Matn guide Med ReAI

Skytjenester og cyberforsikring

Skytjenester og cyberforsikring handler om å avklare ansvar og dekning når data og drift ligger hos eksterne skyleverandører.

Se hele konsekvenskjeden

Temaet skytjenester og cyberforsikring handler sjelden om én kostnad. Kartlegg derfor både direkte og indirekte konsekvenser.

Et realistisk scenario

Leverandøren har høy oppetid, men kunden er fortsatt ansvarlig for tilganger, data og egen konfigurasjon.

Tre kontroller før neste steg

KontrollHva bedriften bør dokumentereBeslutning
les leverandøravtalenKilde, dato og ansvarlig for opplysningenAvklar om dagens risiko er riktig beskrevet
kartlegg delt ansvarBeregning, avtale eller praktisk kontrollFinn avvik mellom behov og eksisterende løsning
kontroller avbruddsdekningSkriftlig konklusjon og neste kontrollBe registrert partner vurdere konkrete alternativer

Fra faktisk hendelse til kontroll

Det nyttige spørsmålet er hvilken beslutning Skytjenester og cyberforsikring skal gjøre tryggere i den daglige driften. For daglig leder, økonomiansvarlig og den som eier virksomhetens risikobilde må temaet «Skytjenester og cyberforsikring» plasseres i en tydelig kjede fra systemoversikt, forebygging, hendelsesrespons, gjenoppretting og dokumentert tap. Den som overtar saken, skal kunne se hva som er gjort og hvorfor uten å be den forrige personen rekonstruere arbeidet.

Start med én krevende sak

Bruk dette som arbeidsprøve: et løsepengeangrep som stanser ordrebehandling hos bedriften og samtidig rammer en ekstern driftsleverandør. Følg hendelsen gjennom hele flyten og marker hvert sted der data skifter eier, registreres på nytt eller kan bli tolket forskjellig. For Skytjenester og cyberforsikring er det særlig viktig at kritiske systemer, leverandøravhengigheter, tilgangskontroll, sikkerhetskopi, hendelseslogg og gjenopprettingstest kan sammenholdes i riktig rekkefølge.

Testen bør svare på tre spørsmål:

  1. Hvilke opplysninger må være bekreftet før arbeidet kan starte?
  2. Når skal saken stoppes for manuell vurdering i stedet for å gå automatisk videre?
  3. Hvem avgjør hvilken risiko virksomheten kan redusere selv, bære økonomisk eller be en kvalifisert aktør vurdere for dekning?

Dokumentasjon som gjør kontroll mulig

KontrollKonkret innhold for Skytjenester og cyberforsikring
GrunnlagKritiske systemer, leverandøravhengigheter, tilgangskontroll, sikkerhetskopi, hendelseslogg og gjenopprettingstest
AvvikHva var forventet, hva skjedde, og hvem tok stilling til forskjellen?
ResultatHvilken beslutning ble tatt, og hvor vises den videre i arbeidsflyten?
EtterkontrollHvilke av åpne risikotiltak, dokumentasjonsmangler, endringer siden forrige gjennomgang og tid til gjenopptatt drift skal vurderes på avtalt tidspunkt?

Den vanligste svakheten er at generelle summer og produktnavn erstatter en konkret beskrivelse av eksponering, avbrudd og ansvar. Bruk derfor både normaltilfeller og minst ett avvik når løsningen vurderes. En prosess er ikke robust bare fordi den raskeste veien fungerer; den må også gjøre feil synlige før de blir sendt videre.

Matn gir generell informasjon og kontaktformidling; konkrete råd, tilbud og avtaleinngåelse må håndteres av en aktør med riktig registrering eller tillatelse.

Fem spørsmål til intern gjennomgang

  1. Grunnlaget: Hvilke deler av kritiske systemer, leverandøravhengigheter, tilgangskontroll, sikkerhetskopi, hendelseslogg og gjenopprettingstest påvirker konklusjonen om Skytjenester og cyberforsikring, og hvilke opplysninger er fremdeles bare antakelser? Noter kilde og kontrolltidspunkt for de viktigste tallene eller hendelsene.
  2. Avviket: I situasjonen der et løsepengeangrep som stanser ordrebehandling hos bedriften og samtidig rammer en ekstern driftsleverandør, hvor skal arbeidsflyten stoppe, hvem undersøker fakta, og hva må være bekreftet før saken kan fortsette?
  3. Beslutningen: Hvem blant daglig leder, økonomiansvarlig og den som eier virksomhetens risikobilde kan avgjøre hvilken risiko virksomheten kan redusere selv, bære økonomisk eller be en kvalifisert aktør vurdere for dekning, og hvem skal kontrollere at beslutningen faktisk blir gjennomført i alle berørte systemer eller rutiner?
  4. Effekten: Hvilke to mål fra åpne risikotiltak, dokumentasjonsmangler, endringer siden forrige gjennomgang og tid til gjenopptatt drift gir det mest ærlige bildet av om arbeidet med Skytjenester og cyberforsikring er blitt bedre? Fastsett utgangspunkt, ønsket endring og dato for måling.
  5. Grensen: Hvilke deler av vurderingen kan virksomheten gjøre selv, og når krever Skytjenester og cyberforsikring oppdatert myndighetsinformasjon, kontraktsavklaring eller bistand fra en kvalifisert fagperson? Dokumenter stoppunktet før en reell sak oppstår.

Hvis virksomheten vil arbeide videre med Skytjenester og cyberforsikring i sin egen situasjon, kan den be Matn om en risikogjennomgang .

Kilder og forbehold

Kontroller sikkerhetstiltak mot NSMs grunnprinsipper for IKT-sikkerhet og håndtering av personopplysninger mot Datatilsynets veiledning om avvik . Fullstendige vilkår, sikkerhetskrav og den konkrete hendelsen avgjør hva en forsikring kan dekke.