Перейти к содержимому

Практика

Страхование киберрисков: что покрывает полис

Страхование киберрисков в Беларуси: что обычно покрывает полис, какие бывают исключения, какие меры защиты спрашивает страховая в анкете и как подготовиться.

22 сент. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Страхование киберрисков — это договор, по которому страховщик компенсирует оговорённую часть финансовых последствий кибератаки или утечки данных: расходы на расследование и реагирование, восстановление систем и данных, потери от простоя, претензии третьих лиц. Прежде чем искать страхование киберрисков в Беларуси, важно понять главное: полис не защищает от атаки и не заменяет меры безопасности. Страховщик, как правило, оценивает защиту до заключения договора, а расхождение между анкетой и реальностью может стать основанием для отказа в выплате. Типичные вопросы анкеты — двухфакторная аутентификация, проверенные резервные копии, сроки установки обновлений, защита рабочих станций, план реагирования и обучение сотрудников. Есть ли такие продукты у белорусских страховых организаций и на каких условиях, нужно уточнять у каждой из них. Ниже — общие принципы полисов, типичные исключения и чек-лист подготовки к анкете.

Для руководителей, финансовых и ИТ-директоров, которые рассматривают киберстрахование или получили от страховщика анкету о мерах защиты.

Что такое страхование киберрисков и как искать его в Беларуси

Страхование киберрисков (киберстрахование) — вид страхования, при котором страховщик возмещает убытки от киберинцидентов, перечисленных в договоре: несанкционированного доступа, заражения вредоносным ПО, утечки данных, отказа систем в результате атаки. Состав покрытия, лимиты, франшизы и исключения определяет конкретный договор, поэтому два полиса с одинаковым названием могут защищать от совершенно разных сценариев.

Этот материал описывает общие принципы, по которым обычно устроены такие полисы, без привязки к конкретному рынку. Наличие отдельных продуктов для киберрисков у страховщиков Беларуси и их условия нужно проверять отдельно. Требования законодательства к содержанию договора — вопрос к юристу.

Не путайте две вещи. Страховые организации сами входят в перечень к Указу № 40 «О кибербезопасности» и обязаны иметь центр кибербезопасности или пользоваться услугами существующего. Это требование к страховщику как к организации, а не страховой продукт для клиентов.

Что обычно покрывает полис

Покрытие принято делить на два блока: собственные убытки компании и ответственность перед другими. Таблица ниже — типичная структура, а не описание конкретного договора.

РазделЧто может входитьНа что смотреть в договоре
Реагирование на инцидентРасследование и форензика, юридические консультации, работа специалистов по восстановлениюМожно ли привлечь свою команду или только подрядчиков страховщика; с какого момента расходы покрываются
Восстановление данных и системВосстановление из резервных копий, переустановка, работа подрядчиковВозмещается ли только возврат к прежнему состоянию; входит ли оборудование
Перерыв в деятельностиУпущенная прибыль и дополнительные расходы на время простояПериод ожидания до начала выплат, способ расчёта убытка, простой у облачного провайдера
КибервымогательствоРасходы на реагирование при атаке шифровальщика и связанные с ней расходы, если договор их предусматриваетОбязательные согласования со страховщиком; допустимость отдельных видов расходов по законодательству.
Ответственность перед третьими лицамиПретензии клиентов и партнёров, расходы на защиту в спореЛимит на один случай и совокупный лимит; покрываются ли договорные неустойки
Уведомления и репутацияУведомление пострадавших, горячая линия, помощь в коммуникацияхКто выбирает подрядчиков, есть ли отдельный подлимит
Штрафы регуляторовВстречается редко и только там, где закон это допускаетСтрахуемость административной ответственности.

Собственные убытки компании

Самая ощутимая часть — простой. Если шифровальщик остановил учёт и отгрузки, компания теряет выручку и платит сверхурочные, подрядчикам и за временные решения. Полис может возместить часть этих потерь, но обычно после периода ожидания и в пределах лимита. Поэтому страхование не отменяет подготовку: как сократить простой, мы разобрали в статье «Защита от шифровальщиков».

Ответственность перед другими

Если утекли данные клиентов или через ваши системы пострадал партнёр, к компании могут предъявить претензии. Полис может покрыть расходы на защиту и возмещение в пределах лимита. Обязанности оператора персональных данных при этом остаются: уведомлять Национальный центр защиты персональных данных о нарушениях систем защиты по Закону № 99-З нужно независимо от страховщика.

Что обычно не покрывает: исключения

Исключения — самая важная часть договора, и читать её стоит до подписания. Типичные группы:

  • Известные до договора события. Инциденты, начавшиеся до начала страхования или известные страхователю при заключении.
  • Невыполнение заявленных мер. В анкете указана двухфакторная аутентификация, а на практике она включена не для всех.
  • Незакрытые известные уязвимости. Некоторые полисы ограничивают выплату, если исправление было доступно давно, а компания его не установила.
  • Военные действия и атаки, приписанные государствам. Формулировки сильно различаются от договора к договору.
  • Отказ общей инфраструктуры. Сбои энергоснабжения, провайдера связи или крупного облака — если это прямо не оговорено.
  • Мошеннические переводы по поддельным реквизитам. Нередко выделяются в отдельный раздел с собственным лимитом или вовсе не входят в полис.
  • Модернизация. Улучшение систем сверх прежнего уровня после инцидента, как правило, оплачивает сама компания.

Главный практический риск — не мелкий шрифт, а расхождение между анкетой и реальностью.

Что требует страховая: анкета и оценка защиты

Перед заключением договора страховщик обычно просит заполнить анкету о мерах защиты; иногда добавляются интервью и внешнее сканирование. Ответы ложатся в основу оценки риска и условий договора, поэтому заполнять анкету должен тот, кто знает реальное состояние систем, а не тот, кто лучше пишет.

Типичные темы анкеты:

  1. Двухфакторная аутентификация для почты, удалённого доступа и администраторов — как внедрить без сопротивления сотрудников, описано в статье «Двухфакторная аутентификация для бизнеса».
  2. Резервные копии — отделённые от основной сети и с регулярной проверкой восстановления; подробнее — правило 3-2-1.
  3. Обновления — в какие сроки устанавливаются критичные исправления.
  4. Защита рабочих станций и серверов — что стоит, кто смотрит на предупреждения.
  5. Привилегированные доступы и сегментация — сколько администраторов, отделены ли критичные системы.
  6. План реагирования — есть ли он, кто в команде, когда проводились учения; основа — в статье «План реагирования на инциденты».
  7. Обучение и учебный фишинг — как часто, как фиксируются результаты.
  8. Подрядчики — у кого есть доступ и что закреплено в договорах.

Чек-лист: готовность к анкете страховщика

  • Двухфакторная аутентификация включена для почты, VPN и всех администраторов — без исключений
  • Резервные копии хранятся отдельно, восстановление проверено и задокументировано
  • Есть регламент обновлений со сроками для критичных исправлений
  • Рабочие станции и серверы защищены, предупреждения кто-то разбирает
  • Перечень администраторов актуален, лишние права отозваны
  • Критичные системы отделены от офисной сети
  • План реагирования утверждён, контакты актуальны, учения проводились
  • Обучение сотрудников проведено и зафиксировано
  • Ведётся журнал киберинцидентов с хранением записей не менее года (Указ № 40)
  • Каждый ответ в анкете подтверждён документом, настройкой или выгрузкой

Как страхование сочетается с мерами защиты

В управлении рисками есть четыре классических ответа: избежать, снизить, передать и принять. Страхование — способ передать часть остаточного риска, который остаётся после разумных мер защиты. NIST Cybersecurity Framework 2.0, опубликованный в 2024 году, выделяет управление рисками кибербезопасности в отдельную функцию «Управление» (Govern) — то есть решение, какой риск снижать, а какой передавать, принимается на уровне руководства.

Правильный порядок такой: сначала базовые меры, затем честная оценка остаточного риска, и только потом выбор лимитов полиса. Страховка не снимает обязанностей по Указу № 40: меры защиты по требованиям ОАЦ, хранение записей о киберинцидентах и персональная ответственность руководителя остаются за организацией.

Что делать при инциденте, если есть полис

  1. Действовать по плану реагирования. Сдерживание атаки важнее бумаг.
  2. Уведомить страховщика в сроки и способом, указанными в договоре. Опоздание может осложнить выплату.
  3. Согласовать подрядчиков и крупные расходы, если договор этого требует.
  4. Сохранять доказательства: журналы, образы систем, переписку, счета.
  5. Выполнить обязательные уведомления регуляторам — они не зависят от страховщика.
  6. Документировать убытки с первого дня: простой, расходы, претензии.

Сколько стоит подготовка защиты

Viviar не продаёт страховые продукты, но помогает честно ответить на анкету и закрыть пробелы до разговора со страховщиком. Экспресс-аудит ИБ — от 5 200 BYN: до 30 узлов, одно интервью, неделя работы, отчёт с приоритетами и сметой. Если главный сценарий — шифровальщик, пакет «Защита от шифровальщиков» от 17 400 BYN плюс от 7 300 BYN в месяц включает проверку резервных копий на реальное восстановление, план действий и дежурную команду. Все направления — на странице услуг по кибербезопасности.

Частые вопросы

Есть ли страхование киберрисков в Беларуси?

Этот вопрос нужно задавать напрямую страховым организациям: наличие отдельных продуктов и возможность включить киберриски в другие договоры у них различаются. Запросите проект договора с перечнем страховых случаев, лимитами и исключениями и сравните его с реальными сценариями угроз для вашей компании, прежде чем принимать решение.

Заменяет ли страховка меры защиты?

Нет. Полис возмещает часть финансовых последствий, но не останавливает атаку, не возвращает доверие клиентов и не снимает обязанностей перед регуляторами. Кроме того, страховщик оценивает защиту до договора, а невыполнение заявленных мер может стать причиной отказа. Страхование работает как дополнение к базовой защите, а не вместо неё.

Почему страховая может отказать в выплате?

Частые основания — расхождение ответов анкеты с реальностью, инцидент, начавшийся до договора, событие из списка исключений, опоздание с уведомлением страховщика или расходы без согласования, если договор его требовал. Чтобы снизить этот риск, подтверждайте каждый ответ анкеты документом или настройкой и держите условия уведомления в плане реагирования.

Какие меры защиты обычно спрашивают в анкете страховщика?

Двухфакторную аутентификацию для почты, удалённого доступа и администраторов, отдельные резервные копии с проверкой восстановления, сроки установки обновлений, защиту рабочих станций и серверов, управление привилегированными доступами, план реагирования на инциденты и обучение сотрудников. Точный перечень зависит от страховщика, размера компании и запрашиваемого лимита.

Покрывает ли полис штрафы регулятора?

Редко. Возможность страховать административную ответственность может быть ограничена законом, поэтому даже упоминание штрафов в договоре не гарантирует выплату. Этот пункт стоит разобрать с юристом до подписания. Надёжнее снижать риск штрафов напрямую: выполнять требования Закона № 99-З и Указа № 40 и хранить доказательства этого.

Вывод

Страхование киберрисков — полезный инструмент передачи остаточного риска, но не замена защите: страховщик оценивает меры до договора, а расхождение анкеты с практикой может обернуться отказом. Прежде чем искать страхование киберрисков в Беларуси, наведите порядок в базовых мерах и соберите доказательства по каждому ответу анкеты. Если нужно понять, где вы сейчас и что закрыть в первую очередь, расскажите о компании и сроках — предложим формат аудита.

Источники: NIST Cybersecurity Framework 2.0, 2024 (nist.gov); ENISA — публикации по управлению киберрисками (enisa.europa.eu); CIS Critical Security Controls (cisecurity.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by). Наличие и условия страховых продуктов в Беларуси требуют отдельной проверки.

Об авторе

Виталий Анисимов

Профиль в LinkedIn