Przejdź do treści głównej
Biznes MSP

Jak odpowiadać na kwestionariusze ubezpieczenia cyber

Dlaczego kwestionariusze ubezpieczenia cybernetycznego stały się surowsze, co sprawdzają zawsze i jak MSP robi z tego usługę do zafakturowania.

L'équipe Vigicap12 min czytania

Na tydzień przed końcem swojej umowy klient przesyła Państwu czterdziestopytaniowy kwestionariusz ubezpieczenia cybernetycznego i prosi, żeby wypełnić go „na szybko”. Kilka lat temu ten sam kwestionariusz mieścił się na jednej stronie. Oto dlaczego się wydłużył, co sprawdza za każdym razem i jak przestać traktować go jak darmową pańszczyznę.

Dlaczego kwestionariusze ubezpieczenia cybernetycznego stały się dłuższe i surowsze?#

Ponieważ ubezpieczyciele przestali polegać na samym oświadczeniu składanym w dobrej wierze. Wobec częstotliwości i kosztu szkód związanych z ransomware towarzystwa zaostrzyły swoje siatki oceny ryzyka: żądają dziś elementów dowodowych dotyczących konkretnych zabezpieczeń — zrzutu ekranu z konsoli MFA, raportu z testu odtworzenia, certyfikatu EDR — zamiast zwykłego odhaczonego pola. Kwestionariusz, który ograniczał się do pytania „czy mają Państwo antywirusa?”, stał się szczegółową listą weryfikowalnych zabezpieczeń technicznych — a to przenosi część ciężaru odpowiedzi na dostawcę, który faktycznie zarządza infrastrukturą: na Państwa.

Ustawodawca poszedł w tę samą stronę. We Francji artykuł L12-10-1 kodeksu ubezpieczeń uzależnia wypłatę odszkodowania z tytułu klauzuli obejmującej straty spowodowane naruszeniem systemu automatycznego przetwarzania danych od złożenia zawiadomienia o przestępstwie do właściwych organów, najpóźniej w ciągu siedemdziesięciu dwóch godzin od powzięcia wiadomości o naruszeniu. Przepis dotyczy wyłącznie osób prawnych oraz osób fizycznych działających w ramach swojej działalności zawodowej. Innymi słowy: ochrona cybernetyczna francuskiej firmy jest dziś obwarowana warunkiem proceduralnym, który trzeba dotrzymać w ciągu trzech dni od wykrycia — a to jest dokładnie ten rodzaj obowiązku, który powinien figurować w planie reagowania na incydenty, o którego opisanie ten sam kwestionariusz zresztą prosi. Przykład jest francuski i nie przenosi się wprost na polską umowę, ale pokazuje kierunek, w którym idą prawodawcy: warunki wypłaty przestają być czysto finansowe i stają się operacyjne.

Jak konkretnie wygląda struktura kwestionariusza ubezpieczyciela?#

Jak obowiązkowa część wspólna, po której następują bloki warunkowe uruchamiane przez profil klienta. Większość ubezpieczycieli trzyma swoją siatkę w tajemnicy, ale istnieje jeden publiczny wzór: wzorcowy kwestionariusz zbierania ryzyka opublikowany po niemiecku przez niemiecką federację ubezpieczycieli, niewiążący dla żadnego polskiego zakładu ubezpieczeń, ale jeden z nielicznych publicznie dostępnych przykładów tego, jak taki formularz jest zbudowany. Nie zobowiązuje on żadnego towarzystwa, natomiast pokazuje mechanikę — a mechanika jest wszędzie ta sama.

Zasada jest następująca: liczba zadanych pytań zależy od dwóch zmiennych, od obrotu i od prowadzonej działalności. Wzór niemieckiej federacji rozróżnia trzy kategorie ryzyka — do 2 milionów euro obrotu, do 5 i do 10 — a w części wspólnej stawia tylko kilkanaście pytań dotyczących obowiązków podstawowych, uzupełnionych pięcioma pytaniami filtrującymi, które służą wyłącznie do ustalenia, które bloki dodatkowe należy otworzyć.

BlokO co pytaCzego naprawdę szuka
Filtr działalnościHandel elektroniczny na własnej infrastrukturze, przetwarzanie danych osób trzecich, korzystanie z dostawców, urządzenia prywatne, zautomatyzowane systemy produkcyjneZaklasyfikować klienta do kategorii ryzyka i zdecydować, które bloki warunkowe otworzyć
Podstawa: dostępKonta imienne, odrębne konta administracyjne, minimalne wymagania wobec haseł, zapora sieciowa i szyfrowanie dyskuSprawdzić, czy przejęte konto nie daje od razu uprawnień administracyjnych
Podstawa: ochrona przed złośliwym kodemObecność utrzymywanej w aktualności ochronyOdsiać parki maszyn bez utrzymywanej ochrony
Podstawa: aktualizacjeRegularne i szybkie wgrywanie poprawek bezpieczeństwaZmierzyć okno ekspozycji między publikacją a zastosowaniem poprawki
Podstawa: kopia zapasowaKopia co najmniej raz w tygodniu, nośnik fizycznie odseparowany, ochrona przed manipulacją, okresowy test odtworzeniaOcenić, czy atak ransomware skończy się odtworzeniem, czy negocjacjami
Blok dostawcówZestaw pytań o każdego dostawcę informatycznego, z którego klient korzystaOcenić zależność klienta i możliwości regresu ubezpieczyciela
Blok danych wrażliwychCharakter przetwarzanych danych osób trzecich, tajemnice zawodowe, tajemnice przedsiębiorstwaOszacować ekspozycję na odpowiedzialność cywilną i na kary
Blok wyższych kategoriiOsoba odpowiedzialna za bezpieczeństwo, inspektor ochrony danych, regularne szkolenia, zasada wiedzy koniecznej i jej przegląd, szyfrowany dostęp zdalny, centralne zarządzanie poprawkami, separacja sieci, analizy ryzyka, plan odtworzenia informatycznegoPrzejść od bezpieczeństwa technicznego do organizacyjnego, które ubezpieczyciel w rzeczywistości taryfikuje

Dwa wnioski dla MSP. Po pierwsze, osiem z dziesięciu pytań części wspólnej dotyczy dostępów i kopii zapasowych — tylko jedno ochrony przed złośliwym oprogramowaniem i tylko jedno aktualizacji bezpieczeństwa. Po drugie, blokami, które naprawdę ruszają składką, są bloki organizacyjne: przegląd uprawnień, separacja sieci, centralne zarządzanie poprawkami, plan odtworzenia. To są dokładnie te, których klient nie jest w stanie wypełnić samodzielnie.

Warto z tego wyciągnąć wniosek o kolejności prac, a nie tylko o treści formularza. Jeżeli w ciągu roku mają Państwo u danego klienta budżet na jedno przedsięwzięcie porządkujące, to blok organizacyjny zwraca się w składce lepiej niż kolejne narzędzie techniczne — bo to on decyduje, do której kategorii ubezpieczyciel klienta zaliczy, a kategoria działa na wszystkie pozostałe odpowiedzi jednocześnie.

Czego wymaga blok poświęcony dostawcom informatycznym?#

Pięciu pytań o każdego dostawcę, i mówią one o Państwu. We wzorze niemieckiej federacji klient musi najpierw wymienić każdego dostawcę i powierzony mu zakres — poczta, hosting, aplikacje biznesowe — ponieważ charakter zakresu oddanego na zewnątrz przesądza zarówno o zależności klienta, jak i o jego potencjale szkodowym. Dalej idą cztery pytania o relację umowną: czy istnieje umowa o świadczenie usług regulująca dostępność, aktualizacje i usuwanie luk bezpieczeństwa; czy dostawca jest certyfikowany albo poddany niezależnej kontroli jakości; czy klient zwolnił dostawcę z odpowiedzialności i w jakich przypadkach; czy dostawca podlega europejskiemu prawu ochrony danych.

Trzecie z tych pytań zasługuje na uważną lekturę. Wzór wyjaśnia bez ogródek, dlaczego ubezpieczyciel je zadaje: klauzula zwalniająca dostawcę z odpowiedzialności uniemożliwia ubezpieczycielowi wystąpienie z regresem przeciwko niemu po szkodzie, co zmienia jego własne ryzyko. Umowa, którą wynegocjowali Państwo ze swoim klientem, jest zatem czytana także przez jego ubezpieczyciela — i waży na składce, którą klient płaci.

Wzór dodaje uwagę, którą każdy MSP powinien znać: co do tych pytań nie oczekuje się, że klient odpowie bez poszukiwań, i zaleca się ubezpieczycielowi zebranie informacji bezpośrednio. W praktyce „bezpośrednio” znaczy za Państwa pośrednictwem. Lepiej więc przygotować odpowiedź wcześniej, niż odkrywać ją przez telefon w piątkowe popołudnie.

Jakie kategorie zabezpieczeń kwestionariusze sprawdzają zawsze?#

W niemal wszystkich kwestionariuszach powraca sześć rodzin, niezależnie od ubezpieczyciela:

  • Uwierzytelnianie wieloskładnikowe (MFA) — na poczcie, na dostępach zdalnych i coraz częściej na kontach uprzywilejowanych.
  • Kopie zapasowe i przetestowane odtworzenie z nich — pytanie nie dotyczy już wyłącznie istnienia kopii zapasowej, lecz ostatniej daty, w której odtworzenie zostało rzeczywiście wypróbowane.
  • EDR (Endpoint Detection and Response) — sam antywirus sygnaturowy nie stanowi już odpowiedzi na to pytanie.
  • Zarządzanie poprawkami (patch management) — czas między opublikowaniem krytycznej podatności a wgraniem poprawki.
  • Uświadamianie użytkowników — częstotliwość kampanii, w szczególności dotyczących phishingu, pierwszego wektora wejścia w szkodach.
  • Plan reagowania na incydenty — jego istnienie, data ostatniej aktualizacji, a czasem dowód przeprowadzenia ćwiczenia.

To nie są zabezpieczenia dobrane arbitralnie: to niemal punkt po punkcie te same rodziny, co w referencyjnym zbiorze ANSSI ReCyF, który większość MSP już ocenia u swoich klientów podlegających NIS2 — zarządzanie tożsamościami, ciągłość i odtwarzanie działalności, ochrona przed złośliwym kodem, reagowanie na incydenty. Klient, który przeszedł już to ćwiczenie na potrzeby NIS2 albo ISO 27001, odpowiada na kwestionariusz ubezpieczeniowy dowodami, które już istnieją, a nie improwizowanymi twierdzeniami.

Jeden szczegół sformułowania wart jest zasygnalizowania, bo regularnie zastawia pułapkę. Najczęstsze pytania nie są binarne, choć tak wyglądają. „Czy testują Państwo regularnie odtwarzanie ze swoich kopii zapasowych?” nie pyta, czy odtworzenie jest technicznie możliwe: pyta, czy istnieje określona częstotliwość i czy testy są wykonywane zgodnie z nią. „Czy aktualizacje bezpieczeństwa są instalowane automatycznie albo szybko?” nie pyta, czy usługa aktualizacji jest włączona: pyta o czas. Odpowiedź „tak” na te pytania bez odpowiadającego jej datowanego protokołu to zadeklarowanie więcej, niż są Państwo w stanie pokazać.

Które odpowiedzi są ważne dla całego portfela, a które trzeba dać klient po kliencie?#

To rozróżnienie decyduje o opłacalności całego ćwiczenia. Część pytań dotyczy Państwa jako dostawcy — i ta część nie zmienia się od klienta do klienta. Inna dotyczy parku maszyn klienta i musi być mierzona ponownie dla każdego z osobna, przy każdym terminie odnowienia.

PytanieRaz dla całego portfelaKlient po kliencie, przy każdym odnowieniu
Państwa własne praktyki bezpieczeństwa jako dostawcy (hasła, MFA na narzędziach administracyjnych, Państwa podwykonawcy)Tak — jedna dokumentacja, wielokrotnego użytku—
Państwa certyfikaty albo podejście do jakościTak—
Wzór umowy o świadczenie usług: dostępność, aktualizacje, usuwanie lukTak — jedna klauzula wzorcowa na ofertęSprawdzić, która obowiązuje u tego klienta
Wynegocjowane przez Państwa klauzule zwalniające z odpowiedzialnościTak, jeżeli Państwa umowy są ustandaryzowaneDo potwierdzenia, jeżeli umowa była negocjowana
Wzorcowa architektura, którą Państwo wdrażają (kopia zapasowa, EDR, MDM, polityka dostępu warunkowego)Tak — opisać standard raz—
Rzeczywiste pokrycie MFA w parku klienta—Tak — datowana liczba wraz z mianownikiem
Ostatnie udane odtworzenie testowe—Tak — data, zakres, protokół
Zaobserwowany czas wgrywania poprawek krytycznych—Tak — zmierzony, nie oszacowany
Konta uprzywilejowane i data ich ostatniego przeglądu—Tak
Urządzenia prywatne i systemy poza zarządzanym zakresem—Tak — to odpowiedź, która starzeje się najszybciej

Lewą kolumnę redaguje się raz i odczytuje co roku. Prawej kolumny nie da się napisać z wyprzedzeniem: ją się mierzy. To także ta kolumna, która — jeżeli wypełnią ją Państwo z pamięci — Państwa naraża, ponieważ są Państwo jedyną stroną zdolną ją zweryfikować.

Rachunek ekonomiczny wynika z tej tabeli sam. Lewa kolumna jest kosztem stałym rozłożonym na cały portfel: im więcej klientów, tym taniej wypada na jednego. Prawa kolumna jest kosztem zmiennym, którego nie da się zmniejszyć inaczej niż przez to, że pomiar już istnieje, zanim ktokolwiek o niego zapyta. Dostawca, który mierzy pokrycie na bieżąco, wypełnia prawą kolumnę odczytem; dostawca, który nie mierzy, wypełnia ją godzinami pracy albo domysłem.

Dlaczego nieścisłe oświadczenie może unieważnić ochronę w najgorszym momencie?#

Ponieważ umowa ubezpieczenia opiera się na tym, co ubezpieczony oświadczył przy jej zawarciu, a prawo ubezpieczeniowe bardzo różnie traktuje pomyłkę w dobrej wierze i fałszywe oświadczenie. Nieścisła odpowiedź odkryta po szkodzie — „MFA włączone na wszystkich kontach”, podczas gdy połowa kont uprzywilejowanych była poza nim — nigdy nie jest badana w środku burzy: wychodzi na jaw wtedy, gdy ubezpieczyciel prowadzi postępowanie odszkodowawcze, czyli dokładnie wtedy, gdy klient najbardziej potrzebuje, by ochrona zadziałała.

W prawie polskim ten obowiązek deklaracyjny reguluje art. 815 kodeksu cywilnego, a jego konstrukcja jest dla omawianej rozmowy kluczowa. Zgodnie z § 1 ubezpieczający obowiązany jest podać do wiadomości ubezpieczyciela wszystkie znane sobie okoliczności, o które ubezpieczyciel zapytywał w formularzu oferty albo przed zawarciem umowy w innych pismach. Zakres obowiązku wyznacza zatem sam kwestionariusz: nie to, co ubezpieczający uzna za istotne, lecz to, o co go zapytano. Zgodnie z § 3 ubezpieczyciel nie ponosi odpowiedzialności za skutki okoliczności, które z naruszeniem paragrafów poprzedzających nie zostały podane do jego wiadomości; jeżeli do naruszenia doszło z winy umyślnej, w razie wątpliwości przyjmuje się, że wypadek przewidziany umową i jego następstwa są skutkiem tych okoliczności.

Warto przeczytać te dwa przepisy razem, bo dopiero razem opisują ryzyko. Pierwszy mówi, że to formularz zakreśla granicę powinności. Drugi mówi, co się dzieje po jej przekroczeniu: skutki okoliczności zatajonej wypadają z ochrony, a przy naruszeniu umyślnym domniemywa się — w razie wątpliwości — że to właśnie ta okoliczność doprowadziła do zdarzenia i jego następstw. Dokładnie z tego powodu beztroskie „tak” postawione przy pytaniu technicznym, które tylko MSP potrafi zweryfikować, jest realną ekspozycją, a nie drobiazgiem redakcyjnym. Pytanie zostało zadane na piśmie, więc odpowiedź na nie należy do zakresu obowiązku — i będzie czytana po szkodzie, a nie przed nią.

To ryzyko nie obciąża wyłącznie klienta: to często MSP wypełnił techniczne pola kwestionariusza, na podstawie informacji, którymi dysponował. Przybliżona odpowiedź w kwestii, którą tylko Państwo mogą zweryfikować — rzeczywisty stan parku maszyn, faktyczne pokrycie MFA — obciąża Państwa wiarygodność w takim samym stopniu jak polisę Państwa klienta.

Czy odpowiedź na kwestionariusz wiąże przez cały czas trwania umowy?#

Najczęściej tak, i to jest punkt, który większość dostawców odkrywa za późno. Pytania części wspólnej nie są zwykłymi elementami taryfikacji: pokrywają się z obowiązkami, których dotrzymanie ubezpieczony bierze na siebie na czas trwania umowy. Wzór niemieckiej federacji mówi o tym wprost — pytania jego kategorii podstawowej odpowiadają obowiązkom, które znajdują się w jej wzorcowych warunkach ochrony cybernetycznej.

Praktyczna konsekwencja jest tą, która uzasadniła cały osobny artykuł: odpowiedź prawdziwa w dniu zawarcia umowy i nieprawdziwa pół roku później nie jest szczegółem administracyjnym. MFA wyłączone w piątkowy wieczór, żeby odblokować użytkownika, i nigdy z powrotem niewłączone; nowe urządzenie wpuszczone do parku, zanim zastosowano do niego politykę zgodności; kopia zapasowa kończąca się ostrzeżeniem zamiast błędem — każde z tych banalnych zdarzeń zmienia rzetelne oświadczenie w oświadczenie nieścisłe, choć nikt nikogo nie okłamał.

To jest zarazem powód, dla którego właściwą jednostką dowodu nie jest zrzut ekranu, lecz seria datowanych odczytów. Dokumentuje ona, co Państwo zadeklarowali, kiedy i na podstawie jakiego pomiaru.

Jak zamienić odpowiadanie na kwestionariusz w usługę do zafakturowania?#

Przestając traktować je jak poboczną formalność administracyjną i nadając mu formę cyklicznego produktu usługi. Trzy konkretne elementy:

  1. Zbudować stały zbiór dowodów zamiast doraźnej odpowiedzi przy każdym odnowieniu — te same zrzuty ekranu (MFA, EDR, ostatnie przetestowane odtworzenie) służą kwestionariuszowi ubezpieczeniowemu, ocenie NIS2 i dokumentacji ISO 27001 tego samego klienta. Praca nad ich zebraniem, wykonana raz, służy wielokrotnie.
  2. Fakturować coroczny przegląd kwestionariusza jako odrębną usługę, umiejscowioną przed terminem umowy, a nie w pośpiechu poprzedzającego go tygodnia — klient rozumie, że fakturuje się ekspertyzę bezpieczeństwa, a nie wypełnianie formularza.
  3. Dokumentować luki tak samo starannie jak zgodności: brakujące zabezpieczenie, jasno zasygnalizowane klientowi, zanim odpowie „tak” z nadmiaru pewności siebie, chroni Państwa w tym samym stopniu co jego.

Czwarty punkt, mniej oczywisty, oddziela MSP, którzy na tym ćwiczeniu zarabiają, od tych, którzy je znoszą: nigdy nie oddawać wypełnionego kwestionariusza bez noty o lukach. Wystarczą dwie albo trzy linijki — pytania, na które odpowiedź brzmi dziś „nie”, co trzeba by zrobić, żeby brzmiała „tak”, i rząd wielkości nakładu pracy. Ta nota robi dwie rzeczy naraz: dokumentuje, że nie pozwolili Państwo klientowi zadeklarować więcej, niż jest w stanie dotrzymać, i stanowi Państwa ofertę handlową na rok następny. Te same linijki, które chronią Państwa prawnie, są tymi, które zapełniają portfel zleceń.

Istnieją wreszcie publiczne narzędzia pozwalające przygotować tę rozmowę z wyprzedzeniem. Niemiecka federacja ubezpieczycieli udostępnia interaktywną wersję swojego kwestionariusza, Cybersicherheits-Check, która zwraca ocenę pośrednią i uszeregowane zalecenia. Jest niemiecka, niewiążąca i skalibrowana pod niemieckie małe i średnie firmy — ale daje uczciwe wyobrażenie o oczekiwanym poziomie szczegółowości, a to już więcej, niż większość klientów przewiduje, zanim otworzy formularz własnego ubezpieczyciela.


Vigicap oferuje pomoc w redagowaniu kwestionariuszy bezpieczeństwa — ubezpieczyciela albo dużego kontrahenta: wklejają Państwo pytania, a narzędzie wytwarza propozycje odpowiedzi do zatwierdzenia, oparte na rejestrze zgodności klienta, jego ocenie dojrzałości i najświeższych odczytach konektorów. To są szkice do przeczytania i poprawienia, a nie formularz wysyłany za Państwa: podpis pozostaje Państwa i właśnie dlatego ma wartość.

Tematyubezpieczenie cybernetycznekwestionariuszMSPzarządzanie ryzykiem