Financije & Strategija

Prvih 72 Sata Nakon Curenja Podataka u Restoranu

Vaš sustav rezervacija, blagajna i kartica vjernosti čuvaju podatke gostiju. Sat počinje teći u trenutku kada saznate da je nešto pošlo po zlu.

U ovom članku
  1. Gdje se zapravo nalaze podaci vaših gostiju
  2. 72-satni sat, vremenski okvir po vremenski okvir
  3. Što cyber osiguranje zaista pokriva — a što ne
  4. Što osiguravatelji provjeravaju prije nego što vam uopće ponude cijenu
  5. Sat teče u svakom slučaju — pitanje je jeste li to već znali

Curenje podataka u vašem restoranu nije IT problem — to je pravni sat koji počinje teći u trenutku kada to otkrijete. Čim saznate, ili biste razumno trebali znati, da su podaci gostiju ukradeni, izbrisani ili dospjeli u pogrešne ruke, GDPR vam daje 72 sata da o tome obavijestite nadzorno tijelo. Ne 72 sata da to riješite — 72 sata da to prijavite.

Rijetko počinje uz alarm koji se oglašava. Češće je to gost koji nazove jer mu je kartica dvaput terećena, dobavljač vašeg sustava rezervacija koji šalje e-poštu o "neuobičajenoj aktivnosti", ili djelatnik koji jednog jutra na ekranu blagajne zatekne čudan tekst. U tom trenutku pitanje više nije "koliko je ovo tehnički ozbiljno", nego "što točno moram učiniti odmah" — a većina vlasnika ne zna odgovor, jer ga nitko nikada nije zapisao.

Rizik je stvaran i nije rezerviran za velike lance. Blagajnički i POS sustavi diljem svijeta spadaju među najčešće mete u ugostiteljstvu i maloprodaji, upravo zato što obrađuju podatke o karticama i često rade godinama bez izmjena. Manji restoran nema IT odjel koji bi ublažio udarac — a upravo je zato cyber osiguranje, uz pisani plan za prvih 72 sata, ovdje važnije nego u tvrtki s vlastitim sigurnosnim timom.

Ovaj vodič prolazi upravo kroz to: gdje se zapravo nalaze podaci vaših gostiju, što se mora dogoditi u svakom od četiri vremenska okvira 72-satnog sata, što cyber osiguranje obično pokriva, a što ne, i — uz kalkulator izrađen na temelju vaših vlastitih brojki — koliko bi curenje podataka realno moglo koštati vaš restoran.

Gdje se zapravo nalaze podaci vaših gostiju

Curenje podataka jest svaki incident u kojem osobni podaci gostiju slučajno ili nezakonito budu izgubljeni, izmijenjeni ili postanu dostupni nekome tko na to nema pravo — to je dakle mnogo šire od "biti hakiran". Zaboravljeno prijenosno računalo u autu, e-poruka s potvrdom rezervacije poslana pogrešnoj osobi, ili sigurnosna kopija blagajne koja je slučajno ostala javno dostupna — sve to jednako se računa kao i ciljani napad.

Većina vlasnika podcjenjuje koliko sustava zapravo vodi. Zbrojite: blagajnički sustav s podacima o karticama iz svake transakcije, sustav rezervacija i CRM s imenom, brojem telefona i ponekad alergijama svakog gosta, program vjernosti s adresama e-pošte i poviješću narudžbi, Wi-Fi za goste s portalom za prijavu koji često traži adresu e-pošte, integraciju s platformama za dostavu koja prosljeđuje adrese, i evidenciju poklon bonova s kodovima koji doslovno vrijede novac. Šest sustava, šest mjesta na kojima curenje može nastati — a u većini objekata nitko ih nikada nije stavio jedne uz druge.

Naš vodič o podacima gostiju i GDPR-u objašnjava kako te podatke zakonito prikupljati i koristiti; naš vodič o cyber sigurnosti u restoranu objašnjava devet koraka koji sprječavaju napad. Ovaj vodič bavi se trenutkom nakon toga: već se dogodilo — što sada?

72-satni sat, vremenski okvir po vremenski okvir

Članak 33. GDPR-a obvezuje vas da tijelu za zaštitu podataka prijavite curenje podataka u roku od 72 sata od saznanja, osim ako je malo vjerojatno da će ono predstavljati rizik za prava i slobode vaših gostiju. Taj sat ne počinje kada sve razumijete — počinje u trenutku kada razumno saznate da se nešto dogodilo. Evo kako ta 72 sata izgledaju u praksi.

72-satni sat

Četiri vremenska okvira, prođena jednom kako treba — objesite ovaj redoslijed uz svoj plan za izvanredne situacije

Sat 0–1

  • Odspojite pogođeni uređaj s mreže
  • Ništa ne brišite ni ne ponovno pokrećite — dokazi ostaju netaknuti
  • Promijenite sve administratorske lozinke
  • Zabilježite točno vrijeme otkrića

Sat 1–24

  • Nazovite IT dobavljača ili specijalista
  • Uključite osiguravatelja i njegovu prijavnu liniju
  • Koji podaci — imena, kartice, alergije?
  • Koliko je gostiju moglo biti pogođeno?

Sat 24–72

  • Procjena rizika sa savjetnikom ili osiguravateljem
  • Podnošenje prijave nadzornom tijelu
  • Prijavite i u slučaju sumnje oko rizika
  • Dokumentirajte odluku i njezino obrazloženje

Nakon 72 sata

  • Obavijestite goste samo kod visokog rizika
  • Napišite poruku jasnim, jednostavnim jezikom
  • Oporavak tek sa čiste sigurnosne kopije
  • Prijavite konačan opseg osiguravatelju

Samo je posljednji stupac uvjetovan konkretnim slučajem — prva tri vrijede za gotovo svako curenje.

Sat 0 do 1: otkrivanje i zaustavljanje

Odspojite pogođeni uređaj s mreže — izvucite kabel ili isključite Wi-Fi, ali ništa ne gasite i ništa ne brišite. Svaki trag koji sada izbrišete jest trag koji vaš IT dobavljač ili osiguravatelj kasnije neće moći iskoristiti da utvrdi što se točno dogodilo.

Odmah promijenite lozinke svih administratorskih računa koji imaju pristup blagajničkom sustavu, sustavu rezervacija i vašoj e-pošti. Zabilježite točno vrijeme kada ste to otkrili — taj trenutak je početak vaših 72 sata, a trebat će vam u svakom obrascu koji slijedi.

Sat 1 do 24: procjena i dokumentiranje

Nazovite svog IT dobavljača ili, ako ga nemate, specijaliziranu službu — i odmah nazovite i svog osiguravatelja ako imate policu: većina cyber polica ima liniju za prijavu incidenata koju možete uključiti od prvog dana, a čekanje vas često košta upravo pokrića koje vam treba.

Zapišite koji su podaci mogli biti pogođeni: samo imena i adrese e-pošte, ili i podaci o karticama i alergijama? Koliko je gostiju u toj bazi? Ta dva pitanja — što i koliko — određuju gotovo sve što se mora dogoditi u sljedećih 48 sati, pa to zapišite čim saznate, čak i ako je odgovor još uvijek nepotpun.

Sat 24 do 72: prijava nadzornom tijelu

Zajedno s osiguravateljem, IT dobavljačem ili pravnim savjetnikom procijenite predstavlja li curenje "vjerojatan rizik" za vaše goste. Ako je odgovor da, prijava tijelu za zaštitu podataka je obvezna — nije opcionalna i nije nešto što čekate dok ne budete potpuno sigurni.

Podnesite prijavu prije isteka 72 sata, s onim što u tom trenutku znate: prirodom curenja, procjenom broja pogođenih gostiju, očekivanim posljedicama i mjerama koje ste već poduzeli. Nepotpune informacije možete naknadno dopuniti — propuštanje roka od 72 sata ne možete, a zakašnjelu prijavu morate izričito obrazložiti.

Nakon 72 sata: obavijestite goste i oporavite se

Izravno obavijestite goste samo ako je rizik za njih visok — primjerice kod ukradenih podataka o karticama ili lozinki. Kod nižeg rizika dovoljna je prijava nadzornom tijelu. Poruku napišite jednostavnim jezikom: što se dogodilo, što poduzimate i što gost sam može učiniti (blokirati karticu, promijeniti lozinku).

Oporavak provedite tek sa čiste sigurnosne kopije nakon što ste sigurni da je propust doista zatvoren — inače ćete obnoviti potpuno isti problem. I dostavite osiguravatelju konačan opseg incidenta: taj broj, a ne vaša prva procjena, određuje konačnu isplatu.

Što cyber osiguranje zaista pokriva — a što ne

Većina vlasnika pretpostavlja da to već pokriva njihovo postojeće osiguranje. To gotovo nikada nije slučaj: klasična polica od požara, prekida poslovanja ili opće odgovornosti obično izričito isključuje curenje podataka i cyber incidente, upravo zato što je riječ o zasebnom riziku sa svojom cijenom. Naš vodič o osiguranju restorana daje potpuni pregled onoga što je potrebno prosječnom objektu; odjeljak u nastavku odnosi se posebno na cyber policu.

Cyber polica obično pokriva trošak rješavanja problema i obavještavanja gostiju. Rijetko pokriva izgubljeno povjerenje ili rizik koji ste sami prešutjeli prilikom sklapanja police.

Uglavnom pokriveno, uglavnom nije

Pročitajte isključenja svoje police prije nego što vam zatrebaju, a ne poslije

Uglavnom pokriveno

  • Forenzička istraga i IT oporavak
  • Pravna pomoć i savjetovanje
  • Trošak obavještavanja gostiju (pošta, e-pošta, pozivni centar)
  • Prekid poslovanja zbog samog ispada sustava
  • Otkupnina kod ransomwarea, ako je dopuštena
  • Krizna komunikacija i podrška odnosima s javnošću

Često isključeno

  • Kazne zbog vlastitog ranijeg nemara
  • Gubitak povjerenja ili budućih gostiju
  • Nadogradnja na bolju sigurnost od one koju ste imali
  • Sve, ako ste pri sklapanju prijavili MFA koji zapravo niste imali
  • Nešifrirani podaci na izgubljenom uređaju (često)
  • Prijevara socijalnim inženjeringom bez posebnog dodatka

Unesite svoje brojke i odmah vidite otprilike gdje stojite. Kalkulator polazi od broja gostiju u vašim evidencijama, prihoda po radnom danu i dva pitanja koja osiguravatelji sami prvi postavljaju.

Procjenitelj izloženosti

Koliko bi vas otprilike koštalo curenje podataka? Unesite svoje brojke

Procijenjeni trošak ovog curenja Procjena na temelju vaših vlastitih brojki — nije ponuda osiguravatelja.
Crvena upozorenja koja mogu smanjiti ili ugroziti vašu isplatu

Usporedite taj iznos s cijenom police te s time koliko danas košta otkloniti dva crvena upozorenja iznad — obično je ovo drugo daleko jeftinije. Ako želite provjeriti i svoje opće osiguravajuće pokriće, koristite naš vodič o osiguranju restorana.

Što osiguravatelji provjeravaju prije nego što vam uopće ponude cijenu

Ovo nije projekt od mjesec dana. Tri zadatka od po pola sata odvest će vas od "nemam pojma" do dosjea koji osiguravatelj ozbiljno shvaća:

Danas — besplatno rješenje:

  • Uključite MFA na blagajni, e-pošti i sustavu rezervacija — često upravo to odlučuje hoćete li uopće dobiti ponudu
  • Pitajte svog dobavljača blagajne tokeniziraju li se podaci o karticama ili se čuvaju lokalno
  • Spremite hitni broj svog IT dobavljača ili osiguravatelja u telefon, a ne u ladicu

Ovaj tjedan — provjerite svoje pokriće:

  • Izričito pitajte svog posrednika je li cyber uključen ili zahtijeva zasebnu policu
  • Zatražite dvije do tri ponude i usporedite pokriće, ne samo premiju
  • Na jednom listu zapišite koga prvog zovete ako nešto djeluje sumnjivo

Ovaj mjesec — dovršite dosje:

  • Postavite šifrirane, testirane sigurnosne kopije podataka o gostima i rezervacijama
  • Pročitajte isključenja svoje police prije nego što vam zatrebaju
  • Objesite plan za izvanredne situacije uz upute za slučaj požara — ista ozbiljnost, isto mjesto

Sat teče u svakom slučaju — pitanje je jeste li to već znali

Curenje podataka nikada ne možete spriječiti sa stopostotnom sigurnošću — pogađa i velike tvrtke s vlastitim IT timovima. Ono što doista imate u svojim rukama jest hoće li prvih 72 sata biti kaos ili popis provjere. Tim koji zna koji uređaj prvi odspojiti, osiguravatelj kojeg već imate na liniji od prvog sata i prijava podnesena na vrijeme: to je razlika između neugodnog incidenta i druge krize koja se nadograđuje na prvu.

A objekti koji ovo dobro urede rijetko to čine samo zbog premije osiguranja. Čine to jer je povjerenje gosta — da su njegovi podaci kod vas sigurni — jednako toliko dio vašeg brenda koliko i kuhinja. U HappyChefu sustav rezervacija gradimo upravo s tom mišlju: vaši podaci nalaze se kod jednog partnera, a ne razasuti po pet sustava koje nitko nikada nije provjerio. Pogledajte koliko to košta i već danas napravite prvi, besplatan korak: uključite MFA.

Često postavljana pitanja

Što se točno smatra 'curenjem podataka' za restoran?

Svaki incident u kojem osobni podaci gostiju slučajno ili nezakonito budu izgubljeni, izmijenjeni ili postanu dostupni nekome tko na to nema pravo. Dakle ne samo hakiranje: zaboravljeno prijenosno računalo, e-poruka s rezervacijom poslana pogrešnoj osobi ili pogrešno postavljena sigurnosna kopija blagajne jednako se računaju.

Moram li obavijestiti svoje goste ako moj restoran bude pogođen?

Samo ako je rizik za njih vjerojatno visok — primjerice kod ukradenih podataka o karticama ili lozinki. Prijava tijelu za zaštitu podataka u roku od 72 sata gotovo je uvijek obvezna, osim ako je malo vjerojatno da curenje predstavlja ikakav rizik.

Pokriva li moje uobičajeno poslovno osiguranje curenje podataka?

Obično ne. Klasična polica od požara, prekida poslovanja ili odgovornosti obično izričito isključuje cyber incidente i curenje podataka. To izričito provjerite kod svog posrednika — zasebna cyber polica ili dodatak obično su potrebni.

Što cyber osiguranje tipično ne pokriva?

Kazne koje su posljedica vašeg vlastitog ranijeg nemara, štetu za ugled ili izgubljeno povjerenje, i uglavnom sve što je vezano uz sigurnosnu mjeru koju ste prijavili pri sklapanju police, a zapravo je niste imali, poput MFA. Pročitajte isključenja prije nego što vam zatrebaju.

Koliko košta cyber osiguranje za manji restoran?

To se jako razlikuje od objekta do objekta, ovisno o tome koliko podataka o gostima čuvate, čuva li vaša blagajna podatke o karticama lokalno i kakvu sigurnost već imate. Zatražite dvije do tri ponude — raspon je dovoljno velik da se to isplati.

Što prvo učiniti ako posumnjam na curenje podataka?

Odspojite pogođeni uređaj s mreže bez brisanja ičega, promijenite sve administratorske lozinke i zabilježite točno vrijeme otkrića — to je početak vaših 72 sata. Tek nakon toga nazovite svog IT dobavljača ili osiguravatelja.