Økonomi & Strategi

De Første 72 Timer Efter et Datalæk på Restauranten

Dit reservationssystem, dit kassesystem og dit klippekort gemmer alle sammen gæstedata. Uret begynder at tikke, i det øjeblik du opdager, at noget er gået galt.

I denne artikel
  1. Hvor dine gæsters data reelt befinder sig
  2. 72-timers-uret, tidsrum for tidsrum
  3. Hvad en cyberforsikring faktisk dækker — og hvad den ikke gør
  4. Hvad forsikringsselskaber tjekker, før de overhovedet giver dig et tilbud
  5. Uret tikker under alle omstændigheder — spørgsmålet er, om du allerede vidste det

Et datalæk på din restaurant er ikke et it-problem — det er et juridisk ur, der begynder at tikke, i det øjeblik du opdager det. Så snart du ved, eller med rimelighed burde vide, at gæstedata er blevet stjålet, slettet eller er havnet i de forkerte hænder, giver GDPR dig 72 timer til at underrette tilsynsmyndigheden. Ikke 72 timer til at løse problemet — 72 timer til at anmelde det.

Det starter sjældent med en alarm, der går i gang. Oftere er det en gæst, der ringer, fordi hans kort er blevet trukket to gange, en udbyder af dit reservationssystem, der sender en mail om "usædvanlig aktivitet", eller en medarbejder, der en tirsdag morgen finder kasseskærmen fyldt med mærkelige tegn. På det tidspunkt handler det ikke længere om, hvor slemt det er teknisk set, men om, hvad du konkret skal gøre lige nu — og de fleste indehavere kender ikke svaret, fordi ingen nogensinde har skrevet det ned.

Risikoen er reel, og den er ikke forbeholdt store kæder. Kassesystemer og betalingsterminaler er verden over blandt de hyppigst angrebne mål i restaurations- og detailbranchen, netop fordi de behandler kortdata og ofte kører uændrede i årevis. En lille restaurant har ingen it-afdeling til at tage stødet — hvilket er præcis derfor, en cyberforsikring, og en nedskrevet plan for de første 72 timer, betyder mere her end i en virksomhed med sit eget sikkerhedsteam.

Denne guide gennemgår netop det: hvor dine gæsters data reelt befinder sig, hvad der skal ske i hvert af de fire tidsrum i 72-timers-uret, hvad en cyberforsikring typisk dækker og ikke dækker, og — med en beregner baseret på dine egne tal — hvad et datalæk realistisk ville koste din restaurant.

Hvor dine gæsters data reelt befinder sig

Et datalæk er enhver hændelse, hvor gæsters personoplysninger ved en fejl eller ulovligt går tabt, ændres eller bliver tilgængelige for nogen, der ikke har ret til det — det er altså langt bredere end "at blive hacket". En glemt bærbar i bilen, en reservationsmail sendt til den forkerte person, eller en sikkerhedskopi af kassesystemet, der ved en fejl står offentligt tilgængelig, tæller lige så meget som et målrettet angreb.

De fleste indehavere undervurderer, hvor mange systemer de faktisk driver. Læg det sammen: kassesystemet med kortdata fra hver transaktion, reservations- og CRM-systemet med navn, telefonnummer og til tider allergier på hver gæst, klippekortet eller loyalitetsprogrammet med mailadresser og ordrehistorik, gæste-wifi'en med en loginportal, der ofte beder om en mailadresse, integrationen med leveringsplatforme, der sender adresser videre, og gavekortlisten med koder, der bogstaveligt talt er penge værd. Seks systemer, seks steder et læk kan opstå — og i de fleste virksomheder har ingen nogensinde stillet dem op ved siden af hinanden.

Vores guide om gæstedata og GDPR gennemgår, hvordan du lovligt indsamler og bruger de oplysninger; vores guide om cybersikkerhed i restauranten gennemgår de ni trin, der forebygger et angreb. Denne guide handler om øjeblikket bagefter: det er allerede gået galt — hvad nu?

72-timers-uret, tidsrum for tidsrum

GDPR artikel 33 forpligter dig til at anmelde et datalæk til databeskyttelsesmyndigheden senest 72 timer efter, du er blevet opmærksom på det — medmindre lækket usandsynligt udgør en risiko for dine gæsters rettigheder og frihedsrettigheder. Uret starter ikke, når du forstår alt — det starter, i det øjeblik du med rimelighed ved, at noget er sket. Sådan ser de 72 timer ud i praksis.

72-timers-uret

Fire tidsrum, gennemgået én gang for alle — hæng denne rækkefølge op ved siden af din beredskabsplan

Time 0–1

  • Kobl det ramte apparat fra netværket
  • Slet eller genstart intet — beviser skal blive stående
  • Skift alle admin-adgangskoder
  • Notér det præcise opdagelsestidspunkt

Time 1–24

  • Ring til din it-leverandør eller en specialist
  • Involvér forsikringsselskabets hotline
  • Hvilke data — navne, kort, allergier?
  • Hvor mange gæster kan være berørt?

Time 24–72

  • Risikovurdering med rådgiver eller forsikringsselskab
  • Indsend anmeldelsen til myndigheden
  • Anmeld også, hvis risikoen er usikker
  • Dokumentér beslutningen og begrundelsen

Efter 72 timer

  • Informér gæster kun ved høj risiko
  • Skriv beskeden i klart, almindeligt sprog
  • Genopret først fra en ren sikkerhedskopi
  • Meld det endelige omfang til forsikringsselskabet

Kun den sidste kolonne er betinget af den konkrete sag — de tre første gælder for stort set ethvert læk.

Time 0 til 1: opdag og afgræns

Kobl det ramte apparat fra netværket — træk kablet ud eller sluk wifi'en, men sluk ikke noget og slet ikke noget. Hvert spor, du sletter nu, er et spor, din it-leverandør eller dit forsikringsselskab senere ikke kan bruge til at finde ud af, hvad der egentlig skete.

Skift straks adgangskoden på alle admin-konti med adgang til kassesystemet, reservationssystemet og din mail. Notér det præcise tidspunkt, du opdagede det — det tidspunkt er starten på dine 72 timer, og du får brug for det i hver eneste formular, der følger.

Time 1 til 24: vurdér og dokumentér

Ring til din it-leverandør, eller en specialiseret tjeneste, hvis du ikke har en — og ring samtidig til dit forsikringsselskab, hvis du har en police: de fleste cyberforsikringer har en hotline, du kan involvere fra dag ét, og at vente koster dig ofte netop den dækning, du har brug for.

Skriv ned, hvilke data der muligvis er berørt: kun navne og mailadresser, eller også kortdata og allergioplysninger? Hvor mange gæster er der i den fil? De to spørgsmål — hvad og hvor mange — afgør stort set alt, der skal ske i de næste 48 timer, så skriv det ned, så snart du ved det, selv hvis svaret stadig er ufuldstændigt.

Time 24 til 72: anmeld til myndigheden

Vurdér sammen med dit forsikringsselskab, din it-leverandør eller en juridisk rådgiver, om lækket "sandsynligvis udgør en risiko" for dine gæster. Er svaret ja, er anmeldelse til databeskyttelsesmyndigheden obligatorisk — ikke valgfrit, og ikke noget du venter med, til du er helt sikker.

Indsend anmeldelsen, inden de 72 timer udløber, med det du ved på det tidspunkt: hvad lækket består i, et skøn over hvor mange gæster der er berørt, de forventede konsekvenser og de tiltag, du allerede har taget. Ufuldstændige oplysninger kan du supplere senere — at overskride de 72 timer kan du ikke, og en sen anmeldelse skal du udtrykkeligt begrunde.

Efter 72 timer: informér gæster og genopret

Informér kun dine gæster direkte, hvis risikoen for dem er høj — for eksempel ved stjålne kortdata eller adgangskoder. Ved en lavere risiko er anmeldelsen til tilsynsmyndigheden nok. Skriv beskeden i almindeligt sprog: hvad er der sket, hvad gør du ved det, og hvad kan gæsten selv gøre (spærre et kort, skifte en adgangskode).

Genopret først fra en ren sikkerhedskopi, når du er sikker på, at lækket rent faktisk er lukket — ellers genopretter du præcis det samme problem. Og giv dit forsikringsselskab det endelige omfang af hændelsen: det tal, ikke dit første skøn, afgør, hvad der til sidst udbetales.

Hvad en cyberforsikring faktisk dækker — og hvad den ikke gør

De fleste indehavere går ud fra, at deres eksisterende forsikring allerede dækker dette. Det gør den næsten aldrig: en almindelig brand-, drifts- eller erhvervsansvarsforsikring udelukker som regel udtrykkeligt datalæk og cyberhændelser, netop fordi det er en separat risiko med sit eget prisskilt. Vores guide til restaurantforsikringer giver det fulde overblik over, hvad en gennemsnitlig virksomhed har brug for; afsnittet nedenfor handler specifikt om cyberforsikringen.

En cyberforsikring dækker som regel udgifterne til at løse problemet og informere dine gæster. Den dækker sjældent den tillid, du mister, eller en risiko, du selv fortav, da du tegnede policen.

Som regel dækket, som regel ikke

Læs undtagelserne i din police, før du får brug for dem — ikke bagefter

Som regel dækket

  • Retsteknisk undersøgelse og it-genopretning
  • Juridisk bistand og rådgivning
  • Udgifter til at informere gæster (brev, mail, callcenter)
  • Driftstab som følge af selve nedbruddet
  • Løsesum ved gidselsoftware, hvor det er tilladt
  • Krisekommunikation og pr-støtte

Ofte udelukket

  • Bøder som følge af din egen tidligere forsømmelse
  • Tab af tillid eller fremtidige kunder
  • Opgraderinger til bedre sikkerhed end du havde
  • Alt, hvis du opgav MFA ved tegningen, som du ikke reelt havde
  • Ukrypterede data på en mistet enhed (ofte)
  • Social engineering-svindel uden separat tillæg

Indtast dine egne tal, og se med det samme, cirka hvor du står. Beregneren tager udgangspunkt i antallet af gæster i dine filer, din omsætning pr. servicedag og de to spørgsmål, forsikringsselskaberne selv stiller først.

Risikoberegner

Hvad ville et datalæk cirka koste dig? Sæt dine egne tal ind

Anslået omkostning ved dette læk Et estimat baseret på dine egne tal — ikke et tilbud fra et forsikringsselskab.
Røde flag, der kan reducere eller true din udbetaling

Sammenlign det beløb med prisen på en police, og med hvad det koster at rette op på de to røde flag ovenfor allerede i dag — som regel er det sidste langt det billigste. Vil du også tjekke din generelle forsikringsdækning, så brug vores guide til restaurantforsikringer.

Hvad forsikringsselskaber tjekker, før de overhovedet giver dig et tilbud

Det er ikke et månedslangt projekt. Tre opgaver på hver en halv time bringer dig fra "ingen anelse" til en sag, et forsikringsselskab tager alvorligt:

I dag — den gratis løsning:

  • Slå MFA til på kasse, mail og reservationssystem — ofte den ene ting, der afgør, om du overhovedet får et tilbud
  • Spørg din kasseleverandør, om kortdata tokeniseres eller opbevares lokalt
  • Gem it-leverandørens eller forsikringsselskabets nødnummer i telefonen, ikke i en skuffe

Denne uge — tjek din dækning:

  • Spørg din forsikringsmægler direkte, om cyber er inkluderet, eller om det kræver en separat police
  • Indhent to til tre tilbud, og sammenlign dækningen, ikke kun prisen
  • Skriv på ét ark, hvem du ringer til først, hvis noget virker forkert

Denne måned — gør sagen færdig:

  • Sæt krypterede, testede sikkerhedskopier op af dine gæste- og reservationsdata
  • Læs undtagelserne i din police, før du får brug for dem
  • Hæng beredskabsplanen op ved siden af brandinstruksen — samme alvor, samme sted

Uret tikker under alle omstændigheder — spørgsmålet er, om du allerede vidste det

Du kan aldrig forhindre et datalæk med hundrede procents sikkerhed — selv store virksomheder med egne it-afdelinger bliver ramt. Det, du har i din egen hånd, er, om de første 72 timer bliver kaos eller en tjekliste. Et team, der ved, hvilket apparat der skal kobles fra først, et forsikringsselskab, du allerede har i røret fra time ét, og en anmeldelse indsendt til tiden: det er forskellen mellem en ubehagelig hændelse og en ny krise oven i den første.

Og de virksomheder, der får styr på dette, gør det sjældent kun for forsikringspræmien. De gør det, fordi en gæsts tillid — at deres data er trygge hos dig — er lige så meget en del af dit brand som køkkenet. Hos HappyChef bygger vi reservationssystemet med netop den tanke: dine data ligger ét sted, ikke spredt ud over fem systemer, som ingen nogensinde har kontrolleret. Se hvad det koster, og tag det første, gratis skridt allerede i dag: slå MFA til.

Ofte stillede spørgsmål

Hvad tæller præcis som et 'datalæk' for en restaurant?

Enhver hændelse, hvor gæsters personoplysninger ved en fejl eller ulovligt går tabt, ændres eller bliver tilgængelige for nogen uden ret til det. Det er altså ikke kun hacking: en glemt bærbar, en reservationsmail sendt til den forkerte person eller en forkert opsat sikkerhedskopi af kassesystemet tæller lige så meget med.

Skal jeg informere mine gæster, hvis min restaurant bliver ramt?

Kun hvis risikoen for dem sandsynligvis er høj — for eksempel ved stjålne kortdata eller adgangskoder. Anmeldelsen til databeskyttelsesmyndigheden inden for 72 timer er derimod stort set altid obligatorisk, medmindre lækket usandsynligt udgør nogen risiko overhovedet.

Dækker min almindelige erhvervsforsikring et datalæk?

Som regel ikke. En almindelig brand-, drifts- eller ansvarsforsikring udelukker som regel cyberhændelser og datalæk udtrykkeligt. Spørg din mægler direkte — en separat cyberforsikring eller en udvidelse er som regel nødvendig.

Hvad dækker en cyberforsikring typisk ikke?

Bøder som følge af din egen tidligere forsømmelse, skade på omdømme eller tillid, og som regel alt, der har med en sikkerhedsforanstaltning at gøre, du opgav ved tegningen, men ikke reelt havde, som MFA. Læs undtagelserne, før du får brug for dem.

Hvad koster en cyberforsikring for en lille restaurant?

Det varierer meget fra virksomhed til virksomhed, afhængigt af hvor mange gæstedata du opbevarer, om dit kassesystem gemmer kortdata lokalt, og hvilken sikkerhed du allerede har. Indhent to til tre tilbud — forskellen er stor nok til, at det kan betale sig.

Hvad gør jeg først, hvis jeg mistænker et datalæk?

Kobl det ramte apparat fra netværket uden at slette noget, skift alle admin-adgangskoder, og notér det præcise opdagelsestidspunkt — det er starten på dine 72 timer. Ring først derefter til din it-leverandør eller dit forsikringsselskab.