sigortası satın almadan veya sigortayı yenilemeden önce, ilkenin neleri kapsadığını, neleri hariç tuttuğunu ve hangi güvenlik koşullarının geçerli olduğunu anlayın. Yeniden kullanılan parolalar, gayriresmi paylaşım, yönetilmeyen yönetici erişimi ve yanlış başvuru yanıtlarının tümü bir olay öncesinde ve sonrasında risk oluşturabileceğinden, kimlik doğrulama bilgileri güvenliği konusunda özellikle dikkatli olun.

Küçük işletmeler için siber sigortaya yönelik en güçlü yaklaşım her ikisini de birleştirir: bir şeyler ters gittiğinde finansal koruma ve olayları daha az olası, daha az zarar verici ve savunulması daha kolay hale getiren pratik kontroller.

Proton Pass for Business gibi bir işletme parola yöneticisi başlamak için en net alanlardan biridir çünkü erişim genellikle siber riskin, risk analizi sorularının ve olay müdahalesinin merkezinde yer alır. Çalışanlar benzersiz parolalar oluşturabildiğinde, kimlik doğrulama bilgilerini güvenli bir şekilde paylaşabildiğinde ve yöneticiler erişim uygulamalarını gözden geçirebildiğinde işletme daha güçlü bir konumda olur.