Matn guide Med ReAI

Cyberkontroller og forsikringsvilkår

Cyberkontroller og forsikringsvilkår handler om å holde faktiske sikkerhetstiltak i samsvar med opplysningene i avtalen.

Fra risiko til sammenlignbart tilbud

Når bedriften vurderer cyberkontroller og forsikringsvilkår, bør alle tilbydere få samme beskrivelse av virksomheten.

Et realistisk scenario

Bedriften har oppgitt MFA og offline backup, men senere systemendringer har skapt unntak.

Tre kontroller før neste steg

KontrollHva bedriften bør dokumentereBeslutning
test kritiske kontrollerKilde, dato og ansvarlig for opplysningenAvklar om dagens risiko er riktig beskrevet
oppdater etter endringerBeregning, avtale eller praktisk kontrollFinn avvik mellom behov og eksisterende løsning
meld vesentlig risikoforskyvningSkriftlig konklusjon og neste kontrollBe registrert partner vurdere konkrete alternativer

Roller og overleveringer

For å få verdi av Cyberkontroller og forsikringsvilkår må virksomheten beskrive ansvar, datagrunnlag og avvik før den velger løsning eller leverandør. I praksis betyr det at Cyberkontroller og forsikringsvilkår må fordeles mellom daglig leder, økonomiansvarlig og den som eier virksomhetens risikobilde med et tydelig skille mellom utførelse, godkjenning og etterkontroll. Slik kan bedriften holde faktiske sikkerhetstiltak i samsvar med opplysningene i avtalen før den ber en registrert forsikringspartner om råd eller tilbud.

Rolle i arbeidetAnsvar knyttet til Cyberkontroller og forsikringsvilkårBevis på at oppgaven er utført
EierAvgrense formål og avgjøre hvilken risiko virksomheten kan redusere selv, bære økonomisk eller be en kvalifisert aktør vurdere for dekningBeslutning, dato og forventet resultat
UtførerBehandle saken i flyten fra risikokartleggingen, forebyggende tiltak, dokumentasjonen og dialogen med et registrert forsikringsforetak eller en registrert formidlerOppdaterte data og registrerte avvik
KontrollørSammenholde verdier, aktiviteter, avtaler, hendelseshistorikk, sikringstiltak og økonomiske konsekvenserGodkjent kontroll eller begrunnet retur
LedelseFølge utviklingen i åpne risikotiltak, dokumentasjonsmangler, endringer siden forrige gjennomgang og tid til gjenopptatt driftTiltak med eier og frist

Stresstest overleveringen

Bruk denne situasjonen: en mindre bedrift som har fått ny kontrakt, flere ansatte og dyrere utstyr uten å oppdatere risikogrunnlaget. La den vanlige ansvarlige være utilgjengelig og be en kollega overta. Hvis kollegaen må lete i meldinger, private notater eller flere motstridende rapporter, er overleveringen ikke ferdig definert.

For Cyberkontroller og forsikringsvilkår bør teamet registrere tidspunktet for hvert viktig steg og hvilken kilde som ble brukt. Det gjør det mulig å se om forsinkelsen skyldes manglende data, uklart ansvar eller en kontroll som kommer for sent. Det synliggjør også at generelle summer og produktnavn erstatter en konkret beskrivelse av eksponering, avbrudd og ansvar.

Gjennomgå resultatet på et avtalt tidspunkt. Velg to mål fra åpne risikotiltak, dokumentasjonsmangler, endringer siden forrige gjennomgang og tid til gjenopptatt drift, sammenlign dem med utgangspunktet og les samtidig et lite utvalg enkeltsaker. Tall viser om omfanget endrer seg; enkeltsakene viser om kvaliteten faktisk er bedre.

Matn gir generell informasjon og kontaktformidling; konkrete råd, tilbud og avtaleinngåelse må håndteres av en aktør med riktig registrering eller tillatelse.

Det prosesseieren må avklare

  1. Grunnlaget: Hvilke deler av verdier, aktiviteter, avtaler, hendelseshistorikk, sikringstiltak og økonomiske konsekvenser påvirker konklusjonen om Cyberkontroller og forsikringsvilkår, og hvilke opplysninger er fremdeles bare antakelser? Noter kilde og kontrolltidspunkt for de viktigste tallene eller hendelsene.
  2. Avviket: I situasjonen der en mindre bedrift som har fått ny kontrakt, flere ansatte og dyrere utstyr uten å oppdatere risikogrunnlaget, hvor skal arbeidsflyten stoppe, hvem undersøker fakta, og hva må være bekreftet før saken kan fortsette?
  3. Beslutningen: Hvem blant daglig leder, økonomiansvarlig og den som eier virksomhetens risikobilde kan avgjøre hvilken risiko virksomheten kan redusere selv, bære økonomisk eller be en kvalifisert aktør vurdere for dekning, og hvem skal kontrollere at beslutningen faktisk blir gjennomført i alle berørte systemer eller rutiner?
  4. Effekten: Hvilke to mål fra åpne risikotiltak, dokumentasjonsmangler, endringer siden forrige gjennomgang og tid til gjenopptatt drift gir det mest ærlige bildet av om arbeidet med Cyberkontroller og forsikringsvilkår er blitt bedre? Fastsett utgangspunkt, ønsket endring og dato for måling.
  5. Grensen: Hvilke deler av vurderingen kan virksomheten gjøre selv, og når krever Cyberkontroller og forsikringsvilkår oppdatert myndighetsinformasjon, kontraktsavklaring eller bistand fra en kvalifisert fagperson? Dokumenter stoppunktet før en reell sak oppstår.

Hvis virksomheten vil arbeide videre med Cyberkontroller og forsikringsvilkår i sin egen situasjon, kan den be Matn om en risikogjennomgang .

Et naturlig neste tema etter Cyberkontroller og forsikringsvilkår er Styrets ansvar for forsikringsoversikt , med flere praktiske kontrollpunkter.

Kilder og forbehold

Kontroller konkrete vurderinger mot Direktoratet for samfunnssikkerhet og beredskap , Nasjonal sikkerhetsmyndighets grunnprinsipper og forsikringsavtaleloven . Fullstendige vilkår og den enkelte virksomhetens faktum avgjør den faktiske dekningen.