Киберстрахование ИТ-аутсорсера: как учитывать инфраструктуру заказчиков
ИТ-аутсорсер отвечает не только за свою инфраструктуру, но и за системы заказчиков. Разбираем, как учитывать чужие контуры при оформлении киберстраховки, какие требования предъявляют страховщики и как избежать отказа в выплате.
ИТ-аутсорсер предоставляет услуги другим компаниям: обслуживает серверы, поддерживает пользователей, управляет облачными сервисами, обеспечивает кибербезопасность. В отличие от обычной компании, которая отвечает только за свою инфраструктуру, аутсорсер несёт ответственность за системы заказчиков. Если инцидент происходит на стороне клиента из-за ошибки подрядчика, ущерб может быть значительным.
Страховщики оценивают ИТ-аутсорсеров иначе, чем компании из других отраслей. Ключевой фактор — доступ к инфраструктуре заказчиков. Чем больше клиентов и чем шире доступ, тем выше риск. Если аутсорсер не может описать, как он управляет этими доступами, страховщик либо откажет в покрытии, либо установит высокую премию.
Какие риски возникают при работе с инфраструктурой заказчиков
Первый риск — компрометация через подрядчика. Злоумышленники всё чаще атакуют не саму компанию, а её поставщиков услуг. Если аутсорсер имеет доступ к системам десяти клиентов, одна утечка учётных данных открывает путь ко всем десяти. Это называется атакой по цепочке поставок.
Второй риск — ошибка в конфигурации. Специалист аутсорсера настраивает сервер или облако заказчика и допускает ошибку, которая приводит к утечке данных или простою. Ответственность за это лежит на аутсорсере.
Третий риск — нарушение сроков восстановления. Если аутсорсер обязан обеспечивать непрерывность сервиса по договору, а инцидент останавливает работу, клиент требует компенсацию. Это финансовый риск, который покрывается киберстраховкой.
Четвёртый риск — претензии регуляторов. Если аутсорсер обрабатывает персональные данные клиентов, он становится оператором или обработчиком по 152-ФЗ и несёт ответственность за утечку (согласно данных Федерального закона от 27.07.2006 № 152-ФЗ).
Как учитывать инфраструктуру заказчиков при оформлении полиса
Разграничение ответственности
Первый шаг — определить, за что именно отвечает аутсорсер. В договорах с заказчиками должно быть чётко прописано, какие системы обслуживает подрядчик, какие данные обрабатывает, какие меры защиты обеспечивает. Если договор размытый, страховщик не сможет оценить риск.
В заявке на киберстрахование нужно перечислить типы инфраструктуры заказчиков: облачные сервисы, локальные серверы, сети, конечные устройства. Указать, есть ли у аутсорсера доступ к персональным данным, платёжной информации, коммерческой тайне. Чем конкретнее описание, тем точнее оценка.
Контроль доступа
Второй шаг — описать, как организован доступ к системам заказчиков. Страховщики требуют многофакторную аутентификацию для всех учётных записей, управление привилегированным доступом, журналирование действий. Если аутсорсер использует общие учётные записи или передаёт пароли по открытым каналам, это красный флаг.
Нужно показать, что доступ предоставляется по принципу минимальных привилегий: каждый специалист имеет только те права, которые нужны для работы. При увольнении или смене роли доступ отзывается немедленно.
Изоляция контуров заказчиков
Третий шаг — подтвердить, что инфраструктура разных заказчиков изолирована. Если аутсорсер использует одну сеть или одно облако для всех клиентов, риск распространения инцидента возрастает. Страховщик оценит, как разделены среды, есть ли отдельные сегменты, как ограничено взаимодействие между ними.
План реагирования
Четвёртый шаг — показать, что у аутсорсера есть план реагирования на инциденты, учитывающий интересы заказчиков. В плане должно быть прописано, как уведомляются клиенты, кто отвечает за коммуникацию, как восстанавливаются системы. Если план не учитывает заказчиков, страховая может отказать в покрытии.
Что покрывает киберстраховка ИТ-аутсорсера
Полис покрывает финансовые последствия инцидента, связанного с инфраструктурой заказчиков. Это расходы на форензику, юридическую поддержку, уведомление пострадавших, восстановление данных, перерыв в деятельности и претензии третьих лиц.
Отдельно стоит проверить, включено ли в покрытие ответственность перед заказчиками за нарушение договора. Некоторые полисы покрывают только претензии третьих лиц, но не договорные обязательства. Если аутсорсер обязан компенсировать клиенту простой по SLA, этот риск должен быть включён в полис.
Что остаётся за пределами полиса
Первое — умышленные действия сотрудников аутсорсера. Если специалист намеренно нанёс ущерб, выплата не производится.
Второе — инциденты, произошедшие до начала действия полиса. Если утечка случилась раньше, она не покрывается, если только полис не включает ретроактивный период.
Третье — штрафы регуляторов. Штрафы за нарушение 152-ФЗ, наложенные государственными органами, не компенсируются страховкой. Это общее правило: страхование противоправного интереса запрещено.
Как оформить полис на FINLEO
На FINLEO можно оставить заявку на киберстрахование для ИТ-аутсорсера. Маркетплейс собирает данные о компании, её ИТ-инфраструктуре, типах заказчиков и требуемом покрытии, а затем направляет запрос страховым компаниям. Вы получаете предложения в сопоставимом формате и сравниваете условия, лимиты и франшизу.
После оформления полиса на FINLEO начисляются жетоны программы лояльности, которые можно потратить в FINLEO Магазине.
Киберстрахование ИТ-аутсорсера требует детального описания инфраструктуры заказчиков. Разграничение ответственности, контроль доступа, изоляция контуров и план реагирования — четыре элемента, которые страховщик оценивает в первую очередь. Если аутсорсер не может их подтвердить, полис либо не будет выдан, либо окажется бесполезным при инциденте. Начните с аудита доступов и договоров с заказчиками. На FINLEO можно собрать данные в одной заявке и получить предложения от страховых компаний.
Страхование бизнеса для защиты сотрудников, транспорта и имущества
Выберите нужный вид страхования, сравните предложения и оформите полис с FINLEO.
Страхование персонала
Программы защиты сотрудников: ДМС, страхование от несчастных случаев и другие корпоративные решения.
Страхование транспорта
Страхование легкового, грузового и коммерческого транспорта юридических лиц.
Страхование имущества
Защита зданий, оборудования, товарных запасов и другого имущества компании.
Страхование ответственности
Защита бизнеса от расходов, связанных с причинением вреда третьим лицам.
Нужна консультация?
Оставьте заявку и наш менеджер с вами свяжется



