Практика
Страхование киберрисков: что покрывает полис
Страхование киберрисков в Беларуси: что обычно покрывает полис, какие бывают исключения, какие меры защиты спрашивает страховая в анкете и как подготовиться.
Коротко. Страхование киберрисков — это договор, по которому страховщик компенсирует оговорённую часть финансовых последствий кибератаки или утечки данных: расходы на расследование и реагирование, восстановление систем и данных, потери от простоя, претензии третьих лиц. Прежде чем искать страхование киберрисков в Беларуси, важно понять главное: полис не защищает от атаки и не заменяет меры безопасности. Страховщик, как правило, оценивает защиту до заключения договора, а расхождение между анкетой и реальностью может стать основанием для отказа в выплате. Типичные вопросы анкеты — двухфакторная аутентификация, проверенные резервные копии, сроки установки обновлений, защита рабочих станций, план реагирования и обучение сотрудников. Есть ли такие продукты у белорусских страховых организаций и на каких условиях, нужно уточнять у каждой из них. Ниже — общие принципы полисов, типичные исключения и чек-лист подготовки к анкете.
Для руководителей, финансовых и ИТ-директоров, которые рассматривают киберстрахование или получили от страховщика анкету о мерах защиты.
Что такое страхование киберрисков и как искать его в Беларуси
Страхование киберрисков (киберстрахование) — вид страхования, при котором страховщик возмещает убытки от киберинцидентов, перечисленных в договоре: несанкционированного доступа, заражения вредоносным ПО, утечки данных, отказа систем в результате атаки. Состав покрытия, лимиты, франшизы и исключения определяет конкретный договор, поэтому два полиса с одинаковым названием могут защищать от совершенно разных сценариев.
Этот материал описывает общие принципы, по которым обычно устроены такие полисы, без привязки к конкретному рынку. Наличие отдельных продуктов для киберрисков у страховщиков Беларуси и их условия нужно проверять отдельно. Требования законодательства к содержанию договора — вопрос к юристу.
Не путайте две вещи. Страховые организации сами входят в перечень к Указу № 40 «О кибербезопасности» и обязаны иметь центр кибербезопасности или пользоваться услугами существующего. Это требование к страховщику как к организации, а не страховой продукт для клиентов.
Что обычно покрывает полис
Покрытие принято делить на два блока: собственные убытки компании и ответственность перед другими. Таблица ниже — типичная структура, а не описание конкретного договора.
| Раздел | Что может входить | На что смотреть в договоре |
|---|---|---|
| Реагирование на инцидент | Расследование и форензика, юридические консультации, работа специалистов по восстановлению | Можно ли привлечь свою команду или только подрядчиков страховщика; с какого момента расходы покрываются |
| Восстановление данных и систем | Восстановление из резервных копий, переустановка, работа подрядчиков | Возмещается ли только возврат к прежнему состоянию; входит ли оборудование |
| Перерыв в деятельности | Упущенная прибыль и дополнительные расходы на время простоя | Период ожидания до начала выплат, способ расчёта убытка, простой у облачного провайдера |
| Кибервымогательство | Расходы на реагирование при атаке шифровальщика и связанные с ней расходы, если договор их предусматривает | Обязательные согласования со страховщиком; допустимость отдельных видов расходов по законодательству. |
| Ответственность перед третьими лицами | Претензии клиентов и партнёров, расходы на защиту в споре | Лимит на один случай и совокупный лимит; покрываются ли договорные неустойки |
| Уведомления и репутация | Уведомление пострадавших, горячая линия, помощь в коммуникациях | Кто выбирает подрядчиков, есть ли отдельный подлимит |
| Штрафы регуляторов | Встречается редко и только там, где закон это допускает | Страхуемость административной ответственности. |
Собственные убытки компании
Самая ощутимая часть — простой. Если шифровальщик остановил учёт и отгрузки, компания теряет выручку и платит сверхурочные, подрядчикам и за временные решения. Полис может возместить часть этих потерь, но обычно после периода ожидания и в пределах лимита. Поэтому страхование не отменяет подготовку: как сократить простой, мы разобрали в статье «Защита от шифровальщиков».
Ответственность перед другими
Если утекли данные клиентов или через ваши системы пострадал партнёр, к компании могут предъявить претензии. Полис может покрыть расходы на защиту и возмещение в пределах лимита. Обязанности оператора персональных данных при этом остаются: уведомлять Национальный центр защиты персональных данных о нарушениях систем защиты по Закону № 99-З нужно независимо от страховщика.
Что обычно не покрывает: исключения
Исключения — самая важная часть договора, и читать её стоит до подписания. Типичные группы:
- Известные до договора события. Инциденты, начавшиеся до начала страхования или известные страхователю при заключении.
- Невыполнение заявленных мер. В анкете указана двухфакторная аутентификация, а на практике она включена не для всех.
- Незакрытые известные уязвимости. Некоторые полисы ограничивают выплату, если исправление было доступно давно, а компания его не установила.
- Военные действия и атаки, приписанные государствам. Формулировки сильно различаются от договора к договору.
- Отказ общей инфраструктуры. Сбои энергоснабжения, провайдера связи или крупного облака — если это прямо не оговорено.
- Мошеннические переводы по поддельным реквизитам. Нередко выделяются в отдельный раздел с собственным лимитом или вовсе не входят в полис.
- Модернизация. Улучшение систем сверх прежнего уровня после инцидента, как правило, оплачивает сама компания.
Главный практический риск — не мелкий шрифт, а расхождение между анкетой и реальностью.
Что требует страховая: анкета и оценка защиты
Перед заключением договора страховщик обычно просит заполнить анкету о мерах защиты; иногда добавляются интервью и внешнее сканирование. Ответы ложатся в основу оценки риска и условий договора, поэтому заполнять анкету должен тот, кто знает реальное состояние систем, а не тот, кто лучше пишет.
Типичные темы анкеты:
- Двухфакторная аутентификация для почты, удалённого доступа и администраторов — как внедрить без сопротивления сотрудников, описано в статье «Двухфакторная аутентификация для бизнеса».
- Резервные копии — отделённые от основной сети и с регулярной проверкой восстановления; подробнее — правило 3-2-1.
- Обновления — в какие сроки устанавливаются критичные исправления.
- Защита рабочих станций и серверов — что стоит, кто смотрит на предупреждения.
- Привилегированные доступы и сегментация — сколько администраторов, отделены ли критичные системы.
- План реагирования — есть ли он, кто в команде, когда проводились учения; основа — в статье «План реагирования на инциденты».
- Обучение и учебный фишинг — как часто, как фиксируются результаты.
- Подрядчики — у кого есть доступ и что закреплено в договорах.
Чек-лист: готовность к анкете страховщика
- Двухфакторная аутентификация включена для почты, VPN и всех администраторов — без исключений
- Резервные копии хранятся отдельно, восстановление проверено и задокументировано
- Есть регламент обновлений со сроками для критичных исправлений
- Рабочие станции и серверы защищены, предупреждения кто-то разбирает
- Перечень администраторов актуален, лишние права отозваны
- Критичные системы отделены от офисной сети
- План реагирования утверждён, контакты актуальны, учения проводились
- Обучение сотрудников проведено и зафиксировано
- Ведётся журнал киберинцидентов с хранением записей не менее года (Указ № 40)
- Каждый ответ в анкете подтверждён документом, настройкой или выгрузкой
Как страхование сочетается с мерами защиты
В управлении рисками есть четыре классических ответа: избежать, снизить, передать и принять. Страхование — способ передать часть остаточного риска, который остаётся после разумных мер защиты. NIST Cybersecurity Framework 2.0, опубликованный в 2024 году, выделяет управление рисками кибербезопасности в отдельную функцию «Управление» (Govern) — то есть решение, какой риск снижать, а какой передавать, принимается на уровне руководства.
Правильный порядок такой: сначала базовые меры, затем честная оценка остаточного риска, и только потом выбор лимитов полиса. Страховка не снимает обязанностей по Указу № 40: меры защиты по требованиям ОАЦ, хранение записей о киберинцидентах и персональная ответственность руководителя остаются за организацией.
Что делать при инциденте, если есть полис
- Действовать по плану реагирования. Сдерживание атаки важнее бумаг.
- Уведомить страховщика в сроки и способом, указанными в договоре. Опоздание может осложнить выплату.
- Согласовать подрядчиков и крупные расходы, если договор этого требует.
- Сохранять доказательства: журналы, образы систем, переписку, счета.
- Выполнить обязательные уведомления регуляторам — они не зависят от страховщика.
- Документировать убытки с первого дня: простой, расходы, претензии.
Сколько стоит подготовка защиты
Viviar не продаёт страховые продукты, но помогает честно ответить на анкету и закрыть пробелы до разговора со страховщиком. Экспресс-аудит ИБ — от 5 200 BYN: до 30 узлов, одно интервью, неделя работы, отчёт с приоритетами и сметой. Если главный сценарий — шифровальщик, пакет «Защита от шифровальщиков» от 17 400 BYN плюс от 7 300 BYN в месяц включает проверку резервных копий на реальное восстановление, план действий и дежурную команду. Все направления — на странице услуг по кибербезопасности.
Частые вопросы
Есть ли страхование киберрисков в Беларуси?
Этот вопрос нужно задавать напрямую страховым организациям: наличие отдельных продуктов и возможность включить киберриски в другие договоры у них различаются. Запросите проект договора с перечнем страховых случаев, лимитами и исключениями и сравните его с реальными сценариями угроз для вашей компании, прежде чем принимать решение.
Заменяет ли страховка меры защиты?
Нет. Полис возмещает часть финансовых последствий, но не останавливает атаку, не возвращает доверие клиентов и не снимает обязанностей перед регуляторами. Кроме того, страховщик оценивает защиту до договора, а невыполнение заявленных мер может стать причиной отказа. Страхование работает как дополнение к базовой защите, а не вместо неё.
Почему страховая может отказать в выплате?
Частые основания — расхождение ответов анкеты с реальностью, инцидент, начавшийся до договора, событие из списка исключений, опоздание с уведомлением страховщика или расходы без согласования, если договор его требовал. Чтобы снизить этот риск, подтверждайте каждый ответ анкеты документом или настройкой и держите условия уведомления в плане реагирования.
Какие меры защиты обычно спрашивают в анкете страховщика?
Двухфакторную аутентификацию для почты, удалённого доступа и администраторов, отдельные резервные копии с проверкой восстановления, сроки установки обновлений, защиту рабочих станций и серверов, управление привилегированными доступами, план реагирования на инциденты и обучение сотрудников. Точный перечень зависит от страховщика, размера компании и запрашиваемого лимита.
Покрывает ли полис штрафы регулятора?
Редко. Возможность страховать административную ответственность может быть ограничена законом, поэтому даже упоминание штрафов в договоре не гарантирует выплату. Этот пункт стоит разобрать с юристом до подписания. Надёжнее снижать риск штрафов напрямую: выполнять требования Закона № 99-З и Указа № 40 и хранить доказательства этого.
Вывод
Страхование киберрисков — полезный инструмент передачи остаточного риска, но не замена защите: страховщик оценивает меры до договора, а расхождение анкеты с практикой может обернуться отказом. Прежде чем искать страхование киберрисков в Беларуси, наведите порядок в базовых мерах и соберите доказательства по каждому ответу анкеты. Если нужно понять, где вы сейчас и что закрыть в первую очередь, расскажите о компании и сроках — предложим формат аудита.
Источники: NIST Cybersecurity Framework 2.0, 2024 (nist.gov); ENISA — публикации по управлению киберрисками (enisa.europa.eu); CIS Critical Security Controls (cisecurity.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by). Наличие и условия страховых продуктов в Беларуси требуют отдельной проверки.