Talous & Strategia

Ensimmäiset 72 tuntia ravintolan tietomurron jälkeen

Varausjärjestelmäsi, kassasi ja kanta-asiakaskorttisi säilyttävät kaikki asiakastietoja. Kello käynnistyy sillä hetkellä, kun huomaat jotain menneen pieleen.

Tässä artikkelissa
  1. Missä asiakastietosi oikeasti sijaitsevat
  2. 72 tunnin kello, aikaikkuna kerrallaan
  3. Mitä kyberturvavakuutus oikeasti kattaa — ja mitä ei
  4. Mitä vakuutusyhtiöt tarkistavat ennen kuin antavat sinulle edes tarjousta
  5. Yhteenveto: kello käy joka tapauksessa — kysymys on, tiesitkö sen jo

Ravintolan tietomurto ei ole IT-ongelma — se on juridinen kello, joka käynnistyy sillä hetkellä, kun huomaat asian. Heti kun tiedät, tai sinun kohtuudella pitäisi tietää, että asiakastietoja on varastettu, poistettu tai päätynyt vääriin käsiin, GDPR antaa sinulle 72 tuntia aikaa ilmoittaa asiasta valvontaviranomaiselle. Ei 72 tuntia asian korjaamiseen — 72 tuntia sen ilmoittamiseen.

Harvoin se alkaa hälytyksestä. Useammin kyse on asiakkaasta, joka soittaa koska hänen kortiltaan on veloitettu kahdesti, varausjärjestelmän toimittajan sähköpostista "epätavallisesta toiminnasta", tai työntekijästä, joka löytää tiistaiaamuna kassanäytön täynnä oudoa tekstiä. Siinä vaiheessa kysymys ei ole enää "kuinka vakavaa tämä teknisesti on", vaan "mitä minun pitää tehdä juuri nyt" — ja useimmat yrittäjät eivät tiedä vastausta, koska kukaan ei ole sitä koskaan kirjoittanut ylös.

Riski on todellinen, eikä se koske vain suuria ketjuja. Kassa- ja POS-järjestelmät kuuluvat maailmanlaajuisesti ravintola- ja vähittäiskaupan alan eniten hyökkäysten kohteeksi joutuviin laitteisiin — juuri siksi, että ne käsittelevät korttitietoja ja pysyvät usein päivittämättöminä vuosikausia. Pienellä ravintolalla ei ole IT-osastoa iskun vaimentamiseen, ja juuri siksi kyberturvavakuutus — ja kirjallinen suunnitelma ensimmäisille 72 tunnille — painaa täällä enemmän kuin yrityksessä, jolla on oma tietoturvatiimi.

Tämä opas käy läpi juuri sen: missä asiakastietosi oikeasti sijaitsevat, mitä pitää tapahtua kussakin 72 tunnin kellon neljästä aikaikkunasta, mitä kyberturvavakuutus tyypillisesti kattaa ja mitä ei, sekä — omilla luvuillasi laskevan laskurin avulla — mitä tietomurto voisi realistisesti maksaa juuri sinun ravintolallesi.

Missä asiakastietosi oikeasti sijaitsevat

Tietoturvaloukkaus on mikä tahansa tapahtuma, jossa asiakkaiden henkilötiedot katoavat, muuttuvat tai päätyvät vahingossa tai laittomasti jonkun ulottuville, jolla ei ole niihin oikeutta — tämä on paljon laajempi käsite kuin pelkkä "hakkerointi". Autoon unohtunut kannettava, väärään osoitteeseen lähetetty varausvahvistus tai vahingossa julkiseksi jäänyt kassan varmuuskopio lasketaan yhtä lailla mukaan kuin kohdennettu kyberhyökkäys.

Useimmat yrittäjät aliarvioivat, kuinka montaa järjestelmää he oikeasti ylläpitävät. Lasketaan yhteen: kassajärjestelmä, joka säilyttää jokaisen maksutapahtuman korttitiedot, varaus- ja asiakashallintajärjestelmä jokaisen vieraan nimellä, puhelinnumerolla ja joskus allergioilla, kanta-asiakasohjelma sähköpostiosoitteineen ja tilaushistorioineen, vieraswifi kirjautumissivulla, joka usein kysyy sähköpostiosoitetta, toimitusalustojen integraatio, joka välittää osoitteita eteenpäin, ja lahjakorttilista koodeineen, jotka ovat kirjaimellisesti rahanarvoisia. Kuusi järjestelmää, kuusi paikkaa, joista vuoto voi alkaa — ja useimmissa paikoissa kukaan ei ole koskaan koonnut niitä yhteen.

Oppaamme asiakasdatasta ja GDPR:stä käy läpi, miten näitä tietoja kerätään ja käytetään laillisesti; opas ravintolan kyberturvallisuudesta käy läpi yhdeksän askelta, jotka estävät hyökkäyksen jo ennalta. Tämä opas käsittelee hetkeä sen jälkeen: asia on jo mennyt pieleen — mitä nyt?

72 tunnin kello, aikaikkuna kerrallaan

GDPR:n 33 artikla velvoittaa ilmoittamaan tietoturvaloukkauksesta valvontaviranomaiselle 72 tunnin kuluessa sen havaitsemisesta, ellei loukkaus todennäköisesti aiheuta riskiä asiakkaidesi oikeuksille ja vapauksille. Kello ei käynnisty siitä hetkestä, kun ymmärrät kaiken — se käynnistyy siitä hetkestä, kun kohtuudella tiedät jotain tapahtuneen. Näin nämä 72 tuntia näyttävät käytännössä.

72 tunnin kello

Neljä aikaikkunaa, käyty kerran oikein läpi — kiinnitä tämä järjestys hätäsuunnitelmasi viereen

0.–1. h

  • Irrota vaikutuksen alainen laite verkosta
  • Älä poista tai käynnistä mitään uudelleen — todisteet pysyvät koskemattomina
  • Vaihda kaikki pääkäyttäjien salasanat
  • Kirjaa ylös tarkka havaitsemishetki

1.–24. h

  • Soita IT-toimittajalle tai asiantuntijalle
  • Ota mukaan vakuutusyhtiön päivystysnumero
  • Mitä tietoja — nimiä, kortteja, allergioita?
  • Kuinka moni asiakas on saattanut vaarantua?

24.–72. h

  • Arvioi riski neuvonantajan tai vakuutusyhtiön kanssa
  • Jätä ilmoitus valvontaviranomaiselle
  • Ilmoita myös epäselvässä riskitilanteessa
  • Dokumentoi päätös ja sen perustelut

72 h jälkeen

  • Ilmoita asiakkaille vain korkean riskin tilanteessa
  • Kirjoita viesti selkeällä, yksinkertaisella kielellä
  • Palauta vain puhtaasta varmuuskopiosta
  • Ilmoita vakuutusyhtiölle lopullinen laajuus

Vain viimeinen sarake on tapauskohtainen — ensimmäiset kolme pätevät lähes jokaiseen tietomurtoon.

0.–1. tunti: havaitseminen ja rajaaminen

Irrota vaikutuksen alaisena oleva laite verkosta — vedä kaapeli irti tai sammuta wifi — mutta älä sammuta mitään kokonaan äläkä poista mitään. Jokainen jälki, jonka nyt poistat, on jälki, jota IT-toimittajasi tai vakuutusyhtiösi ei voi myöhemmin käyttää selvittääkseen, mitä oikeasti tapahtui.

Vaihda välittömästi salasana jokaiselle pääkäyttäjätilille, jolla on pääsy kassaan, varausjärjestelmään ja sähköpostiin. Kirjoita ylös tarkka havaitsemishetki — se ajankohta on 72 tuntisi lähtöpiste, ja tarvitset sitä jokaisessa lomakkeessa, jonka täytät jatkossa.

1.–24. tunti: arviointi ja dokumentointi

Soita IT-toimittajallesi tai, jos sinulla ei sellaista ole, erikoistuneelle palveluntarjoajalle — ja soita samalla myös vakuutusyhtiöllesi, jos sinulla on vakuutus: useimmilla kyberturvavakuutuksilla on päivystysnumero, jonka voit ottaa mukaan jo ensimmäisenä päivänä, ja odottaminen maksaa usein juuri sen korvauksen, jota tarvitset.

Kirjoita ylös, mitä tietoja on saattanut vaarantua: vain nimet ja sähköpostiosoitteet, vai myös korttitiedot ja allergiat? Kuinka moni asiakas on siinä tiedostossa? Nämä kaksi kysymystä — mitä ja kuinka monta — ratkaisevat lähes kaiken, mitä seuraavien 48 tunnin aikana tapahtuu, joten kirjoita ne ylös heti kun tiedät, vaikka vastaus olisi vielä epätäydellinen.

24.–72. tunti: ilmoitus valvontaviranomaiselle

Arvioi yhdessä vakuutusyhtiösi, IT-toimittajasi tai lakimiehen kanssa, aiheuttaako loukkaus "todennäköisesti riskin" asiakkaillesi. Jos vastaus on kyllä, ilmoitus tietosuojaviranomaiselle on pakollinen — ei valinnainen, eikä asia, jota odotetaan siihen asti kunnes ollaan täysin varmoja.

Jätä ilmoitus ennen 72 tunnin umpeutumista sillä tiedolla, joka sinulla siinä vaiheessa on: loukkauksen luonne, arvio vaikutuksen alaisten asiakkaiden määrästä, todennäköiset seuraukset ja jo toteutetut toimenpiteet. Puutteellista tietoa voi täydentää myöhemmin — 72 tunnin määräajan ylittämistä ei voi, ja myöhästynyt ilmoitus on perusteltava erikseen.

72 tunnin jälkeen: asiakkaiden informointi ja palautuminen

Ilmoita asiakkaille suoraan vain, jos riski heille on korkea — esimerkiksi varastetut korttitiedot tai salasanat. Matalammalla riskitasolla riittää ilmoitus valvontaviranomaiselle. Kirjoita tämä viesti selkeällä kielellä: mitä tapahtui, mitä teet asialle ja mitä asiakas voi itse tehdä (sulkea kortti, vaihtaa salasana).

Palauta järjestelmä vain puhtaasta varmuuskopiosta ja vasta sitten, kun olet varma, että aukko on todella tukittu — muuten palautat täsmälleen saman ongelman. Ja ilmoita vakuutusyhtiöllesi tapauksen lopullinen laajuus — se luku, ei ensimmäinen arviosi, ratkaisee lopulta maksettavan korvauksen.

Mitä kyberturvavakuutus oikeasti kattaa — ja mitä ei

Useimmat yrittäjät olettavat, että nykyinen vakuutus kattaa tämän jo. Näin ei lähes koskaan ole: tavallinen palo-, keskeytys- tai vastuuvakuutus rajaa tietomurrot ja kyberpoikkeamat tyypillisesti nimenomaisesti pois, juuri siksi että kyse on erillisestä riskistä omalla hintalapullaan. Ravintolan vakuutuksia käsittelevä oppaamme antaa kokonaiskuvan siitä, mitä keskimääräinen ravintola tarvitsee; alla käsitellään nimenomaan kyberturvavakuutusta.

Kyberturvavakuutus kattaa yleensä ongelman korjaamisesta ja asiakkaiden informoinnista aiheutuvat kulut. Se kattaa harvoin menetetyn luottamuksen tai riskin, jota et itse ilmoittanut vakuutusta ottaessasi.

Yleensä katettu, yleensä ei

Lue vakuutuksesi rajaukset ennen kuin tarvitset niitä, älä sen jälkeen

Yleensä katettu

  • Rikostekninen tutkinta ja IT-palautus
  • Lakiapu ja neuvonta
  • Asiakkaiden informoinnin kulut (posti, sähköposti, puhelinpalvelu)
  • Liiketoiminnan keskeytyksestä aiheutunut menetys
  • Lunnasmaksut kiristyshaittaohjelmatapauksessa, mikäli sallittua
  • Kriisiviestintä ja PR-tuki

Usein rajattu pois

  • Sakot, jotka johtuvat omasta aiemmasta laiminlyönnistäsi
  • Menetetty luottamus tai tulevat asiakkaat
  • Päivitys parempaan tietoturvaan kuin sinulla oli
  • Kaikki, jos ilmoitit vakuutusta ottaessasi MFA:n, jota sinulla ei tosiasiassa ollut
  • Salaamattomat tiedot kadonneessa laitteessa (usein)
  • Social engineering -huijaus ilman erillistä lisäturvaa

Syötä omat lukusi ja näe heti, missä suunnilleen olet. Laskuri käyttää lähtökohtana tiedostoissasi olevien asiakkaiden määrää, liikevaihtoasi palvelupäivää kohden ja kahta kysymystä, jotka vakuutusyhtiöt itsekin kysyvät ensimmäisenä.

Riskilaskuri

Paljonko tietomurto suunnilleen maksaisi sinulle? Syötä omat lukusi

Tämän tietomurron arvioitu kustannus Suuntaa antava arvio omien lukujesi perusteella — ei vakuutusyhtiön tarjous.
Punaiset liput, jotka voivat pienentää tai vaarantaa korvauksesi

Vertaa tätä summaa vakuutuksen hintaan ja siihen, mitä yllä olevien kahden punaisen lipun korjaaminen jo tänään maksaisi — yleensä jälkimmäinen on selvästi edullisempi vaihtoehto. Jos haluat tarkistaa myös laajemman vakuutusturvasi, käytä oppaamme ravintolan vakuutuksista.

Mitä vakuutusyhtiöt tarkistavat ennen kuin antavat sinulle edes tarjousta

Tämä ei ole kuukauden mittainen projekti. Kolme puolen tunnin tehtävää vievät sinut tilasta "ei aavistustakaan" tiedostoksi, jonka vakuutusyhtiö ottaa vakavasti:

Tänään — ilmainen korjaus:

  • Ota MFA käyttöön kassalla, sähköpostissa ja varausjärjestelmässä — usein juuri se yksittäinen tekijä, joka ratkaisee, saatko tarjousta ollenkaan
  • Kysy kassatoimittajaltasi, tokenisoidaanko korttitiedot vai säilytetäänkö niitä paikallisesti
  • Tallenna IT-toimittajasi tai vakuutusyhtiösi hätänumero puhelimeesi, älä laatikkoon

Tällä viikolla — tarkista turvasi:

  • Kysy vakuutusmeklariltasi suoraan, sisältyykö kyberturva pakettiin vai tarvitaanko erillinen vakuutus
  • Pyydä kaksi tai kolme tarjousta ja vertaa katetta, älä pelkkää vakuutusmaksua
  • Kirjoita yhdelle sivulle, kenelle soitat ensimmäisenä, jos jokin vaikuttaa epäilyttävältä

Tässä kuussa — viimeistele tiedosto:

  • Ota käyttöön salatut, testatut varmuuskopiot asiakas- ja varaustiedoistasi
  • Lue vakuutuksesi rajaukset läpi ennen kuin tarvitset niitä
  • Kiinnitä hätäsuunnitelma paloturvallisuusohjeen viereen — sama vakavuus, sama paikka

Yhteenveto: kello käy joka tapauksessa — kysymys on, tiesitkö sen jo

Tietomurtoa ei koskaan estä sadan prosentin varmuudella — myös suuret yritykset, joilla on omat IT-tiiminsä, joutuvat kohteeksi. Se, mitä voit todella hallita, on se, ovatko ensimmäiset 72 tuntia kaaosta vai tarkistuslista. Tiimi, joka tietää minkä laitteen irrottaa ensimmäisenä, vakuutusyhtiö, jonka kanssa olet linjoilla jo ensimmäisestä tunnista, ja ajoissa jätetty ilmoitus: se on ero ikävän tapauksen ja ensimmäisen päälle kasautuvan toisen kriisin välillä.

Ja paikat, jotka hoitavat tämän oikein, eivät tee sitä yleensä pelkästään vakuutusmaksun vuoksi. Ne tekevät sen siksi, että asiakkaan luottamus — siihen, että hänen tietonsa ovat sinulla turvassa — on yhtä lailla osa brändiäsi kuin keittiösi. HappyChefillä rakennamme varausjärjestelmän juuri tämä ajatus mielessä: tietosi ovat yhden kumppanin hallussa, ei hajallaan viidessä järjestelmässä, joita kukaan ei ole koskaan tarkastanut. Katso, mitä se maksaa ja ota ensimmäinen, ilmainen askel jo tänään: ota MFA käyttöön.

Usein kysytyt kysymykset

Mikä täsmälleen lasketaan ravintolan 'tietomurroksi'?

Mikä tahansa tapahtuma, jossa asiakkaiden henkilötiedot katoavat, muuttuvat tai päätyvät vahingossa tai laittomasti jonkun ulottuville, jolla ei ole niihin oikeutta. Tämä ei tarkoita vain hakkerointia — unohtunut kannettava, väärään osoitteeseen lähetetty varausvahvistus tai virheellisesti asetettu kassan varmuuskopio lasketaan kaikki yhtä lailla mukaan.

Pitääkö minun ilmoittaa asiakkailleni, jos ravintolani joutuu tietomurron kohteeksi?

Vain jos riski heille on todennäköisesti korkea — esimerkiksi varastetut korttitiedot tai salasanat. Ilmoitus tietosuojaviranomaiselle 72 tunnin sisällä on kuitenkin lähes aina pakollinen, ellei loukkaus todennäköisesti aiheuta lainkaan riskiä.

Kattaako tavallinen yritysvakuutukseni tietomurron?

Yleensä ei. Tavallinen palo-, keskeytys- tai vastuuvakuutus rajaa kyberpoikkeamat ja tietomurrot tyypillisesti nimenomaisesti pois. Kysy asiaa suoraan vakuutusmeklariltasi — yleensä tarvitaan erillinen kyberturvavakuutus tai laajennus.

Mitä kyberturvavakuutus ei tyypillisesti kata?

Sakkoja, jotka johtuvat omasta aiemmasta laiminlyönnistäsi, maine- tai luottamusvahinkoa, sekä yleensä kaikkea, mikä liittyy turvatoimeen, jonka ilmoitit hakemuksessa mutta jota sinulla ei tosiasiassa ollut — kuten MFA. Lue rajaukset läpi ennen kuin tarvitset niitä.

Paljonko kyberturvavakuutus maksaa pienelle ravintolalle?

Se vaihtelee paljon riippuen siitä, kuinka paljon asiakastietoa säilytät, säilyttääkö kassasi korttitietoja paikallisesti ja mitä tietoturvaa sinulla jo on. Pyydä kaksi tai kolme tarjousta — hintahaitari on riittävän suuri, jotta vertailu kannattaa.

Mitä teen ensimmäisenä, jos epäilen tietomurtoa?

Irrota vaikutuksen alainen laite verkosta poistamatta mitään, vaihda kaikki pääkäyttäjien salasanat ja kirjaa ylös tarkka havaitsemishetki — se on 72 tuntisi lähtöpiste. Vasta sitten soita IT-toimittajallesi tai vakuutusyhtiöllesi.