Jeres cyberforsikring stiller krav til MFA, backup og incident response. Kan I dokumentere, at I opfylder dem?
Hvis ikke, risikerer I at betale præmien og stå med regningen alligevel.
Krav som betingelse for gentegning
PwC Danmark beskriver i deres CFO CyberGuide et scenarie, som mange vil genkende.
En dansk produktionsvirksomhed bliver kontaktet af sit forsikringsselskab, der stiller en række krav til cybersikkerheden. Forsikringsselskabet vil ikke gentegne forsikringen, medmindre virksomheden kan påvise en afprøvet beredskabsplan, og at adgangskontrollen til produktionsmiljøet styrkes væsentligt.
Det er den nye virkelighed.
Baggrunden er beskrevet i gennemgangen af hvad der svigter, når backuppen skal indlæses.
Konkrete tekniske krav
Forsikringsselskaber stiller konkrete tekniske krav som betingelse:
MFA på alle konti med adgang til mail, økonomisystemer og fjernadgang. Adskilt backup, der ikke kan overskrives, og som testes regelmæssigt. Dokumenteret incident response-plan. Løbende awareness-træning af medarbejdere.
Og har I ikke en cyberforsikring, stiller jeres kunder, samarbejdspartnere og NIS2 de samme krav.
Betingelser, ikke forslag
Kravene er ikke forslag. De er betingelser.
Og ved et brud undersøger forsikringsselskabet, om de var opfyldt på tidspunktet for hændelsen. Ikke om I havde planer om at opfylde dem.
18 millioner i tab. 0 udbetalt.
I 2024 blev en nordamerikansk by ramt af ransomware. Ifølge byens egen rapport kostede genopretningen over 18 millioner dollars.
Byen havde en forsikring med op til 5 millioner i dækning. Forsikringsselskabet afviste hele kravet, fordi MFA ikke var fuldt implementeret på alle systemer, som policen krævede.
Kravet var kendt siden 2022. Kun enkelte afdelinger havde nået at implementere det.
40% afvises
Ifølge branchedata bliver over 40% af cyberforsikringskrav afvist.
De hyppigste årsager er manglende MFA, manglende dokumentation og for sen anmeldelse.
De samme forhold, der gør jer sårbare over for angreb, er præcis dem, forsikringsselskabet bruger som grundlag for at afvise jeres krav.
Mønsteret fra serien
I denne serie har vi set, hvordan manglende MFA var en af tre centrale faktorer i en stor cloud-kampagne, og hvordan credentials, der aldrig var roteret, gav angribere adgang i årevis.
Forsikringsselskabet kigger på de samme ting. Bare efter bruddet i stedet for før.
Det handler om dokumentation
Dette opslag handler ikke om forsikring. Det handler om, hvorvidt I kan dokumentere jeres sikkerhedsniveau.
Forsikringsselskabet tester det ved et brud. En uafhængig gennemgang tester det, før bruddet sker.
Tre ting du kan gøre nu
Læs jeres cyberforsikringspolice med fokus på de tekniske krav, ikke dækningen. Hvilke sikkerhedskontroller kræver den som betingelse? Mange ledere kender dækningssummen men ikke betingelserne for udbetaling.
Kortlæg om jeres faktiske sikkerhedsniveau matcher det, I eller jeres forsikringsmægler oplyste i ansøgningen. Er MFA aktiveret overalt? Er backup adskilt og testet? Er incident response-planen opdateret? Hvis svaret er “det tror jeg” i stedet for “ja, dokumenteret”, har I et problem.
Dokumentér jeres sikkerhedskontroller løbende med tidsstempler. Ved et brud skal I kunne bevise, at kontrollerne var aktive på tidspunktet for hændelsen. Ikke kun ved sidste fornyelse.
Forsikringen er ikke svaret
En cyberforsikring er ikke en sikkerhedsløsning. Den er en finansiel overførsel af restrisiko.
Hvis de underliggende kontroller mangler, betaler I præmien uden at have dækningen.
Få dokumenteret jeres sikkerhedsniveau
En cybersikkerhedsaudit dokumenterer, om jeres faktiske sikkerhedsniveau matcher det, jeres forsikring forudsætter, og identificerer de huller, der kan føre til afvisning.
En teknisk sikkerhedsgennemgang tester, om MFA er aktiveret, om backup er adskilt og testet, og om jeres incident response-plan faktisk virker.
Og et leverandøraudit afslører, om jeres IT-leverandør kan dokumentere de kontroller, forsikringsselskabet kræver, eller om ansvaret falder tilbage på jer.
40% afvises. 18 millioner i tab. 0 udbetalt. Kan I dokumentere jeres kontroller?
Har du brug for at få dokumenteret jeres sikkerhedsniveau?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




