Finansai & Strategija

Pirmosios 72 valandos po duomenų nutekėjimo restorane

Tavo rezervacijų sistema, kasa ir spaudos kortelė — visos laiko svečių duomenis. Laikrodis pradeda tiksėti tą akimirką, kai sužinai, kad kažkas nutiko.

Šiame straipsnyje
  1. Kur iš tikrųjų yra tavo svečių duomenys
  2. 72 valandų laikrodis, langas po lango
  3. Ką kibernetinis draudimas iš tikrųjų dengia — ir ko ne
  4. Ką draudikai patikrina dar prieš pateikdami pasiūlymą
  5. Išvada: laikrodis vis tiek tiksi — klausimas, ar tu jau tai žinojai

Duomenų nutekėjimas restorane — tai ne IT problema, o teisinis laikrodis, kuris pradeda tiksėti tą pačią akimirką, kai tu apie tai sužinai. Vos tik sužinai, arba pagrįstai turėtum žinoti, kad svečių duomenys buvo pavogti, ištrinti ar pateko į netinkamas rankas, BDAR duoda tau 72 valandas pranešti apie tai priežiūros institucijai. Ne 72 valandas problemai išspręsti — 72 valandas jai pranešti.

Retai kada tai prasideda nuo suveikusio aliarmo. Dažniau tai svečias, skambinantis todėl, kad iš jo kortelės nurašyta du kartus, rezervacijų platformos siunčiamas laiškas apie „neįprastą veiklą“, arba darbuotojas, antradienio rytą aptikęs kasos ekraną, pilną keistų simbolių. Tuo momentu klausimas nustoja būti „kiek tai rimta techniškai“ ir tampa „ką man dabar, šiandien, daryti“ — o dauguma savininkų atsakymo nežino, nes niekas jo niekada neužrašė.

Rizika yra reali ir ji nėra skirta vien didelėms grandinėms. Kasos ir POS sistemos visame pasaulyje priklauso labiausiai taikinių renkamai įrangai viešojo maitinimo ir mažmeninės prekybos sektoriuose — būtent todėl, kad jos apdoroja kortelių duomenis ir dažnai veikia metų metus be atnaujinimų. Mažas restoranas neturi IT skyriaus, galinčio amortizuoti smūgį, ir būtent todėl kibernetinis draudimas — bei parašytas planas pirmosioms 72 valandoms — čia sveria daugiau nei įmonėje su savo saugumo komanda.

Šis vadovas pereina lygiai per tai: kur iš tikrųjų yra tavo svečių duomenys, ką reikia daryti kiekviename iš keturių 72 valandų laikrodžio langų, ką kibernetinis draudimas paprastai dengia ir ko ne, ir — pasitelkus skaičiuoklę, veikiančią su tavo pačių skaičiais — kiek nutekėjimas galėtų realiai kainuoti tavo zonai.

Kur iš tikrųjų yra tavo svečių duomenys

Duomenų nutekėjimas — tai bet koks įvykis, kai svečių asmens duomenys atsitiktinai ar neteisėtai prarandami, pakeičiami ar tampa prieinami asmeniui, neturinčiam tam teisės — tai gerokai platesnė sąvoka nei „nulaužimas“. Automobilyje pamirštas nešiojamasis kompiuteris, rezervacijos patvirtinimo laiškas, išsiųstas ne tam adresatui, ar atsitiktinai viešai pasiekiama kasos atsarginė kopija — visa tai skaičiuojasi lygiai taip pat, kaip ir kryptinga kibernetinė ataka.

Dauguma savininkų nepakankamai įvertina, kiek sistemų iš tikrųjų valdo. Suskaičiuokime: kasos sistema su kiekvienos operacijos kortelės duomenimis, rezervacijų ir CRM sistema su kiekvieno svečio vardu, telefono numeriu ir kartais alergijomis, lojalumo programa su el. pašto adresais ir užsakymų istorija, svečių wifi su prisijungimo langu, kuris dažnai prašo el. pašto, integracija su pristatymo platformomis, perduodanti adresus, ir dovanų kuponų sąrašas su kodais, kurie tiesiogine prasme vertas pinigų. Šešios sistemos, šešios vietos, kuriose gali prasidėti nutekėjimas — ir daugumoje zonų niekas jų niekada nesudėjo šalia vienos.

Mūsų vadovas apie svečių duomenis ir BDAR paaiškina, kaip tuos duomenis rinkti ir naudoti legaliai; vadovas apie kibernetinį saugumą restorane apžvelgia devynis žingsnius, kaip apskritai užkirsti kelią atakai. Šis vadovas — apie akimirką po to: kai jau nutiko, ką dabar?

72 valandų laikrodis, langas po lango

BDAR 33 straipsnis įpareigoja per 72 valandas nuo pažeidimo aptikimo pranešti apie jį duomenų apsaugos priežiūros institucijai, nebent nutekėjimas mažai tikėtinai kelia riziką svečių teisėms ir laisvėms. Šis laikrodis nepradeda tiksėti tada, kai viską supranti — jis pradeda tiksėti tą akimirką, kai pagrįstai žinai, kad kažkas įvyko. Štai kaip tos 72 valandos atrodo praktiškai.

72 valandų laikrodis

Keturi langai, kartą teisingai pereiti — pasikabink šią tvarką šalia savo avarinio plano

0–1 val.

  • Atjunk paveiktą įrenginį nuo tinklo
  • Nieko netrink ir neperkrauk — įrodymai lieka nepaliesti
  • Pakeisk visus administratorių slaptažodžius
  • Užsirašyk tikslų aptikimo laiką

1–24 val.

  • Skambink IT tiekėjui ar specialistui
  • Įtrauk draudiko pranešimų liniją
  • Kokie duomenys — vardai, kortelės, alergijos?
  • Kiek svečių galėjo nukentėti?

24–72 val.

  • Įvertink riziką su patarėju ar draudiku
  • Pateik pranešimą priežiūros institucijai
  • Pranešk net kilus abejonių dėl rizikos
  • Užfiksuok sprendimą ir jo pagrindimą

Po 72 val.

  • Informuok svečius tik esant didelei rizikai
  • Rašyk žinutę aiškia, paprasta kalba
  • Atkurk tik iš švarios atsarginės kopijos
  • Praneškite draudikui galutinį mastą

Neprivaloma tik paskutinė skiltis kiekvienu atveju — pirmosios trys galioja beveik kiekvienam nutekėjimui.

0–1 valanda: aptikimas ir izoliavimas

Atjunk paveiktą įrenginį nuo tinklo — ištrauk kabelį arba išjunk wifi, bet nieko neišjunk visiškai ir nieko netrink. Kiekviena pėdsakas, kurį dabar ištrini, yra pėdsakas, kurio tavo technikas ar draudikas vėliau negalės panaudoti, norėdamas nustatyti, kas iš tikrųjų nutiko.

Iš karto pakeisk kiekvieno administratoriaus paskyros, turinčios prieigą prie kasos, rezervacijų sistemos ar el. pašto, slaptažodį. Užsirašyk tikslų laiką, kada tai aptikai — šis laikas yra tavo 72 valandų atskaitos taškas, ir jo prireiks kiekvienoje anketoje, kurią pildysi toliau.

1–24 valanda: įvertinimas ir dokumentavimas

Skambink savo IT tiekėjui, o jei jo neturi — specializuotai paslaugai, ir iš karto skambink draudikui, jei turi polisą: daugumoje kibernetinių polisų yra pranešimų linija, kurią gali įtraukti jau nuo pirmos dienos, o delsimas dažnai kainuoja būtent tą dengimą, kurio tau reikia.

Užsirašyk, kokie duomenys galėjo būti paveikti: tik vardai ir el. pašto adresai, ar taip pat kortelių duomenys ir alergijos? Kiek svečių yra tame faile? Šie du klausimai — kokie ir kiek — nulemia beveik viską, kas turi įvykti per kitas 48 valandas, todėl užsirašyk juos vos tik sužinojęs, net jei atsakymas dar nepilnas.

24–72 valanda: pranešimas priežiūros institucijai

Kartu su draudiku, IT tiekėju ar teisiniu patarėju įvertink, ar nutekėjimas „tikėtinai kelia riziką“ tavo svečiams. Jei atsakymas taip — pranešimas duomenų apsaugos priežiūros institucijai yra privalomas, o ne pasirenkamas, ir ne kažkas, ko laukiama, kol būsi visiškai tikras.

Pateik pranešimą prieš pasibaigiant 72 valandoms su tuo, ką tuo metu žinai: nutekėjimo pobūdį, apytikslį paveiktų svečių skaičių, tikėtinas pasekmes ir jau imtąsi priemones. Neišsamią informaciją gali papildyti vėliau — 72 valandų termino praleisti negalima, o vėluojantis pranešimas turi būti aiškiai pagrįstas.

Po 72 valandų: svečių informavimas ir atkūrimas

Informuok svečius tiesiogiai tik tuo atveju, jei rizika jiems yra didelė — pavyzdžiui, pavogti kortelių duomenys ar slaptažodžiai. Esant mažesnei rizikai pakanka pranešimo priežiūros institucijai. Rašyk žinutę paprasta kalba: kas atsitiko, ką darai dėl to ir ką pats svečias gali padaryti (blokuoti kortelę, pakeisti slaptažodį).

Atkurk duomenis tik iš švarios atsarginės kopijos ir tik tada, kai esi tikras, kad spraga jau uždaryta — kitaip atkursi lygiai tą pačią problemą. Ir perduok draudikui galutinį įvykio mastą: būtent šis skaičius, o ne pirminis įvertinimas, lemia, kiek galiausiai bus išmokėta.

Ką kibernetinis draudimas iš tikrųjų dengia — ir ko ne

Dauguma savininkų mano, kad esamas draudimas tai jau dengia. Beveik niekada taip nėra: klasikinis draudimas nuo gaisro, veiklos nutraukimo ar civilinės atsakomybės paprastai aiškiai neįtraukia duomenų nutekėjimų ir kibernetinių incidentų — būtent todėl, kad tai atskira rizika su savo kaina. Mūsų vadovas apie restoranų draudimą pateikia pilną vaizdą, ko reikia vidutinei zonai; toliau kalbama konkrečiai apie kibernetinį polisą.

Kibernetinis polisas paprastai dengia problemos sprendimo ir svečių informavimo išlaidas. Jis retai dengia prarastą pasitikėjimą arba riziką, kurios pats nenurodei sudarydamas polisą.

Dažniausiai dengiama, dažniausiai ne

Perskaityk poliso išimtis prieš tai, kai jų prireiks, o ne po to

Dažniausiai dengiama

  • Kriminalistinis tyrimas ir IT atkūrimas
  • Teisinė pagalba ir konsultacijos
  • Svečių informavimo išlaidos (paštas, el. paštas, skambučių centras)
  • Verslo nuostoliai dėl pačios prastovos
  • Išpirka reikalaujančios programinės įrangos atveju, jei leidžiama
  • Krizių komunikacija ir PR palaikymas

Dažnai nedengiama

  • Baudos už tavo paties ankstesnį aplaidumą
  • Prarastas pasitikėjimas ar būsimi klientai
  • Atnaujinimas iki geresnės apsaugos, nei turėjai anksčiau
  • Viskas, jei sudarant polisą deklaravai MFA, kurios iš tikrųjų neturėjai
  • Nešifruoti duomenys pamestame įrenginyje (dažnai)
  • Socialinės inžinerijos sukčiavimas be atskiro priedo

Įvesk savo skaičius ir iš karto pamatyk, kur maždaug esi. Skaičiuoklė remiasi svečių įrašų skaičiumi tavo failuose, apyvarta per aptarnavimo dieną ir dviem klausimais, kuriuos draudikai patys užduoda pirmiausia.

Rizikos vertinimo skaičiuoklė

Kiek maždaug kainuotų nutekėjimas tau? Įvesk savo skaičius

Numatoma šio nutekėjimo kaina Orientacinis skaičius pagal tavo pačio duomenis — ne draudiko pasiūlymas.
Raudonos vėliavos, galinčios sumažinti ar kelti pavojų išmokai

Palygink tą sumą su poliso kaina ir su tuo, kiek kainuoja jau šiandien pašalinti dvi aukščiau minėtas raudonas vėliavas — dažniausiai antrasis variantas išeina gerokai pigiau. Jei nori peržiūrėti ir bendrą draudimo dengimą, naudokis mūsų vadovu apie restoranų draudimą.

Ką draudikai patikrina dar prieš pateikdami pasiūlymą

Tai ne mėnesio trukmės projektas. Trys po pusvalandį trunkantys žingsniai nuveda tave nuo „neturiu supratimo“ iki bylos, kurią draudikas vertina rimtai:

Šiandien — nemokamas taisymas:

  • Įjunk MFA kasoje, el. pašte ir rezervacijų sistemoje — dažnai vienintelis dalykas, lemiantis, ar apskritai gausi pasiūlymą
  • Paklausk kasos tiekėjo, ar kortelių duomenys tokenizuojami, ar saugomi lokaliai
  • Išsaugok IT tiekėjo ar draudiko avarinį numerį telefone, o ne stalčiuje

Šią savaitę — patikrink savo dengimą:

  • Paklausk brokerio tiesiai, ar kibernetinė rizika įtraukta, ar reikia atskiro poliso
  • Paprašyk dviejų–trijų pasiūlymų ir palygink dengimą, ne tik įmoką
  • Užsirašyk viename lape, kam skambini pirmiausia, jei kažkas atrodo negerai

Šį mėnesį — užbaik bylą:

  • Susikurk šifruotas, išbandytas svečių ir rezervacijų duomenų atsargines kopijas
  • Perskaityk poliso išimtis, kol jų dar nereikia
  • Pasikabink avarinį planą šalia priešgaisrinės instrukcijos — ta pati rimtis, ta pati vieta

Išvada: laikrodis vis tiek tiksi — klausimas, ar tu jau tai žinojai

Duomenų nutekėjimo šimtu procentų niekada neišvengsi — net didelės įmonės su savo IT komandomis nukenčia. Ką tikrai kontroliuoji — ar pirmosios 72 valandos bus chaosas, ar aiškus veiksmų sąrašas. Komanda, žinanti, kurį įrenginį atjungti pirmiausia, draudikas, su kuriuo kalbi jau nuo pirmos valandos, ir laiku pateiktas pranešimas — tai skirtumas tarp nemalonaus incidento ir antros krizės, užgriuvusios ant pirmosios.

O zonos, kurios tai tvarko teisingai, retai daro tai vien dėl draudimo įmokos. Jos tai daro todėl, kad svečio pasitikėjimas — kad jo duomenys pas tave saugūs — yra tokia pat tavo prekės ženklo dalis, kaip ir virtuvė. „HappyChef“ rezervacijų sistemą kuriame būtent su tokia mintimi: tavo duomenys yra pas vieną partnerį, o ne išsklaidyti po penkias sistemas, kurių niekas niekada nepatikrino. Peržiūrėk, kiek tai kainuoja ir žengk pirmą, nemokamą žingsnį jau šiandien: įjunk MFA.

Dažnai užduodami klausimai

Kas tiksliai laikoma „duomenų nutekėjimu“ restorane?

Bet koks įvykis, kai svečių asmens duomenys atsitiktinai ar neteisėtai prarandami, pakeičiami ar tampa prieinami asmeniui, neturinčiam tam teisės. Tai ne vien nulaužimas: pamirštas nešiojamasis kompiuteris, rezervacijos laiškas, išsiųstas ne tam adresatui, ar neteisingai sukonfigūruota kasos atsarginė kopija — visa tai skaičiuojasi lygiai taip pat.

Ar privalau informuoti savo svečius, jei mano restoranas nukenčia?

Tik jei rizika jiems yra tikėtinai didelė — pavyzdžiui, pavogti kortelių duomenys ar slaptažodžiai. Pranešimas duomenų apsaugos priežiūros institucijai per 72 valandas beveik visada privalomas, nebent nutekėjimas mažai tikėtinai kelia bet kokią riziką.

Ar mano įprastas verslo draudimas dengia duomenų nutekėjimą?

Dažniausiai ne. Klasikinis draudimas nuo gaisro, veiklos nutraukimo ar civilinės atsakomybės paprastai aiškiai neįtraukia kibernetinių incidentų ir duomenų nutekėjimų. Paklausk to tiesiai savo brokerio — paprastai reikia atskiro kibernetinio poliso ar priedo.

Ko kibernetinis draudimas dažniausiai nedengia?

Baudų, atsiradusių dėl tavo paties ankstesnio aplaidumo, reputacijos ar pasitikėjimo praradimo žalos, ir dažniausiai visko, kas susiję su apsaugos priemone, kurią deklaravai sudarant polisą, bet iš tikrųjų neturėjai — pavyzdžiui, MFA. Perskaityk išimtis, kol jų dar nereikia.

Kiek kainuoja kibernetinis draudimas mažam restoranui?

Tai labai skiriasi priklausomai nuo zonos — kiek svečių duomenų saugai, ar kasa lokaliai saugo kortelių duomenis ir kokią apsaugą jau turi. Paprašyk dviejų–trijų pasiūlymų — kainų skirtumas pakankamai didelis, kad apsimokėtų palyginti.

Ką pirmiausia daryti, jei įtariu duomenų nutekėjimą?

Atjunk paveiktą įrenginį nuo tinklo, nieko netrindamas, pakeisk visus administratorių slaptažodžius ir užsirašyk tikslų aptikimo laiką — tai tavo 72 valandų atskaitos taškas. Tik tada skambink IT tiekėjui ar draudikui.