Ekonomi & Strategi

De Första 72 Timmarna Efter ett Dataintrång på Restaurangen

Ditt bokningssystem, ditt kassasystem och ditt stämpelkort sparar alla gästuppgifter. Klockan börjar ticka i samma stund du upptäcker att något har gått fel.

I den här artikeln
  1. Var dina gästers uppgifter egentligen finns
  2. 72-timmarsklockan, tidsfönster för tidsfönster
  3. Vad en cyberförsäkring faktiskt täcker — och vad den inte gör
  4. Vad försäkringsbolag kollar upp innan de ens ger dig en offert
  5. Klockan tickar oavsett — frågan är om du redan visste det

Ett dataintrång på din restaurang är inget it-problem — det är en juridisk klocka som börjar ticka i samma stund du upptäcker det. Så fort du vet, eller rimligen borde veta, att gästuppgifter har stulits, raderats eller hamnat i fel händer, ger GDPR dig 72 timmar på dig att anmäla det till tillsynsmyndigheten. Inte 72 timmar att lösa problemet — 72 timmar att anmäla det.

Det börjar sällan med ett larm som går igång. Oftare är det en gäst som ringer för att kortet har dragits två gånger, en leverantör till ditt bokningssystem som skickar ett mejl om "ovanlig aktivitet", eller en medarbetare som en morgon upptäcker att kassaskärmen är full med konstiga tecken. I det läget handlar frågan inte längre om hur illa det är tekniskt sett, utan om vad du konkret ska göra just nu — och de flesta krögare vet inte svaret, eftersom ingen någonsin skrev ner det.

Risken är verklig och den är inte förbehållen stora kedjor. Kassa- och POS-system hör världen över till de mest utsatta målen inom restaurang- och handelsbranschen, just för att de hanterar kortuppgifter och ofta får köra oförändrade i flera år. En liten restaurang har ingen it-avdelning som kan ta smällen — och det är precis därför en cyberförsäkring, och en nedskriven plan för de första 72 timmarna, väger tyngre här än hos ett företag med ett eget säkerhetsteam.

Den här guiden går igenom precis det: var dina gästers uppgifter egentligen finns, vad som måste hända i vart och ett av de fyra tidsfönstren i 72-timmarsklockan, vad en cyberförsäkring vanligtvis täcker och inte täcker, och — med en kalkylator byggd på dina egna siffror — vad ett intrång realistiskt skulle kunna kosta din restaurang.

Var dina gästers uppgifter egentligen finns

Ett dataintrång är varje händelse där gästers personuppgifter av misstag eller olagligt går förlorade, ändras eller blir tillgängliga för någon som inte har rätt till dem — alltså betydligt bredare än "att bli hackad". En bortglömd bärbar dator i bilen, ett bokningsmejl som skickas till fel person, eller en säkerhetskopia av kassasystemet som av misstag ligger öppet tillgänglig räknas lika mycket som en riktad attack.

De flesta krögare underskattar hur många system de faktiskt kör. Räkna efter: kassasystemet med kortuppgifter från varje transaktion, boknings- och CRM-systemet med namn, telefonnummer och ibland allergier för varje gäst, stämpelkortet eller lojalitetsprogrammet med mejladresser och orderhistorik, gäst-wifin med en inloggningsportal som ofta ber om en mejladress, kopplingen mot leveransplattformar som skickar vidare adresser, och presentkortslistan med koder som bokstavligen är värda pengar. Sex system, sex ställen där ett läckage kan börja — och på de flesta ställen har ingen någonsin ställt upp dem sida vid sida.

Vår guide om gästuppgifter och GDPR går igenom hur du lagligt samlar in och använder de uppgifterna; vår guide om cybersäkerhet på restaurangen går igenom de nio stegen som förebygger en attack. Den här guiden handlar om stunden efteråt: det har redan gått fel — vad nu?

72-timmarsklockan, tidsfönster för tidsfönster

GDPR artikel 33 kräver att du anmäler ett dataintrång till tillsynsmyndigheten inom 72 timmar efter att du blivit medveten om det, om det inte är osannolikt att det innebär en risk för dina gästers rättigheter och friheter. Klockan börjar inte ticka när du förstår allt — den börjar i den stund du rimligen vet att något har hänt. Så här ser de 72 timmarna ut i praktiken.

72-timmarsklockan

Fyra tidsfönster, gångna igenom en gång ordentligt — sätt upp den här ordningen bredvid din krisplan

Timme 0–1

  • Koppla bort den drabbade enheten från nätverket
  • Radera eller starta om ingenting — bevisen ska stå kvar
  • Byt alla adminlösenord
  • Anteckna exakt tidpunkt för upptäckten

Timme 1–24

  • Ring din it-leverantör eller en specialist
  • Koppla in försäkringsbolagets jourlinje
  • Vilka uppgifter — namn, kort, allergier?
  • Hur många gäster kan vara berörda?

Timme 24–72

  • Riskbedömning med rådgivare eller försäkringsbolag
  • Lämna in anmälan till myndigheten
  • Anmäl även vid osäkerhet om risken
  • Dokumentera beslutet och motiveringen

Efter 72 timmar

  • Informera gäster bara vid hög risk
  • Skriv meddelandet på tydligt, vanligt språk
  • Återställ först från en ren säkerhetskopia
  • Rapportera den slutliga omfattningen till försäkringsbolaget

Bara den sista kolumnen är villkorad av det enskilda fallet — de tre första gäller nästan alltid vid ett intrång.

Timme 0 till 1: upptäck och begränsa

Koppla bort den drabbade enheten från nätverket — dra ur kabeln eller stäng av wifin, men stäng inte av eller radera något. Varje spår du raderar nu är ett spår din it-leverantör eller ditt försäkringsbolag senare inte kan använda för att ta reda på vad som faktiskt hände.

Byt omedelbart lösenord på alla adminkonton som har tillgång till kassasystemet, bokningssystemet och din mejl. Anteckna exakt när du upptäckte det — den tidpunkten är starten på dina 72 timmar, och du kommer att behöva den i varje formulär som följer.

Timme 1 till 24: bedöm och dokumentera

Ring din it-leverantör, eller en specialiserad tjänst om du inte har någon — och ring samtidigt ditt försäkringsbolag om du har en försäkring: de flesta cyberförsäkringar har en jourlinje du kan koppla in redan första dagen, och att vänta kostar dig ofta precis den täckning du behöver.

Skriv ner vilka uppgifter som kan ha berörts: bara namn och mejladresser, eller även kortuppgifter och allergiinformation? Hur många gäster finns i det registret? De två frågorna — vad och hur många — avgör nästan allt som ska hända under de kommande 48 timmarna, så skriv ner det så fort du vet, även om svaret fortfarande är ofullständigt.

Timme 24 till 72: anmäl till myndigheten

Bedöm tillsammans med ditt försäkringsbolag, din it-leverantör eller en juridisk rådgivare om intrånget "sannolikt innebär en risk" för dina gäster. Är svaret ja är anmälan till tillsynsmyndigheten obligatorisk — inte valfri, och inget du väntar med tills du är helt säker.

Lämna in anmälan innan de 72 timmarna löper ut, med det du vet vid den tidpunkten: intrångets karaktär, en uppskattning av hur många gäster som berörs, de förväntade konsekvenserna och de åtgärder du redan vidtagit. Ofullständig information kan du komplettera senare — att missa 72-timmarsgränsen kan du inte, och en sen anmälan måste du uttryckligen motivera.

Efter 72 timmar: informera gäster och återställ

Informera dina gäster direkt bara om risken för dem är hög — till exempel vid stulna kortuppgifter eller lösenord. Vid lägre risk räcker anmälan till tillsynsmyndigheten. Skriv meddelandet på vanligt språk: vad som hänt, vad du gör åt det, och vad gästen själv kan göra (spärra ett kort, byta lösenord).

Återställ först från en ren säkerhetskopia när du är säker på att intrånget faktiskt är tätat — annars återställer du exakt samma problem. Och ge ditt försäkringsbolag den slutgiltiga omfattningen av incidenten: det talet, inte din första uppskattning, avgör vad som slutligen betalas ut.

Vad en cyberförsäkring faktiskt täcker — och vad den inte gör

De flesta krögare antar att deras befintliga försäkring redan täcker det här. Det gör den nästan aldrig: en vanlig brand-, avbrotts- eller ansvarsförsäkring utesluter i regel uttryckligen dataintrång och cyberincidenter, just för att det är en separat risk med sin egen prislapp. Vår guide om restaurangförsäkringar ger hela bilden av vad ett genomsnittligt ställe behöver; avsnittet nedan handlar specifikt om cyberförsäkringen.

En cyberförsäkring täcker vanligtvis kostnaden för att lösa problemet och informera dina gäster. Den täcker sällan förtroendet du förlorar, eller en risk du själv underlät att uppge när du tecknade försäkringen.

Täcks oftast, oftast inte

Läs undantagen i din försäkring innan du behöver dem, inte efteråt

Täcks oftast

  • Forensisk utredning och it-återställning
  • Juridisk hjälp och rådgivning
  • Kostnad för att informera gäster (brev, mejl, kundtjänst)
  • Avbrottsförlust på grund av själva driftstoppet
  • Lösensumma vid utpressningsprogram, där det är tillåtet
  • Krishantering och pr-stöd

Undantas ofta

  • Böter till följd av din egen tidigare försummelse
  • Förlorat förtroende eller framtida kunder
  • Uppgradering till bättre säkerhet än du hade
  • Allt, om du uppgav MFA som du egentligen inte hade
  • Okrypterade uppgifter på en förlorad enhet (ofta)
  • Social manipulation-bedrägeri utan separat tilläggsförsäkring

Fyll i dina egna siffror och se direkt ungefär var du står. Kalkylatorn utgår från antalet gäster i dina register, din omsättning per servicedag och de två frågor som försäkringsbolagen själva ställer först.

Exponeringskalkylator

Vad skulle ett intrång ungefär kosta dig? Fyll i dina egna siffror

Uppskattad kostnad för detta intrång En indikation baserad på dina egna siffror — inte en offert från ett försäkringsbolag.
Röda flaggor som kan minska eller äventyra din utbetalning

Jämför den summan med priset för en försäkring, och med vad det kostar att åtgärda de två röda flaggorna ovan redan idag — oftast är det senare klart billigast. Vill du också se över ditt allmänna försäkringsskydd, använd vår guide om restaurangförsäkringar.

Vad försäkringsbolag kollar upp innan de ens ger dig en offert

Det här är inget månadslångt projekt. Tre uppgifter på en halvtimme vardera tar dig från "ingen aning" till en akt som ett försäkringsbolag tar på allvar:

Idag — den gratis fixen:

  • Slå på MFA för kassan, mejlen och bokningssystemet — ofta den enda punkten som avgör om du ens får en offert
  • Fråga din kassaleverantör om kortuppgifter tokeniseras eller sparas lokalt
  • Spara it-leverantörens eller försäkringsbolagets journummer i mobilen, inte i en låda

Den här veckan — kolla ditt skydd:

  • Fråga din försäkringsmäklare rakt ut om cyber ingår eller kräver en separat försäkring
  • Ta in två till tre offerter och jämför täckningen, inte bara premien
  • Skriv ner på ett papper vem du ringer först om något ser fel ut

Den här månaden — färdigställ akten:

  • Sätt upp krypterade, testade säkerhetskopior av dina gäst- och bokningsuppgifter
  • Läs undantagen i din försäkring innan du behöver dem
  • Sätt upp krisplanen bredvid brandinstruktionerna — samma allvar, samma plats

Klockan tickar oavsett — frågan är om du redan visste det

Du kan aldrig förhindra ett dataintrång till hundra procent — även stora företag med egna it-team drabbas. Det du faktiskt styr över är om de första 72 timmarna blir kaos eller en checklista. Ett team som vet vilken enhet som ska kopplas bort först, ett försäkringsbolag du redan har på tråden från timme ett, och en anmälan som lämnas in i tid: det är skillnaden mellan en jobbig incident och en andra kris ovanpå den första.

Och de restauranger som sköter det här bra gör det sällan bara för försäkringspremien. De gör det för att en gästs förtroende — att deras uppgifter är säkra hos dig — är lika mycket en del av ditt varumärke som köket. På HappyChef bygger vi bokningssystemet med precis den tanken: dina uppgifter finns hos en aktör, inte utspridda på fem system som ingen någonsin granskat. Se vad det kostar och ta det första, gratis steget redan idag: slå på MFA.

Vanliga frågor

Vad räknas egentligen som ett 'dataintrång' för en restaurang?

Varje händelse där gästers personuppgifter av misstag eller olagligt går förlorade, ändras eller görs tillgängliga för någon utan rätt till dem. Det är alltså inte bara hackning: en bortglömd bärbar dator, ett bokningsmejl skickat till fel person eller en felkonfigurerad säkerhetskopia av kassasystemet räknas lika mycket.

Måste jag informera mina gäster om min restaurang drabbas?

Bara om risken för dem sannolikt är hög — till exempel vid stulna kortuppgifter eller lösenord. Anmälan till tillsynsmyndigheten inom 72 timmar krävs nästan alltid ändå, om det inte är osannolikt att intrånget innebär någon risk alls.

Täcker min vanliga företagsförsäkring ett dataintrång?

Oftast inte. En vanlig brand-, avbrotts- eller ansvarsförsäkring utesluter i regel cyberincidenter och dataintrång uttryckligen. Fråga din försäkringsmäklare rakt ut — en separat cyberförsäkring eller ett tillägg krävs oftast.

Vad täcker en cyberförsäkring vanligtvis inte?

Böter som beror på din egen tidigare försummelse, skada på förtroende eller rykte, och i regel allt som hänger ihop med en säkerhetsåtgärd du uppgav när du tecknade försäkringen men egentligen inte hade, som MFA. Läs undantagen innan du behöver dem.

Vad kostar en cyberförsäkring för en liten restaurang?

Det varierar mycket mellan olika ställen, beroende på hur mycket gästdata du sparar, om kassan sparar kortuppgifter lokalt och vilken säkerhet du redan har. Ta in två till tre offerter — spridningen är stor nog att det lönar sig.

Vad gör jag först om jag misstänker ett dataintrång?

Koppla bort den drabbade enheten från nätverket utan att radera något, byt alla adminlösenord och anteckna exakt tidpunkt för upptäckten — det är starten på dina 72 timmar. Ring först därefter din it-leverantör eller ditt försäkringsbolag.