В тази статия
Изтичането на данни във вашия ресторант не е ИТ проблем — то е правен часовник, който започва да тече в момента, в който го откриете. Веднага щом узнаете, или разумно е трябвало да узнаете, че данни на гости са били откраднати, изтрити или попаднали в неподходящи ръце, GDPR ви дава 72 часа да уведомите надзорния орган. Не 72 часа да го решите — 72 часа да го докладвате.
Рядко започва с включена аларма. По-често е гост, който се обажда, защото картата му е таксувана два пъти, доставчик на вашата система за резервации, който изпраща имейл за "необичайна активност", или служител, който една сутрин заварва екрана на касата пълен със странен текст. В този момент въпросът вече не е "колко сериозно е това технически", а "какво точно трябва да направя точно сега" — и повечето собственици не знаят отговора, защото никой никога не го е записал.
Рискът е реален и не е запазен само за големите вериги. Касовите апарати и POS системите в цял свят са сред най-често атакуваните цели в сектора на заведенията и търговията, именно защото обработват данни за карти и често работят непроменени с години. Малкият ресторант няма ИТ отдел, който да поеме удара — и точно затова киберзастраховката, заедно с писан план за първите 72 часа, тежат тук повече, отколкото за бизнес със собствен екип по сигурността.
Този наръчник разглежда именно това: къде всъщност се намират данните на вашите гости, какво трябва да се случи във всеки от четирите времеви прозореца на 72-часовия часовник, какво обикновено покрива и не покрива киберзастраховката, и — с калкулатор, изграден върху вашите собствени цифри — колко реалистично би могло да ви струва изтичане на данни.
Къде всъщност се намират данните на вашите гости
Изтичане на данни е всеки инцидент, при който лични данни на гости биват случайно или незаконно загубени, променени или станат достъпни за някого без право на достъп до тях — което е много по-широко от "да бъдете хакнати". Забравен лаптоп в колата, потвърждение за резервация, изпратено до грешния човек, или резервно копие на касовата система, оставено случайно публично достъпно, се броят точно толкова, колкото и целенасочена атака.
Повечето собственици подценяват колко системи всъщност поддържат. Пресметнете: касовата система с данни за карта от всяка транзакция, системата за резервации и CRM с име, телефонен номер и понякога алергии на всеки гост, програмата за лоялност с имейл адреси и история на поръчките, Wi-Fi за гости с портал за вход, който често изисква имейл адрес, връзката с платформи за доставка, която предава адреси, и регистъра на подаръчните карти с кодове, които буквално струват пари. Шест системи, шест места, откъдето може да започне теч — и в повечето заведения никой никога не ги е подреждал една до друга.
Нашият наръчник за данни на гости и GDPR обяснява как да събирате и използвате тези данни законно; нашият наръчник за киберсигурност в ресторанта обяснява деветте стъпки, които предотвратяват атака на първо място. Този наръчник разглежда момента след това: вече се е случило — какво следва?
72-часовият часовник, времеви прозорец по времеви прозорец
Член 33 от GDPR ви задължава да уведомите органа за защита на данните в рамките на 72 часа след узнаването за нарушение, освен ако не е малко вероятно то да породи риск за правата и свободите на вашите гости. Този часовник не започва, когато разберете всичко — той започва в момента, в който разумно узнаете, че се е случило нещо. Ето как изглеждат тези 72 часа на практика.
72-часовият часовник
Четири времеви прозореца, минати веднъж както трябва — окачете тази последователност до плана си за спешни случаи
Час 0–1
- Изключете засегнатото устройство от мрежата
- Не изтривайте и не рестартирайте нищо — доказателствата остават
- Сменете всички администраторски пароли
- Запишете точния момент на откриване
Час 1–24
- Обадете се на ИТ доставчика или специалист
- Включете горещата линия на застрахователя
- Какви данни — имена, карти, алергии?
- Колко гости може да са засегнати?
Час 24–72
- Оценка на риска със съветник или застраховател
- Подаване на уведомлението до органа
- Уведомете дори при съмнение относно риска
- Документирайте решението и обосновката му
След 72 часа
- Уведомете гостите само при висок риск
- Напишете съобщението на ясен, обикновен език
- Възстановявайте само от чисто резервно копие
- Докладвайте окончателния обхват на застрахователя
Само последната колона зависи от конкретния случай — първите три важат за почти всяко изтичане.
Час 0 до 1: откриване и ограничаване
Изключете засегнатото устройство от мрежата — извадете кабела или изключете Wi-Fi, но не изключвайте и не изтривайте нищо друго. Всяка следа, която изтриете сега, е следа, която вашият ИТ доставчик или застраховател по-късно няма да може да използва, за да установи какво точно се е случило.
Незабавно сменете паролите на всички администраторски акаунти с достъп до касовата система, системата за резервации и вашата електронна поща. Запишете точния момент, в който сте го открили — този момент е началото на вашите 72 часа и ще ви трябва във всеки формуляр, който следва.
Час 1 до 24: оценка и документиране
Обадете се на вашия ИТ доставчик или, ако нямате такъв, на специализирана служба — и се обадете едновременно на застрахователя си, ако имате полица: повечето киберполици разполагат с гореща линия, която можете да ползвате от първия ден, а изчакването често ви струва точно покритието, от което имате нужда.
Запишете какви данни може да са били засегнати: само имена и имейл адреси, или и данни за карти и алергии? Колко гости фигурират в този файл? Тези два въпроса — какво и колко — определят почти всичко, което трябва да се случи през следващите 48 часа, затова ги запишете веднага щом узнаете, дори ако отговорът все още е непълен.
Час 24 до 72: уведомяване на органа
Оценете заедно със застрахователя, ИТ доставчика или правния съветник дали нарушението "вероятно поражда риск" за вашите гости. Ако отговорът е да, уведомяването на органа за защита на данните е задължително — не е по избор и не е нещо, с което да изчакате, докато сте напълно сигурни.
Подайте уведомлението преди изтичането на 72-те часа, с това, което знаете към момента: естеството на нарушението, оценка за броя на засегнатите гости, очакваните последици и вече предприетите мерки. Непълна информация можете да допълните по-късно — пропускането на 72-часовия срок не можете, а закъснялото уведомление трябва изрично да обосновете.
След 72 часа: уведомяване на гостите и възстановяване
Уведомете гостите директно само ако рискът за тях е висок — например при откраднати данни за карти или пароли. При по-нисък риск е достатъчно уведомлението до надзорния орган. Напишете съобщението на обикновен език: какво се е случило, какво предприемате и какво може да направи самият гост (да блокира карта, да смени парола).
Възстановявайте едва от чисто резервно копие, след като сте сигурни, че нарушението действително е отстранено — иначе ще възстановите точно същия проблем. И предоставете на застрахователя окончателния обхват на инцидента: тази цифра, а не първоначалната ви оценка, определя какво в крайна сметка ще бъде изплатено.
Какво всъщност покрива киберзастраховката — и какво не
Повечето собственици предполагат, че съществуващата им застраховка вече покрива това. Почти никога не е така: класическа полица за пожар, прекъсване на дейността или обща отговорност обикновено изрично изключва изтичане на данни и кибер инциденти, именно защото това е отделен риск със своя собствена цена. Нашият наръчник за застраховки на ресторанти дава пълна картина на това, от което се нуждае едно средно заведение; секцията по-долу е конкретно за киберполицата.
Киберполицата обикновено покрива разходите за отстраняване на проблема и уведомяване на вашите гости. Тя рядко покрива загубеното доверие или риск, който сами не сте разкрили при сключването ѝ.
Обикновено покрито, обикновено не
Прочетете изключенията в полицата си, преди да ви потрябват — не след това
Обикновено покрито
- Криминалистично разследване и ИТ възстановяване
- Правна помощ и консултации
- Разходи за уведомяване на гости (поща, имейл, кол център)
- Загуби от прекъсване на дейността заради самия срив
- Откуп при рансъмуер, където е разрешено
- Кризисна комуникация и PR подкрепа
Често изключено
- Глоби вследствие на ваша собствена предходна небрежност
- Загуба на доверие или бъдещи клиенти
- Обновяване до по-добра сигурност от тази, която сте имали
- Всичко, ако сте декларирали MFA, което реално не сте имали
- Некриптирани данни на изгубено устройство (често)
- Измама чрез социално инженерство без отделно покритие
Въведете собствените си цифри и веднага вижте приблизително къде се намирате. Калкулаторът работи с броя гости във вашите файлове, оборота ви на работен ден и двата въпроса, които застрахователите сами задават най-напред.
Оценител на изложеността
Колко приблизително би ви струвало изтичане на данни? Въведете собствените си цифри
Сравнете тази сума с цената на полица и с това колко струва да отстраните двата червени флага по-горе още днес — обикновено второто е далеч по-евтино. Ако искате да проверите и общото си застрахователно покритие, използвайте нашия наръчник за застраховки на ресторанти.
Какво проверяват застрахователите, преди дори да ви дадат оферта
Това не е месечен проект. Три задачи от по половин час ви отвеждат от "нямам представа" до досие, което застрахователят приема сериозно:
Днес — безплатното решение:
- Включете MFA на касата, имейла и системата за резервации — често единственото нещо, което решава дали изобщо ще получите оферта
- Попитайте доставчика на касовата си система дали данните за картите се токенизират или се съхраняват локално
- Запазете спешния номер на ИТ доставчика или застрахователя в телефона си, а не в чекмедже
Тази седмица — проверете покритието си:
- Попитайте изрично брокера си дали кибер рискът е включен или изисква отделна полица
- Поискайте две до три оферти и сравнете покритието, не само премията
- Запишете на един лист кого се обаждате първо, ако нещо изглежда нередно
Този месец — довършете досието:
- Настройте криптирани, тествани резервни копия на данните за гости и резервации
- Прочетете изключенията в полицата си, преди да ви потрябват
- Окачете плана за спешни случаи до инструкциите за пожар — същата сериозност, същото място
Часовникът тече така или иначе — въпросът е дали вече сте знаели това
Никога не можете напълно да предотвратите изтичане на данни — засегнати биват дори големи компании със собствени ИТ екипи. Това, което наистина зависи от вас, е дали първите 72 часа ще бъдат хаос или контролен списък. Екип, който знае кое устройство да изключи първо, застраховател, с когото вече сте на линия от първия час, и уведомление, подадено навреме: това е разликата между неприятен инцидент и втора криза върху първата.
А заведенията, които се справят добре с това, рядко го правят само заради застрахователната премия. Правят го, защото доверието на госта — че данните му са в безопасност при вас — е също толкова част от вашата марка, колкото и кухнята. В HappyChef изграждаме системата за резервации точно с тази мисъл: вашите данни се съхраняват при един партньор, а не разпръснати в пет системи, които никой никога не е проверявал. Вижте колко струва и направете първата безплатна стъпка още днес: включете MFA.