În acest articol
O breșă de date în restaurantul tău nu e o problemă IT — e un ceas juridic care începe să curgă din momentul în care afli despre ea. Din clipa în care știi, sau ar fi trebuit în mod rezonabil să știi, că datele clienților au fost furate, șterse sau ajunse pe mâini greșite, GDPR-ul îți dă 72 de ore ca să anunți autoritatea de supraveghere. Nu 72 de ore ca să rezolvi problema — 72 de ore ca s-o raportezi.
Rareori începe cu o alarmă care sună. Mai des e un client care sună pentru că a fost debitat de două ori de pe card, un furnizor al sistemului tău de rezervări care trimite un e-mail despre "activitate neobișnuită", sau un angajat care găsește dimineața ecranul casei de marcat plin de text ciudat. În acel moment, întrebarea nu mai e "cât de gravă e situația din punct de vedere tehnic", ci "ce trebuie să fac chiar acum" — iar majoritatea proprietarilor nu știu răspunsul, pentru că nimeni nu l-a scris vreodată.
Riscul e real și nu e rezervat marilor lanțuri. Sistemele de casă de marcat și terminalele POS se numără constant printre cele mai vizate echipamente din HoReCa și retail la nivel mondial, tocmai pentru că procesează date de card și rămân adesea neactualizate ani de zile. Un restaurant mic nu are un departament IT care să absoarbă lovitura — exact de aceea o asigurare cyber, plus un plan scris pentru primele 72 de ore, contează aici mai mult decât la o companie cu propria echipă de securitate.
Acest ghid trece exact prin asta: unde se află de fapt datele clienților tăi, ce trebuie să se întâmple în fiecare din cele patru intervale ale ceasului de 72 de ore, ce acoperă și ce nu acoperă de obicei o poliță de asigurare cyber și — cu un calculator bazat pe cifrele tale — cât ar putea costa realmente o breșă restaurantul tău.
Unde se află de fapt datele clienților tăi
O breșă de date e orice incident în care datele personale ale clienților sunt pierdute, alterate sau accesate accidental ori ilegal de cineva care nu are dreptul la ele — deci mult mai larg decât "a fi spart". Un laptop uitat în mașină, o confirmare de rezervare trimisă la adresa greșită sau un backup al casei de marcat lăsat din greșeală public contează la fel de mult ca un atac țintit.
Majoritatea proprietarilor subestimează câte sisteme rulează de fapt. Numără: casa de marcat cu datele de card ale fiecărei tranzacții, sistemul de rezervări și CRM cu numele, telefonul și uneori alergiile fiecărui client, programul de fidelitate cu adrese de e-mail și istoric de comenzi, wifi-ul pentru clienți cu un portal de login care cere adesea un e-mail, integrarea cu platformele de livrare care transmit adrese, și registrul de carduri cadou cu coduri care valorează bani. Șase sisteme, șase locuri de unde poate porni o scurgere — și în majoritatea localurilor, nimeni nu le-a pus vreodată cap la cap.
Ghidul nostru despre datele clienților și GDPR explică cum le colectezi și le folosești legal; ghidul nostru despre securitatea cibernetică pentru restaurante explică cei nouă pași care previn un atac de la bun început. Acest ghid e despre momentul de după: s-a întâmplat deja — și acum ce faci?
Ceasul de 72 de ore, interval cu interval
Articolul 33 din GDPR te obligă să anunți autoritatea de protecție a datelor în 72 de ore de la descoperirea unei breșe, cu excepția cazului în care e puțin probabil ca aceasta să genereze un risc pentru drepturile și libertățile clienților tăi. Ceasul nu pornește când înțelegi totul — pornește din momentul în care știi în mod rezonabil că s-a întâmplat ceva. Iată cum arată în practică aceste 72 de ore.
Ceasul de 72 de ore
Patru intervale, parcurse o dată bine — pune ordinea asta lângă planul tău de urgență
Ora 0–1
- Deconectează dispozitivul afectat de la rețea
- Nu șterge și nu repornește nimic — dovezile rămân
- Schimbă toate parolele de administrator
- Notează ora exactă a descoperirii
Ora 1–24
- Sună furnizorul IT sau un specialist
- Contactează linia de urgență a asigurătorului
- Ce date? Nume, carduri, alergii?
- Câți clienți ar putea fi afectați?
Ora 24–72
- Evaluează riscul cu un consilier sau asigurător
- Depune notificarea la autoritate
- Notifică și dacă riscul e incert
- Documentează decizia și motivarea
După 72 de ore
- Informează clienții doar la risc ridicat
- Mesaj în limbaj simplu și clar
- Restaurează doar dintr-un backup curat
- Raportează amploarea finală asigurătorului
Doar ultima coloană e opțională de la caz la caz — primele trei se aplică la aproape orice breșă.
Ora 0 până la 1: descoperire și izolare
Deconectează dispozitivul afectat de la rețea — scoate cablul sau oprește wifi-ul — dar nu opri nimic altceva și nu șterge nimic. Fiecare urmă pe care o ștergi acum e o urmă pe care tehnicianul sau asigurătorul tău nu o va mai putea folosi ulterior ca să afle exact ce s-a întâmplat.
Schimbă imediat parola fiecărui cont de administrator care are acces la casa de marcat, sistemul de rezervări și e-mailul tău. Notează ora exactă la care ai descoperit incidentul — acel moment e punctul de pornire al celor 72 de ore și vei avea nevoie de el în fiecare formular care urmează.
Ora 1 până la 24: evaluare și documentare
Sună-ți furnizorul IT sau, dacă nu ai unul, un serviciu specializat — și sună în același timp asigurătorul, dacă ai o poliță: majoritatea polițelor cyber au o linie dedicată de urgență pe care o poți implica din prima zi, iar amânarea te costă adesea exact acoperirea de care ai nevoie.
Notează în scris ce date ar putea fi afectate: doar nume și e-mailuri, sau și date de card și alergii? Câți clienți sunt în acel fișier? Aceste două întrebări — ce și câți — decid aproape tot ce se întâmplă în următoarele 48 de ore, așa că notează-le imediat ce le știi, chiar dacă răspunsul e încă incomplet.
Ora 24 până la 72: notificarea autorității
Evaluează împreună cu asigurătorul, furnizorul IT sau un consilier juridic dacă breșa "prezintă probabil un risc" pentru clienții tăi. Dacă răspunsul e da, notificarea autorității de protecție a datelor e obligatorie — nu opțională și nu ceva ce amâni până ești sigur.
Depune notificarea înainte de expirarea celor 72 de ore, cu ce știi în acel moment: natura breșei, o estimare a numărului de clienți afectați, consecințele probabile și măsurile deja luate. Informațiile incomplete pot fi completate ulterior — lipsa notificării în cele 72 de ore nu poate fi remediată, iar o notificare întârziată trebuie justificată explicit.
După 72 de ore: informarea clienților și recuperare
Informează direct clienții afectați doar dacă riscul pentru ei e ridicat — de exemplu date de card sau parole furate. La un risc mai mic, notificarea autorității e suficientă. Scrie acel mesaj în limbaj simplu: ce s-a întâmplat, ce faci în privința asta și ce poate face clientul (blocarea unui card, schimbarea unei parole).
Restaurează abia dintr-un backup curat, după ce ești sigur că breșa e închisă efectiv — altfel restaurezi exact aceeași problemă. Și comunică asigurătorului amploarea finală a incidentului: acea cifră, nu prima ta estimare, decide despăgubirea finală.
Ce acoperă cu adevărat o asigurare cyber — și ce nu
Majoritatea proprietarilor cred că asigurarea existentă deja acoperă asta. Aproape niciodată nu e cazul: o poliță standard de incendiu, întrerupere a activității sau răspundere civilă exclude de obicei explicit breșele de date și incidentele cyber, tocmai pentru că e un risc separat cu un preț propriu. Ghidul nostru despre asigurările pentru restaurante oferă imaginea completă a ceea ce are nevoie un local obișnuit; secțiunea de mai jos e specific despre polița cyber.
O poliță cyber acoperă de obicei costul rezolvării problemei și al informării clienților. Rareori acoperă costul încrederii pierdute sau al unui risc pe care nu l-ai declarat când ai încheiat polița.
De obicei acoperit, de obicei nu
Citește excluderile poliței tale înainte să ai nevoie de ele, nu după
De obicei acoperit
- Investigație forensică și recuperare IT
- Consultanță și asistență juridică
- Costul informării clienților (poștă, e-mail, call center)
- Întreruperea activității cauzată de avarie
- Plata răscumpărării pentru ransomware, unde e permisă
- Comunicare de criză și sprijin PR
Adesea exclus
- Amenzi rezultate din propria neglijență anterioară
- Pierderea încrederii sau a clienților viitori
- Îmbunătățiri de securitate peste ce aveai deja
- Orice, dacă ai declarat MFA pe care nu-l aveai de fapt
- Date necriptate pe un dispozitiv pierdut (adesea)
- Fraudă prin inginerie socială fără clauză separată
Introdu propriile cifre și vezi imediat unde te situezi aproximativ. Calculatorul folosește numărul de clienți din fișierele tale, venitul pe zi de serviciu și cele două întrebări pe care le pun asigurătorii înșiși primele.
Estimator de expunere
Cât te-ar costa aproximativ o breșă? Introdu propriile cifre
Compară suma cu prețul unei polițe și cu ce costă să rezolvi chiar azi cele două steaguri roșii de mai sus — de obicei a doua variantă e de departe cea mai ieftină. Dacă vrei să-ți verifici și acoperirea generală de asigurare, folosește ghidul nostru despre asigurările pentru restaurante.
Ce verifică asigurătorii înainte să-ți dea măcar o ofertă
Nu e un proiect de o lună. Trei pași de câte o jumătate de oră te duc de la "habar n-am" la un dosar pe care un asigurător îl ia în serios:
Astăzi — soluția gratuită:
- Activează MFA pe casa de marcat, e-mail și sistemul de rezervări — adesea singurul lucru care decide dacă primești o ofertă
- Întreabă furnizorul casei de marcat dacă datele de card sunt tokenizate sau păstrate local
- Salvează numărul de urgență al furnizorului IT sau al asigurătorului în telefon, nu într-un sertar
Săptămâna asta — verifică-ți acoperirea:
- Întreabă-ți brokerul explicit dacă cyber e inclus sau necesită poliță separată
- Cere două-trei oferte și compară acoperirea, nu doar prima
- Notează pe o singură foaie pe cine suni primul dacă ceva pare în neregulă
Luna asta — finalizează dosarul:
- Configurează backup-uri criptate și testate ale datelor de clienți și rezervări
- Citește excluderile poliței înainte să ai nevoie de ele
- Pune planul de urgență lângă planul de evacuare în caz de incendiu — aceeași seriozitate, același loc
Concluzie: ceasul curge oricum, întrebarea e dacă știai deja asta
Nu previi niciodată o breșă de date sută la sută — chiar și companiile mari cu echipe IT proprii sunt lovite. Ce controlezi cu adevărat e dacă primele 72 de ore sunt haos sau o listă de verificare. O echipă care știe ce dispozitiv deconectează primul, un asigurător pe care îl ai la telefon din prima oră și o notificare depusă la timp: asta face diferența dintre un incident neplăcut și o a doua criză peste prima.
Iar localurile care rezolvă bine acest lucru rareori o fac doar pentru prima de asigurare. O fac pentru că încrederea unui client — că datele lui sunt în siguranță la tine — face parte din brandul tău la fel de mult ca bucătăria. La HappyChef construim sistemul de rezervări cu exact acest gând: datele tale stau la un singur furnizor, nu împrăștiate pe cinci sisteme pe care nimeni nu le-a verificat vreodată. Vezi cât costă și fă azi primul pas, gratuit: activează MFA.