Šajā rakstā
Datu noplūde restorānā nav IT problēma — tas ir juridisks pulkstenis, kas sāk iet brīdī, kad Jūs par to uzzināt. Tiklīdz zināt vai pamatoti varētu zināt, ka viesu dati ir nozagti, dzēsti vai nonākuši nepareizās rokās, VDAR dod Jums 72 stundas, lai par to paziņotu uzraudzības iestādei. Nevis 72 stundas, lai to atrisinātu — 72 stundas, lai to paziņotu.
Reti tas sākas ar signalizācijas ieslēgšanos. Biežāk tas ir viesis, kas piezvana, jo no viņa kartes norakstīts divreiz, rezervāciju platformas vēstule par „neparastu aktivitāti” vai darbinieks, kurš otrdienas rītā atrod kases ekrānu, pilnu ar dīvainu tekstu. Tajā brīdī jautājums vairs nav „cik nopietni tas ir tehniski”, bet gan „ko man tagad, šodien, darīt” — un lielākā daļa īpašnieku atbildi nezina, jo neviens to nekad nav pierakstījis.
Risks ir reāls, un tas nav rezervēts tikai lielām ķēdēm. Kases un POS sistēmas visā pasaulē pieder pie visbiežāk uzbrukto iekārtu skaita viesmīlības un mazumtirdzniecības nozarē — tieši tāpēc, ka tās apstrādā karšu datus un bieži darbojas gadiem bez atjauninājumiem. Mazam restorānam nav IT nodaļas, kas šo triecienu spētu absorbēt, un tieši tāpēc kiberapdrošināšana — un rakstīts plāns pirmajām 72 stundām — šeit sver vairāk nekā uzņēmumā ar savu drošības komandu.
Šis ceļvedis iziet cauri tieši tam: kur patiesībā atrodas Jūsu viesu dati, kas jādara katrā no četriem 72 stundu pulksteņa logiem, ko kiberapdrošināšanas polise parasti sedz un ko nesedz, un — ar kalkulatoru, kas rēķina ar Jūsu pašu skaitļiem — cik noplūde varētu reāli izmaksāt Jūsu vietai.
Kur patiesībā atrodas Jūsu viesu dati
Datu noplūde ir jebkurš gadījums, kad viesu personas dati nejauši vai nelikumīgi tiek zaudēti, mainīti vai kļūst pieejami kādam, kam uz to nav tiesību — tas ir daudz plašāk nekā „uzlaušana”. Automašīnā aizmirsts klēpjdators, rezervācijas apstiprinājuma vēstule, nosūtīta nepareizam adresātam, vai nejauši publiski pieejama kases dublējumkopija — tas viss ieskaitās tikpat lielā mērā kā mērķtiecīgs kiberuzbrukums.
Lielākā daļa īpašnieku nenovērtē, cik daudz sistēmu viņi patiesībā uztur. Saskaitīsim: kases sistēma ar katras darbības karšu datiem, rezervāciju un CRM sistēma ar katra viesa vārdu, tālruņa numuru un dažkārt alerģijām, lojalitātes programma ar e-pasta adresēm un pasūtījumu vēsturi, viesu wifi ar pieteikšanās logu, kas bieži prasa e-pastu, integrācija ar piegādes platformām, kas nodod adreses tālāk, un dāvanu karšu saraksts ar kodiem, kas burtiski ir naudas vērti. Sešas sistēmas, sešas vietas, kur var sākties noplūde — un lielākajā daļā vietu neviens tās nekad nav salicis vienuviet.
Mūsu ceļvedis par viesu datiem un VDAR izskaidro, kā šos datus vākt un lietot likumīgi; ceļvedis par restorāna kiberdrošību apraksta deviņus soļus, kā uzbrukumu novērst jau iepriekš. Šis ceļvedis ir par brīdi pēc tam — tas jau ir noticis, ko tālāk?
72 stundu pulkstenis logu pa logam
VDAR 33. pants nosaka pienākumu 72 stundu laikā pēc pārkāpuma atklāšanas paziņot par to datu aizsardzības uzraudzības iestādei, ja vien nav maz ticams, ka tas rada risku Jūsu viesu tiesībām un brīvībām. Šis pulkstenis nesāk iet no brīža, kad visu saprotat — tas sāk iet brīdī, kad pamatoti zināt, ka kaut kas ir noticis. Lūk, kā tās 72 stundas izskatās praksē.
72 stundu pulkstenis
Četri logi, izgājuši reizi pareizi — piestipriniet šo secību blakus Jūsu rīcības plānam ārkārtas gadījumiem
0.–1. h
- Atvienojiet skarto ierīci no tīkla
- Neko nedzēsiet un nerestartējiet — pierādījumi paliek neskarti
- Nomainiet visas administratora paroles
- Pierakstiet precīzu atklāšanas brīdi
1.–24. h
- Zvaniet IT pakalpojumu sniedzējam vai speciālistam
- Iesaistiet apdrošinātāja avārijas līniju
- Kādi dati — vārdi, kartes, alerģijas?
- Cik viesu varētu būt skarti?
24.–72. h
- Novērtējiet risku kopā ar konsultantu vai apdrošinātāju
- Iesniedziet paziņojumu uzraudzības iestādei
- Paziņojiet arī tad, ja par risku ir šaubas
- Dokumentējiet lēmumu un tā pamatojumu
Pēc 72 h
- Informējiet viesus tikai augsta riska gadījumā
- Rakstiet vēstījumu vienkāršā, skaidrā valodā
- Atjaunojiet tikai no tīras dublējumkopijas
- Paziņojiet apdrošinātājam galīgo apmēru
Nosacīta ir vienīgi pēdējā aile — pirmās trīs attiecas gandrīz uz katru pārkāpumu.
0. līdz 1. stunda: atklāšana un ierobežošana
Atvienojiet skarto ierīci no tīkla — izvelciet kabeli vai izslēdziet wifi, bet neko neizslēdziet pilnībā un neko nedzēsiet. Katra pēda, ko tagad izdzēšat, ir pēda, ko Jūsu tehniskais speciālists vai apdrošinātājs vēlāk vairs nevarēs izmantot, lai noskaidrotu, kas patiesībā noticis.
Nekavējoties nomainiet paroles visos administratora kontos, kam ir piekļuve kasei, rezervāciju sistēmai un e-pastam. Pierakstiet precīzu brīdi, kad to atklājāt — šis laiks ir Jūsu 72 stundu atskaites punkts, un tas Jums būs nepieciešams katrā turpmākajā veidlapā.
1. līdz 24. stunda: novērtēšana un dokumentēšana
Zvaniet savam IT pakalpojumu sniedzējam vai, ja tāda nav, specializētam dienestam — un vienlaikus zvaniet arī savam apdrošinātājam, ja Jums ir polise: lielākajai daļai kiberpolišu ir avārijas līnija, ko varat iesaistīt jau no pirmās dienas, un gaidīšana bieži izmaksā tieši to segumu, kas Jums nepieciešams.
Pierakstiet, kādi dati varētu būt skarti: tikai vārdi un e-pasta adreses, vai arī karšu dati un alerģijas? Cik viesu ir šajā failā? Šie divi jautājumi — kas un cik daudz — nosaka gandrīz visu, kam jānotiek nākamajās 48 stundās, tāpēc pierakstiet to, tiklīdz zināt, pat ja atbilde vēl nav pilnīga.
24. līdz 72. stunda: paziņošana uzraudzības iestādei
Kopā ar apdrošinātāju, IT pakalpojumu sniedzēju vai juridisko konsultantu novērtējiet, vai pārkāpums „varētu radīt risku” Jūsu viesiem. Ja atbilde ir jā, paziņošana datu aizsardzības uzraudzības iestādei ir obligāta — nevis izvēles, un nevis kaut kas, ko atliekat, kamēr esat pilnīgi pārliecināts.
Iesniedziet paziņojumu pirms 72 stundu beigām ar to, ko tobrīd zināt: pārkāpuma raksturu, aptuveno skarto viesu skaitu, iespējamās sekas un jau veiktos pasākumus. Nepilnīgu informāciju vēlāk var papildināt — 72 stundu termiņa neievērošanu nevar, un novēlota paziņošana ir skaidri jāpamato.
Pēc 72 stundām: viesu informēšana un atjaunošana
Informējiet viesus tieši tikai tad, ja risks viņiem ir augsts — piemēram, nozagti karšu dati vai paroles. Zemāka riska gadījumā pietiek ar paziņojumu uzraudzības iestādei. Rakstiet šo vēstījumu vienkāršā valodā: kas notika, ko darāt lietas labā un ko var darīt pats viesis (bloķēt karti, mainīt paroli).
Atjaunojiet datus tikai no tīras dublējumkopijas un tikai tad, kad esat pārliecināts, ka robeja ir novērsta — pretējā gadījumā atjaunosiet tieši to pašu problēmu. Un paziņojiet apdrošinātājam galīgo incidenta apmēru — tieši šis skaitlis, nevis Jūsu sākotnējais novērtējums, nosaka galīgo izmaksu apmēru.
Ko kiberapdrošināšana patiešām sedz — un ko nē
Lielākā daļa īpašnieku uzskata, ka esošā apdrošināšana to jau sedz. Tas gandrīz nekad nav taisnība — klasiska ugunsgrēka, uzņēmējdarbības pārtraukuma vai civiltiesiskās atbildības polise parasti šādus gadījumus tieši izslēdz, jo tas ir atsevišķs risks ar savu cenu. Mūsu ceļvedis par restorānu apdrošināšanu sniedz pilnu ainu par to, kas vidējai vietai nepieciešams; zemāk runa ir konkrēti par kiberpolisi.
Kiberpolise parasti sedz izmaksas, kas saistītas ar problēmas novēršanu un viesu informēšanu. Tā reti sedz zaudēto uzticību vai risku, ko pats neatklājāt, slēdzot polisi.
Parasti tiek segts, parasti nē
Izlasiet polises izņēmumus pirms tie Jums vajadzīgi, nevis pēc tam
Parasti tiek segts
- Kriminālistiskā izmeklēšana un IT atjaunošana
- Juridiskā palīdzība un konsultācijas
- Viesu informēšanas izmaksas (pasts, e-pasts, zvanu centrs)
- Uzņēmējdarbības zaudējumi paša pārtraukuma dēļ
- Izpirkuma maksājumi izspiedējvīrusa gadījumā, ja tas atļauts
- Krīzes komunikācija un PR atbalsts
Bieži tiek izslēgts
- Sodi, kas radušies Jūsu pašu iepriekšējas nolaidības dēļ
- Zaudēta uzticība vai nākotnes klienti
- Uzlabošana līdz labākai drošībai, nekā Jums bija
- Viss, ja polises noslēgšanas brīdī deklarējāt MFA, kuras patiesībā nebija
- Nešifrēti dati pazaudētā ierīcē (bieži)
- Sociālās inženierijas krāpšana bez atsevišķa papildinājuma
Ievadiet savus skaitļus un uzreiz redzēsiet, kur aptuveni atrodaties. Kalkulators rēķina ar viesu ierakstu skaitu Jūsu failos, ieņēmumiem uz apkalpošanas dienu un diviem jautājumiem, ko apdrošinātāji paši uzdod vispirms.
Riska novērtēšanas kalkulators
Cik aptuveni Jums izmaksātu datu noplūde? Ievadiet savus skaitļus
Salīdziniet šo summu ar polises cenu un ar to, cik izmaksā šodien novērst abus iepriekš minētos brīdinājumus — parasti otrais variants izmaksā daudz lētāk. Ja vēlaties pārbaudīt arī savu vispārējo apdrošināšanas segumu, izmantojiet mūsu ceļvedi par restorānu apdrošināšanu.
Ko apdrošinātāji pārbauda, pirms vispār sniegt piedāvājumu
Šis nav mēnesi ilgs projekts. Trīs pusstundu uzdevumi Jūs aizved no „nav ne jausmas” līdz dokumentam, ko apdrošinātājs uztver nopietni:
Šodien — bezmaksas risinājums:
- Ieslēdziet MFA kasei, e-pastam un rezervāciju sistēmai — bieži vien vienīgais faktors, kas izšķir, vai vispār saņemsiet piedāvājumu
- Pajautājiet savam kases piegādātājam, vai karšu dati tiek tokenizēti vai glabāti lokāli
- Saglabājiet IT pakalpojumu sniedzēja vai apdrošinātāja avārijas numuru telefonā, nevis atvilktnē
Šonedēļ — pārbaudiet savu segumu:
- Tieši jautājiet savam brokerim, vai kiberrisks ir iekļauts vai nepieciešama atsevišķa polise
- Pieprasiet divus līdz trīs piedāvājumus un salīdziniet segumu, nevis tikai prēmiju
- Uzrakstiet uz vienas lapas, kam zvanāt vispirms, ja kaut kas šķiet aizdomīgs
Šomēnes — pabeidziet dokumentu kopu:
- Izveidojiet šifrētas, pārbaudītas viesu un rezervāciju datu dublējumkopijas
- Izlasiet polises izņēmumus, pirms tie Jums nepieciešami
- Piestipriniet ārkārtas plānu blakus ugunsdrošības instrukcijai — tā pati nopietnība, tā pati vieta
Secinājums: pulkstenis iet tik un tā — jautājums ir, vai Jūs to jau zinājāt
Datu noplūdi simtprocentīgi nekad nenovērsīsiet — pat lieli uzņēmumi ar savām IT komandām tiek skarti. Ko Jūs patiešām kontrolējat, ir tas, vai pirmās 72 stundas ir haoss vai skaidrs plāns. Komanda, kas zina, kuru ierīci atvienot vispirms, apdrošinātājs, ar kuru sazināties jau no pirmās stundas, un laikus iesniegts paziņojums — tā ir atšķirība starp nepatīkamu starpgadījumu un otru krīzi, kas uzkraujas uz pirmās.
Un vietas, kas šo lietu risina pareizi, reti dara to tikai prēmijas dēļ. Tās to dara tāpēc, ka viesa uzticība — ka viņa dati pie Jums ir droši — ir tikpat liela zīmola sastāvdaļa kā virtuve. „HappyChef” mēs veidojam rezervāciju sistēmu tieši ar šo domu prātā: Jūsu dati atrodas pie viena partnera, nevis izkaisīti pa pieciem risinājumiem, ko neviens nekad nav pārbaudījis. Aplūkojiet, cik tas izmaksā un šodien spiegiet pirmo, bezmaksas soli: ieslēdziet MFA.