sikkerhet
Ingen cyberforsikring dekker løsepenger, men du loves hjelp til mye annet
En cyberforsikring for firmaet ditt trenger ikke være avskrekkende dyrt, men det er ikke en sovepute å hvile et uforberedt hode på.
Cyberforsikring fungerer i bunn og grunn som alle andre forsikringer, og er kanskje litt mindre spesiell enn man skulle tro.
Kravene til å inngå en cyberforsikring kan variere, men trenden er at risikovurderingen blir mer omfattende jo større selskap som skal forsikres. De fleste kundene som har denne type forsikring, er imidlertid i SMB-kategorien («små og mellomstore bedrifter») med variasjoner fra absolutte minstekrav til en mer omfattende risikovurdering.
– Det er lite kontroll av kunder i forkant i SMB-markedet, sier Elmas Bećirović i If til Digi. Hvis kunder er innenfor visse sårbare bransjer eller ønsker høyere forsikringssummer, er det mer som sjekkes i forkant.
Eika kan fortelle til Digi at de i hovedsak sikter mot det de kaller «nedre del av SMB-markedet». For de minste kundene er det et minimumskrav om minst ukentlig back-up, at det er installert tilstrekkelig med anti-virusprogrammer og at øvrige systemer oppdateres regelmessig.
Stiller ulike krav
Gjensidige har en liste over krav som blant annet inkluderer at bedriften må ha risikovurdering av datasikkerheten, en ansattinstruks om datasikkerhet, samt driftsrutiner som inkluderer tilgangskontroll og adgangskontroll.
Dessuten krever de at personopplysninger må være kryptert, at operativsystemer må være oppdatert, og at bedriften benytter antivirusprogram og brannmur som holdes aktivt og oppdatert.
Sikkerhetskopi må i tillegg tas daglig og lagres adskilt fra originaldata, heter det i svaret Digi har fått fra Gjensidige.
Fremtind uttaler at de aller fleste av deres kunder kan kjøpe cyberforsikring hos dem uten individuelle krav til sikkerhetstiltak, annet enn de krav forsikringsselskapet stiller i sine sikkerhetsforskrifter.
– Her stiller vi blant annet krav til at kundene våre at operativsystemer og programmer skal være oppdaterte, passordbeskyttet og at det skal benyttes gode passord. Vi krever også at kunder som er forsikret hos oss, skal ha gode rutiner for datasikkerhet i sin virksomhet.
Hvem som egentlig tilbyr cyberforsikring i Norge, kan du lese om i denne saken.
Betydelige prisforskjeller
Den rimeligste cyberforsikringen fra Tryg koster 1800 kroner i året. Den har en øvre dekningsgrense på 1,3 millioner kroner. Til sammenligning vil selskapets mest omfattende cyberforsikring ha en risikodekning på 10 millioner kroner. Denne blir individuelt prisvurdert, men vil typisk ligge mellom 5000 og 10.000 kroner i året, kan Trygs pressesjef Ole Irgens fortelle.
Gjensidige har lagt seg på et noe høyere prisnivå, forteller Tina Tomter i Gjensidige til Digi. Forsikringen ligger på mellom 3500 og 25.000 kroner i året. Hun presiserer at antall ansatte og omsetning er blant parameterne som påvirker prisen.
Eika oppgir ikke noen konkrete priser, men svarer på generelt grunnlag.
– Jo bedre sikret, desto bedre pris på polisen, sier Eikas informasjonsdirektør Sigurd Ulven til Digi. Hvilken bransje man tilhører, påvirker også naturligvis risikoen og premien.
Han legger til at et stort selskap med egen sikkerhetsavdeling har lavere sannsynlighet for å bli utsatt for en hendelse.
– Store selskaper er dermed åpenbart en bedre risiko for oss, men konsekvensene kan også bli større, noe vi har sett mange eksempler på fra norsk næringsliv de siste ti årene.
Hva dekkes?
Flere av selskapene Digi snakker med, krever at datainnbruddet må være av en type som omfattes av straffelovens kapittel 21, og at det må anmeldes til politiet for at hendelsen skal dekkes av forsikringen.
Når hendelsen først har skjedd, er det tre hovedområder som dekkes, og som er sentrale for firmaet som håndterer hendelsen:
- Skadebegrensning: Hindre ytterligere skade. Det vil si stenge ned alt som kan stenges ned, og sørge for at kryptering eller lekkasje av ytterligere data ikke skjer.
- Gjenopprette: Få oversikt over skaden og gjenopprette det som er tapt, slik at bedriften kan komme tilbake i drift så raskt som mulig.
- Etterforskning: Sikre bevis og kartlegge hva som skjedde og hvordan, samt hva som må til for å hindre at det skjer igjen.
I tillegg dekker forsikringene tap av inntekt under driftsstansen, såkalt avbruddstap, samt eventuelle krav overfor tredjepart. Dette kan for eksempel være kunder som ikke får varer, ikke har tilgang til dataene sine eller på annen måte er påført tap som en direkte følge av hendelsen. Også andre typer tap kan dekkes, som for eksempel bøter som en følge av at personopplysninger er på avveie.
Ingen regel uten unntak, imidlertid, og foruten maksimalbeløpet definert i polisen, kan det endelige beløpet også begrenses dersom forsikringstageren har vært grovt uaktsom. Dette kalles avkortning. Det er sjelden aktuelt når det gjelder oppgjør etter cyberforsikring. Men det kan forekomme.
Flere av selskapene sier det kreves et brudd på en sikkerhetsforskrift i forbindelse med den konkrete skaden, dersom erstatningen skal reduseres.
– Vi har få eller ingen saker som har hatt avkortning på skadeoppgjør, sier Tina Tomter i Gjensidige.
Løsepenger: – Det lønner seg ikke å betale
Ingen av forsikringsselskapene Digi har snakket med, vil dekke betaling av løsepenger.
– Dette dekker vi ikke, og dette er vi prinsipielt imot, sier Elmas Bećirović i If til Digi. Det lønner seg ikke å betale. Det det gir ingen garantier, samt at man støtter kriminelle aktører, noe If ikke ønsker å være med på.
At betaling av løsepenger ikke garanterer noe som helst, er et poeng også Tryg påpeker.
– Forsikringen dekker ikke utbetaling av løsepenger, sier pressesjef Ole Irgens i Tryg. Erfaring viser også at betaling av løsepenger ikke gir noen garanti for at filer blir låst opp.
Gjensidige, på sin side, trekker frem hvitvaskingsrisiko som årsak til at de ikke vil dekke betaling av løsepenger ved et løsepengeangrep.
Tips oss!
Har du tips om dette temaet, eller ønsker å skrive et debattinnlegg?
Ta gjerne kontakt med oss på e-post.