Kun yrityksen sähköposti kaapataan, verkkolevy lukitaan tai laskutustiedot ohjautuvat vääriin käsiin, vahinko ei rajoitu yhteen rikkoutuneeseen tietokoneeseen. Työ keskeytyy, asiakkaille pitää viestiä ja tilanteen selvittäminen vie aikaa. Kybervakuutus yritykselle voi auttaa vahingon taloudellisissa seurauksissa, mutta se ei ole oikotie puutteelliseen tietoturvaan. Vakuutuksen toimivuus ratkaistaan usein jo ennen ensimmäistä häiriötä.
Pienessäkin yrityksessä kybervahinko voi syntyä yhdestä huijausviestistä, vanhentuneesta palvelimesta tai puutteellisesti suojatusta Microsoft 365- tai Azure-ympäristöstä. Siksi vakuutusta kannattaa arvioida osana käytännön tietoturvaa, ei erillisenä paperina muiden sopimusten joukossa.
Mitä kybervakuutus yritykselle voi korvata?
Kybervakuutuksen tarkoitus on kattaa tietoturvahäiriöstä aiheutuvia kustannuksia vakuutusehtojen ja valitun turvatason mukaisesti. Korvattavat tilanteet vaihtelevat vakuutusyhtiöittäin, joten ehdot on luettava tarkasti. Olennaista on ymmärtää, että vakuutus ei yleensä korvaa kaikkea liiketoiminnan haittaa automaattisesti.
Tyypillisesti vakuutukseen voi sisältyä asiantuntija-apua tietomurron selvittämiseen, haittaohjelman poistoon, järjestelmien palautukseen ja tietosuojavelvoitteiden hoitamiseen. Jos henkilötietoja on päätynyt vääriin käsiin, kustannuksia voi syntyä muun muassa selvitystyöstä, asiakasviestinnästä ja viranomaisilmoituksista. Joissakin tilanteissa vakuutus voi korvata myös keskeytyksestä aiheutunutta menetystä tai ulkopuoliselle aiheutuneita vahinkoja.
Lunnasohjelmat ovat oma lukunsa. Osa vakuutuksista voi kattaa lunnasvaatimukseen liittyviä kuluja tietyin ehdoin, mutta lunnaiden maksaminen ei ole itsestään selvä eikä aina järkevä ratkaisu. Maksu ei takaa tietojen palautumista eikä poista riskiä siitä, että tietoja käytetään myöhemmin väärin. Toimiva varmuuskopiointi ja nopea tekninen reagointi ovat tässäkin arvokkaampia kuin lupaus mahdollisesta korvauksesta.
Vakuutuksesta voi olla merkittävä apu erityisesti silloin, kun yrityksellä ei ole omaa tietohallintoa ja häiriö tulee yllättäen. Asiantuntijoiden hankkiminen kiireessä, järjestelmien tutkiminen ja toiminnan palauttaminen voivat olla kalliita. Vakuutus voi tuoda tilanteeseen myös selkeän toimintamallin: kenelle soitetaan, mitä dokumentoidaan ja miten vahinkoa rajataan.
Vakuutusyhtiö kysyy samoja asioita kuin IT-kumppani
Kybervakuutusta hakiessa yritykseltä kysytään usein monivaiheisesta tunnistautumisesta, varmuuskopioista, päivityksistä, käyttöoikeuksista ja tietoturvakäytännöistä. Kysymykset eivät ole pelkkää lomakebyrokratiaa. Ne kertovat, mitkä puutteet kasvattavat vahinkoriskiä eniten.
Monivaiheinen tunnistautuminen on käytännössä perusvaatimus sähköpostissa, pilvipalveluissa ja etäyhteyksissä. Pelkkä salasana ei enää riitä, koska salasanoja kalastellaan huijausviesteillä ja niitä voi päätyä vuodoissa rikollisten käyttöön. Jos tunnus kaapataan, hyökkääjä voi lähettää uskottavia viestejä yrityksen nimissä, lukea sähköposteja tai muuttaa maksutietoja.
Varmuuskopioista olennaista ei ole vain se, että niitä tehdään. Niiden pitää palautua. Kopioiden tulee olla riittävän erillään tuotantoympäristöstä, jotta lunnasohjelma ei salaa myös niitä. Palautusta on lisäksi testattava. Yritys, joka saa tiedostot takaisin vasta viikon kuluttua, on käytännössä edelleen keskeytystilassa.
Myös laitteiden ja ohjelmistojen päivitykset vaikuttavat vakuutettavuuteen. Käyttöjärjestelmän, palomuurin, palvelimen tai verkkolaitteen tunnettu tietoturva-aukko voi olla hyökkäyksen reitti. Jos vanhentunutta järjestelmää joudutaan käyttämään esimerkiksi tuotannon erityislaitteen vuoksi, riskiä pitää hallita muilla keinoin: eriyttämällä laite verkossa, rajaamalla käyttöä ja suunnittelemalla korvaava ratkaisu.
Käyttöoikeudet ovat usein pieneltä näyttävä, mutta tärkeä yksityiskohta. Kaikilla ei tarvitse olla järjestelmänvalvojan oikeuksia, eikä entisen työntekijän tunnuksia saa jättää voimaan. Kun oikeudet ovat hallinnassa, virheen tai kaapatun käyttäjätilin aiheuttama vahinko pysyy todennäköisemmin rajattuna.
Kybervakuutus ei korvaa ennaltaehkäisyä
Vakuutus on taloudellinen turvaverkko. Tietoturva on käytännön tekemistä, joka vähentää häiriöiden todennäköisyyttä ja nopeuttaa toipumista. Näitä ei kannata asettaa vastakkain.
Jos yrityksen ympäristö on hajallaan – sähköposti yhdellä toimittajalla, varmuuskopiot toisella, verkkolaitteet ilman dokumentaatiota ja tuki kolmannella – vahingon selvittäminen hidastuu. Kukaan ei välttämättä tiedä heti, missä kriittiset tiedot ovat, kenen vastuulla asetukset ovat tai miten järjestelmä palautetaan. Silloin myös vakuutusprosessin vaatimat tiedot voivat olla vaikeita koota.
Yhdelle vastuulliselle kumppanille keskitetty IT-ympäristö ei tarkoita, että kaikki riskit katoavat. Se tarkoittaa, että kokonaisuudella on omistaja. Laitteet, verkkoyhteydet, Microsoft 365- ja Azure-asetukset, käyttöoikeudet, varmuuskopiointi sekä tukipyynnöt voidaan nähdä samana kokonaisuutena. Häiriötilanteessa ei tarvitse aloittaa selvitystä etsimällä oikeaa numeroa.
Karjalan Datahuollon työssä tämä näkyy konkreettisina asioina: laitteiden käyttöönottona, verkkoratkaisujen asennuksina, pilvipalvelujen asetusten hallintana, tietoturvan ylläpitona ja etätukena. Tavoite ei ole tehdä asiakkaasta tietoturva-asiantuntijaa. Tavoite on, että yrityksen henkilöstö voi tehdä omaa työtään ja tietää, kenelle soittaa, kun jokin poikkeaa normaalista.
Milloin vakuutus on perusteltu?
Kybervakuutus on usein harkitsemisen arvoinen, kun yritys käsittelee asiakas- tai henkilötietoja, laskuttaa sähköisesti, käyttää pilvipalveluja tai on riippuvainen toimivasta tietojärjestelmästä. Käytännössä tämä koskee hyvin monia pohjoiskarjalaisia pk-yrityksiä toimialasta riippumatta. Tilitoimiston, kuljetusyrityksen, rakennusliikkeen, myymälän ja asiantuntijapalveluyrityksen riskit ovat erilaisia, mutta kaikissa sähköposti, tiedostot ja maksuliikenne voivat olla toiminnan kannalta kriittisiä.
Vakuutuksen tarve riippuu myös siitä, kuinka kauan yritys kestää käyttökatkon. Jos yhden päivän keskeytys tarkoittaa menetettyjä tilauksia, pysähtynyttä tuotantoa tai asiakkaiden työn viivästymistä, taloudellinen suoja voi olla perusteltu. Jos taas toiminta voidaan jatkaa osittain ilman järjestelmiä ja palautus onnistuu nopeasti testatuista varmuuskopioista, vakuutuksen painoarvo voi olla pienempi.
Hinta ei yksin kerro vakuutuksen arvosta. Tarkista erityisesti omavastuu, keskeytsturvan laajuus, korvausrajat, mahdolliset alihankkijakustannukset ja se, millaisia tietoturvavaatimuksia sopimukseen sisältyy. Selvitä myös, kattaako vakuutus vahingon selvityksen heti vai edellyttääkö se vakuutusyhtiön hyväksymän kumppanin käyttöä. Häiriötilanteessa ehdot eivät saa tulla ensimmäistä kertaa vastaan.
Näin valmistaudut ennen vakuutuksen ottamista
Aloita kartoituksella, joka vastaa tavalliseen kysymykseen: mitä tapahtuisi, jos sähköposti, tiedostot tai toiminnanohjausjärjestelmä eivät olisi käytettävissä huomenna aamulla? Kirjaa tärkeimmät järjestelmät, vastuuhenkilöt, laitteet ja tiedot. Tunnista myös riippuvuudet, kuten internetyhteys, etäkäyttö, pilvitallennus ja ulkoiset palveluntarjoajat.
Tarkista sen jälkeen, että monivaiheinen tunnistautuminen on käytössä, käyttäjätunnukset ovat ajan tasalla ja varmuuskopioiden palautus on testattu. Päivitä laitteet ja ohjelmistot, dokumentoi verkkoympäristö sekä sopikaa yksinkertainen toimintamalli epäilyttävän viestin, kadonneen laitteen tai tietomurtoepäilyn varalle. Henkilöstön ei tarvitse osata tutkia hyökkäystä, mutta heidän pitää tietää, ettei epäilyttävää viestiä välitetä eteenpäin eikä epäselvää kirjautumista hyväksytä kiireessä.
Kun perusasiat ovat kunnossa, vakuutustarjous on helpompi pyytää ja vertailla. Samalla yritykselle syntyy parempi kuva omasta toimintavarmuudestaan. Kybervakuutus voi silloin tehdä sen, mitä sen kuuluu: auttaa kantamaan vahingon kustannuksia, kun taas hyvin hoidettu IT-ympäristö vähentää todennäköisyyttä, että vahinko pääsee kasvamaan suureksi.