Financie & Stratégia

Prvých 72 Hodín po Úniku Dát v Reštaurácii

Váš rezervačný systém, pokladňa aj vernostná karta uchovávajú údaje hostí. Hodiny začínajú bežať vo chvíli, keď zistíte, že sa niečo pokazilo.

V tomto článku
  1. Kde v skutočnosti ležia údaje vašich hostí
  2. 72-hodinové hodiny, okno po okne
  3. Čo kybernetické poistenie naozaj kryje — a čo nie
  4. Čo si poisťovne overujú skôr, než vám vôbec dajú ponuku
  5. Záver: hodiny bežia tak či tak — otázkou je, či ste to už vedeli

Únik dát v reštaurácii nie je IT problém — je to právny odpočet, ktorý beží už od chvíle, keď sa o ňom dozviete. Vo chvíli, keď viete, alebo by ste rozumne mali vedieť, že údaje hostí boli odcudzené, vymazané alebo sa dostali do nepovolaných rúk, vám GDPR dáva 72 hodín na oznámenie dozornému úradu. Nie 72 hodín na vyriešenie problému — 72 hodín na jeho nahlásenie.

Málokedy to začína spusteným alarmom. Častejšie je to hosť, ktorý volá, pretože mu bola platba kartou strhnutá dvakrát, dodávateľ rezervačného systému, ktorý pošle e-mail o „nezvyčajnej aktivite", alebo zamestnanec, ktorý raz ráno nájde obrazovku pokladne plnú čudných znakov. V tú chvíľu prestáva byť otázkou „ako vážne je to technicky" a stáva sa z nej „čo mám teraz, dnes, urobiť" — a väčšina prevádzkovateľov odpoveď nepozná, pretože ju nikdy nikto nenapísal.

Riziko je skutočné a rozhodne nie je vyhradené veľkým reťazcom. Pokladničné systémy a platobné terminály patria celosvetovo medzi najčastejšie napádané vybavenie v gastronómii a maloobchode, práve preto, že spracúvajú údaje kariet a často roky bežia bez aktualizácií. Malá reštaurácia nemá IT oddelenie, ktoré by dopad zvládlo — a presne preto tu kybernetické poistenie a písomný plán pre prvých 72 hodín váži viac než vo firme s vlastným bezpečnostným tímom.

Tento sprievodca prechádza presne týmto: kde v skutočnosti ležia údaje vašich hostí, čo musí prebehnúť v každom zo štyroch časových okien 72-hodinových hodín, čo kybernetické poistenie zvyčajne kryje a čo nie, a — s kalkulačkou postavenou na vašich vlastných číslach — koľko by vás únik dát reálne mohol stáť.

Kde v skutočnosti ležia údaje vašich hostí

Únik dát je akýkoľvek incident, pri ktorom dôjde k náhodnej alebo protiprávnej strate, zmene alebo sprístupneniu osobných údajov hosťa niekomu, kto k nim nemá právo — čo je oveľa širší pojem než „byť napadnutý hackermi". Notebook zabudnutý v aute, potvrdenie rezervácie odoslané na nesprávnu adresu alebo záloha pokladničného systému omylom verejne prístupná — to všetko sa počíta rovnako ako cielený útok.

Väčšina prevádzkovateľov podceňuje, koľko systémov v skutočnosti prevádzkuje. Spočítajte si to: pokladničný systém s údajmi karty z každej transakcie, rezervačný a CRM systém s menom, telefónom a niekedy aj alergiami každého hosťa, vernostný program s e-mailovými adresami a históriou objednávok, Wi-Fi pre hostí s prihlasovacím portálom, ktorý si často vyžiada e-mail, prepojenie s rozvozovými platformami, ktoré posiela adresy ďalej, a evidenciu darčekových poukazov s kódmi, ktoré majú skutočnú peňažnú hodnotu. Šesť systémov, šesť miest, kde sa únik môže začať — a vo väčšine podnikov ich nikto nikdy nedal vedľa seba na jeden list.

Náš sprievodca údajmi hostí a GDPR vysvetľuje, ako tieto údaje legálne zbierať a používať; náš sprievodca kybernetickou bezpečnosťou reštaurácie opisuje deväť krokov, ktoré útoku predídu úplne. Tento sprievodca sa venuje okamihu potom: už sa to stalo — čo teraz?

72-hodinové hodiny, okno po okne

Článok 33 GDPR vám ukladá oznámiť únik dát úradu na ochranu osobných údajov do 72 hodín od okamihu, keď ste sa o ňom dozvedeli, pokiaľ nie je nepravdepodobné, že by mohol znamenať riziko pre práva a slobody vašich hostí. Tieto hodiny nezačínajú bežať od chvíle, keď všetkému rozumiete — začínajú od okamihu, keď sa rozumne dozviete, že sa niečo stalo. Takto vyzerá týchto 72 hodín v praxi.

72-hodinové hodiny

Štyri časové okná, raz poriadne prejdené — vyveste si toto poradie vedľa havarijného plánu

Hodina 0–1

  • Odpojiť postihnuté zariadenie od siete
  • Nič nemazať ani nereštartovať — dôkazy zostávajú
  • Zmeniť všetky administrátorské heslá
  • Zapísať presný čas odhalenia

Hodina 1–24

  • Zavolať IT dodávateľovi alebo špecialistovi
  • Zapojiť poisťovňu a linku na hlásenie škôd
  • Aké údaje? Mená, karty, alergie?
  • Koľko hostí môže byť zasiahnutých?

Hodina 24–72

  • Posúdiť riziko s poradcom alebo poisťovňou
  • Podať oznámenie úradu
  • Nahlásiť aj pri neistote ohľadom rizika
  • Zdokumentovať rozhodnutie a jeho zdôvodnenie

Po 72 hodinách

  • Informovať hostí pri vysokom riziku
  • Správa v jasnom, zrozumiteľnom jazyku
  • Obnova len z preukázateľne čistej zálohy
  • Nahlásiť poisťovni konečný rozsah

Voliteľný podľa konkrétneho prípadu je len posledný stĺpec — prvé tri platia takmer pri každom úniku.

Hodina 0 až 1: odhalenie a zastavenie šírenia

Odpojte postihnuté zariadenie od siete — vytiahnite kábel alebo vypnite Wi-Fi — ale nič nevypínajte ani nemažte. Každá stopa, ktorú teraz zmažete, je stopa, ktorú váš IT technik ani poisťovňa neskôr nebudú môcť použiť na zistenie, čo sa presne stalo.

Ihneď zmeňte heslá ku všetkým administrátorským účtom, ktoré majú prístup k pokladni, rezervačnému systému a e-mailu. Zapíšte si presný čas, kedy ste incident odhalili — tento okamih je začiatkom vašich 72 hodín a budete ho potrebovať v každom formulári, ktorý bude nasledovať.

Hodina 1 až 24: posúdenie a dokumentácia

Zavolajte svojmu IT dodávateľovi, alebo špecializovanej službe, ak žiadneho nemáte — a zároveň hneď zavolajte poisťovni, ak máte poistku: väčšina kybernetických poistiek má linku na nahlásenie škody, ktorú môžete zapojiť od prvého dňa, a čakanie vás často stojí presne to krytie, ktoré potrebujete.

Zapíšte si, aké údaje mohli byť zasiahnuté: len mená a e-maily, alebo aj údaje kariet a poznámky o alergiách? Koľko hostí je v danom súbore? Tieto dve otázky — čo a koľko — rozhodujú takmer o všetkom, čo sa odohrá v nasledujúcich 48 hodinách, preto si odpoveď zapíšte, hneď ako ju poznáte, aj keby bola zatiaľ neúplná.

Hodina 24 až 72: nahlásenie úradu

Spolu s poisťovňou, IT dodávateľom alebo právnym poradcom posúďte, či únik „pravdepodobne predstavuje riziko" pre vašich hostí. Ak je odpoveď áno, nahlásenie úradu na ochranu osobných údajov je povinné — nie je to voliteľné a nie je to niečo, na čo by ste mali čakať, kým si nebudete istí na sto percent.

Podajte oznámenie pred uplynutím 72 hodín, s tým, čo v tú chvíľu viete: povahu úniku, odhad počtu zasiahnutých hostí, očakávané dôsledky a opatrenia, ktoré ste už prijali. Neúplné informácie možno doplniť neskôr — zmeškanie 72-hodinovej lehoty doplniť nemožno, a neskoré oznámenie musíte výslovne zdôvodniť.

Po 72 hodinách: informovanie hostí a náprava

Hostí informujte priamo iba v prípade, že riziko pre nich je vysoké — napríklad pri odcudzených údajoch kariet alebo heslách. Pri nižšom riziku stačí oznámenie úradu. Túto správu napíšte zrozumiteľným jazykom: čo sa stalo, čo s tým robíte a čo môže urobiť sám hosť (dať zablokovať kartu, zmeniť heslo).

Obnovujte údaje až zo zálohy, pri ktorej máte istotu, že je čistá a že diera je skutočne uzavretá — inak obnovíte presne ten istý problém. A nahláste poisťovni konečný rozsah incidentu: rozhoduje toto číslo, nie váš prvý odhad, o tom, čo sa napokon vyplatí.

Čo kybernetické poistenie naozaj kryje — a čo nie

Väčšina prevádzkovateľov si myslí, že toto už kryje ich existujúce poistenie. Skoro nikdy to tak nie je: klasická poistka pre požiar, prerušenie prevádzky alebo všeobecnú zodpovednosť zvyčajne únik dát a kybernetické incidenty výslovne vylučuje, práve preto, že ide o samostatné riziko s vlastnou cenou. Náš sprievodca poistením reštaurácie dáva úplný prehľad toho, čo bežný podnik potrebuje; nižšie ide konkrétne o kybernetickú poistku.

Kybernetická poistka zvyčajne kryje náklady na vyriešenie problému a informovanie hostí. Málokedy kryje stratu dôvery alebo riziko, ktoré ste pri dojednávaní poistky sami zamlčali.

Zvyčajne Kryté, Zvyčajne Nie

Prečítajte si výluky svojej poistky skôr, než ich budete potrebovať, nie až potom

Zvyčajne Kryté

  • Forenzné vyšetrovanie a obnova IT
  • Právne poradenstvo a asistencia
  • Náklady na informovanie hostí (list, e-mail, call centrum)
  • Prerušenie prevádzky spôsobené samotným výpadkom
  • Výkupné pri ransomvéri, ak je to prípustné
  • Krízová komunikácia a podpora PR

Často Vylúčené

  • Pokuty vyplývajúce z vašej vlastnej predchádzajúcej nedbanlivosti
  • Strata dôvery alebo budúcich zákazníkov
  • Modernizácia na lepšie zabezpečenie, než aké ste mali
  • Prakticky čokoľvek, ak ste pri dojednaní uviedli MFA, ktoré v skutočnosti nebolo zapnuté
  • Nešifrované údaje na stratenom zariadení (často)
  • Podvod formou sociálneho inžinierstva bez samostatného pripoistenia

Zadajte svoje vlastné čísla a hneď uvidíte, kde približne stojíte. Kalkulačka pracuje s počtom hostí vo vašich súboroch, tržbou za zmenu a dvoma otázkami, ktoré si ako prvé kladie aj samotná poisťovňa.

Kalkulačka expozície

Koľko by vás únik dát približne stál? Zadajte svoje vlastné čísla

Odhadovaná cena tohto úniku Orientačný odhad na základe vašich vlastných čísel — nejde o ponuku od poisťovne.
Červené vlajky, ktoré môžu znížiť alebo ohroziť vaše plnenie

Porovnajte túto sumu s cenou poistky a s tým, čo dnes stojí odstránenie oboch červených vlajok vyššie — druhá možnosť býva zďaleka lacnejšia. Ak si chcete prejsť aj celkové poistné krytie, použite nášho sprievodcu poistením reštaurácie.

Čo si poisťovne overujú skôr, než vám vôbec dajú ponuku

Nejde o mesačný projekt. Tri úlohy po pol hodine vás dostanú od „nemám tušenia" k spisu, ktorý poisťovňa berie vážne:

Dnes — bezplatná oprava:

  • Zapnite MFA na pokladni, e-maile aj rezervačnom systéme — často jediný bod, ktorý rozhoduje o tom, či vám vôbec dajú ponuku
  • Opýtajte sa dodávateľa pokladne, či sú údaje kariet tokenizované, alebo sa ukladajú lokálne
  • Uložte si núdzové číslo na IT dodávateľa alebo poisťovňu do telefónu, nie do zásuvky

Tento týždeň — preverenie krytia:

  • Opýtajte sa svojho makléra výslovne, či je kybernetické riziko zahrnuté, alebo si vyžaduje samostatnú poistku
  • Vyžiadajte si dve až tri ponuky a porovnajte krytie, nielen výšku poistného
  • Napíšte si na jeden list, komu voláte ako prvému, keď niečo vyzerá podozrivo

Tento mesiac — dokončenie spisu:

  • Nastavte si šifrované a otestované zálohy údajov hostí a rezervácií
  • Prečítajte si výluky svojej poistky skôr, než ich budete potrebovať
  • Havarijný plán zaveste vedľa požiarnych pokynov — s rovnakou vážnosťou, na rovnakom mieste

Záver: hodiny bežia tak či tak — otázkou je, či ste to už vedeli

Úniku dát na sto percent nikdy nezabránite — zasiahne aj veľké firmy s vlastnými IT tímami. Čo ale skutočne máte pod kontrolou, je to, či prvých 72 hodín je chaos, alebo checklist. Tím, ktorý vie, ktoré zariadenie odpojiť ako prvé, poisťovňa, s ktorou ste v kontakte už od prvej hodiny, a oznámenie podané včas: to je rozdiel medzi nepríjemným incidentom a druhou krízou navrch tej prvej.

A podniky, ktoré to zvládajú dobre, to málokedy robia len kvôli poistnému. Robia to preto, že dôvera hosťa — že jeho údaje sú u vás v bezpečí — je rovnakou súčasťou značky ako kuchyňa. V HappyChef staviame rezervačný systém presne s týmto na pamäti: vaše údaje zostávajú u jedného partnera, nie roztrúsené v piatich systémoch, ktoré nikto nikdy neskontroloval. Pozrite sa, koľko to stojí a urobte ešte dnes prvý, bezplatný krok: zapnite MFA.

Často kladené otázky

Čo presne sa v reštaurácii počíta ako „únik dát"?

Akýkoľvek incident, pri ktorom dôjde k náhodnej alebo protiprávnej strate, zmene alebo sprístupneniu osobných údajov hosťa niekomu, kto k nim nemá právo. Nejde teda len o napadnutie hackermi: zabudnutý notebook, rezervácia odoslaná e-mailom na nesprávnu adresu alebo nesprávne nastavená záloha pokladničného systému sa počítajú rovnako.

Musím informovať hostí, ak dôjde k úniku dát v mojej reštaurácii?

Len ak je riziko pre nich pravdepodobne vysoké — napríklad odcudzené údaje kariet alebo heslá. Nahlásenie úradu na ochranu osobných údajov do 72 hodín je však takmer vždy povinné, pokiaľ nie je nepravdepodobné, že by únik znamenal akékoľvek riziko.

Kryje bežné podnikateľské poistenie únik dát?

Zvyčajne nie. Klasická poistka pre požiar, prerušenie prevádzky alebo všeobecnú zodpovednosť zvyčajne kybernetické incidenty a únik dát výslovne vylučuje. Opýtajte sa výslovne svojho makléra — zvyčajne je potrebná samostatná kybernetická poistka alebo pripoistenie.

Čo kybernetické poistenie zvyčajne nekryje?

Pokuty vyplývajúce z vašej vlastnej predchádzajúcej nedbanlivosti, poškodenie povesti alebo stratu dôvery, a zvyčajne všetko, čo súvisí s bezpečnostným opatrením, ktoré ste pri dojednávaní poistky uviedli, ale v skutočnosti ste ho nemali, ako je MFA. Prečítajte si výluky skôr, než ich budete potrebovať.

Koľko stojí kybernetické poistenie pre malú reštauráciu?

Veľmi sa to líši podnik od podniku podľa toho, koľko údajov hostí uchovávate, či vaša pokladňa ukladá údaje kariet lokálne a aké zabezpečenie už máte. Vyžiadajte si dve až tri ponuky — rozptyl cien je dosť veľký na to, aby sa porovnanie oplatilo.

Čo urobiť úplne ako prvé, keď mám podozrenie na únik dát?

Odpojte postihnuté zariadenie od siete bez toho, aby ste čokoľvek zmazali, zmeňte všetky administrátorské heslá a zapíšte si presný čas odhalenia — to je začiatok vašich 72 hodín. Až potom zavolajte IT dodávateľovi alebo poisťovni.