StartKunskapsbankCyberförsäkring för företag: kraven och hur ni visar att ni uppfyller dem
Kunskapsbank

Cyberförsäkring för företag: kraven och hur ni visar att ni uppfyller dem

En cyberförsäkring kan ge ekonomisk ersättning och experthjälp när företaget drabbas av ett dataintrång eller en ransomware-attack. Men försäkringen förutsätter att ni följer bolagets säkerhetsföreskrifter, och gör ni inte det kan ersättningen sättas ned. Här går vi igenom vad en cyberförsäkring brukar täcka, vilka krav försäkringsbolagen ställer och hur ni samlar bevis på att ni uppfyller dem.

BD
Grundare och systemarkitekt, ProjAlpha

Vad är en cyberförsäkring?

En cyberförsäkring är en företagsförsäkring – ibland kallad databrottsförsäkring – som täcker kostnader och förluster efter en cyberincident: dataintrång, skadlig kod, utpressning eller läckta personuppgifter. Den säljs som en egen försäkring eller som ett tillägg till företagsförsäkringen. Vissa bolag har dessutom ett enklare cyberskydd inbyggt i sina företagsförsäkringar för mindre företag.

Försäkringen är ingen ersättning för IT-säkerhet. Den hjälper er att hantera följderna av en incident – men villkoren förutsätter att ni redan har en grundläggande säkerhet på plats.

Vad brukar ingå?

Omfattningen skiljer sig mellan bolag och nivåer, så läs alltid villkoren. Vanliga delar i svenska cyberförsäkringar är:

  • Incidenthantering och experthjälp: tillgång till IT-säkerhetsexperter som utreder intrånget och hjälper er att komma igång igen.
  • Återställning av data och system: kostnader för att återställa data och system efter intrånget.
  • Avbrott: ersättning för förlorade intäkter eller täckningsbidrag när verksamheten står still. Villkoren anger en karenstid och en längsta ersättningstid, som varierar mellan bolagen.
  • Skadestånd och försvarskostnader: om företaget krävs på skadestånd, till exempel efter att personuppgifter har läckt.
  • Kommunikation: hjälp att underrätta kunder och andra berörda, och ibland kriskommunikation.
  • Utpressning: vissa villkor omfattar kostnader vid digital utpressning. Det är inte standard.

Det finns också undantag. Ett exempel ur villkoren hos ett större bolag är förlust av goodwill. Fråga er försäkringsförmedlare vad som inte ingår – det är minst lika viktigt.

Säkerhetsföreskrifterna är kärnan

Alla villkor vi har gått igenom för den här artikeln innehåller säkerhetsföreskrifter: krav på hur ni ska skydda era system. Trygg-Hansa skriver till exempel att ersättningen kan sättas ned om ett brott mot säkerhetsföreskrifterna förvärrar skadan. Därför räcker det inte att ha tecknat försäkringen – ni måste kunna visa att kraven var uppfyllda när incidenten inträffade.

Kraven skiljer sig i detaljer, men samma grundpunkter återkommer hos bolagen.

1. Multifaktorautentisering (MFA)

Gjensidiges villkor för Cyberförsäkring Bas kräver till exempel MFA för åtkomst till e-post från enheter som inte tillhör företaget. Stulna lösenord är en vanlig väg in, och MFA gör ett stulet lösenord betydligt mindre värt. Använd MFA även för fjärråtkomst och administratörskonton, även om villkoren inte kräver det. Läs mer om identitet och åtkomst.

2. Separat och testad backup

Backupkravet är nästan alltid med, men intervallet varierar: Gjensidiges Bas-villkor kräver veckovis backup, Dina Försäkringars villkor minst var sjunde dag för kritisk information, och If rekommenderar dagliga säkerhetskopior. Gemensamt är att kopiorna ska förvaras åtskilda från originalen, så att de inte förstörs i samma händelse. Gjensidige kräver dessutom att backupen verifieras minst en gång i månaden. En backup som aldrig har återställts är inget bevis. Läs mer om backup och återställning.

3. Patchning och uppdaterade system

Villkoren kräver uppdaterade operativsystem och program. Dina Försäkringar formulerar det som att säkerhetsuppdateringar ska installeras utan skäligt dröjsmål. Det betyder att ni behöver en rutin, inte bara automatiska uppdateringar som ingen följer upp. Se patch management.

4. Skydd mot skadlig kod och brandvägg

Uppdaterat antivirusskydd och brandvägg finns i i stort sett alla villkor. Ett modernt endpointskydd (EDR) uppfyller kravet och upptäcker dessutom angrepp som traditionellt antivirus missar.

5. Loggad åtkomstkontroll

Trygg-Hansas säkerhetsföreskrifter nämner loggad åtkomstkontroll. Loggar behövs också för att kunna utreda vad som hänt efter en incident – utan loggar blir både utredningen och skaderegleringen svårare. Se loggövervakning.

6. Avtal med IT-leverantörer

Gjensidiges villkor kräver skriftliga avtal med leverantörer som driftar, lagrar eller hanterar era data, och personuppgiftsbiträdesavtal där personuppgifter behandlas. Har ni en extern IT-leverantör ska avtalet täcka säkerhetskraven.

Frågeformuläret när ni tecknar

Inför en offert får ni ofta ett frågeformulär om er IT-säkerhet. Svara korrekt. Försäkringen bygger på uppgifterna ni lämnar, och felaktiga uppgifter kan påverka ersättningen. Ta hjälp av er IT-leverantör så att svaren stämmer med verkligheten, inte med hur det borde vara.

Så visar ni att kraven är uppfyllda

Samla ett enkelt bevispaket och uppdatera det varje kvartal:

  • MFA: Export eller skärmbild som visar att MFA är påslaget för alla användare och administratörer
  • Backup: Backupschema, var kopiorna lagras och protokoll från senaste återställningstest
  • Patchning: Rapport över uppdateringsstatus per dator och server, med datum
  • Skydd mot skadlig kod: Lista över enheter med aktivt endpointskydd
  • Loggning: Beskrivning av vilka loggar som samlas in och hur länge de sparas
  • Leverantörer: Avtal och personuppgiftsbiträdesavtal med IT-leverantörer
  • Incidentplan: Vem som gör vad – inklusive försäkringsbolagets incidentnummer

Spara paketet utanför den ordinarie IT-miljön, så att ni når det även om systemen är utslagna.

När något har hänt

Följ villkoren. De flesta försäkringar har ett eget incidentnummer och krav på att skadan anmäls inom en viss tid – i Dina Försäkringars villkor senast sju dagar efter att ni fått kännedom om den. Kontakta försäkringsbolaget tidigt, innan ni gör större ingrepp i systemen. Omfattas ni av cybersäkerhetslagen kan ni dessutom behöva rapportera incidenten till NCSC (FRA). Behöver ni hjälp direkt, se rapportera incident.

Försäkring och säkerhet hör ihop

En cyberförsäkring flyttar en del av den ekonomiska risken, men den stoppar inga angrepp. Kraven i villkoren – MFA, backup, patchning, skydd och loggning – är samma grundskydd som cybersäkerhetslagen och NIS2 förväntar sig. Gör ni grundarbetet ordentligt minskar ni både risken för en incident och risken för en tvist med försäkringsbolaget efteråt.

Så hjälper vi er

ProjAlpha är ett säkerhetsbolag som tar hand om hela er IT. Vi driftar MFA, backup, patchning, endpointskydd och säkerhetsövervakning i en leverans – och tar fram underlaget ni behöver för frågeformulär och bevispaket. Vi säljer inte försäkringar och bedömer inte försäkringsvillkor, men vi ser till att det tekniska stämmer.

Automatisk detektion och respons dygnet runt. Bemannad larmhantering och support vardagar 08–17.

Boka en kostnadsfri genomgång av er IT-säkerhet, kontakta oss eller ring 046-10 12 03.

Läs också om backup och återställning.

Läs också om patch management.

Läs också om ledningens ansvar enligt NIS2.

Vill ni kunna visa försäkringsbolaget att kraven är uppfyllda?

Som säkerhetsbolag driftar vi MFA, backup, patchning och övervakning – och tar fram underlaget ni behöver.

Vanliga frågor

Frågor och svar

Behöver ett litet företag en cyberförsäkring?

Det beror på hur beroende ni är av IT och vad ett stopp skulle kosta. Kontrollera först om er företagsförsäkring redan har ett enklare cyberskydd – vissa bolag har det inbyggt för mindre företag.

Vad händer om vi inte följt säkerhetsföreskrifterna?

Ersättningen kan sättas ned om bristen har påverkat skadan. Hur mycket beror på villkoren och omständigheterna.

Krävs MFA för cyberförsäkring?

Ofta, i någon form. Gjensidiges Bas-villkor kräver till exempel MFA för e-post från enheter som inte är företagets. Kraven varierar, så kontrollera villkoren och frågeformuläret hos ert bolag.