V tem članku
Uhajanje podatkov v vaši restavraciji ni IT-težava — je pravna ura, ki začne teči v trenutku, ko to odkrijete. Takoj ko izveste ali bi razumno morali vedeti, da so bili podatki gostov ukradeni, izbrisani ali so prišli v napačne roke, vam GDPR daje 72 ur, da o tem obvestite nadzorni organ. Ne 72 ur, da to rešite — 72 ur, da to prijavite.
Redko se začne z alarmom. Pogosteje je to gost, ki pokliče, ker mu je bila kartica bremenjena dvakrat, ponudnik vašega sistema za rezervacije, ki pošlje sporočilo o "nenavadni aktivnosti", ali zaposleni, ki nekega jutra na zaslonu blagajne zagleda čuden niz znakov. V tistem trenutku vprašanje ni več "kako hudo je to tehnično", temveč "kaj moram narediti prav zdaj" — in večina lastnikov odgovora ne pozna, ker ga nihče ni nikoli zapisal.
Tveganje je resnično in ni pridržano za velike verige. Blagajniški in POS-sistemi so po vsem svetu med najpogosteje napadenimi cilji v gostinstvu in maloprodaji, prav zato ker obdelujejo podatke o karticah in pogosto leta delujejo brez posodobitev. Majhna restavracija nima IT-oddelka, ki bi udarec ublažil — zato kibernetsko zavarovanje in zapisan načrt za prvih 72 ur tu tehtata več kot pri podjetju z lastno varnostno ekipo.
Ta vodnik obravnava prav to: kje se podatki vaših gostov dejansko nahajajo, kaj se mora zgoditi v vsakem od štirih časovnih oken 72-urne ure, kaj kibernetsko zavarovanje običajno krije in česa ne, ter — z izračunom na podlagi vaših lastnih številk — koliko bi vas uhajanje podatkov realno lahko stalo.
Kje se podatki vaših gostov dejansko nahajajo
Uhajanje podatkov je vsak dogodek, pri katerem so osebni podatki gostov po nesreči ali nezakonito izgubljeni, spremenjeni ali postanejo dostopni komu, ki do njih nima pravice — kar je precej širše od "biti vdrt". Pozabljen prenosnik v avtu, potrditveno sporočilo rezervacije, poslano napačni osebi, ali varnostna kopija blagajne, ki je po pomoti javno dostopna, štejejo enako kot ciljni napad.
Večina lastnikov podcenjuje, koliko sistemov dejansko vodi. Seštejte: blagajniški sistem s podatki o karticah iz vsake transakcije, sistem rezervacij in CRM z imenom, telefonsko številko in včasih alergijami vsakega gosta, program zvestobe z e-poštnimi naslovi in zgodovino naročil, brezžično omrežje za goste s prijavnim portalom, ki pogosto zahteva e-poštni naslov, povezavo s platformami za dostavo, ki posreduje naslove, in evidenco daril bonov s kodami, ki so dobesedno vredne denarja. Šest sistemov, šest mest, kjer lahko nastane uhajanje — v večini obratov jih nihče nikoli ni postavil drug ob drugega.
Naš vodnik o podatkih gostov in GDPR pojasnjuje, kako te podatke zakonito zbirati in uporabljati; naš vodnik o kibernetski varnosti restavracije pojasnjuje devet korakov, ki napad preprečijo. Ta vodnik govori o trenutku po tem: že se je zgodilo — kaj zdaj?
72-urna ura, časovno okno za časovnim oknom
Člen 33 GDPR vas zavezuje, da kršitev varstva podatkov v 72 urah po tem, ko ste zanjo izvedeli, prijavite nadzornemu organu, razen če ni verjetno, da bo pomenila tveganje za pravice in svoboščine vaših gostov. Ura ne začne teči, ko vse razumete — začne teči v trenutku, ko razumno izveste, da se je nekaj zgodilo. Takole je videti teh 72 ur v praksi.
72-urna ura
Štiri časovna okna, enkrat temeljito preleteti — to zaporedje obesite ob svoj načrt ukrepanja
Ura 0–1
- Odklopite prizadeto napravo iz omrežja
- Ničesar ne brišite ali ponovno zaganjajte — dokazi ostanejo
- Spremenite vsa skrbniška gesla
- Zabeležite natančen čas odkritja
Ura 1–24
- Pokličite IT-ponudnika ali specialista
- Vključite zavarovalnico in njeno linijo za prijavo
- Kateri podatki — imena, kartice, alergije?
- Koliko gostov je lahko prizadetih?
Ura 24–72
- Presoja tveganja s svetovalcem ali zavarovalnico
- Oddaja prijave nadzornemu organu
- Prijavite tudi ob negotovosti glede tveganja
- Dokumentirajte odločitev in njeno utemeljitev
Po 72 urah
- Goste obvestite le ob velikem tveganju
- Sporočilo napišite v jasnem, preprostem jeziku
- Obnovite šele s čiste varnostne kopije
- Dokončen obseg sporočite zavarovalnici
Le zadnji stolpec je odvisen od konkretnega primera — prvi trije veljajo skoraj za vsako uhajanje.
Ura 0 do 1: odkritje in zajezitev
Prizadeto napravo odklopite iz omrežja — izvlecite kabel ali izklopite Wi-Fi, vendar ničesar ne ugašajte in ne brišite. Vsaka sled, ki jo zdaj izbrišete, je sled, ki je vaš IT-ponudnik ali zavarovalnica pozneje ne bo mogla uporabiti, da ugotovi, kaj se je zares zgodilo.
Takoj spremenite gesla vseh skrbniških računov, ki imajo dostop do blagajniškega sistema, sistema rezervacij in vaše e-pošte. Zabeležite natančen čas, ko ste to odkrili — ta trenutek je začetek vaših 72 ur, potrebovali ga boste v vsakem obrazcu, ki sledi.
Ura 1 do 24: presoja in dokumentiranje
Pokličite svojega IT-ponudnika ali, če ga nimate, specializirano službo — hkrati pokličite tudi zavarovalnico, če imate polico: večina kibernetskih polic ima linijo za prijavo dogodkov, ki jo lahko vključite že prvi dan, čakanje pa vas pogosto stane prav kritja, ki ga potrebujete.
Zapišite, kateri podatki so bili morda prizadeti: le imena in e-poštni naslovi ali tudi podatki o karticah in alergijah? Koliko gostov je v tej evidenci? Ti dve vprašanji — kaj in koliko — določata skoraj vse, kar se mora zgoditi v naslednjih 48 urah, zato to zapišite, takoj ko izveste, tudi če je odgovor še nepopoln.
Ura 24 do 72: prijava nadzornemu organu
Skupaj z zavarovalnico, IT-ponudnikom ali pravnim svetovalcem presodite, ali kršitev "verjetno pomeni tveganje" za vaše goste. Če je odgovor da, je prijava nadzornemu organu za varstvo podatkov obvezna — ni izbirna in ni nekaj, s čimer čakate, dokler niste povsem prepričani.
Prijavo oddajte pred iztekom 72 ur, s tem, kar v tistem trenutku veste: naravo kršitve, oceno števila prizadetih gostov, pričakovane posledice in ukrepe, ki ste jih že sprejeli. Nepopolne informacije lahko pozneje dopolnite — zamude 72-urnega roka ne morete, pozno prijavo pa morate izrecno utemeljiti.
Po 72 urah: obvestite goste in si opomorite
Goste neposredno obvestite le, če je tveganje zanje veliko — na primer pri ukradenih podatkih o karticah ali geslih. Pri nižjem tveganju zadostuje prijava nadzornemu organu. Sporočilo napišite v preprostem jeziku: kaj se je zgodilo, kaj glede tega počnete in kaj lahko gost stori sam (blokira kartico, spremeni geslo).
Obnovitev izvedite šele z čiste varnostne kopije, ko ste prepričani, da je vrzel dejansko zaprta — sicer obnovite popolnoma isto težavo. In zavarovalnici sporočite dokončen obseg dogodka: to število, ne vaša prva ocena, določa, kaj bo na koncu izplačano.
Kaj kibernetsko zavarovanje dejansko krije — in česa ne
Večina lastnikov domneva, da to že krije njihovo obstoječe zavarovanje. To skoraj nikoli ne drži: klasična požarna polica, polica za prekinitev poslovanja ali splošna odgovornost običajno izrecno izključuje uhajanje podatkov in kibernetske dogodke, prav zato ker gre za ločeno tveganje z lastno ceno. Naš vodnik o zavarovanju restavracij podaja celoten pregled tega, kar povprečen obrat potrebuje; spodnji del govori posebej o kibernetski polici.
Kibernetska polica običajno krije stroške odprave težave in obveščanja gostov. Redko krije zaupanje, ki ga izgubite, ali tveganje, ki ste ga sami zamolčali ob sklenitvi police.
Običajno krito, običajno ne
Izključitve svoje police preberite, preden jih potrebujete, ne pozneje
Običajno krito
- Forenzična preiskava in obnovitev IT-sistemov
- Pravna pomoč in svetovanje
- Stroški obveščanja gostov (pošta, e-pošta, klicni center)
- Izpad poslovanja zaradi same prekinitve delovanja
- Odkupnina pri izsiljevalski programski opremi, kjer je dovoljena
- Krizno komuniciranje in podpora pri odnosih z javnostmi
Pogosto izključeno
- Globe zaradi vaše lastne prejšnje malomarnosti
- Izguba zaupanja ali bodočih strank
- Nadgradnje na boljšo varnost, kot ste jo imeli
- Vse, če ste ob sklenitvi navedli MFA, ki ga dejansko niste imeli
- Nešifrirani podatki na izgubljeni napravi (pogosto)
- Prevara s socialnim inženiringom brez posebne razširitve
Vnesite svoje številke in takoj poglejte, kje približno stojite. Kalkulator izhaja iz števila gostov v vaših evidencah, prihodka na servisni dan in dveh vprašanj, ki jih zavarovalnice same najprej postavijo.
Ocenjevalnik izpostavljenosti
Koliko bi vas uhajanje podatkov približno stalo? Vnesite svoje številke
Ta znesek primerjajte s ceno police in s tem, koliko stane, da danes odpravite zgornji rdeči zastavici — običajno je slednje daleč cenejše. Če želite preveriti tudi splošno zavarovalno kritje, uporabite naš vodnik o zavarovanju restavracij.
Kaj zavarovalnice preverijo, preden vam sploh dajo ponudbo
To ni mesečni projekt. Trije koraki, vsak po pol ure, vas popeljejo od "nimam pojma" do dosjeja, ki ga zavarovalnica jemlje resno:
Danes — brezplačni popravek:
- Vklopite MFA na blagajni, e-pošti in sistemu rezervacij — pogosto edina stvar, ki odloča, ali sploh dobite ponudbo
- Pri ponudniku blagajne preverite, ali se podatki o karticah tokenizirajo ali hranijo lokalno
- Nujno številko svojega IT-ponudnika ali zavarovalnice shranite v telefon, ne v predal
Ta teden — preverite svoje kritje:
- Zastopnika izrecno vprašajte, ali je kibernetsko tveganje vključeno ali potrebuje ločeno polico
- Pridobite dve do tri ponudbe in primerjajte kritje, ne le premije
- Na en list zapišite, koga pokličete najprej, če se kaj zdi narobe
Ta mesec — dokončajte dosje:
- Vzpostavite šifrirane, preizkušene varnostne kopije podatkov o gostih in rezervacijah
- Preberite izključitve svoje police, preden jih potrebujete
- Načrt ukrepanja obesite ob navodila za primer požara — enaka resnost, isto mesto
Ura teče v vsakem primeru — vprašanje je, ali ste to že vedeli
Uhajanja podatkov nikoli ne morete stoodstotno preprečiti — prizadene tudi velika podjetja z lastnimi IT-ekipami. Kar imate v svojih rokah, je, ali bodo prve 72 ure kaos ali kontrolni seznam. Ekipa, ki ve, katero napravo najprej odklopiti, zavarovalnica, ki jo že imate na liniji od prve ure, in prijava, oddana pravočasno: to je razlika med neprijetnim dogodkom in drugo krizo, ki se nabere na prvo.
Obrati, ki to dobro uredijo, tega redko počnejo zgolj zaradi zavarovalne premije. Počnejo to, ker je zaupanje gosta — da so njegovi podatki pri vas varni — enako pomemben del vaše blagovne znamke kot kuhinja. Pri HappyChefu sistem rezervacij gradimo prav s to mislijo: vaši podatki so pri enem partnerju, ne razpršeni po petih sistemih, ki jih ni nikoli nihče preveril. Oglejte si, koliko stane, in že danes naredite prvi, brezplačni korak: vklopite MFA.