20. mars 2024
Asia er hjemsted for mer enn halvparten av verdens internettbrukere. Bedrifter utnytter asiaters nettaktivitet for å nå nye og eksisterende kunder, lage nye produkter og effektivisere prosesser. Fordelene med denne muligheten er ledsaget av unike risikoer som ikke dekkes av tradisjonelle forsikringer mot driftsavbrudd (BI). Disse kan imidlertid håndteres med BI-dekning fra frittstående cyberforsikringer.
Etter hvert som vi beveger oss fra det fysiske til det digitale, presenterer cyber BI-krav unike utfordringer – noen kjente, noen annerledes og andre dramatisk forskjellige fra tradisjonelle BI-krav.
Det kjente
Som med alle forsikringskrav må det fastslås en årsakssammenheng mellom hendelsen og tapet. Dette er kjent i tradisjonell BI som et materiellt erstatningsforbehold. Cyber BI-poliser er like, men i stedet for skade kan dekningen utløses av en faktisk eller mistenkt kompromittering av en forsikringstakers IT-systemer. For at tap skal dekkes, må de stammer fra en forsikret hendelse.
Dekningstypene som både tradisjonelle og cyber BI-poliser tilbyr er også ganske like. Dekning kan gis på grunnlag av bruttoinntekt eller bruttofortjeneste og på grunnlag av økte driftskostnader. Målet er derfor å sette forsikringstakeren i en posisjon utenom cyberhendelsen. Disse hendelsene kan enten være ondsinnede (for eksempel et datainnbrudd eller skadelig programvare) eller på annen måte (kanskje på grunn av utilsiktede handlinger eller unnlatelser). Utfordringen ligger som alltid i å isolere tapet utelukkende til det som er forårsaket av hendelsen.
Det noe annerledes
Noen subtile forskjeller er merkbare når man vurderer tap under en cyberforsikring. Erstatningsperioden for en tradisjonell BI-forsikring starter vanligvis når et fysisk tap oppstår. Med cyber-BI-forsikringer avhenger imidlertid starten i stor grad av forsikringsteksten. Det kan være det anslåtte tidspunktet for et systemkompromittering, eller tidspunktet en sikkerhetshendelsesrapport utstedes. Dette er underlagt utløpet av en definert ventetid (dvs. tidsmessig egenandel), vanligvis omtrent 12 timer. Selv om dette høres ut som kort tid, kan det vise seg å være en kostbar evighet for en nettforhandler under et stort salg som på Singles' Day.
Cyber BI-poliser har vanligvis maksimale erstatningsperioder på omtrent tre måneder, noe som er betydelig kortere enn de 12 månedene vi vanligvis ser i tradisjonelle BI-poliser. Dette gjenspeiler den kortere naturen til mange cyberhendelser, som kan løses raskere gjennom for eksempel en sikkerhetskopigjenoppretting. Det kan imidlertid være utfordrende å identifisere og rette opp feilpunktet i et komplekst IT-system, til tross for at man har bistand fra et dedikert hendelsesresponsteam.
Det svært forskjellige
Siden de underliggende eiendelene er immaterielle av natur, oppstår det noen store forskjeller. Her er to som er verdt å vurdere:
- Løsepengevirusangrep
Selv om det ikke er noe nytt, har ransomware-angrep blitt stadig mer fremtredende og komplekse, noe som gjør det mer sannsynlig at en bedrift kan oppleve forstyrrelser. Data kan bli stjålet eller tilgang til dem blokkert (eller en kombinasjon av disse), der utpresseren truer med å frigi, ødelegge eller blokkere tilgang til konfidensielle data med mindre en betaling foretas. Gjennomsnittlig løsepenger i 2023 ble rapportert til å være 1,54 millioner amerikanske dollar, nesten dobbelt så mye som i 2022.
I visse tilfeller kan det å betale løsepenger virke som det billigste og mest effektive alternativet. Noen poliser gir til og med skadesløshet for slike betalinger. Den endelige avgjørelsen om hvorvidt man skal betale ligger hos selskapet – men bør de betale?
Selv om det kan være fristende å gi etter for kravene i håp om at dataene blir gjenopprettet raskt, støtter ikke bevisene dette. Omtrent én av fire som betaler gjenoppretter aldri dataene sine, og selv om noen data blir gjenopprettet, bruker de fleste organisasjoner mer enn en uke på å komme seg etter et løsepengevirusangrep. Det er heller ingen garanti for en slutt på eller løsning på angrepet – et poeng som deles av Counter Ransomware Initiative, som omfatter 48 land, og som sterkt fraråder slike betalinger. Betalinger kan også tjene som en kilde til finansiering av kriminell aktivitet og gi ytterligere insentiv til å begå fremtidige angrep.
Bedrifter må avgjøre om det er i deres beste interesse å avslå å betale løsepenger. Dersom forsikringsselskapene støtter avgjørelsen om ikke å betale, vil dekningen vanligvis omfatte gjenopprettingskostnader og eventuelle tap av inntekter som følge av angrepet.
Ettersom ransomware-angrep kan være økonomisk kostbare og forårsake betydelig nedetid, vil det være fornuftig å forberede seg proaktivt på en slik hendelse. Disse tiltakene kan omfatte:
- Sørge for at sikkerhetskopier og redundanser er på plass og oppdaterte
- Gjennomføre regelmessige IT-revisjoner
- Påbud om sterke passord og flerfaktorautentisering
- Gjennomføre regelmessig IT-opplæring og -utdanning
- Utvikle hendelsesplaner som kan mobiliseres raskt om nødvendig
Slike planer er bare effektive hvis de involverer hele organisasjonens innsats.
- Omdømmeskade
Etter et cyberangrep kan den offentlige oppfatningen av det aktuelle selskapet bli påvirket – spesielt når sensitive kundedata blir kompromittert. Kunder kan stille spørsmål ved selskapets evne til å beskytte deres personlige informasjon, noe som fører til tap av tillit og lojalitet. Tjenesteavbrudd kan også føre til at brukere bytter til en konkurrent som markedsfører deres pålitelighet.
Mange cyber-BI-poliser dekker omdømmeskade, og refunderer forsikrede for økonomiske tap som følge av hendelsen. Dekning for kostnader til omdømmereparasjon kan også være tilgjengelig for å leie inn PR-konsulenter for å redusere effektene av negativ omtale. Vanskeligheten ligger i å måle og tilskrive tapet av nåværende og potensielle kunder til hendelsen. Videre, siden mange cyber-poliser har korte maksimale erstatningsperioder, vil den pågående omdømmeskaden utover denne perioden ikke dekkes av polisen.
Juryen er fortsatt ute om hvorvidt nyheter om cyberhendelser har blitt så vanlige at en bedrifts omdømme faktisk er skadet. Folk har en tendens til å se på bedrifter med høy grad av tillit som mer utsatt for omdømmetap. En nettbank ville for eksempel være mer utsatt for omdømmetap enn en nettbutikk.
Som med løsepengevirus, kan en proaktiv tilnærming til håndtering av omdømmeskade være mer effektiv og virkningsfull enn en reaktiv holdning. I tillegg til tiltakene som er nevnt ovenfor, bør hjørnesteinen være tydelig og effektiv kommunikasjon med interessenter – nøkkelen til å gjenoppbygge tillit og forsvare omdømme.
Konklusjon
Cyber BI-krav deler noen kjennetegn med sine tradisjonelle BI-motparter, men den digitale verden reiser noen unike spørsmål. Når en bedrift står overfor et cyber BI-tap, er det avgjørende å engasjere en pålitelig partner med ekspertise i nyansene ved cyber BI-krav for å hjelpe dem med å redusere den omfattende effekten.
> Lær mer – les om Sedgwicks rettsmedisinske regnskapstjenester og muligheter for driftsavbrudd i Asia, eller send en e-post til [email protected] for mer informasjon.
Tagger: BI Driftsavbrudd Transportørskader cyber cyberforsikring Cyberrisiko Eiendom Eiendomstap Gjenoppretting av eiendom
Australia
Canada
Danmark
Frankrike
Tyskland
Hellas
Irland
Nederland
New Zealand
Norge
Spania og Portugal
Storbritannia
USA