Czy Twój ubezpieczyciel cyber odmawia pokrycia kosztów po ransomware, wycieku danych lub cyfrowym oszustwie? Zapytaj, jaką dokładnie ochronę, wyłączenie lub warunek bezpieczeństwa stosuje. Koszty reakcji na incydent, naprawy, przestoju działalności i odpowiedzialności mogą podlegać różnym częściom polisy. Jedna podstawa odmowy nie rozstrzyga automatycznie wszystkich pozycji szkody.
Autor: Onur Arslan, adwokat w Arslan & Arslan Advocaten. Onur Arslan przez lata był adwokatem prawa spółek i kuratorem oraz ma wieloletnie doświadczenie w sporach finansowoprawnych. Masz pytania dotyczące Twojej sytuacji? Skontaktuj się.
Zgłoś incydent i ogranicz dalszą szkodę
Postępuj zgodnie ze ścieżką zgłoszeniową polisy i odnotuj, kiedy wykryłeś incydent. Zachowaj istotne logi, wiadomości, umowy i raporty techniczne. Uzgodnij badanie i naprawę ze specjalistami, aby konieczne działania bezpieczeństwa nie zniszczyły niepotrzebnie dowodów.
Spór o zakres ochrony nie zastępuje ewentualnych ustawowych obowiązków zgłoszeniowych. W przypadku danych osobowych może być potrzebna ocena wycieku danych na podstawie AVG (RODO), art. 33 i 34. Ubezpieczyciel nie decyduje za Ciebie przy każdym obowiązku, czy musisz zgłaszać do organu nadzoru lub osoby, której dane dotyczą.
Warunki bezpieczeństwa i informacje z wniosku
Ubezpieczyciel może pytać o uwierzytelnianie wieloskładnikowe, kopie zapasowe, aktualizacje, zarządzanie dostępem lub oświadczenia we wniosku. Sprawdź dokładny obowiązek, dla jakich systemów obowiązywał i jaki był stan w relewantnym momencie.
Ogólny zarzut, że bezpieczeństwo było niewystarczające, to nie to samo co wykazanie konkretnego warunku z polisy. Odwrotnie, informacji o konfiguracji nie wolno później dopasowywać tylko po to, by uprawdopodobnić ochronę. Pracuj na istniejących danych konfiguracyjnych i dokumentacji technicznej.
Jakie koszty są objęte ubezpieczeniem?
Reakcja na incydent może wymagać wyznaczonego dostawcy usług lub uprzedniej zgody. Szkoda w działalności może mieć okres wyczekiwania, udział własny i maksymalny czas. Koszty naprawy to nie to samo co modernizacja przestarzałych systemów.
Przy cyfrowym oszustwie płatniczym może powstać spór, czy chodzi o incydent cyber, socjotechnikę (social engineering) czy wyłączony dobrowolny przelew. Zapytaj, jaką definicję i moduł stosuje ubezpieczyciel. Wyciek danych i strata płatnicza nie muszą mieć tej samej ochrony.
Ocena badania i odmowy
Poproś o raport techniczny i uzasadnienie łączące zdarzenie z wyłączeniem. Sporządź oś czasu dostępu, wykrycia, zgłoszenia i działań. Niezależny ekspert techniczny może pomóc zweryfikować założenia faktyczne; prawna wykładnia polisy wymaga odrębnej oceny.
Ustal, które koszty są niesporne i czy mogą zostać wypłacone od razu. Sprawdź też możliwą ochronę z innych polis, nie zgłaszając tej samej szkody podwójnie. Ogólne zasady ubezpieczeniowe znajdują się w Boek 7 BW (Księga 7 niderlandzkiego kodeksu cywilnego).
Najczęstsze pytania
Czy ransomware jest zawsze objęte ubezpieczeniem?
Nie. Ochronę określa polisa, warunki, wyłączenia i faktyczne zdarzenie.
Czy mogę od razu wezwać własną firmę IT?
Środki niezbędne mogą być konieczne. Jednocześnie sprawdź zasady zgłaszania i uzyskiwania zgody oraz udokumentuj konieczność poniesionych kosztów.
Czy brak środka bezpieczeństwa zawsze jest fatalny?
Nie automatycznie. Należy ocenić dokładne postanowienie, fakty i skutki prawne.
Czy Arslan może zbadać odmowę?
Nasza kancelaria może ocenić polisę i raport z incydentu oraz skoordynować kwestie techniczne i prawne.
Przeczytaj także o zbiegu ubezpieczeń i błędzie doradcy ubezpieczeniowego.
Zleć ocenę odmowy Twojej ochrony cyber i poszczególnych pozycji kosztów.
Ta strona zawiera informacje ogólne i nie stanowi porady prawnej dotyczącej Twojej sytuacji. Zawartość nie tworzy podstaw do roszczeń.











