Kyberturvallisuusvakuutus yritykselle – mitä se kattaa

Kyberturvallisuusvakuutus yritykselle – mitä se kattaa

Kyberturvallisuusvakuutus on noussut monen suomalaisyrityksen agendalle viime vuosina, kun kiristyshaittaohjelmat ja tietomurrot ovat yleistyneet myös pienissä ja keskisuurissa yrityksissä. Moni yrittäjä olettaa yhä, että tavallinen yritysvakuutus tai vastuuvakuutus kattaa myös verkkohyökkäyksestä aiheutuvat vahingot – näin ei kuitenkaan yleensä ole.

Mitä kyberturvallisuusvakuutus tarkoittaa käytännössä

Kyberturvallisuusvakuutus on erillinen vakuutuslaji, joka korvaa tietomurrosta, tietovuodosta tai kyberhyökkäyksestä yritykselle aiheutuneita kustannuksia. Se eroaa perinteisestä yritysvakuutuksesta siinä, että kohteena ei ole fyysinen omaisuus vaan data, tietojärjestelmät ja niiden käytettävyys.

Käytännön esimerkki havainnollistaa asiaa hyvin. Kymmenen hengen tilitoimisto Tampereella saa sähköpostitse liitetiedoston, joka avattuaan salaa koko palvelimen tiedot. Kiristäjä vaatii 15 000 euroa bitcoineina tietojen vapauttamisesta. Ilman kyberturvallisuusvakuutusta yritys maksaa itse sekä IT-asiantuntijoiden palkkiot järjestelmän palauttamisesta että mahdollisen lunnasrahan, jos päättää maksaa – vakuutuksella nämä kulut sekä liiketoiminnan keskeytymisestä syntynyt tulonmenetys voidaan korvata vakuutusehtojen mukaisesti.

Mitä vakuutus tyypillisesti kattaa

Suomessa myytävät kyberturvallisuusvakuutukset noudattavat pääosin samaa runkoa, vaikka yhtiöiden väliset korvauspiirin laajuuserot voivat olla merkittäviä. Tyypillisiä korvattavia kuluja ovat:

Tietomurron selvittely- ja korjauskulut – IT-asiantuntijoiden, tietoturvakonsulttien ja joskus rikostekniikan asiantuntijoiden palkkiot.
Liiketoiminnan keskeytyminen – menetetty liikevaihto siltä ajalta, kun järjestelmät ovat pois käytöstä.
Kolmansien osapuolten vaateet – jos asiakkaiden tai kumppaneiden tiedot vuotavat, vahingonkorvausvaateet voivat kohdistua yritykseen.
Kriisiviestintä ja maineenhallinta – tiedotteet, lakimieskulut ja viestintätoimiston palkkiot.
Tietosuojaviranomaisen sakot – osa vakuutuksista kattaa GDPR-rikkomuksista aiheutuvia hallinnollisia seuraamuksia, tosin tämä vaihtelee yhtiöittäin ja on monissa ehdoissa rajattu tai kokonaan poissuljettu.

Omavastuu näissä vakuutuksissa liikkuu tyypillisesti 500–5 000 euron välillä yrityksen koosta ja liikevaihdosta riippuen, ja vakuutusmaksu voi olla pienelle 5–20 hengen yritykselle noin 800–3 000 euroa vuodessa. Suuremmilla, esimerkiksi verkkokauppaa pyörittävillä yrityksillä, summat nousevat helposti kymmeniin tuhansiin euroihin vuodessa, koska riski ja mahdollinen vahinkomäärä kasvavat asiakastietojen määrän mukana.

Mitä vakuutus ei yleensä korvaa

Yleinen väärinkäsitys on, että kyberturvallisuusvakuutus on kattava turva kaikkeen digitaaliseen riskiin. Näin ei ole. Useimmat ehdot rajaavat pois vahingot, jotka johtuvat siitä, ettei yritys ole huolehtinut perusasioista – esimerkiksi jos ohjelmistopäivityksiä ei ole asennettu kuukausiin tai salasanat ovat olleet oletusasetuksissa.

Myös valtiollisten toimijoiden tekemät hyökkäykset (niin sanotut ”act of war” -rajaukset) on usein suljettu ehdoista pois kokonaan tai osittain – tämä nousi laajaan keskusteluun kansainvälisesti NotPetya-hyökkäyksen jälkeen 2017, kun useat vakuutusyhtiöt kiistelivät korvausvastuusta juuri tällä perusteella. Lisäksi sisäisen käyttäjän tahallinen väärinkäytös, esimerkiksi oman työntekijän tekemä tietovuoto, saatetaan rajata ehdoista tai korvata vain osittain.

Yleisimmät virheet yrityksissä

Kolme virhettä toistuu, kun yritykset arvioivat kyberturvallisuusvakuutuksen tarvetta.

Ensimmäinen on ajatus, että ”meillä ei ole mitään arvokasta dataa varastettavaksi”. Todellisuudessa jo pelkkä toimintakyvyn menetys – esimerkiksi tilausjärjestelmän lukkiutuminen kolmeksi päiväksi – voi maksaa enemmän kuin koko vuoden vakuutusmaksu.

Toinen virhe on vakuutuksen ottaminen lukematta ehtoja tarkkaan, erityisesti korvauskattoja ja poissulkuja. Moni yllättyy vasta vahinkotilanteessa, että liiketoiminnan keskeytymisen korvausaika on rajattu esimerkiksi 30 päivään, vaikka palautuminen kestäisi kolme kuukautta.

Kolmas virhe on ajatella kyberturvallisuusvakuutusta korvaavana toimenpiteenä tietoturvainvestoinneille. Vakuutusyhtiöt edellyttävät yhä useammin näyttöä perustason suojauksesta – kaksivaiheinen tunnistautuminen, varmuuskopiointi ja henkilöstön koulutus – ennen kuin vakuutusta myönnetään edullisin ehdoin, tai ne voivat evätä korvauksen jälkikäteen, jos perusvarotoimet puuttuivat kokonaan.

Kenelle kyberturvallisuusvakuutus sopii

Erityisen tarpeellinen vakuutus on yrityksille, jotka käsittelevät asiakkaiden henkilötietoja, maksukorttitietoja tai terveystietoja – tilitoimistot, verkkokaupat, terveyspalvelut ja HR-alan yritykset ovat tyypillisiä esimerkkejä. Myös yritykset, joiden koko liiketoiminta on riippuvainen jatkuvasta järjestelmien toiminnasta, kuten logistiikka- tai tuotantoyritykset, hyötyvät turvasta merkittävästi.

Pienelle, muutaman hengen käteispalveluyritykselle ilman digitaalisia järjestelmiä riski on huomattavasti pienempi, mutta täysin nollaan se ei laske kenelläkään – sähköpostitilit ja pankkiyhteydet ovat jo itsessään hyökkäyskohteita. Osana kokonaisvaltaista PK-yrityksen vakuutusturvaa kyberturvallisuusvakuutus kannattaa ainakin hinnoitella ja vertailla, vaikka lopulliseksi valinnaksi tulisikin jättää se pois.

Kyberturvallisuusvakuutus liittyy usein läheisesti myös yrityksen vastuuvakuutukseen, sillä molemmat voivat tulla kyseeseen, jos kolmas osapuoli vaatii korvausta vuotaneista tiedoista. Ammattilainen katsoo ensin, päällekkäistävätkö nämä kaksi vakuutusta toisiaan vai täydentävätkö ne toisiaan – hyvin usein ne täydentävät, koska vastuuvakuutus kattaa lähinnä ulkopuolisille aiheutuneen vahingon, ei oman yrityksen toipumiskuluja.

Usein kysytyt kysymykset

Korvaako kyberturvallisuusvakuutus kiristyshaittaohjelman lunnasrahan?
Osa vakuutuksista korvaa lunnasrahan maksamisen, mutta ehdot vaihtelevat merkittävästi yhtiöittäin ja korvaus edellyttää usein vakuutusyhtiön etukäteishyväksyntää sekä yhteistyötä viranomaisten kanssa. Kannattaa tarkistaa asia suoraan vakuutuskirjasta ennen vahinkotilannetta.

Tarvitseeko pieni, alle viiden hengen yritys kyberturvallisuusvakuutuksen?
Tarve riippuu siitä, käsitteleekö yritys asiakastietoja tai maksuliikennettä digitaalisesti. Jos toiminta on täysin käteispohjaista eikä asiakastietoja tallenneta sähköisesti, riski on pieni, mutta sähköposti- ja pankkitunnusten kaappaus on riski kaikille.

Voiko kyberturvallisuusvakuutuksen ottaa jälkikäteen, jos yritys on jo kokenut tietomurron?
Ei voi. Vakuutus kattaa vain vahinkotapahtumia, jotka sattuvat voimassaoloaikana ja joista yrityksellä ei ole ollut tietoa vakuutusta hakiessa – aiempi murto on aina rajattu ulos.

Yhteenveto

Kyberturvallisuusvakuutus on tänä päivänä yhtä oleellinen osa yrityksen vakuutusturvaa kuin kotivakuutus on kotitaloudelle. Ennen vakuutuksen ottamista kannattaa käydä ehdot läpi rivi riviltä ja verrata erityisesti korvauskattoja, omavastuita ja poissulkuja eri yhtiöiden välillä – vakuutuskorvauksen hakeminen kyberturvallisuusvahingossa noudattaa muuten samaa korvausprosessia kuin muutkin yritysvahingot, mutta aikapaine on usein kovempi, koska liiketoiminta seisoo vahingon aikana. Parhaan lopputuloksen saa yhdistämällä vakuutuksen perustason tietoturvatoimiin – ei korvaamalla toista toisella.

Anna pisteet

(ei vielä ääniä)

Arvostele, kommentoi tai kerro kokemuksista