Helyzetek

Adatkezelés és kiberkockázat KKV-knak: mit tegyél incidens előtt és után?

Ha ügyféladatokat, munkavállalói adatokat, pénzügyi információkat, belső hozzáféréseket vagy üzletileg kritikus rendszereket kezelsz, egy adatvédelmi vagy kiberbiztonsági esemény gyorsan üzleti problémává válhat. Ez az oldal nem egyetlen biztosítási terméket mutat be, hanem azt segít végiggondolni, milyen helyzetek fordulhatnak elő, milyen információkat kell összerakni, és mikor a cyber, az IT szakmai felelősség vagy más fedezet a logikus következő lépés.

Adatvédelmi incidens
Ransomware és jogosulatlan hozzáférés
Rendszerleállás és adat-helyreállítás
Cyber vagy IT szakmai felelősség
Szakmailag ellenőrizte: CoverMe szakmai csapata
Colonnade biztosító logó
Alfa biztosító logó
Allianz biztosító logó
Gránit biztosító logó
K&H biztosító logó
Signal biztosító logó
Union biztosító logó
Uniqa biztosító logó
Online ajánlatkérés

Kérj ajánlatokat vállalkozásod digitális kockázataira

Kérj és hasonlíts össze kiberbiztosítási ajánlatokat online. Ha a kockázat inkább az IT szolgáltatásod teljesítéséhez kapcsolódik, IT szakmai felelősségbiztosítási ajánlatokat is kérhetsz. A CoverMe-szakértők segítenek a választásban, a kiválasztott biztosítást pedig online megkötheted.

  • Biztosítói ajánlatok egy helyen
  • Online biztosításkötés
  • Ajánlatok összehasonlítása
  • Szakértői segítség a választáshoz
  • Dokumentumtár ajánlataidnak

IT szakmai felelősségbiztosítás

Fejlesztőknek, üzemeltetőknek és IT tanácsadóknak. A szakmai hibákból vagy mulasztásokból eredő ügyfélkárok kezelésére. Kérj és hasonlíts össze biztosítói ajánlatokat online.

Mikor válik üzleti kockázattá az adatkezelés?

Az adatkezelés nem csak jogi vagy informatikai adminisztráció. Ha a vállalkozás ügyféladatokat, munkavállalói adatokat, pénzügyi adatokat, hozzáféréseket, szerződéses dokumentumokat vagy üzleti titkokat kezel, egy hiba vagy támadás egyszerre okozhat működési kiesést, jogi költséget, ügyfélértesítést és reputációs veszteséget.

A probléma sokszor nem látványos hackertámadással indul. Egy rosszul címzett e-mail, elveszett laptop, hibás jogosultság, feltört munkatársi fiók, félrekonfigurált felhőszolgáltatás vagy késedelmes biztonsági frissítés is elég lehet ahhoz, hogy incidenshelyzet alakuljon ki.

Biztosítási szempontból az a fontos kérdés, hogy milyen esemény történt, kinek keletkezett költsége vagy kárigénye, és melyik fedezet kapcsolódhat hozzá. Egy adatszivárgáshoz tipikusan cyber fedezet, egy hibás IT szolgáltatásból eredő ügyfélkárhoz IT szakmai felelősségi fedezet, egy szerződéses biztosítási előíráshoz pedig külön fedezeti értelmezés kapcsolódhat.

Tipikus helyzetek és kapcsolódó fedezetek

Személyes adatok kiszivárgása: azt kell tisztázni, kik érintettek, milyen adatok kerültek veszélybe, és kell-e hatósági vagy érintetti értesítés. Kapcsolódó fedezet lehet a cyber vagy adatvédelmi felelősségbiztosítás.

Ransomware vagy zsarolási esemény: fontos, van-e mentés, milyen rendszerek álltak le, kell-e külső szakértő vagy biztosítói jóváhagyás. Ilyenkor cyber fedezet és zsarolási kiterjesztés vizsgálandó.

Jogosulatlan hozzáférés ügyfélrendszerhez: el kell dönteni, saját rendszered, ügyfélrendszer vagy alvállalkozó érintett-e. Ez cyber és adott esetben IT szakmai felelősségi kérdés is lehet.

Hibás fejlesztés vagy konfiguráció miatt adat kerül rossz helyre: itt azt kell elhatárolni, hogy szakmai teljesítési hiba, adatvédelmi incidens vagy mindkettő történt-e. Az IT szakmai felelősség és a cyber fedezet együtt is érintett lehet.

Webshop vagy online platform leállása: a következő kérdés az, hogy biztonsági esemény, szolgáltatói kiesés vagy fejlesztési hiba okozta-e. Ettől függően cyber hálózatkiesési vagy IT szakmai felelősségi fedezet kapcsolódhat hozzá.

Mi a teendő adatvédelmi incidens gyanújánál?

Első lépésként a tényeket kell rögzíteni: mi történt, mikor derült ki, milyen rendszer vagy adatállomány érintett, ki férhetett hozzá, és milyen intézkedések történtek azonnal. Ez nem csak jogi megfelelési kérdés, hanem a biztosítási kárbejelentés és az incidenskezelés alapja is.

A GDPR alapján személyes adatokat érintő incidensnél a felügyeleti hatóság értesítését indokolatlan késedelem nélkül, lehetőség szerint az észleléstől számított 72 órán belül kell megtenni, kivéve ha az incidens valószínűsíthetően nem jelent kockázatot az érintettek jogaira és szabadságaira. Ha az érintettekre magas kockázat áll fenn, az érintettek tájékoztatása is szükséges lehet.

Biztosítási oldalon fontos, hogy ne várd meg, amíg minden részlet teljesen bizonyos. Cyber és szakmai felelősségi szerződéseknél a gyors bejelentés, a biztosítóval vagy szakértővel való egyeztetés, valamint a felelősség elismerésének kerülése külön feltétel lehet.

Mit dokumentálj incidensnél?

Rögzítsd az incidens észlelésének időpontját, az érintett rendszereket, fiókokat, eszközöket és szolgáltatókat, az érintett adatköröket és becsült adatmennyiséget, valamint az érintett ügyfelek, munkavállalók vagy partnerek becsült körét.

Írd össze a hozzáférés, szivárgás, törlés vagy módosítás feltételezett módját, az azonnali kárenyhítő lépéseket, a bevont IT, jogi, adatvédelmi vagy kommunikációs szakértőket, valamint a hatósági, ügyfél- vagy érintetti kommunikációt.

A biztosítónak vagy alkusznak küldött bejelentések, a helyreállítási költségek, a többletmunka és az üzleti kiesés becslése szintén lényeges lehet. Ezek nélkül nehezebb lesz megítélni, melyik fedezet milyen költségelemet kezelhet.

Hogyan csökkenthető a kiberkockázat biztosítás előtt is?

A biztosítás nem váltja ki a technikai és szervezeti kontrollokat. A többfaktoros azonosítás, a jogosultságok rendszeres felülvizsgálata, a naprakész rendszerek, a végpontvédelem, a naplózás és a biztonságos adminhozzáférések a kockázat és a biztosíthatóság szempontjából is számíthatnak.

A mentések önmagukban nem elegendők, ha soha nem tesztelték a visszaállítást. Ransomware vagy adatvesztés esetén a biztosító és az IT szakértő számára is fontos információ, hogy van-e elkülönített, visszaállítható, rendszeresen ellenőrzött mentés.

A munkatársi tudatosság ugyanilyen fontos. Az adathalász e-mailek, hamis számlák, megtévesztő utalási kérések és jogosultsági hibák sokszor nem technológiai, hanem folyamat- és képzési problémából indulnak.

A szolgáltatói láncot is érdemes végignézni: felhőszolgáltató, könyvelési rendszer, CRM, fizetési szolgáltató, IT üzemeltető, fejlesztő és adatfeldolgozó mind olyan pont lehet, ahol egy incidens a saját működésedre is visszahat.

Melyik biztosítás kapcsolódhat a helyzethez?

Cyber biztosítás: akkor érdemes vizsgálni, ha adatvédelmi incidens, jogosulatlan hozzáférés, ransomware, elektronikus adatok helyreállítása, értesítési költség, hatósági vizsgálat, PR-támogatás vagy hálózatkiesés a fő kockázat.

IT szakmai felelősségbiztosítás: akkor érdemes vizsgálni, ha az esemény mögött hibás IT szolgáltatás, rossz konfiguráció, fejlesztési hiba, téves tanácsadás, elmulasztott support lépés vagy sikertelen implementáció állhat.

Általános szakmai felelősségbiztosítás: akkor lehet vizsgálandó fedezet, ha nem IT szolgáltatásról, hanem más szakmai munka hibájáról van szó, például könyvelési, tanácsadási, tervezési vagy adminisztratív mulasztásról.

Szerződéses biztosítási elvárás: ha a megrendelő konkrét fedezetet, limitet, igazolást vagy területi hatályt ír elő, először a szerződés szövegét kell értelmezni, és csak utána lehet eldönteni, melyik biztosítási megoldás illeszkedik hozzá.

Milyen adatokat készíts elő ajánlatkéréshez?

Adatkörök és érintettek: milyen személyes, pénzügyi, munkavállalói, egészségügyi vagy üzleti adatokat kezelsz, és körülbelül hány érintett vagy ügyfél adata jelenik meg a rendszereidben.

Rendszerek és hozzáférések: milyen weboldalak, webáruházak, CRM-ek, ügyfélportálok, felhőszolgáltatások, belső rendszerek, adminfiókok és integrációk érintettek.

Szolgáltatói lánc: kik dolgoznak az adatokkal vagy rendszerekkel, például IT üzemeltető, fejlesztő, könyvelő, tárhelyszolgáltató, fizetési szolgáltató vagy adatfeldolgozó.

Biztonsági kontrollok és korábbi események: van-e többfaktoros azonosítás, mentés, végpontvédelem, jogosultságkezelés, naplózás, incidenskezelési folyamat és munkatársi képzés, illetve volt-e adatszivárgás, ransomware, jogosulatlan hozzáférés vagy ügyfélpanasz.

Mikor indulj tovább a cyber vagy IT szakmai oldalra?

Ha az esemény adatokat, rendszereket, hozzáféréseket, ransomware-t, incidenskezelést, értesítést, adat-helyreállítást vagy hálózatkiesést érint, a kiberbiztosítási fedezet részleteit érdemes megnézni.

Ha az esemény egy IT szolgáltatás hibás teljesítéséből eredhet, például rossz fejlesztésből, hibás konfigurációból, félreértett specifikációból, sikertelen migrációból vagy elmaradt support lépésből, az IT szakmai felelősségbiztosítási oldalon érdemes folytatni.

Ha még nem biztos, hogy termék vagy fedezet felől érdemes indulni, az IT vállalkozástípus oldal segít végignézni, hogy egy IT cégnél milyen fedezetek kapcsolódhatnak egymáshoz.

Gyakori kérdések

Akkor, ha személyes adatok biztonsága sérül: például adatok illetéktelenekhez kerülnek, elvesznek, megsemmisülnek, módosulnak vagy jogosulatlanul hozzáférhetővé válnak. Ez lehet külső támadás, emberi hiba, elveszett eszköz vagy rosszul kezelt hozzáférés is.

A GDPR szerint a felügyeleti hatóság értesítését indokolatlan késedelem nélkül, lehetőség szerint 72 órán belül kell megtenni, kivéve ha az incidens valószínűsíthetően nem jelent kockázatot az érintettek jogaira és szabadságaira. A konkrét jogi minősítéshez adatvédelmi szakértő bevonása indokolt lehet.

A technikai védelem fontos, de nem minden eseményt előz meg. Emberi hiba, jogosultsági probléma, félrekonfigurált felhőszolgáltatás, alvállalkozói sérülés vagy megtévesztő e-mail is okozhat kárt. A biztosítás a megmaradó pénzügyi kockázat kezelésében segíthet.

Ha adatbiztonsági vagy adatvédelmi esemény történt, cyber fedezetet kell vizsgálni. Ha az esemény oka hibás IT szolgáltatás, rossz konfiguráció vagy szakmai mulasztás, IT szakmai felelősségi igény is kapcsolódhat hozzá.

Csak akkor, ha az adott cyber vagy más speciális fedezet erre kifejezetten kiterjed. Az elektronikus csalás, social engineering és pénzátutalási csalás sok szerződésben külön feltétel vagy kizárás alá tartozik.

Rögzítsd a tényeket, vond be a megfelelő IT, jogi vagy adatvédelmi szakértőt, nézd meg a kárbejelentési szabályokat, és ne ismerj el felelősséget a biztosítóval vagy szakértővel való egyeztetés nélkül.