Финанси & Стратегия

Първите 72 Часа След Изтичане на Данни в Ресторант

Вашата система за резервации, касовият апарат и картата за лоялност съхраняват данни на гости. Часовникът започва да тече в момента, в който разберете, че нещо се е объркало.

В тази статия
  1. Къде всъщност се намират данните на вашите гости
  2. 72-часовият часовник, времеви прозорец по времеви прозорец
  3. Какво всъщност покрива киберзастраховката — и какво не
  4. Какво проверяват застрахователите, преди дори да ви дадат оферта
  5. Часовникът тече така или иначе — въпросът е дали вече сте знаели това

Изтичането на данни във вашия ресторант не е ИТ проблем — то е правен часовник, който започва да тече в момента, в който го откриете. Веднага щом узнаете, или разумно е трябвало да узнаете, че данни на гости са били откраднати, изтрити или попаднали в неподходящи ръце, GDPR ви дава 72 часа да уведомите надзорния орган. Не 72 часа да го решите — 72 часа да го докладвате.

Рядко започва с включена аларма. По-често е гост, който се обажда, защото картата му е таксувана два пъти, доставчик на вашата система за резервации, който изпраща имейл за "необичайна активност", или служител, който една сутрин заварва екрана на касата пълен със странен текст. В този момент въпросът вече не е "колко сериозно е това технически", а "какво точно трябва да направя точно сега" — и повечето собственици не знаят отговора, защото никой никога не го е записал.

Рискът е реален и не е запазен само за големите вериги. Касовите апарати и POS системите в цял свят са сред най-често атакуваните цели в сектора на заведенията и търговията, именно защото обработват данни за карти и често работят непроменени с години. Малкият ресторант няма ИТ отдел, който да поеме удара — и точно затова киберзастраховката, заедно с писан план за първите 72 часа, тежат тук повече, отколкото за бизнес със собствен екип по сигурността.

Този наръчник разглежда именно това: къде всъщност се намират данните на вашите гости, какво трябва да се случи във всеки от четирите времеви прозореца на 72-часовия часовник, какво обикновено покрива и не покрива киберзастраховката, и — с калкулатор, изграден върху вашите собствени цифри — колко реалистично би могло да ви струва изтичане на данни.

Къде всъщност се намират данните на вашите гости

Изтичане на данни е всеки инцидент, при който лични данни на гости биват случайно или незаконно загубени, променени или станат достъпни за някого без право на достъп до тях — което е много по-широко от "да бъдете хакнати". Забравен лаптоп в колата, потвърждение за резервация, изпратено до грешния човек, или резервно копие на касовата система, оставено случайно публично достъпно, се броят точно толкова, колкото и целенасочена атака.

Повечето собственици подценяват колко системи всъщност поддържат. Пресметнете: касовата система с данни за карта от всяка транзакция, системата за резервации и CRM с име, телефонен номер и понякога алергии на всеки гост, програмата за лоялност с имейл адреси и история на поръчките, Wi-Fi за гости с портал за вход, който често изисква имейл адрес, връзката с платформи за доставка, която предава адреси, и регистъра на подаръчните карти с кодове, които буквално струват пари. Шест системи, шест места, откъдето може да започне теч — и в повечето заведения никой никога не ги е подреждал една до друга.

Нашият наръчник за данни на гости и GDPR обяснява как да събирате и използвате тези данни законно; нашият наръчник за киберсигурност в ресторанта обяснява деветте стъпки, които предотвратяват атака на първо място. Този наръчник разглежда момента след това: вече се е случило — какво следва?

72-часовият часовник, времеви прозорец по времеви прозорец

Член 33 от GDPR ви задължава да уведомите органа за защита на данните в рамките на 72 часа след узнаването за нарушение, освен ако не е малко вероятно то да породи риск за правата и свободите на вашите гости. Този часовник не започва, когато разберете всичко — той започва в момента, в който разумно узнаете, че се е случило нещо. Ето как изглеждат тези 72 часа на практика.

72-часовият часовник

Четири времеви прозореца, минати веднъж както трябва — окачете тази последователност до плана си за спешни случаи

Час 0–1

  • Изключете засегнатото устройство от мрежата
  • Не изтривайте и не рестартирайте нищо — доказателствата остават
  • Сменете всички администраторски пароли
  • Запишете точния момент на откриване

Час 1–24

  • Обадете се на ИТ доставчика или специалист
  • Включете горещата линия на застрахователя
  • Какви данни — имена, карти, алергии?
  • Колко гости може да са засегнати?

Час 24–72

  • Оценка на риска със съветник или застраховател
  • Подаване на уведомлението до органа
  • Уведомете дори при съмнение относно риска
  • Документирайте решението и обосновката му

След 72 часа

  • Уведомете гостите само при висок риск
  • Напишете съобщението на ясен, обикновен език
  • Възстановявайте само от чисто резервно копие
  • Докладвайте окончателния обхват на застрахователя

Само последната колона зависи от конкретния случай — първите три важат за почти всяко изтичане.

Час 0 до 1: откриване и ограничаване

Изключете засегнатото устройство от мрежата — извадете кабела или изключете Wi-Fi, но не изключвайте и не изтривайте нищо друго. Всяка следа, която изтриете сега, е следа, която вашият ИТ доставчик или застраховател по-късно няма да може да използва, за да установи какво точно се е случило.

Незабавно сменете паролите на всички администраторски акаунти с достъп до касовата система, системата за резервации и вашата електронна поща. Запишете точния момент, в който сте го открили — този момент е началото на вашите 72 часа и ще ви трябва във всеки формуляр, който следва.

Час 1 до 24: оценка и документиране

Обадете се на вашия ИТ доставчик или, ако нямате такъв, на специализирана служба — и се обадете едновременно на застрахователя си, ако имате полица: повечето киберполици разполагат с гореща линия, която можете да ползвате от първия ден, а изчакването често ви струва точно покритието, от което имате нужда.

Запишете какви данни може да са били засегнати: само имена и имейл адреси, или и данни за карти и алергии? Колко гости фигурират в този файл? Тези два въпроса — какво и колко — определят почти всичко, което трябва да се случи през следващите 48 часа, затова ги запишете веднага щом узнаете, дори ако отговорът все още е непълен.

Час 24 до 72: уведомяване на органа

Оценете заедно със застрахователя, ИТ доставчика или правния съветник дали нарушението "вероятно поражда риск" за вашите гости. Ако отговорът е да, уведомяването на органа за защита на данните е задължително — не е по избор и не е нещо, с което да изчакате, докато сте напълно сигурни.

Подайте уведомлението преди изтичането на 72-те часа, с това, което знаете към момента: естеството на нарушението, оценка за броя на засегнатите гости, очакваните последици и вече предприетите мерки. Непълна информация можете да допълните по-късно — пропускането на 72-часовия срок не можете, а закъснялото уведомление трябва изрично да обосновете.

След 72 часа: уведомяване на гостите и възстановяване

Уведомете гостите директно само ако рискът за тях е висок — например при откраднати данни за карти или пароли. При по-нисък риск е достатъчно уведомлението до надзорния орган. Напишете съобщението на обикновен език: какво се е случило, какво предприемате и какво може да направи самият гост (да блокира карта, да смени парола).

Възстановявайте едва от чисто резервно копие, след като сте сигурни, че нарушението действително е отстранено — иначе ще възстановите точно същия проблем. И предоставете на застрахователя окончателния обхват на инцидента: тази цифра, а не първоначалната ви оценка, определя какво в крайна сметка ще бъде изплатено.

Какво всъщност покрива киберзастраховката — и какво не

Повечето собственици предполагат, че съществуващата им застраховка вече покрива това. Почти никога не е така: класическа полица за пожар, прекъсване на дейността или обща отговорност обикновено изрично изключва изтичане на данни и кибер инциденти, именно защото това е отделен риск със своя собствена цена. Нашият наръчник за застраховки на ресторанти дава пълна картина на това, от което се нуждае едно средно заведение; секцията по-долу е конкретно за киберполицата.

Киберполицата обикновено покрива разходите за отстраняване на проблема и уведомяване на вашите гости. Тя рядко покрива загубеното доверие или риск, който сами не сте разкрили при сключването ѝ.

Обикновено покрито, обикновено не

Прочетете изключенията в полицата си, преди да ви потрябват — не след това

Обикновено покрито

  • Криминалистично разследване и ИТ възстановяване
  • Правна помощ и консултации
  • Разходи за уведомяване на гости (поща, имейл, кол център)
  • Загуби от прекъсване на дейността заради самия срив
  • Откуп при рансъмуер, където е разрешено
  • Кризисна комуникация и PR подкрепа

Често изключено

  • Глоби вследствие на ваша собствена предходна небрежност
  • Загуба на доверие или бъдещи клиенти
  • Обновяване до по-добра сигурност от тази, която сте имали
  • Всичко, ако сте декларирали MFA, което реално не сте имали
  • Некриптирани данни на изгубено устройство (често)
  • Измама чрез социално инженерство без отделно покритие

Въведете собствените си цифри и веднага вижте приблизително къде се намирате. Калкулаторът работи с броя гости във вашите файлове, оборота ви на работен ден и двата въпроса, които застрахователите сами задават най-напред.

Оценител на изложеността

Колко приблизително би ви струвало изтичане на данни? Въведете собствените си цифри

Приблизителна цена на това изтичане Индикация въз основа на вашите собствени цифри — не оферта от застраховател.
Червени флагове, които могат да намалят или застрашат обезщетението ви

Сравнете тази сума с цената на полица и с това колко струва да отстраните двата червени флага по-горе още днес — обикновено второто е далеч по-евтино. Ако искате да проверите и общото си застрахователно покритие, използвайте нашия наръчник за застраховки на ресторанти.

Какво проверяват застрахователите, преди дори да ви дадат оферта

Това не е месечен проект. Три задачи от по половин час ви отвеждат от "нямам представа" до досие, което застрахователят приема сериозно:

Днес — безплатното решение:

  • Включете MFA на касата, имейла и системата за резервации — често единственото нещо, което решава дали изобщо ще получите оферта
  • Попитайте доставчика на касовата си система дали данните за картите се токенизират или се съхраняват локално
  • Запазете спешния номер на ИТ доставчика или застрахователя в телефона си, а не в чекмедже

Тази седмица — проверете покритието си:

  • Попитайте изрично брокера си дали кибер рискът е включен или изисква отделна полица
  • Поискайте две до три оферти и сравнете покритието, не само премията
  • Запишете на един лист кого се обаждате първо, ако нещо изглежда нередно

Този месец — довършете досието:

  • Настройте криптирани, тествани резервни копия на данните за гости и резервации
  • Прочетете изключенията в полицата си, преди да ви потрябват
  • Окачете плана за спешни случаи до инструкциите за пожар — същата сериозност, същото място

Часовникът тече така или иначе — въпросът е дали вече сте знаели това

Никога не можете напълно да предотвратите изтичане на данни — засегнати биват дори големи компании със собствени ИТ екипи. Това, което наистина зависи от вас, е дали първите 72 часа ще бъдат хаос или контролен списък. Екип, който знае кое устройство да изключи първо, застраховател, с когото вече сте на линия от първия час, и уведомление, подадено навреме: това е разликата между неприятен инцидент и втора криза върху първата.

А заведенията, които се справят добре с това, рядко го правят само заради застрахователната премия. Правят го, защото доверието на госта — че данните му са в безопасност при вас — е също толкова част от вашата марка, колкото и кухнята. В HappyChef изграждаме системата за резервации точно с тази мисъл: вашите данни се съхраняват при един партньор, а не разпръснати в пет системи, които никой никога не е проверявал. Вижте колко струва и направете първата безплатна стъпка още днес: включете MFA.

Често задавани въпроси

Какво точно се брои за 'изтичане на данни' за ресторант?

Всеки инцидент, при който лични данни на гости биват случайно или незаконно загубени, променени или станат достъпни за някого без право на достъп до тях. Това не е само хакване: забравен лаптоп, имейл за резервация, изпратен до грешния човек, или неправилно конфигурирано резервно копие на касовата система се броят точно толкова.

Трябва ли да уведомя гостите си, ако ресторантът ми бъде засегнат?

Само ако рискът за тях вероятно е висок — например при откраднати данни за карти или пароли. Уведомлението до органа за защита на данните в рамките на 72 часа почти винаги е задължително въпреки това, освен ако не е малко вероятно нарушението да поражда какъвто и да е риск.

Покрива ли обичайната ми бизнес застраховка изтичане на данни?

Обикновено не. Класическа полица за пожар, прекъсване на дейността или отговорност обикновено изрично изключва кибер инциденти и изтичане на данни. Попитайте изрично брокера си — обикновено е необходима отделна киберполица или разширение.

Какво обикновено не покрива киберзастраховката?

Глоби вследствие на ваша собствена предходна небрежност, репутационни щети или загуба на доверие, и обикновено всичко, свързано с мярка за сигурност, която сте декларирали при сключването, но реално не сте имали, като MFA. Прочетете изключенията, преди да ви потрябват.

Колко струва киберзастраховка за малък ресторант?

Това варира значително в зависимост от заведението — колко данни за гости съхранявате, дали касовата ви система пази данни за карти локално и каква сигурност вече имате. Поискайте две до три оферти — разликата е достатъчно голяма, за да си заслужава сравнението.

Какво да направя първо, ако подозирам изтичане на данни?

Изключете засегнатото устройство от мрежата, без да изтривате нищо, сменете всички администраторски пароли и запишете точния момент на откриване — това е началото на вашите 72 часа. Едва след това се обадете на ИТ доставчика или застрахователя си.