Šiame straipsnyje
Duomenų nutekėjimas restorane — tai ne IT problema, o teisinis laikrodis, kuris pradeda tiksėti tą pačią akimirką, kai tu apie tai sužinai. Vos tik sužinai, arba pagrįstai turėtum žinoti, kad svečių duomenys buvo pavogti, ištrinti ar pateko į netinkamas rankas, BDAR duoda tau 72 valandas pranešti apie tai priežiūros institucijai. Ne 72 valandas problemai išspręsti — 72 valandas jai pranešti.
Retai kada tai prasideda nuo suveikusio aliarmo. Dažniau tai svečias, skambinantis todėl, kad iš jo kortelės nurašyta du kartus, rezervacijų platformos siunčiamas laiškas apie „neįprastą veiklą“, arba darbuotojas, antradienio rytą aptikęs kasos ekraną, pilną keistų simbolių. Tuo momentu klausimas nustoja būti „kiek tai rimta techniškai“ ir tampa „ką man dabar, šiandien, daryti“ — o dauguma savininkų atsakymo nežino, nes niekas jo niekada neužrašė.
Rizika yra reali ir ji nėra skirta vien didelėms grandinėms. Kasos ir POS sistemos visame pasaulyje priklauso labiausiai taikinių renkamai įrangai viešojo maitinimo ir mažmeninės prekybos sektoriuose — būtent todėl, kad jos apdoroja kortelių duomenis ir dažnai veikia metų metus be atnaujinimų. Mažas restoranas neturi IT skyriaus, galinčio amortizuoti smūgį, ir būtent todėl kibernetinis draudimas — bei parašytas planas pirmosioms 72 valandoms — čia sveria daugiau nei įmonėje su savo saugumo komanda.
Šis vadovas pereina lygiai per tai: kur iš tikrųjų yra tavo svečių duomenys, ką reikia daryti kiekviename iš keturių 72 valandų laikrodžio langų, ką kibernetinis draudimas paprastai dengia ir ko ne, ir — pasitelkus skaičiuoklę, veikiančią su tavo pačių skaičiais — kiek nutekėjimas galėtų realiai kainuoti tavo zonai.
Kur iš tikrųjų yra tavo svečių duomenys
Duomenų nutekėjimas — tai bet koks įvykis, kai svečių asmens duomenys atsitiktinai ar neteisėtai prarandami, pakeičiami ar tampa prieinami asmeniui, neturinčiam tam teisės — tai gerokai platesnė sąvoka nei „nulaužimas“. Automobilyje pamirštas nešiojamasis kompiuteris, rezervacijos patvirtinimo laiškas, išsiųstas ne tam adresatui, ar atsitiktinai viešai pasiekiama kasos atsarginė kopija — visa tai skaičiuojasi lygiai taip pat, kaip ir kryptinga kibernetinė ataka.
Dauguma savininkų nepakankamai įvertina, kiek sistemų iš tikrųjų valdo. Suskaičiuokime: kasos sistema su kiekvienos operacijos kortelės duomenimis, rezervacijų ir CRM sistema su kiekvieno svečio vardu, telefono numeriu ir kartais alergijomis, lojalumo programa su el. pašto adresais ir užsakymų istorija, svečių wifi su prisijungimo langu, kuris dažnai prašo el. pašto, integracija su pristatymo platformomis, perduodanti adresus, ir dovanų kuponų sąrašas su kodais, kurie tiesiogine prasme vertas pinigų. Šešios sistemos, šešios vietos, kuriose gali prasidėti nutekėjimas — ir daugumoje zonų niekas jų niekada nesudėjo šalia vienos.
Mūsų vadovas apie svečių duomenis ir BDAR paaiškina, kaip tuos duomenis rinkti ir naudoti legaliai; vadovas apie kibernetinį saugumą restorane apžvelgia devynis žingsnius, kaip apskritai užkirsti kelią atakai. Šis vadovas — apie akimirką po to: kai jau nutiko, ką dabar?
72 valandų laikrodis, langas po lango
BDAR 33 straipsnis įpareigoja per 72 valandas nuo pažeidimo aptikimo pranešti apie jį duomenų apsaugos priežiūros institucijai, nebent nutekėjimas mažai tikėtinai kelia riziką svečių teisėms ir laisvėms. Šis laikrodis nepradeda tiksėti tada, kai viską supranti — jis pradeda tiksėti tą akimirką, kai pagrįstai žinai, kad kažkas įvyko. Štai kaip tos 72 valandos atrodo praktiškai.
72 valandų laikrodis
Keturi langai, kartą teisingai pereiti — pasikabink šią tvarką šalia savo avarinio plano
0–1 val.
- Atjunk paveiktą įrenginį nuo tinklo
- Nieko netrink ir neperkrauk — įrodymai lieka nepaliesti
- Pakeisk visus administratorių slaptažodžius
- Užsirašyk tikslų aptikimo laiką
1–24 val.
- Skambink IT tiekėjui ar specialistui
- Įtrauk draudiko pranešimų liniją
- Kokie duomenys — vardai, kortelės, alergijos?
- Kiek svečių galėjo nukentėti?
24–72 val.
- Įvertink riziką su patarėju ar draudiku
- Pateik pranešimą priežiūros institucijai
- Pranešk net kilus abejonių dėl rizikos
- Užfiksuok sprendimą ir jo pagrindimą
Po 72 val.
- Informuok svečius tik esant didelei rizikai
- Rašyk žinutę aiškia, paprasta kalba
- Atkurk tik iš švarios atsarginės kopijos
- Praneškite draudikui galutinį mastą
Neprivaloma tik paskutinė skiltis kiekvienu atveju — pirmosios trys galioja beveik kiekvienam nutekėjimui.
0–1 valanda: aptikimas ir izoliavimas
Atjunk paveiktą įrenginį nuo tinklo — ištrauk kabelį arba išjunk wifi, bet nieko neišjunk visiškai ir nieko netrink. Kiekviena pėdsakas, kurį dabar ištrini, yra pėdsakas, kurio tavo technikas ar draudikas vėliau negalės panaudoti, norėdamas nustatyti, kas iš tikrųjų nutiko.
Iš karto pakeisk kiekvieno administratoriaus paskyros, turinčios prieigą prie kasos, rezervacijų sistemos ar el. pašto, slaptažodį. Užsirašyk tikslų laiką, kada tai aptikai — šis laikas yra tavo 72 valandų atskaitos taškas, ir jo prireiks kiekvienoje anketoje, kurią pildysi toliau.
1–24 valanda: įvertinimas ir dokumentavimas
Skambink savo IT tiekėjui, o jei jo neturi — specializuotai paslaugai, ir iš karto skambink draudikui, jei turi polisą: daugumoje kibernetinių polisų yra pranešimų linija, kurią gali įtraukti jau nuo pirmos dienos, o delsimas dažnai kainuoja būtent tą dengimą, kurio tau reikia.
Užsirašyk, kokie duomenys galėjo būti paveikti: tik vardai ir el. pašto adresai, ar taip pat kortelių duomenys ir alergijos? Kiek svečių yra tame faile? Šie du klausimai — kokie ir kiek — nulemia beveik viską, kas turi įvykti per kitas 48 valandas, todėl užsirašyk juos vos tik sužinojęs, net jei atsakymas dar nepilnas.
24–72 valanda: pranešimas priežiūros institucijai
Kartu su draudiku, IT tiekėju ar teisiniu patarėju įvertink, ar nutekėjimas „tikėtinai kelia riziką“ tavo svečiams. Jei atsakymas taip — pranešimas duomenų apsaugos priežiūros institucijai yra privalomas, o ne pasirenkamas, ir ne kažkas, ko laukiama, kol būsi visiškai tikras.
Pateik pranešimą prieš pasibaigiant 72 valandoms su tuo, ką tuo metu žinai: nutekėjimo pobūdį, apytikslį paveiktų svečių skaičių, tikėtinas pasekmes ir jau imtąsi priemones. Neišsamią informaciją gali papildyti vėliau — 72 valandų termino praleisti negalima, o vėluojantis pranešimas turi būti aiškiai pagrįstas.
Po 72 valandų: svečių informavimas ir atkūrimas
Informuok svečius tiesiogiai tik tuo atveju, jei rizika jiems yra didelė — pavyzdžiui, pavogti kortelių duomenys ar slaptažodžiai. Esant mažesnei rizikai pakanka pranešimo priežiūros institucijai. Rašyk žinutę paprasta kalba: kas atsitiko, ką darai dėl to ir ką pats svečias gali padaryti (blokuoti kortelę, pakeisti slaptažodį).
Atkurk duomenis tik iš švarios atsarginės kopijos ir tik tada, kai esi tikras, kad spraga jau uždaryta — kitaip atkursi lygiai tą pačią problemą. Ir perduok draudikui galutinį įvykio mastą: būtent šis skaičius, o ne pirminis įvertinimas, lemia, kiek galiausiai bus išmokėta.
Ką kibernetinis draudimas iš tikrųjų dengia — ir ko ne
Dauguma savininkų mano, kad esamas draudimas tai jau dengia. Beveik niekada taip nėra: klasikinis draudimas nuo gaisro, veiklos nutraukimo ar civilinės atsakomybės paprastai aiškiai neįtraukia duomenų nutekėjimų ir kibernetinių incidentų — būtent todėl, kad tai atskira rizika su savo kaina. Mūsų vadovas apie restoranų draudimą pateikia pilną vaizdą, ko reikia vidutinei zonai; toliau kalbama konkrečiai apie kibernetinį polisą.
Kibernetinis polisas paprastai dengia problemos sprendimo ir svečių informavimo išlaidas. Jis retai dengia prarastą pasitikėjimą arba riziką, kurios pats nenurodei sudarydamas polisą.
Dažniausiai dengiama, dažniausiai ne
Perskaityk poliso išimtis prieš tai, kai jų prireiks, o ne po to
Dažniausiai dengiama
- Kriminalistinis tyrimas ir IT atkūrimas
- Teisinė pagalba ir konsultacijos
- Svečių informavimo išlaidos (paštas, el. paštas, skambučių centras)
- Verslo nuostoliai dėl pačios prastovos
- Išpirka reikalaujančios programinės įrangos atveju, jei leidžiama
- Krizių komunikacija ir PR palaikymas
Dažnai nedengiama
- Baudos už tavo paties ankstesnį aplaidumą
- Prarastas pasitikėjimas ar būsimi klientai
- Atnaujinimas iki geresnės apsaugos, nei turėjai anksčiau
- Viskas, jei sudarant polisą deklaravai MFA, kurios iš tikrųjų neturėjai
- Nešifruoti duomenys pamestame įrenginyje (dažnai)
- Socialinės inžinerijos sukčiavimas be atskiro priedo
Įvesk savo skaičius ir iš karto pamatyk, kur maždaug esi. Skaičiuoklė remiasi svečių įrašų skaičiumi tavo failuose, apyvarta per aptarnavimo dieną ir dviem klausimais, kuriuos draudikai patys užduoda pirmiausia.
Rizikos vertinimo skaičiuoklė
Kiek maždaug kainuotų nutekėjimas tau? Įvesk savo skaičius
Palygink tą sumą su poliso kaina ir su tuo, kiek kainuoja jau šiandien pašalinti dvi aukščiau minėtas raudonas vėliavas — dažniausiai antrasis variantas išeina gerokai pigiau. Jei nori peržiūrėti ir bendrą draudimo dengimą, naudokis mūsų vadovu apie restoranų draudimą.
Ką draudikai patikrina dar prieš pateikdami pasiūlymą
Tai ne mėnesio trukmės projektas. Trys po pusvalandį trunkantys žingsniai nuveda tave nuo „neturiu supratimo“ iki bylos, kurią draudikas vertina rimtai:
Šiandien — nemokamas taisymas:
- Įjunk MFA kasoje, el. pašte ir rezervacijų sistemoje — dažnai vienintelis dalykas, lemiantis, ar apskritai gausi pasiūlymą
- Paklausk kasos tiekėjo, ar kortelių duomenys tokenizuojami, ar saugomi lokaliai
- Išsaugok IT tiekėjo ar draudiko avarinį numerį telefone, o ne stalčiuje
Šią savaitę — patikrink savo dengimą:
- Paklausk brokerio tiesiai, ar kibernetinė rizika įtraukta, ar reikia atskiro poliso
- Paprašyk dviejų–trijų pasiūlymų ir palygink dengimą, ne tik įmoką
- Užsirašyk viename lape, kam skambini pirmiausia, jei kažkas atrodo negerai
Šį mėnesį — užbaik bylą:
- Susikurk šifruotas, išbandytas svečių ir rezervacijų duomenų atsargines kopijas
- Perskaityk poliso išimtis, kol jų dar nereikia
- Pasikabink avarinį planą šalia priešgaisrinės instrukcijos — ta pati rimtis, ta pati vieta
Išvada: laikrodis vis tiek tiksi — klausimas, ar tu jau tai žinojai
Duomenų nutekėjimo šimtu procentų niekada neišvengsi — net didelės įmonės su savo IT komandomis nukenčia. Ką tikrai kontroliuoji — ar pirmosios 72 valandos bus chaosas, ar aiškus veiksmų sąrašas. Komanda, žinanti, kurį įrenginį atjungti pirmiausia, draudikas, su kuriuo kalbi jau nuo pirmos valandos, ir laiku pateiktas pranešimas — tai skirtumas tarp nemalonaus incidento ir antros krizės, užgriuvusios ant pirmosios.
O zonos, kurios tai tvarko teisingai, retai daro tai vien dėl draudimo įmokos. Jos tai daro todėl, kad svečio pasitikėjimas — kad jo duomenys pas tave saugūs — yra tokia pat tavo prekės ženklo dalis, kaip ir virtuvė. „HappyChef“ rezervacijų sistemą kuriame būtent su tokia mintimi: tavo duomenys yra pas vieną partnerį, o ne išsklaidyti po penkias sistemas, kurių niekas niekada nepatikrino. Peržiūrėk, kiek tai kainuoja ir žengk pirmą, nemokamą žingsnį jau šiandien: įjunk MFA.