Красные флаги договоров киберстрахования

Бизнес

В последнее время я много стал писать и выступать на тему киберстрахования. В частности, в своем Telegram-канале я привел список из 13 красных флагов, на которые надо обращать внимание при заключении таких договоров. Я там привел только их краткие названия и спросил, надо ли раскрыть тему и пояснить с примерами, что я имел ввиду. По числу лайков стало понятно, что да, нужно, что и делаю. Итак, красные флаги договоров киберстрахования:

Содержание
  1. Слишком узкое определение страхового события
  2. Исключение «кибервойн»
  3. Требования к мерам защиты как основание для отказа
  4. Сублимиты, которые съедают реальную ценность полиса
  5. Франшиза и период ожидания по простою бизнеса
  6. Исключение штрафов, санкций и регуляторных расходов
  7. Непокрытие социальной инженерии, BEC и мошеннических платежей
  8. Исключение известных уязвимостей и «ненадлежащая поддержка»
  9. Жёсткий порядок уведомления страховщика
  10. Только «разрешенные вендора»
  11. Непонятная методика расчёта ущерба
  12. Исключение подрядчиков, облаков и SaaS
  13. Не покрываются расходы до подтверждения инцидента
  14. Исключение ошибок сотрудников и инсайдеров
  15. Непрозрачная обязанность раскрывать информацию страховщику
  16. Санкционные и платёжные ограничения
  17. Несостыковка с другими полисами
  18. Нет покрытия кризисных коммуникаций и юридического сопровождения
  19. Завышенные обязанности по сохранению доказательств
  20. Слишком много «по согласованию»

Слишком узкое определение страхового события

Первое, что надо смотреть: что именно считается киберинцидентом. Плохо, если договор покрывает только «несанкционированный доступ к информационной системе страхователя», но не покрывает утечку через подрядчика, SaaS, облако, ошибочную публикацию данных, компрометацию учётной записи, BEC, социальную инженерию, сбой поставщика или заражение через цепочку поставки. В киберполисах могут встречаться исключения по инцидентам у третьих сторон и социальной инженерии, если это не покрыто отдельным расширением.

Исключение «кибервойн»

Это один из самых опасных пунктов. В киберсфере почти любую серьёзную атаку можно попытаться связать с государством, геополитикой или «военными действиями», что может попасть под форс-мажор и отказ в выплатах. Lloyd’s после 2023 года стал требовать, чтобы стандартные киберполисы явно исключали часть убытков от «state-backed cyber attacks»; LMA также публиковала типовые оговорки о кибервойнах, где один из вариантов исключает все «state-backed cyber attacks», включая невоенные. Красный флаг – широкая формулировка без понятных критериев атрибуции: кто решает, что атака была «государственной», на основании каких данных, можно ли спорить с этим выводом.

Если интересно, то посмотрите кейс Mondelez vs Zurich AG, в котором вторая отказалась платить компенсацию за инцидент, сославшись именно на форс-мажор из-за якобы государства, стоящими за хакерами, что трактовалось как проявление войны.

Требования к мерам защиты как основание для отказа

Если в анкете или договоре написано, что у вас «внедрены MFA, EDR, резервное копирование, сегментация, управление уязвимостями, журналирование», это может стать не просто описанием зрелости, а условием выплаты. Проблема не в самих требованиях (меры защиты должны быть реализованы, а иначе вас просто не возьмутся страховать), а когда требования сформулированы абсолютно: «MFA включена для всех пользователей», «резервные копии всегда изолированы», «критические уязвимости устраняются в течение N дней». На практике всегда найдётся исключение: сервисная учётка, устаревшая система, филиал, подрядчик. Страховщики сейчас действительно усиливают требования к MFA, EDR/XDR и резервному копированию как предпосылкам покрытия, особенно по ransomware.

Знаком со случаем, когда одну российскую ИБ-компанию привлекали для того, чтобы она доказала, что пострадавшая компания не уделяла должного внимания ИБ (а это доказать несложно) и это стало основанием для отказа в выплате.

Сублимиты, которые съедают реальную ценность полиса

В договоре может быть общий лимит, например 100 миллионов рублей, но по самым важным сценариям стоят отдельные маленькие лимиты: ransomware – 10 млн, расследование – 3 млн, PR – 1 млн, простой бизнеса – 5 млн, расходы на уведомление субъектов данных – отдельно. То есть в совокупности выглядит солидно, а при реальном инциденте оказывается, что покрыта только малая часть ущерба.

Франшиза и период ожидания по простою бизнеса

Простой бизнеса часто звучит привлекательно, но нужно смотреть, с какого момента начинается покрытие. Если период ожидания 12, 24, 48 или 72 часа, а основной ущерб пришёлся на первые сутки, выплата может быть минимальной. Плюс надо смотреть, что считается простоем: полная остановка ИТ? Деградация сервиса? Невозможность принимать платежи? Ручной режим? Потеря производительности сотрудников? Чем уже формулировка, тем выше риск, что реальный ущерб не попадёт в покрытие.

Знаю кейс, где российский страховщик начинал отсчет после 24 часов с начала простоя, а основные убытки компания несла именно в первые сутки. В итоге страхователь отказался от полиса и услуг страховщика.

Исключение штрафов, санкций и регуляторных расходов

В России особенно важно не путать страхование киберрасходов и страхование штрафов. Даже если полис покрывает юридические расходы, расследование и восстановление, сами административные штрафы, оборотные штрафы или санкционные платежи могут быть исключены или покрываться только «если это разрешено законом». В европейской практике тоже встречается формулировка, что административные штрафы покрываются только там, где они страхуемы «as a matter of law», то есть вопрос может решаться по конкретной юрисдикции и обстоятельствам нарушения.

В России страховать штрафы запрещено на уровне закона. Так что именно в РФ это не будет red flags. Но если вы надеялись на компенсацию так и не заработавших оборотных штрафов, то увы.

Непокрытие социальной инженерии, BEC и мошеннических платежей

Многие реальные потери сегодня возникают не из-за классического «взлома периметра», а через письмо от «гендиректора», подмену реквизитов, компрометацию почты, фальшивые счета, deepfake, атаку на бухгалтерию или казначейство. Это может попадать не в кибер-, а в иные виды мошенничества или вообще никуда. Красный флаг: в договоре есть утечка данных и ransomware, но нет ясного покрытия по социалке, хищению средств, манипуляции счетами и т.п.

Это тоже может и не быть «красным флагом», если страховщик предложил вам эти виды страхования в довесок к киберполису. Если же он вам на презентации наплел, что это все покрывается, а в договоре этого нет, вот тогда можно бить в морду тревогу.

Исключение известных уязвимостей и «ненадлежащая поддержка»

Опасная формулировка: страховщик не платит, если инцидент произошёл из-за известной уязвимости, отсутствия патча, неправильной конфигурации или «неподдержания должного уровня безопасности». В теории оно может и логично, но на практике почти любой инцидент можно задним числом связать с какой-то уязвимостью, неверным конфигом  или слабым контролем. Часто в полисы действительно включают известные неустраненные уязвимости. Красный флаг в отсутствии порога существенности: была ли эта уязвимость главным фактором инцидента или просто нашлась в инфраструктуре.

Жёсткий порядок уведомления страховщика

В договоре может быть требование уведомить страховщика в течение 24 часов, согласовать подрядчиков, forensic-команду, переговорщиков, юристов, PR и даже решение о выплате выкупа. Если компания в кризисе сначала спасает бизнес, а потом уведомляет страховую, это может стать поводом для снижения выплаты. Красный флаг – когда процедура уведомления сложнее, чем реальный плейбук компании по реагированию на инциденты.

Только «разрешенные вендора»

Иногда страховщик требует использовать только одобренных им forensic-специалистов, юристов, переговорщиков и восстановительные команды. Это не всегда плохо: у страховщика может быть хорошая «записная книжка» экспертов. Но красный флаг – если у страхователя уже есть свой MDR, IR-провайдер, юристы и кризисный штаб, а договор не признаёт их работу без предварительного согласования. В момент атаки вы можете потерять часы или дни на бюрократию.

Непонятная методика расчёта ущерба

Особенно по простою, потере прибыли, восстановлению данных, сверхурочным, репутационному ущербу, оттоку клиентов. Договор может покрывать «разумные и необходимые затраты», но не объяснять, как доказывать разумность и необходимость. Красный флаг – когда нет понятной формулы: какие документы нужны, кто считает убыток, учитываются ли сезонность, недополученная выручка, SLA-штрафы перед клиентами, затраты внутренних сотрудников и т.п.

Исключение подрядчиков, облаков и SaaS

Для современной компании это критично. Если CRM, ERP, почта, облачное хранилище, CDN, платёжный шлюз, сервис рассылок или подрядчик по разработке стали точкой входа, нужен понятный ответ: покрывается ли это? Инциденты у ппартнеров и поставщиков могут не всегда покрываться стандартным киберполисом. Красный флаг – договор покрывает только инфраструктуру, «находящуюся под прямым контролем страхователя».

Учитывая, какое количество атак сегодня происходит именно по вине подрядчиков или через них, это реально может стать проблемой.

Не покрываются расходы до подтверждения инцидента

В реальности первые расходы возникают до того, как компания юридически доказала факт инцидента: форензика, изоляция, восстановление, внешние консультанты, юристы, коммуникации, call center, мониторинг Даркнета. Если договор говорит: сначала подтвердите событие, потом согласуем расходы, – это плохой знак. При реагировании время дороже формальных процедур – это должно быть учтено договором.

Исключение ошибок сотрудников и инсайдеров

Большая часть инцидентов содержит человеческий фактор: фишинг, ошибочная отправка файла, слабый пароль, неправильная настройка доступа, действия администратора, бывший сотрудник, подрядчик. Если договор исключает небрежность, халатность, ошибку работника или инсайдерскую активность, надо очень внимательно смотреть, что вообще остаётся в покрытии.

Непрозрачная обязанность раскрывать информацию страховщику

С одной стороны, страховщик должен понимать риски (хотя, судя по инцидентам у самих страховых компаний, не всегда). С другой – компания раскрывает чувствительные сведения: архитектуру, слабые места, результаты аудитов, список систем, наличие бэкапов, меры защиты. Красный флаг – отсутствие понятных обязательств страховщика по конфиденциальности, хранению этих данных, ограничению доступа и ответственности за их утечку.

Например, у Позитива, утечка отчетов о пентестах и кибериспытаниях клиентов – это недопустимое событие.

Санкционные и платёжные ограничения

Для ransomware это особенно важно. Даже если полис формально покрывает оплату выкупа, может оказаться, что платить нельзя из-за санкций, AML, требований регуляторов или политики страховщика. Иногда ransomware-покрытие зависит от условий полиса и выполнения требований безопасности на момент инцидента, а выплаты выкупа могут иметь отдельные ограничения и сублимиты.

Для России сейчас это не столь актуально – у нас в-основном действуют вайперы, уничтожающие инфраструктуру, а вымогательство, как таковое, не очень распространено. Но это пока…

Несостыковка с другими полисами

Киберинцидент может затрагивать кибертематику, D&O, ущерб имуществу, уголовное преследование, профессиональную ответственность и т.п. Красный флаг – когда киберполис исключает всё, что «может покрываться другим страхованием», а другой полис исключает кибертему. В итоге получается дыра между договорами.

Про страхование ответственности директоров и должностных лиц, включая CISO, я уже писал.

Нет покрытия кризисных коммуникаций и юридического сопровождения

После утечки или ransomware компания платит не только за восстановление серверов. Нужны юристы, коммуникации с регулятором, клиентами, СМИ, партнёрами, иногда мониторинг утекших данных и поддержка пострадавших. Если покрытие ограничено «техническим восстановлением», это слабый полис. Ну или вы должна заранее понимать, как вы будете разгребать последствия и кто будет это вам делать.

Может начать отсюда?

Завышенные обязанности по сохранению доказательств

Расследование требует логов, образов памяти, копий сетевого трафика, цепочки хранения доказательств. Но если договор требует идеального forensic-процесса как условия выплаты, это риск. В реальном инциденте системы могут быть зашифрованы, логи уничтожены, SIEM недоступен, часть инфраструктуры отключена. Надо смотреть, не превращается ли требование доказательств в почти невыполнимое условие.

Или у страховщика должна быть рекомендованная им команда специалистов по реагированию. Но, все-таки, тоже с прописанными условиями ее работы.

Слишком много «по согласованию»

Фразы вроде «по усмотрению страховщика», «при условии признания расходов обоснованными», «после согласования со страховщиком», «при наличии достаточных доказательств» сами по себе нормальны, но их избыток опасен. Чем больше субъективности на стороне страховщика и меньше объективных критериев, тем выше риск спора после инцидента.

В комментариях к посту в Telegram, в небольшой дискуссии, кто-то написал, что киберстрахование – это вообще ненужная история, кто-то – что многие описанные мной red flags у нас не встречаются, кто-то – что все это применимо к любому полису. Все так. Но многие ли могут похвастаться опытом киберстрахования? Даже не все страховщики это могут. Поэтому и нужно более широкое освещение этой темы, которая начинает набирать популярность.

Помочь составить правильный договор киберстрахования может страховой брокер, задача которого как раз и быть посредником между страхователем и страховщиком. Брокер не получает денег от страховой компании, он заинтересован в защите своего клиента, а деньги получает в виде комиссии со страховщика, а не страхователя. Хотя с последнего деньги тоже могут взиматься, но в форме отдельно оговоренного вознаграждения.

Оцените статью
Бизнес без опасности
Есть что добавить? Добавьте!

Нажимая кнопку "Отправить", я даю свое согласие на обработку персональных данных (если вдруг они указаны в комментарии) в соответствие с политикой конфиденциальности. Также я соглашаюсь с тем, что в своем комментарии не раскрываю никаких сведений, составляющих государственную тайну, а также никакой иной информации, охраняемой законом (для этого используйте иные способы :-) ), если это не разрешено ее владельцем. Ваш комментарий может появиться не сразу, а после модерации (так бывает не всегда, но бывает).