Finance & strategie

Prvních 72 Hodin po Úniku Dat v Restauraci

Váš rezervační systém, pokladna i věrnostní karta uchovávají data hostů. Hodiny začínají běžet ve chvíli, kdy zjistíte, že se něco pokazilo.

V tomto článku
  1. Kde ve skutečnosti leží data vašich hostů
  2. 72hodinové hodiny, okno po okně
  3. Co kybernetické pojištění opravdu kryje — a co ne
  4. Co si pojišťovny ověřují dřív, než vám vůbec dají nabídku
  5. Závěr: hodiny běží tak jako tak — otázkou je, jestli jste to už věděli

Únik dat v restauraci není IT problém — je to právní odpočet, který běží už od chvíle, kdy se o něm dozvíte. Ve chvíli, kdy víte, nebo byste rozumně měli vědět, že údaje hostů byly odcizeny, smazány nebo se dostaly do nepovolaných rukou, vám GDPR dává 72 hodin na oznámení dozorovému úřadu. Ne 72 hodin na vyřešení problému — 72 hodin na jeho nahlášení.

Málokdy to začíná spuštěným alarmem. Častěji je to host, který volá, protože mu byla platba z karty stržena dvakrát, dodavatel rezervačního systému, který pošle e-mail o „neobvyklé aktivitě", nebo zaměstnanec, který jednou ráno najde obrazovku pokladny plnou podivných znaků. V tu chvíli přestává být otázkou „jak vážné to technicky je" a stává se z ní „co mám teď, dnes, udělat" — a většina provozovatelů odpověď nezná, protože ji nikdy nikdo nesepsal.

Riziko je skutečné a rozhodně není vyhrazené velkým řetězcům. Pokladní systémy a platební terminály patří celosvětově mezi nejčastěji napadané vybavení v gastronomii a maloobchodě, právě proto, že zpracovávají data karet a často roky běží bez aktualizací. Malá restaurace nemá IT oddělení, které by dopad vstřebalo — a přesně proto tu kybernetické pojištění a písemný plán pro prvních 72 hodin váží víc než ve firmě s vlastním bezpečnostním týmem.

Tento průvodce prochází přesně tímto: kde ve skutečnosti leží data vašich hostů, co musí proběhnout v každém ze čtyř časových oken 72hodinových hodin, co kybernetické pojištění obvykle kryje a co ne, a — s kalkulačkou postavenou na vašich vlastních číslech — kolik by vás únik dat reálně mohl stát.

Kde ve skutečnosti leží data vašich hostů

Únik dat je jakýkoli incident, při kterém dojde k náhodné nebo protiprávní ztrátě, změně nebo zpřístupnění osobních údajů hosta někomu, kdo k nim nemá právo — což je mnohem širší pojem než „být napadený hackery". Notebook zapomenutý v autě, potvrzení rezervace odeslané na špatnou adresu nebo záloha pokladního systému omylem veřejně přístupná — to všechno se počítá stejně jako cílený útok.

Většina provozovatelů podceňuje, kolik systémů vlastně provozuje. Spočítejte si to: pokladní systém s daty karty z každé transakce, rezervační a CRM systém se jménem, telefonem a někdy i alergiemi každého hosta, věrnostní program s e-mailovými adresami a historií objednávek, Wi-Fi pro hosty s přihlašovacím portálem, který si často vyžádá e-mail, propojení s rozvozovými platformami, které předává adresy, a evidenci dárkových poukazů s kódy, které mají skutečnou peněžní hodnotu. Šest systémů, šest míst, kde únik může začít — a ve většině podniků je nikdy nikdo nedal vedle sebe na jeden list.

Náš průvodce daty hostů a GDPR vysvětluje, jak tato data legálně sbírat a používat; náš průvodce kybernetickou bezpečností restaurace popisuje devět kroků, které útoku předejdou úplně. Tento průvodce se věnuje okamžiku poté: už se to stalo — co teď?

72hodinové hodiny, okno po okně

Článek 33 GDPR vám ukládá oznámit únik dat úřadu pro ochranu osobních údajů do 72 hodin od okamžiku, kdy jste se o něm dozvěděli, pokud není nepravděpodobné, že by mohl znamenat riziko pro práva a svobody vašich hostů. Ty hodiny neběží od chvíle, kdy všemu rozumíte — běží od okamžiku, kdy se rozumně dozvíte, že se něco stalo. Takto vypadá těch 72 hodin v praxi.

72hodinové hodiny

Čtyři časová okna, jednou pořádně projitá — vyvěste si toto pořadí vedle havarijního plánu

Hodina 0–1

  • Odpojit postižené zařízení od sítě
  • Nic nemazat ani nerestartovat — důkazy zůstávají
  • Změnit všechna administrátorská hesla
  • Zapsat přesný čas odhalení

Hodina 1–24

  • Zavolat IT dodavateli nebo specialistovi
  • Zapojit pojišťovnu a linku pro hlášení škod
  • Jaká data? Jména, karty, alergie?
  • Kolik hostů může být zasaženo?

Hodina 24–72

  • Posoudit riziko s poradcem nebo pojišťovnou
  • Podat oznámení úřadu
  • Nahlásit i při nejistotě ohledně rizika
  • Zdokumentovat rozhodnutí a jeho zdůvodnění

Po 72 hodinách

  • Informovat hosty při vysokém riziku
  • Zpráva v jasném, srozumitelném jazyce
  • Obnova jen z prokazatelně čisté zálohy
  • Nahlásit pojišťovně konečný rozsah

Volitelný podle konkrétního případu je jen poslední sloupec — první tři platí prakticky u každého úniku.

Hodina 0 až 1: odhalení a zastavení šíření

Odpojte postižené zařízení od sítě — vytáhněte kabel nebo vypněte Wi-Fi — ale nic nevypínejte ani nemažte. Každá stopa, kterou teď smažete, je stopa, kterou váš IT technik ani pojišťovna později nebudou moci použít k tomu, aby zjistili, co se přesně stalo.

Ihned změňte hesla ke všem administrátorským účtům, které mají přístup k pokladně, rezervačnímu systému a e-mailu. Zapište si přesný čas, kdy jste incident odhalili — tento okamžik je začátkem vašich 72 hodin a budete ho potřebovat v každém formuláři, který bude následovat.

Hodina 1 až 24: posouzení a dokumentace

Zavolejte svému IT dodavateli, nebo specializované službě, pokud žádného nemáte — a zároveň hned zavolejte pojišťovně, pokud máte pojistku: většina kybernetických pojistek má linku pro nahlášení škody, kterou můžete zapojit od prvního dne, a čekání vás často stojí přesně to krytí, které potřebujete.

Sepište, jaká data mohla být zasažena: jen jména a e-maily, nebo i data karet a poznámky o alergiích? Kolik hostů je v daném souboru? Tyto dvě otázky — co a kolik — rozhodují téměř o všem, co se odehraje v následujících 48 hodinách, proto si odpověď zapište, jakmile ji znáte, i kdyby byla zatím neúplná.

Hodina 24 až 72: nahlášení úřadu

Společně s pojišťovnou, IT dodavatelem nebo právním poradcem posuďte, zda únik „pravděpodobně představuje riziko" pro vaše hosty. Pokud je odpověď ano, nahlášení úřadu pro ochranu osobních údajů je povinné — není to volitelné a není to něco, na co byste měli čekat, dokud si nebudete jistí na sto procent.

Podejte oznámení před uplynutím 72 hodin, s tím, co v tu chvíli víte: povahu úniku, odhad počtu zasažených hostů, očekávané důsledky a opatření, která jste už přijali. Neúplné informace lze doplnit později — zmeškání 72hodinové lhůty doplnit nelze, a pozdní oznámení musíte výslovně zdůvodnit.

Po 72 hodinách: informování hostů a náprava

Hosty informujte přímo pouze v případě, že riziko pro ně je vysoké — například u odcizených dat karet nebo hesel. Při nižším riziku stačí oznámení úřadu. Tuto zprávu napište srozumitelným jazykem: co se stalo, co s tím děláte a co může udělat sám host (nechat zablokovat kartu, změnit heslo).

Obnovujte data až ze záložní kopie, u které máte jistotu, že je čistá a že díra je skutečně uzavřená — jinak obnovíte přesně stejný problém. A nahlaste pojišťovně konečný rozsah incidentu: rozhoduje toto číslo, ne váš první odhad, a to o tom, co se nakonec vyplatí.

Co kybernetické pojištění opravdu kryje — a co ne

Většina provozovatelů si myslí, že tohle už kryje jejich stávající pojištění. Skoro nikdy tomu tak není: klasická pojistka pro požár, přerušení provozu nebo obecnou odpovědnost obvykle únik dat a kybernetické incidenty výslovně vylučuje, právě proto, že jde o samostatné riziko s vlastní cenou. Náš průvodce pojištěním restaurace dává úplný přehled toho, co běžný podnik potřebuje; níže jde konkrétně o kybernetickou pojistku.

Kybernetická pojistka obvykle kryje náklady na vyřešení problému a informování hostů. Málokdy kryje ztrátu důvěry nebo riziko, které jste při sjednávání pojistky sami zatajili.

Obvykle Kryto, Obvykle Ne

Přečtěte si výluky své pojistky dřív, než je budete potřebovat, ne až potom

Obvykle Kryto

  • Forenzní vyšetřování a obnova IT
  • Právní poradenství a asistence
  • Náklady na informování hostů (dopis, e-mail, call centrum)
  • Přerušení provozu způsobené samotným výpadkem
  • Výkupné při ransomwaru, pokud je to přípustné
  • Krizová komunikace a podpora PR

Často Vyloučeno

  • Pokuty vyplývající z vaší vlastní dřívější nedbalosti
  • Ztráta důvěry nebo budoucích zákazníků
  • Modernizace na lepší zabezpečení, než jaké jste měli
  • Prakticky cokoli, pokud jste při sjednání uvedli MFA, které ve skutečnosti nebylo zapnuté
  • Nešifrovaná data na ztraceném zařízení (často)
  • Podvod formou sociálního inženýrství bez samostatného připojištění

Zadejte svá vlastní čísla a hned uvidíte, kde přibližně stojíte. Kalkulačka pracuje s počtem hostů ve vašich souborech, tržbou za směnu a dvěma otázkami, které si jako první klade i sama pojišťovna.

Kalkulačka expozice

Kolik by vás únik dat přibližně stál? Zadejte svá vlastní čísla

Odhadovaná cena tohoto úniku Orientační odhad na základě vašich vlastních čísel — nejde o nabídku od pojišťovny.
Červené vlajky, které mohou snížit nebo ohrozit vaše plnění

Porovnejte tuto částku s cenou pojistky a s tím, co dnes stojí odstranění obou červených vlajek výše — druhá možnost bývá zdaleka levnější. Chcete-li si projít i celkové pojistné krytí, použijte náš průvodce pojištěním restaurace.

Co si pojišťovny ověřují dřív, než vám vůbec dají nabídku

Nejde o měsíční projekt. Tři úkoly po půl hodině vás dostanou od „nemám tušení" ke spisu, který pojišťovna bere vážně:

Dnes — bezplatná oprava:

  • Zapněte MFA na pokladně, e-mailu i rezervačním systému — často jediný bod, který rozhoduje o tom, zda vám vůbec dají nabídku
  • Zeptejte se dodavatele pokladny, zda jsou data karet tokenizována, nebo se ukládají lokálně
  • Uložte si nouzové číslo na IT dodavatele nebo pojišťovnu do telefonu, ne do šuplíku

Tento týden — prověření krytí:

  • Zeptejte se svého makléře výslovně, zda je kybernetické riziko zahrnuto, nebo vyžaduje samostatnou pojistku
  • Vyžádejte si dvě až tři nabídky a porovnejte krytí, ne jen výši pojistného
  • Napište si na jeden list, komu voláte jako prvnímu, když něco vypadá podezřele

Tento měsíc — dokončení spisu:

  • Nastavte si šifrované a otestované zálohy dat hostů a rezervací
  • Přečtěte si výluky své pojistky dřív, než je budete potřebovat
  • Havarijní plán pověste vedle požárních instrukcí — se stejnou vážností, na stejném místě

Závěr: hodiny běží tak jako tak — otázkou je, jestli jste to už věděli

Úniku dat na sto procent nikdy nezabráníte — zasáhne i velké firmy s vlastními IT týmy. Co ale skutečně máte pod kontrolou, je to, jestli je prvních 72 hodin chaos, nebo checklist. Tým, který ví, které zařízení odpojit jako první, pojišťovna, se kterou jste v kontaktu už od první hodiny, a oznámení podané včas: to je rozdíl mezi nepříjemným incidentem a druhou krizí navrch té první.

A podniky, které to zvládají dobře, to málokdy dělají jen kvůli pojistnému. Dělají to proto, že důvěra hosta — že jeho data jsou u vás v bezpečí — je stejnou součástí značky jako kuchyně. V HappyChef stavíme rezervační systém přesně s tímto na paměti: vaše data zůstávají u jednoho partnera, ne roztroušená v pěti systémech, které nikdo nikdy nezkontroloval. Podívejte se, kolik to stojí, a udělejte ještě dnes první, bezplatný krok: zapněte MFA.

Často kladené otázky

Co přesně se v restauraci počítá jako „únik dat"?

Jakýkoli incident, při kterém dojde k náhodné nebo protiprávní ztrátě, změně nebo zpřístupnění osobních údajů hosta někomu, kdo k nim nemá právo. Nejde tedy jen o napadení hackery: zapomenutý notebook, rezervace odeslaná e-mailem na špatnou adresu nebo špatně nastavená záloha pokladního systému se počítají stejně.

Musím informovat hosty, pokud dojde k úniku dat v mé restauraci?

Jen pokud je riziko pro ně pravděpodobně vysoké — například odcizená data karet nebo hesla. Nahlášení úřadu pro ochranu osobních údajů do 72 hodin je ale téměř vždy povinné, pokud není nepravděpodobné, že by únik znamenal jakékoli riziko.

Kryje běžné podnikatelské pojištění únik dat?

Obvykle ne. Klasická pojistka pro požár, přerušení provozu nebo obecnou odpovědnost obvykle kybernetické incidenty a únik dat výslovně vylučuje. Zeptejte se výslovně svého makléře — obvykle je potřeba samostatná kybernetická pojistka nebo připojištění.

Co kybernetické pojištění obvykle nekryje?

Pokuty vyplývající z vaší vlastní dřívější nedbalosti, poškození pověsti nebo ztrátu důvěry, a obvykle vše, co souvisí s bezpečnostním opatřením, které jste při sjednávání pojistky uvedli, ale ve skutečnosti jste ho neměli, jako je MFA. Přečtěte si výluky dřív, než je budete potřebovat.

Kolik stojí kybernetické pojištění pro malou restauraci?

Velmi se to liší podnik od podniku podle toho, kolik dat hostů uchováváte, zda vaše pokladna ukládá data karet lokálně a jaké zabezpečení už máte. Vyžádejte si dvě až tři nabídky — rozptyl cen je dost velký na to, aby se srovnání vyplatilo.

Co udělat úplně jako první, když mám podezření na únik dat?

Odpojte postižené zařízení od sítě, aniž byste cokoli mazali, změňte všechna administrátorská hesla a zapište si přesný čas odhalení — to je začátek vašich 72 hodin. Teprve poté zavolejte IT dodavateli nebo pojišťovně.