V tomto článku
Únik dát v reštaurácii nie je IT problém — je to právny odpočet, ktorý beží už od chvíle, keď sa o ňom dozviete. Vo chvíli, keď viete, alebo by ste rozumne mali vedieť, že údaje hostí boli odcudzené, vymazané alebo sa dostali do nepovolaných rúk, vám GDPR dáva 72 hodín na oznámenie dozornému úradu. Nie 72 hodín na vyriešenie problému — 72 hodín na jeho nahlásenie.
Málokedy to začína spusteným alarmom. Častejšie je to hosť, ktorý volá, pretože mu bola platba kartou strhnutá dvakrát, dodávateľ rezervačného systému, ktorý pošle e-mail o „nezvyčajnej aktivite", alebo zamestnanec, ktorý raz ráno nájde obrazovku pokladne plnú čudných znakov. V tú chvíľu prestáva byť otázkou „ako vážne je to technicky" a stáva sa z nej „čo mám teraz, dnes, urobiť" — a väčšina prevádzkovateľov odpoveď nepozná, pretože ju nikdy nikto nenapísal.
Riziko je skutočné a rozhodne nie je vyhradené veľkým reťazcom. Pokladničné systémy a platobné terminály patria celosvetovo medzi najčastejšie napádané vybavenie v gastronómii a maloobchode, práve preto, že spracúvajú údaje kariet a často roky bežia bez aktualizácií. Malá reštaurácia nemá IT oddelenie, ktoré by dopad zvládlo — a presne preto tu kybernetické poistenie a písomný plán pre prvých 72 hodín váži viac než vo firme s vlastným bezpečnostným tímom.
Tento sprievodca prechádza presne týmto: kde v skutočnosti ležia údaje vašich hostí, čo musí prebehnúť v každom zo štyroch časových okien 72-hodinových hodín, čo kybernetické poistenie zvyčajne kryje a čo nie, a — s kalkulačkou postavenou na vašich vlastných číslach — koľko by vás únik dát reálne mohol stáť.
Kde v skutočnosti ležia údaje vašich hostí
Únik dát je akýkoľvek incident, pri ktorom dôjde k náhodnej alebo protiprávnej strate, zmene alebo sprístupneniu osobných údajov hosťa niekomu, kto k nim nemá právo — čo je oveľa širší pojem než „byť napadnutý hackermi". Notebook zabudnutý v aute, potvrdenie rezervácie odoslané na nesprávnu adresu alebo záloha pokladničného systému omylom verejne prístupná — to všetko sa počíta rovnako ako cielený útok.
Väčšina prevádzkovateľov podceňuje, koľko systémov v skutočnosti prevádzkuje. Spočítajte si to: pokladničný systém s údajmi karty z každej transakcie, rezervačný a CRM systém s menom, telefónom a niekedy aj alergiami každého hosťa, vernostný program s e-mailovými adresami a históriou objednávok, Wi-Fi pre hostí s prihlasovacím portálom, ktorý si často vyžiada e-mail, prepojenie s rozvozovými platformami, ktoré posiela adresy ďalej, a evidenciu darčekových poukazov s kódmi, ktoré majú skutočnú peňažnú hodnotu. Šesť systémov, šesť miest, kde sa únik môže začať — a vo väčšine podnikov ich nikto nikdy nedal vedľa seba na jeden list.
Náš sprievodca údajmi hostí a GDPR vysvetľuje, ako tieto údaje legálne zbierať a používať; náš sprievodca kybernetickou bezpečnosťou reštaurácie opisuje deväť krokov, ktoré útoku predídu úplne. Tento sprievodca sa venuje okamihu potom: už sa to stalo — čo teraz?
72-hodinové hodiny, okno po okne
Článok 33 GDPR vám ukladá oznámiť únik dát úradu na ochranu osobných údajov do 72 hodín od okamihu, keď ste sa o ňom dozvedeli, pokiaľ nie je nepravdepodobné, že by mohol znamenať riziko pre práva a slobody vašich hostí. Tieto hodiny nezačínajú bežať od chvíle, keď všetkému rozumiete — začínajú od okamihu, keď sa rozumne dozviete, že sa niečo stalo. Takto vyzerá týchto 72 hodín v praxi.
72-hodinové hodiny
Štyri časové okná, raz poriadne prejdené — vyveste si toto poradie vedľa havarijného plánu
Hodina 0–1
- Odpojiť postihnuté zariadenie od siete
- Nič nemazať ani nereštartovať — dôkazy zostávajú
- Zmeniť všetky administrátorské heslá
- Zapísať presný čas odhalenia
Hodina 1–24
- Zavolať IT dodávateľovi alebo špecialistovi
- Zapojiť poisťovňu a linku na hlásenie škôd
- Aké údaje? Mená, karty, alergie?
- Koľko hostí môže byť zasiahnutých?
Hodina 24–72
- Posúdiť riziko s poradcom alebo poisťovňou
- Podať oznámenie úradu
- Nahlásiť aj pri neistote ohľadom rizika
- Zdokumentovať rozhodnutie a jeho zdôvodnenie
Po 72 hodinách
- Informovať hostí pri vysokom riziku
- Správa v jasnom, zrozumiteľnom jazyku
- Obnova len z preukázateľne čistej zálohy
- Nahlásiť poisťovni konečný rozsah
Voliteľný podľa konkrétneho prípadu je len posledný stĺpec — prvé tri platia takmer pri každom úniku.
Hodina 0 až 1: odhalenie a zastavenie šírenia
Odpojte postihnuté zariadenie od siete — vytiahnite kábel alebo vypnite Wi-Fi — ale nič nevypínajte ani nemažte. Každá stopa, ktorú teraz zmažete, je stopa, ktorú váš IT technik ani poisťovňa neskôr nebudú môcť použiť na zistenie, čo sa presne stalo.
Ihneď zmeňte heslá ku všetkým administrátorským účtom, ktoré majú prístup k pokladni, rezervačnému systému a e-mailu. Zapíšte si presný čas, kedy ste incident odhalili — tento okamih je začiatkom vašich 72 hodín a budete ho potrebovať v každom formulári, ktorý bude nasledovať.
Hodina 1 až 24: posúdenie a dokumentácia
Zavolajte svojmu IT dodávateľovi, alebo špecializovanej službe, ak žiadneho nemáte — a zároveň hneď zavolajte poisťovni, ak máte poistku: väčšina kybernetických poistiek má linku na nahlásenie škody, ktorú môžete zapojiť od prvého dňa, a čakanie vás často stojí presne to krytie, ktoré potrebujete.
Zapíšte si, aké údaje mohli byť zasiahnuté: len mená a e-maily, alebo aj údaje kariet a poznámky o alergiách? Koľko hostí je v danom súbore? Tieto dve otázky — čo a koľko — rozhodujú takmer o všetkom, čo sa odohrá v nasledujúcich 48 hodinách, preto si odpoveď zapíšte, hneď ako ju poznáte, aj keby bola zatiaľ neúplná.
Hodina 24 až 72: nahlásenie úradu
Spolu s poisťovňou, IT dodávateľom alebo právnym poradcom posúďte, či únik „pravdepodobne predstavuje riziko" pre vašich hostí. Ak je odpoveď áno, nahlásenie úradu na ochranu osobných údajov je povinné — nie je to voliteľné a nie je to niečo, na čo by ste mali čakať, kým si nebudete istí na sto percent.
Podajte oznámenie pred uplynutím 72 hodín, s tým, čo v tú chvíľu viete: povahu úniku, odhad počtu zasiahnutých hostí, očakávané dôsledky a opatrenia, ktoré ste už prijali. Neúplné informácie možno doplniť neskôr — zmeškanie 72-hodinovej lehoty doplniť nemožno, a neskoré oznámenie musíte výslovne zdôvodniť.
Po 72 hodinách: informovanie hostí a náprava
Hostí informujte priamo iba v prípade, že riziko pre nich je vysoké — napríklad pri odcudzených údajoch kariet alebo heslách. Pri nižšom riziku stačí oznámenie úradu. Túto správu napíšte zrozumiteľným jazykom: čo sa stalo, čo s tým robíte a čo môže urobiť sám hosť (dať zablokovať kartu, zmeniť heslo).
Obnovujte údaje až zo zálohy, pri ktorej máte istotu, že je čistá a že diera je skutočne uzavretá — inak obnovíte presne ten istý problém. A nahláste poisťovni konečný rozsah incidentu: rozhoduje toto číslo, nie váš prvý odhad, o tom, čo sa napokon vyplatí.
Čo kybernetické poistenie naozaj kryje — a čo nie
Väčšina prevádzkovateľov si myslí, že toto už kryje ich existujúce poistenie. Skoro nikdy to tak nie je: klasická poistka pre požiar, prerušenie prevádzky alebo všeobecnú zodpovednosť zvyčajne únik dát a kybernetické incidenty výslovne vylučuje, práve preto, že ide o samostatné riziko s vlastnou cenou. Náš sprievodca poistením reštaurácie dáva úplný prehľad toho, čo bežný podnik potrebuje; nižšie ide konkrétne o kybernetickú poistku.
Kybernetická poistka zvyčajne kryje náklady na vyriešenie problému a informovanie hostí. Málokedy kryje stratu dôvery alebo riziko, ktoré ste pri dojednávaní poistky sami zamlčali.
Zvyčajne Kryté, Zvyčajne Nie
Prečítajte si výluky svojej poistky skôr, než ich budete potrebovať, nie až potom
Zvyčajne Kryté
- Forenzné vyšetrovanie a obnova IT
- Právne poradenstvo a asistencia
- Náklady na informovanie hostí (list, e-mail, call centrum)
- Prerušenie prevádzky spôsobené samotným výpadkom
- Výkupné pri ransomvéri, ak je to prípustné
- Krízová komunikácia a podpora PR
Často Vylúčené
- Pokuty vyplývajúce z vašej vlastnej predchádzajúcej nedbanlivosti
- Strata dôvery alebo budúcich zákazníkov
- Modernizácia na lepšie zabezpečenie, než aké ste mali
- Prakticky čokoľvek, ak ste pri dojednaní uviedli MFA, ktoré v skutočnosti nebolo zapnuté
- Nešifrované údaje na stratenom zariadení (často)
- Podvod formou sociálneho inžinierstva bez samostatného pripoistenia
Zadajte svoje vlastné čísla a hneď uvidíte, kde približne stojíte. Kalkulačka pracuje s počtom hostí vo vašich súboroch, tržbou za zmenu a dvoma otázkami, ktoré si ako prvé kladie aj samotná poisťovňa.
Kalkulačka expozície
Koľko by vás únik dát približne stál? Zadajte svoje vlastné čísla
Porovnajte túto sumu s cenou poistky a s tým, čo dnes stojí odstránenie oboch červených vlajok vyššie — druhá možnosť býva zďaleka lacnejšia. Ak si chcete prejsť aj celkové poistné krytie, použite nášho sprievodcu poistením reštaurácie.
Čo si poisťovne overujú skôr, než vám vôbec dajú ponuku
Nejde o mesačný projekt. Tri úlohy po pol hodine vás dostanú od „nemám tušenia" k spisu, ktorý poisťovňa berie vážne:
Dnes — bezplatná oprava:
- Zapnite MFA na pokladni, e-maile aj rezervačnom systéme — často jediný bod, ktorý rozhoduje o tom, či vám vôbec dajú ponuku
- Opýtajte sa dodávateľa pokladne, či sú údaje kariet tokenizované, alebo sa ukladajú lokálne
- Uložte si núdzové číslo na IT dodávateľa alebo poisťovňu do telefónu, nie do zásuvky
Tento týždeň — preverenie krytia:
- Opýtajte sa svojho makléra výslovne, či je kybernetické riziko zahrnuté, alebo si vyžaduje samostatnú poistku
- Vyžiadajte si dve až tri ponuky a porovnajte krytie, nielen výšku poistného
- Napíšte si na jeden list, komu voláte ako prvému, keď niečo vyzerá podozrivo
Tento mesiac — dokončenie spisu:
- Nastavte si šifrované a otestované zálohy údajov hostí a rezervácií
- Prečítajte si výluky svojej poistky skôr, než ich budete potrebovať
- Havarijný plán zaveste vedľa požiarnych pokynov — s rovnakou vážnosťou, na rovnakom mieste
Záver: hodiny bežia tak či tak — otázkou je, či ste to už vedeli
Úniku dát na sto percent nikdy nezabránite — zasiahne aj veľké firmy s vlastnými IT tímami. Čo ale skutočne máte pod kontrolou, je to, či prvých 72 hodín je chaos, alebo checklist. Tím, ktorý vie, ktoré zariadenie odpojiť ako prvé, poisťovňa, s ktorou ste v kontakte už od prvej hodiny, a oznámenie podané včas: to je rozdiel medzi nepríjemným incidentom a druhou krízou navrch tej prvej.
A podniky, ktoré to zvládajú dobre, to málokedy robia len kvôli poistnému. Robia to preto, že dôvera hosťa — že jeho údaje sú u vás v bezpečí — je rovnakou súčasťou značky ako kuchyňa. V HappyChef staviame rezervačný systém presne s týmto na pamäti: vaše údaje zostávajú u jedného partnera, nie roztrúsené v piatich systémoch, ktoré nikto nikdy neskontroloval. Pozrite sa, koľko to stojí a urobte ešte dnes prvý, bezplatný krok: zapnite MFA.