Forsikringen afviste dækning. MFA manglede.

Jeres cyberforsikring stiller krav til MFA, backup og incident response. Kan I dokumentere, at I opfylder dem?

Hvis ikke, risikerer I at betale præmien og stå med regningen alligevel.

Krav som betingelse for gentegning

PwC Danmark beskriver i deres CFO CyberGuide et scenarie, som mange vil genkende.

En dansk produktionsvirksomhed bliver kontaktet af sit forsikringsselskab, der stiller en række krav til cybersikkerheden. Forsikringsselskabet vil ikke gentegne forsikringen, medmindre virksomheden kan påvise en afprøvet beredskabsplan, og at adgangskontrollen til produktionsmiljøet styrkes væsentligt.

Det er den nye virkelighed.

Baggrunden er beskrevet i gennemgangen af hvad der svigter, når backuppen skal indlæses.

Konkrete tekniske krav

Forsikringsselskaber stiller konkrete tekniske krav som betingelse:

MFA på alle konti med adgang til mail, økonomisystemer og fjernadgang. Adskilt backup, der ikke kan overskrives, og som testes regelmæssigt. Dokumenteret incident response-plan. Løbende awareness-træning af medarbejdere.

Og har I ikke en cyberforsikring, stiller jeres kunder, samarbejdspartnere og NIS2 de samme krav.

Betingelser, ikke forslag

Kravene er ikke forslag. De er betingelser.

Og ved et brud undersøger forsikringsselskabet, om de var opfyldt på tidspunktet for hændelsen. Ikke om I havde planer om at opfylde dem.

18 millioner i tab. 0 udbetalt.

I 2024 blev en nordamerikansk by ramt af ransomware. Ifølge byens egen rapport kostede genopretningen over 18 millioner dollars.

Byen havde en forsikring med op til 5 millioner i dækning. Forsikringsselskabet afviste hele kravet, fordi MFA ikke var fuldt implementeret på alle systemer, som policen krævede.

Kravet var kendt siden 2022. Kun enkelte afdelinger havde nået at implementere det.

40% afvises

Ifølge branchedata bliver over 40% af cyberforsikringskrav afvist.

De hyppigste årsager er manglende MFA, manglende dokumentation og for sen anmeldelse.

De samme forhold, der gør jer sårbare over for angreb, er præcis dem, forsikringsselskabet bruger som grundlag for at afvise jeres krav.

Mønsteret fra serien

I denne serie har vi set, hvordan manglende MFA var en af tre centrale faktorer i en stor cloud-kampagne, og hvordan credentials, der aldrig var roteret, gav angribere adgang i årevis.

Forsikringsselskabet kigger på de samme ting. Bare efter bruddet i stedet for før.

Det handler om dokumentation

Dette opslag handler ikke om forsikring. Det handler om, hvorvidt I kan dokumentere jeres sikkerhedsniveau.

Forsikringsselskabet tester det ved et brud. En uafhængig gennemgang tester det, før bruddet sker.

Tre ting du kan gøre nu

Læs jeres cyberforsikringspolice med fokus på de tekniske krav, ikke dækningen. Hvilke sikkerhedskontroller kræver den som betingelse? Mange ledere kender dækningssummen men ikke betingelserne for udbetaling.

Kortlæg om jeres faktiske sikkerhedsniveau matcher det, I eller jeres forsikringsmægler oplyste i ansøgningen. Er MFA aktiveret overalt? Er backup adskilt og testet? Er incident response-planen opdateret? Hvis svaret er “det tror jeg” i stedet for “ja, dokumenteret”, har I et problem.

Dokumentér jeres sikkerhedskontroller løbende med tidsstempler. Ved et brud skal I kunne bevise, at kontrollerne var aktive på tidspunktet for hændelsen. Ikke kun ved sidste fornyelse.

Forsikringen er ikke svaret

En cyberforsikring er ikke en sikkerhedsløsning. Den er en finansiel overførsel af restrisiko.

Hvis de underliggende kontroller mangler, betaler I præmien uden at have dækningen.

Få dokumenteret jeres sikkerhedsniveau

En cybersikkerhedsaudit dokumenterer, om jeres faktiske sikkerhedsniveau matcher det, jeres forsikring forudsætter, og identificerer de huller, der kan føre til afvisning.

En teknisk sikkerhedsgennemgang tester, om MFA er aktiveret, om backup er adskilt og testet, og om jeres incident response-plan faktisk virker.

Og et leverandøraudit afslører, om jeres IT-leverandør kan dokumentere de kontroller, forsikringsselskabet kræver, eller om ansvaret falder tilbage på jer.

40% afvises. 18 millioner i tab. 0 udbetalt. Kan I dokumentere jeres kontroller?

Har du brug for at få dokumenteret jeres sikkerhedsniveau?

Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU valgte sit svar. Ejeren ligger uden for EU

EU valgte sit svar. Ejeren ligger uden for EU

EU har valgt sit svar på de store amerikanske sprogmodeller. Hovedinvestoren bag det ledende selskab er en golfstats nationale sikkerhedsrådgiver. Hvad der blev besluttet Den 19. juni 2026 annoncerede EU-Kommissionen vinderen af sin store AI-konkurrence. Et konsortium...

70 mio. i omsætning. To år senere 8 ansatte

70 mio. i omsætning. To år senere 8 ansatte

70 millioner euro i omsætning og 170 ansatte. Så krypterede ransomware alt. To år senere var der otte ansatte tilbage. Morgenen det skete Koncernen i det vestlige Tyskland solgte mobilforsikringer og reparationer i samarbejde med to store teleselskaber. I marts 2023...

At hoste et selskab i EU flytter ét lag

At hoste et selskab i EU flytter ét lag

Et af Europas første officielle svar på amerikansk eksportkontrol af AI afslører, at selv regeringer misforstår, hvad suverænitet kræver. Hvad der skete Den 12. juni 2026 lukkede amerikansk eksportkontrol en leverandørs mest avancerede AI-modeller for alle brugere...