Cyberforsikring til SMV: 9 svar før I skriver under

FORFATTER

Executive Summary
Danske SMV’er rammes oftere af hændelser med direkte økonomisk effekt som ransomware, BEC og konto-overtagelser. Samtidig strammer forsikringsselskaberne kravene til dokumenterbare minimumskontroller. Uden bevis for baseline-sikkerhed risikerer du afslag, højere præmie eller nedsat dækning netop når skaden sker.

Her får du en ledelsesvenlig guide til, hvad cyberforsikring typisk dækker og ikke dækker, hvilke minimumskontroller du skal kunne dokumentere, og hvordan du forbereder både ansøgning og skadehåndtering. Pointen er enkel. Forsikring er et supplement til gode kontroller og beredskab. Ikke en erstatning.

Guiden giver dig 9 spørgsmål, du bør kunne svare på, et mini bevis-kit og en enkel samarbejdsproces for økonomi, IT og ledelse. Målet er at gøre policen til et ledelsesværktøj, der styrker forretningskontinuitet.

Hvad dækker en cyberforsikring typisk i en dansk SMV

Cyberforsikring kan dække direkte omkostninger ved en hændelse. Det gælder ofte it-forensics, kriserådgivning, juridisk bistand, datarekonstruktion og midlertidige it-tiltag. Mange policer omfatter også driftstab efter et dækningsberettiget nedbrud, ekstraomkostninger for at holde virksomheden i gang samt udgifter til kommunikation til kunder og myndigheder. Ved tredjepartskrav kan policen dække erstatningsansvar, retssager og regulatoriske undersøgelser. Se rammer og variationer i ENISAs gennemgang af cyberforsikring. Kilde: ENISA.

Nogle policer kan dække afpresning i forbindelse med ransomware, herunder udgifter til forhandling og tekniske specialister. Udbetaling for selve løsesummen afhænger af lovgivning, sanktioner og selskabets politik. Der gælder ofte sub-limits, karensperioder og krav om forudgående samtykke, som skal læses nøje.

Hvad dækker den sjældent eller kun delvist

Forsikring dækker sjældent tab forårsaget af kendte men ikke udbedrede sårbarheder, manglende minimumskontroller, bevidst handling eller grov uagtsomhed. Mange policer begrænser dækning ved social engineering og BEC til et særskilt delbeløb eller kræver et specifikt tillæg. Hardwareudskiftning, værdiforringelse af data og ren omdømmeskade er typisk begrænset. Kontraktuelle bøder og strafbare bøder er normalt undtaget, mens rimelige omkostninger ved myndighedsprocesser kan være dækket. Læs altid undtagelserne og deldækningerne.

Minimumskontroller forsikringsselskaber efterspørger nu

De fleste selskaber forventer, at I kan dokumentere et sæt basiskontroller. Det flugter med anerkendte råd om ransomware-forebyggelse fra NCSC og CISA. Kilde: NCSC og Kilde: CISA.

  • MFA på e-mail, fjernadgang, privilegerede konti og kritiske SaaS.
  • Backup med offline eller immutabel kopi samt dokumenteret restore-test mindst kvartalsvis.
  • Patching med faste service levels for operativsystemer, browser og kritiske apps.
  • EDR eller avanceret antivirus på endpoints og servere med central overvågning.
  • E-mailfiltrering, DMARC, SPF og DKIM i drift med rapportering.
  • Privileged Access Management eller stram admin-styring og logging.
  • Incident Response plan med øvelse og navngivne roller.
  • Basal netværkssegmentering og begrænset lokal admin.
  • Sikkerhedsbevidsthedstræning og phishing-øvelser med dokumenteret deltagelse.

Vil du have en enkel indgang til at få basen på plads og dokumenteret, så kig på et sikkerhedstjek eller løbende beskyttelse via Forkant.

9 spørgsmål ledelsen skal kunne svare på før I skriver under

  1. Hvad er vores maksimale tolerable nedetid for de 3 vigtigste processer, og hvor mange dages driftstab vil policens deldækning faktisk betale for.
  2. Kan vi dokumentere MFA, backup og restore-test, patchniveau og EDR-udrulning for de systemer, policen forudsætter.
  3. Hvordan behandles BEC og social engineering i policen, og har vi valgt den deldækning der matcher vores betalingsflows og godkendelsesregler.
  4. Hvilke leverandører må vi bruge ved en skade, og ligger vores foretrukne IR-partner på selskabets panel.
  5. Hvilke sub-limits og karensperioder gælder for driftstab, datarekonstruktion og rådgivning.
  6. Hvordan håndteres databrud under GDPR, herunder omkostninger til anmeldelse, information til registrerede og juridisk bistand. Kilde: GDPR.
  7. Er policen NIS2-klar i forhold til de krav vores sektor bliver mødt med, og hvordan spiller den sammen med vores compliance-plan. Kilde: NIS2.
  8. Hvem godkender svarene i forsikringsskemaet, og hvordan sikrer vi, at de afspejler praksis, ikke kun politikker.
  9. Hvad er vores plan for at teste policen gennem en bordøvelse med økonomi, IT og ledelse inden for de næste 90 dage.

Mini bevis-kit til ansøgning og skadehåndtering

Samlemappe med konkrete beviser gør forskellen, når spørgsmålet er dækning eller afslag. Her er et praktisk sæt, som I kan holde opdateret hvert kvartal.

  • Skærmbilleder eller eksport fra M365 eller tilsvarende der viser tvungen MFA for alle brugere og særligt privilegerede konti.
  • Backup-rapport med datoer for sidste fulde backup, opbevaringspolitik og immutabilitet, plus log fra seneste restore-test med målt RTO og RPO.
  • Patching- og sårbarhedsrapport for klienter, servere og kernesystemer. Inkluder remedierings-SLA’er og compliance-procent.
  • EDR-udrulningsliste, alarmeringsregler og seneste månedlige rapport med incidents og respons.
  • Mail-sikkerhedsopsætning. Dokumentation for DMARC policy, SPF, DKIM og catch-rate på phishing.
  • Godkendt Incident Response plan i versionsstyret dokument med øvelseslog og læringspunkter.
  • Liste over nøgleleverandører med kontaktoplysninger, kontraktlige krav til sikkerhed og aftalte reaktionstider.
  • Awareness-træning. Deltagelsesprocenter, testresultater og planlagte kampagner. Se awareness træning.
  • Aktivliste og kritisk datakortlægning for systemer, applikationer og integrationspunkter.
  • Udfyldt forsikringsspørgeskema med ledelsens sign-off og dato, arkiveret sammen med policen og versioneret pr. år.

Sådan organiserer I processen mellem økonomi, IT og ledelse

En enkel proces og klare roller gør både ansøgning og skadehåndtering mere effektiv. Brug denne sekvens som udgangspunkt og tilpas den til jeres størrelse.

  1. Foranalyse. IT samler bevis-kittet og laver et kort gap-overblik mod selskabets minimumskrav. Brug evt. et sikkerhedstjek for at få et uafhængigt blik.
  2. Forretningsmæssig dimensionering. Økonomi beregner tab pr. dag for jeres top 3 processer samt acceptable RTO og RPO. Tallene bruges til at fastsætte deldækninger.
  3. Compliance-check. Ledelsen sikrer alignment med NIS2, ISO 27001 og GDPR. Overvej en modenheds-analyse for at dokumentere niveau og plan.
  4. Policetest. Gennemfør en bordøvelse med forsikringsselskabets skadehotline, jeres IR-partner og interne roller. Tjek kommunikationsflow og beslutningspunkter.
  5. Årlig rytme. Opdater bevis-kittet, genbesøg spørgeskemaet, og ret policen til efter vækst, nye systemer og nye trusler. Integrer opgaverne i Forkant hvis I ønsker faste rutiner og rapportering.

Vælg den rigtige dækning uden at købe for meget

Start med tab pr. dag og realistisk gendannelsestid. Hvis en uges afbrud koster mere end policens deldækning, skal I enten hæve beløbet eller forbedre jeres gendannelsesevne gennem backup, segmentering og øvelse. Overvej tilvalg for social engineering og systemfejl, hvis jeres betalingsflows og afhængighed af SaaS er høj.

Undgå dobbeltbetaling. Hvis I allerede har beredskab, EDR og overvågning, så forhandl deldækninger og egenandele derefter. Brug policen strategisk til at understøtte jeres roadmap. Dokumentation fra modenheds-analysen og resultater fra sikkerhedstjek er stærke bilag i dialogen med forsikringsselskabet.

Når skaden sker. De første 24 timer

Hav en enkel drejebog klar. Den skal kunne bruges af vagttelefonen en mandag morgen. Følg disse trin og koordinér med forsikringsselskabets skadecenter.

  • Stop spredning. Afbryd kompromitterede konti og segmentér systemer uden at slette beviser.
  • Ring til selskabets hotline og få skriftlig accept før større indgreb og indkøb.
  • Aktiver jeres IR-partner fra selskabets panel. Aftal arbejdsdeling mellem teknik, jura og kommunikation.
  • Ved BEC. Kontakt bank straks og politianmeld forholdet. Frys betalinger efter behov.
  • Databrud. Vurder anmeldelse til Datatilsynet inden for 72 timer under GDPR. Kilde: GDPR.
  • Ransomware. Brug anvisninger fra CISA og NCSC om isolation, bevaring af logs og forhandling. Betal ikke uden samtykke fra selskabet og juridisk vurdering. CISA og NCSC.

Handlingsopfordring

Brug guiden nu. Aftal en 60 minutters intern session med økonomi, IT og ledelse. Udfyld de 9 spørgsmål, saml bevis-kittet og planlæg en bordøvelse inden for 90 dage. Mangler I overblik eller dokumentation, så start med et sikkerhedstjek, få jeres niveau dokumenteret via modenheds-analysen og skab faste vaner med Forkant. Har bestyrelsen brug for et fælles sprog og ansvar, så book en workshop.

Denne artikel bruger kilder fra ENISA, NCSC, CISA, NIS2-direktivet og GDPR. Se de linkede kilder undervejs for detaljer.