Jaké logy a technické důkazy pojišťovna očekává
Pojišťovny požadují původní, neupravené logy z firewallů, SIEM, endpointové ochrany, Active Directory, VPN a cloudových služeb. Logy musí pokrývat celý incident od prvního podezřelého přístupu po úplné zotavení a musí být časově synchronizované (ideálně NTP). V praxi to znamená, že pokud firma nemá centralizované logování nebo logy přepíše rotační politikou za 7 dní, pojišťovna nemá co šetřit a plnění zamítne. Typický příklad: e-shop z Brna byl napaden ransomwarem, ale firewall logy byly nastavené na 24 hodin · pojišťovna uhradila jen náklady na PR, ne na ztrátu provozu ani obnovení dat.
Jak vypadá požadovaná časová osa incidentu
Časová osa musí obsahovat konkrétní hodiny a minuty: kdy byl útok detekován (interně nebo externě), kdy byla aktivována reakční tým, kdy došlo k izolaci segmentů, kdy začala exfiltrace dat, kdy byla ransomware spuštěna a kdy proběhlo obnovení ze záloh. Každý krok musí mít přiřazenou odpovědnou osobu a použitý nástroj. Pojišťovny používají tuto osu k ověření, zda byla reakce v souladu s plánem reakce na incidenty, který je součástí police. Chybějící časová osa nebo díry v ní (např. 6 hodin bez jakékoliv aktivity) jsou důvodem ke zkrácení plnění o 20 až 50 %.
Důkazy o funkčních opatřeních před útokem
Smlouva kyberpojistky obvykle obsahuje podmínku „udržování bezpečnostních opatření podle doporučení“. Pojišťovna proto chce vidět: výsledky posledního penetračního testu, nastavení MFA na všech vzdálených přístupech, evidenci pravidelných záloh s testovanou obnovou, patch management reporty a konfiguraci segmentace sítě. Pokud firma tvrdí, že má MFA, ale logy ukazují přihlášení administrátora bez druhého faktoru, pojišťovna to vyloží jako porušení podmínek. V auditech CIAD se ukazuje, že nejčastějším důvodem sporů je absence důkazů o testované obnově záloh · zálohy existují, ale nikdo je nikdy nezkoušel obnovit do čistého prostředí.
Proč se plnění zkrátí i při existenci police
Nejčastější důvody zkrácení: nedodržení bezpečnostních standardů v police (chybějící MFA, nepatched VPN), nedokázání rozsahu exfiltrace dat (logy chybí nebo jsou neúplné), prodlení v oznámení pojišťovně (často 24 až 72 hodin od detekce), zaplacení výkupného bez souhlasu pojišťovny nebo angažování forenzního týmu, který není na panelu pojišťovny. Příklad: výrobní firma v Moravě zaplatila výkupné 150 tisíc EUR před kontaktováním pojišťovny · plnění bylo zkráceno o tuto částku i související náklady na forenzní šetření, které pojišťovna neuznala.
Komunikace s pojišťovnou a forenzním týmem
Prvním krokem je okamžité oznámení pojišťovně přes určenou linku (často 24/7 hotline). Pojišťovna přidělí case managera a doporučí nebo povede forenzní tým z panelu. Všechn komunikaci vést písemně (e-mail, ticketing systém), uchovávat přepisy hovorů. Nikdy neprovádět žádné akce, které by mohly zničit důkazy (reinstalace serverů, mazání logů, platba výkupného) bez písemného souhlasu. Forenzní tým připraví zprávu, která slouží jako základ pro vyhodnocení plnění · tato zpráva musí být technicky podrobná, ne jen managementový shrnutí.
Co to znamená: Firma, která chce po kybernetickém útoku plné plnění, musí mít předem nastavené centralizované logování s dostatečnou retencí, otestovaný plán reakce včetně časové osy, pravidelně ověřené zálohy a dokumentaci dodržení všech bezpečnostních podmínek police. Bez těchto pilarů pojišťovna plnění zákonně zkrátí.
Časté dotazy
Jak dlouho zpět musíme mít logy k dispozici pro pojišťovnu?
Pojišťovny standardně vyžadují logy alespoň 30 až 90 dní zpět od incidentu. Krátkodobá rotační politika (např. 7 dní) je nejčastějším důvodem zamítnutí plnění.
Musíme platit forenzní tým ze vlastní kapsy, než pojišťovna schválí náklady?
Ne, ale musíte použít tým z panelu pojišťovny a získat předem písemný souhlas. Samovolné angažování externího týmu může vést k neuznání nákladů.
Co když nemáme dokumentaci o testované obnově záloh?
Pojišťovna to vyloží jako porušení podmínek police. Plnění za obnovení dat a ztrátu provozu bude zkráceno nebo zamítnuto úplně.
Mohu po útoku okamžitě reinstalovat ovlivněné servery?
Nikoliv. Reinstalace ničí forenzní důkazy. Nejdřív musí forenzní tým vytvořit forenzní obrazy disků a paměti. Reinstalace probíhá až po souhlasu.
Co pokud jsme výkupné zaplatili před kontaktováním pojišťovny?
Většina policí výslovně zakazuje platbu bez souhlasu. Zaplacená výkupné je pak strháváno z plnění a související náklady nejsou uhrazeny.