U ovom članku
Curenje podataka u vašem restoranu nije IT problem — to je pravni sat koji počinje teći u trenutku kada to otkrijete. Čim saznate, ili biste razumno trebali znati, da su podaci gostiju ukradeni, izbrisani ili dospjeli u pogrešne ruke, GDPR vam daje 72 sata da o tome obavijestite nadzorno tijelo. Ne 72 sata da to riješite — 72 sata da to prijavite.
Rijetko počinje uz alarm koji se oglašava. Češće je to gost koji nazove jer mu je kartica dvaput terećena, dobavljač vašeg sustava rezervacija koji šalje e-poštu o "neuobičajenoj aktivnosti", ili djelatnik koji jednog jutra na ekranu blagajne zatekne čudan tekst. U tom trenutku pitanje više nije "koliko je ovo tehnički ozbiljno", nego "što točno moram učiniti odmah" — a većina vlasnika ne zna odgovor, jer ga nitko nikada nije zapisao.
Rizik je stvaran i nije rezerviran za velike lance. Blagajnički i POS sustavi diljem svijeta spadaju među najčešće mete u ugostiteljstvu i maloprodaji, upravo zato što obrađuju podatke o karticama i često rade godinama bez izmjena. Manji restoran nema IT odjel koji bi ublažio udarac — a upravo je zato cyber osiguranje, uz pisani plan za prvih 72 sata, ovdje važnije nego u tvrtki s vlastitim sigurnosnim timom.
Ovaj vodič prolazi upravo kroz to: gdje se zapravo nalaze podaci vaših gostiju, što se mora dogoditi u svakom od četiri vremenska okvira 72-satnog sata, što cyber osiguranje obično pokriva, a što ne, i — uz kalkulator izrađen na temelju vaših vlastitih brojki — koliko bi curenje podataka realno moglo koštati vaš restoran.
Gdje se zapravo nalaze podaci vaših gostiju
Curenje podataka jest svaki incident u kojem osobni podaci gostiju slučajno ili nezakonito budu izgubljeni, izmijenjeni ili postanu dostupni nekome tko na to nema pravo — to je dakle mnogo šire od "biti hakiran". Zaboravljeno prijenosno računalo u autu, e-poruka s potvrdom rezervacije poslana pogrešnoj osobi, ili sigurnosna kopija blagajne koja je slučajno ostala javno dostupna — sve to jednako se računa kao i ciljani napad.
Većina vlasnika podcjenjuje koliko sustava zapravo vodi. Zbrojite: blagajnički sustav s podacima o karticama iz svake transakcije, sustav rezervacija i CRM s imenom, brojem telefona i ponekad alergijama svakog gosta, program vjernosti s adresama e-pošte i poviješću narudžbi, Wi-Fi za goste s portalom za prijavu koji često traži adresu e-pošte, integraciju s platformama za dostavu koja prosljeđuje adrese, i evidenciju poklon bonova s kodovima koji doslovno vrijede novac. Šest sustava, šest mjesta na kojima curenje može nastati — a u većini objekata nitko ih nikada nije stavio jedne uz druge.
Naš vodič o podacima gostiju i GDPR-u objašnjava kako te podatke zakonito prikupljati i koristiti; naš vodič o cyber sigurnosti u restoranu objašnjava devet koraka koji sprječavaju napad. Ovaj vodič bavi se trenutkom nakon toga: već se dogodilo — što sada?
72-satni sat, vremenski okvir po vremenski okvir
Članak 33. GDPR-a obvezuje vas da tijelu za zaštitu podataka prijavite curenje podataka u roku od 72 sata od saznanja, osim ako je malo vjerojatno da će ono predstavljati rizik za prava i slobode vaših gostiju. Taj sat ne počinje kada sve razumijete — počinje u trenutku kada razumno saznate da se nešto dogodilo. Evo kako ta 72 sata izgledaju u praksi.
72-satni sat
Četiri vremenska okvira, prođena jednom kako treba — objesite ovaj redoslijed uz svoj plan za izvanredne situacije
Sat 0–1
- Odspojite pogođeni uređaj s mreže
- Ništa ne brišite ni ne ponovno pokrećite — dokazi ostaju netaknuti
- Promijenite sve administratorske lozinke
- Zabilježite točno vrijeme otkrića
Sat 1–24
- Nazovite IT dobavljača ili specijalista
- Uključite osiguravatelja i njegovu prijavnu liniju
- Koji podaci — imena, kartice, alergije?
- Koliko je gostiju moglo biti pogođeno?
Sat 24–72
- Procjena rizika sa savjetnikom ili osiguravateljem
- Podnošenje prijave nadzornom tijelu
- Prijavite i u slučaju sumnje oko rizika
- Dokumentirajte odluku i njezino obrazloženje
Nakon 72 sata
- Obavijestite goste samo kod visokog rizika
- Napišite poruku jasnim, jednostavnim jezikom
- Oporavak tek sa čiste sigurnosne kopije
- Prijavite konačan opseg osiguravatelju
Samo je posljednji stupac uvjetovan konkretnim slučajem — prva tri vrijede za gotovo svako curenje.
Sat 0 do 1: otkrivanje i zaustavljanje
Odspojite pogođeni uređaj s mreže — izvucite kabel ili isključite Wi-Fi, ali ništa ne gasite i ništa ne brišite. Svaki trag koji sada izbrišete jest trag koji vaš IT dobavljač ili osiguravatelj kasnije neće moći iskoristiti da utvrdi što se točno dogodilo.
Odmah promijenite lozinke svih administratorskih računa koji imaju pristup blagajničkom sustavu, sustavu rezervacija i vašoj e-pošti. Zabilježite točno vrijeme kada ste to otkrili — taj trenutak je početak vaših 72 sata, a trebat će vam u svakom obrascu koji slijedi.
Sat 1 do 24: procjena i dokumentiranje
Nazovite svog IT dobavljača ili, ako ga nemate, specijaliziranu službu — i odmah nazovite i svog osiguravatelja ako imate policu: većina cyber polica ima liniju za prijavu incidenata koju možete uključiti od prvog dana, a čekanje vas često košta upravo pokrića koje vam treba.
Zapišite koji su podaci mogli biti pogođeni: samo imena i adrese e-pošte, ili i podaci o karticama i alergijama? Koliko je gostiju u toj bazi? Ta dva pitanja — što i koliko — određuju gotovo sve što se mora dogoditi u sljedećih 48 sati, pa to zapišite čim saznate, čak i ako je odgovor još uvijek nepotpun.
Sat 24 do 72: prijava nadzornom tijelu
Zajedno s osiguravateljem, IT dobavljačem ili pravnim savjetnikom procijenite predstavlja li curenje "vjerojatan rizik" za vaše goste. Ako je odgovor da, prijava tijelu za zaštitu podataka je obvezna — nije opcionalna i nije nešto što čekate dok ne budete potpuno sigurni.
Podnesite prijavu prije isteka 72 sata, s onim što u tom trenutku znate: prirodom curenja, procjenom broja pogođenih gostiju, očekivanim posljedicama i mjerama koje ste već poduzeli. Nepotpune informacije možete naknadno dopuniti — propuštanje roka od 72 sata ne možete, a zakašnjelu prijavu morate izričito obrazložiti.
Nakon 72 sata: obavijestite goste i oporavite se
Izravno obavijestite goste samo ako je rizik za njih visok — primjerice kod ukradenih podataka o karticama ili lozinki. Kod nižeg rizika dovoljna je prijava nadzornom tijelu. Poruku napišite jednostavnim jezikom: što se dogodilo, što poduzimate i što gost sam može učiniti (blokirati karticu, promijeniti lozinku).
Oporavak provedite tek sa čiste sigurnosne kopije nakon što ste sigurni da je propust doista zatvoren — inače ćete obnoviti potpuno isti problem. I dostavite osiguravatelju konačan opseg incidenta: taj broj, a ne vaša prva procjena, određuje konačnu isplatu.
Što cyber osiguranje zaista pokriva — a što ne
Većina vlasnika pretpostavlja da to već pokriva njihovo postojeće osiguranje. To gotovo nikada nije slučaj: klasična polica od požara, prekida poslovanja ili opće odgovornosti obično izričito isključuje curenje podataka i cyber incidente, upravo zato što je riječ o zasebnom riziku sa svojom cijenom. Naš vodič o osiguranju restorana daje potpuni pregled onoga što je potrebno prosječnom objektu; odjeljak u nastavku odnosi se posebno na cyber policu.
Cyber polica obično pokriva trošak rješavanja problema i obavještavanja gostiju. Rijetko pokriva izgubljeno povjerenje ili rizik koji ste sami prešutjeli prilikom sklapanja police.
Uglavnom pokriveno, uglavnom nije
Pročitajte isključenja svoje police prije nego što vam zatrebaju, a ne poslije
Uglavnom pokriveno
- Forenzička istraga i IT oporavak
- Pravna pomoć i savjetovanje
- Trošak obavještavanja gostiju (pošta, e-pošta, pozivni centar)
- Prekid poslovanja zbog samog ispada sustava
- Otkupnina kod ransomwarea, ako je dopuštena
- Krizna komunikacija i podrška odnosima s javnošću
Često isključeno
- Kazne zbog vlastitog ranijeg nemara
- Gubitak povjerenja ili budućih gostiju
- Nadogradnja na bolju sigurnost od one koju ste imali
- Sve, ako ste pri sklapanju prijavili MFA koji zapravo niste imali
- Nešifrirani podaci na izgubljenom uređaju (često)
- Prijevara socijalnim inženjeringom bez posebnog dodatka
Unesite svoje brojke i odmah vidite otprilike gdje stojite. Kalkulator polazi od broja gostiju u vašim evidencijama, prihoda po radnom danu i dva pitanja koja osiguravatelji sami prvi postavljaju.
Procjenitelj izloženosti
Koliko bi vas otprilike koštalo curenje podataka? Unesite svoje brojke
Usporedite taj iznos s cijenom police te s time koliko danas košta otkloniti dva crvena upozorenja iznad — obično je ovo drugo daleko jeftinije. Ako želite provjeriti i svoje opće osiguravajuće pokriće, koristite naš vodič o osiguranju restorana.
Što osiguravatelji provjeravaju prije nego što vam uopće ponude cijenu
Ovo nije projekt od mjesec dana. Tri zadatka od po pola sata odvest će vas od "nemam pojma" do dosjea koji osiguravatelj ozbiljno shvaća:
Danas — besplatno rješenje:
- Uključite MFA na blagajni, e-pošti i sustavu rezervacija — često upravo to odlučuje hoćete li uopće dobiti ponudu
- Pitajte svog dobavljača blagajne tokeniziraju li se podaci o karticama ili se čuvaju lokalno
- Spremite hitni broj svog IT dobavljača ili osiguravatelja u telefon, a ne u ladicu
Ovaj tjedan — provjerite svoje pokriće:
- Izričito pitajte svog posrednika je li cyber uključen ili zahtijeva zasebnu policu
- Zatražite dvije do tri ponude i usporedite pokriće, ne samo premiju
- Na jednom listu zapišite koga prvog zovete ako nešto djeluje sumnjivo
Ovaj mjesec — dovršite dosje:
- Postavite šifrirane, testirane sigurnosne kopije podataka o gostima i rezervacijama
- Pročitajte isključenja svoje police prije nego što vam zatrebaju
- Objesite plan za izvanredne situacije uz upute za slučaj požara — ista ozbiljnost, isto mjesto
Sat teče u svakom slučaju — pitanje je jeste li to već znali
Curenje podataka nikada ne možete spriječiti sa stopostotnom sigurnošću — pogađa i velike tvrtke s vlastitim IT timovima. Ono što doista imate u svojim rukama jest hoće li prvih 72 sata biti kaos ili popis provjere. Tim koji zna koji uređaj prvi odspojiti, osiguravatelj kojeg već imate na liniji od prvog sata i prijava podnesena na vrijeme: to je razlika između neugodnog incidenta i druge krize koja se nadograđuje na prvu.
A objekti koji ovo dobro urede rijetko to čine samo zbog premije osiguranja. Čine to jer je povjerenje gosta — da su njegovi podaci kod vas sigurni — jednako toliko dio vašeg brenda koliko i kuhinja. U HappyChefu sustav rezervacija gradimo upravo s tom mišlju: vaši podaci nalaze se kod jednog partnera, a ne razasuti po pet sustava koje nitko nikada nije provjerio. Pogledajte koliko to košta i već danas napravite prvi, besplatan korak: uključite MFA.