Cyberverzekering, ervaringen?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Rekcor
  • Registratie: Februari 2005
  • Laatst online: 05-09 21:08
Ik werk voor een bedrijf wat een webgebaseerde SaaS-oplossing aanbiedt voor het hogere onderwijs. In onze systemen staan e-mailadressen van studenten en formatieve toetsgegevens.

Onze verzekeringsadviseur wil ons een cyberverzekering aansmeren raadt ons een cyberverzekering aan á E1000,- per jaar.

Aangezien dit een nieuw soort verzekering is, vroeg ik me af: heeft één van jullie hier ervaring mee en is het een goed idee om een dergelijke verzekering af te sluiten? Waar moeten we op letten?

Acties:
  • 0 Henk 'm!

  • dylan111111
  • Registratie: Oktober 2013
  • Laatst online: 11:47
Tsja, wat staat er op papier wat je er voor terug krijgt ?
Wat gaat de "verzekeringsadviseur" doen als de e-mailadressen lekken bijvoorbeeld ?

[ Voor 42% gewijzigd door dylan111111 op 30-01-2018 09:49 ]


Acties:
  • 0 Henk 'm!

  • Joran
  • Registratie: December 2005
  • Laatst online: 10-09 16:57

Joran

<3 natalee

Het gaat er vooral om of de verzekering ook geldt als het 'jouw schuld' is. Anders kunnen ze elk incident op nalatigheid gooien en gewoon nooit uitbetalen/actie ondernemen

Send me your gameboys


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Dat ja, Wat is precies hun polis, wat zijn de kleine letters? Het heeft pas zin als er in reële situaties (die niet al zijn gedekt door andere verzekeringen) voldoende gaat worden uitbetaald.

Gerede kans dat in de kleine letters bijv staat dat je bij iedere klant in de overeenkomst allerhande zaken moet afspreken die ze niet leuk gaan vinden. En/of dat je naast die 1.000 ook 50.000 moet uitgeven aan aanvullende maatregelen en dan kan je misschien net zo goed alleen dat tweede doen :P

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +1 Henk 'm!

  • Joran
  • Registratie: December 2005
  • Laatst online: 10-09 16:57

Joran

<3 natalee

Het klinkt alsof je beter een aansprakelijkheidsverzekering kan hebben die ook datalekken dekt.

Send me your gameboys


Acties:
  • 0 Henk 'm!

  • useruser
  • Registratie: Februari 2013
  • Laatst online: 06-09 08:49
Wat is het doel van de verzekering?

Acties:
  • 0 Henk 'm!

  • Señor Sjon
  • Registratie: Juli 2003
  • Laatst online: 12-09 12:54
Zonder verdere uitleg of voorwaarden is dit topic vrij kansloos. @Rekcor Graag wat meer informatie geven als je wilt.

This is my signature. There are many like it, but this one is mine.


Acties:
  • 0 Henk 'm!

  • Rekcor
  • Registratie: Februari 2005
  • Laatst online: 05-09 21:08
useruser schreef op woensdag 31 januari 2018 @ 13:28:
Wat is het doel van de verzekering?
Het doel van de verzekering is om de continuïteit te waarborgen als onze SaaS-oplossing 'gehacked' wordt, of op andere wijze doelwit wordt van cybercriminaliteit. Het kan dan bijv. zo zijn dat we een tijd uit de lucht zijn en dat klanten een claim bij ons neerleggen, het kan zijn dat persoonsgegevens op straat liggen en we een boete krijgen, etc.

Onze standaard beroeps-/bedrijfsaansprakelijkheidverzekeringen dekken deze gevallen niet. Volgens de verzekeringsman is dit standaard niet het geval.

Het punt is alleen dat het wéér een verzekering erbij is, en ik vraag me af of het zin heeft en waarom je het überhaupt zou willen of niet.

Acties:
  • 0 Henk 'm!

  • Drdz
  • Registratie: Januari 2018
  • Laatst online: 29-10-2024
Een cyberverzekering biedt dekking voor financiële schade door/aan computersystemen. Omdat er veelal geen sprake is van fysieke schade biedt bijvoorbeeld een standaard aansprakelijkheidsverzekering of bedrijfsschadeverzekering geen dekking.

Het is in de grote lijnen opgedeeld in:
- Hacking (schade veroorzaakt door hackers, bv herstel van data)
- Systeeminbraak (eigen kosten: kosten onderzoek, communicatie naar klanten/justitie/etc., klantondersteuning)
- Privacy (datalekken, boetes hieromtrent)
- Aansprakelijkheid
- Afpersing
- bedrijfsschade (omzetverlies)

De exacte dekking is uiteraard afhankelijk van de voorwaarden en de samenstelling van de gekozen verzekering en zonder meer info van TS is hier inderdaad weinig over te zeggen. Net zoals bij iedere verzekering moet je je als bedrijf afvragen of je je hiervoor wilt verzekeren, of dat je dit risico zelf zo veel mogelijk inperkt en de eventuele schade voor lief neemt.

Acties:
  • 0 Henk 'm!

  • Der Rudi
  • Registratie: Mei 2002
  • Laatst online: 13:48
Bedenk ook dat deze verzekeringen in de regel ook eisen stellen aan hoe je eea hebt ingericht: techniek, proces en organisatie. Ervaring leert dat de 2 laatste meestal 'vergeten' worden....
Zodat bij een incident de verzekeraar (terecht ook wel) niet of veel minder uitkeert dan gedacht/gehoopt.

Acties:
  • 0 Henk 'm!

  • L0we
  • Registratie: Mei 2004
  • Laatst online: 11-09 22:48
Een verzekering kan handig zijn, maar zonder exacte voorwaarden kan ik daar niet echt over zeggen.

Een goede certificering lijkt me iig essentieel:
Wikipedia: ISO/IEC 27001

Acties:
  • 0 Henk 'm!

  • theHoff
  • Registratie: April 2006
  • Niet online
L0we schreef op woensdag 31 januari 2018 @ 16:50:
Een verzekering kan handig zijn, maar zonder exacte voorwaarden kan ik daar niet echt over zeggen.

Een goede certificering lijkt me iig essentieel:
Wikipedia: ISO/IEC 27001
Dat hangt uiteindelijk allemaal af van de gedefinieerde scope. Ik ken een softwarebedrijf dat een mooie ISO 27001 certificering heeft, maar in de scope duidelijk zegt dat de producten en het ontwikkelteam buiten de scope vallen. Met andere woorden, de receptioniste heeft een achtergrondcheck gehad en er zitten sloten op 't gebouw, dat is het zo'n beetje even overdreven gezegd.

Een hoge mate van gestandaardiseerde werkprocessen e.d. zal wel geëist worden door de verzekering waar ISO 27001 een goed begin kan zijn, mits goed toegepast.

Acties:
  • 0 Henk 'm!

  • Rekcor
  • Registratie: Februari 2005
  • Laatst online: 05-09 21:08
Der Rudi schreef op woensdag 31 januari 2018 @ 16:47:
Bedenk ook dat deze verzekeringen in de regel ook eisen stellen aan hoe je eea hebt ingericht: techniek, proces en organisatie. Ervaring leert dat de 2 laatste meestal 'vergeten' worden....
Zodat bij een incident de verzekeraar (terecht ook wel) niet of veel minder uitkeert dan gedacht/gehoopt.
Dit is inderdaad een goede om op te letten.

Dank allemaal!

Acties:
  • 0 Henk 'm!

  • Aikon
  • Registratie: Februari 2001
  • Niet online
Het doel van de verzekering is om de continuïteit te waarborgen
Dat lijkt me erg sterk. Dat zou inhouden dat iemand bij de verzekeraar jouw technische problemen gaat oplossen. Misschien bedoel je dit niet, maar realiseer je je wel goed wat een verzekeraar wel of niet doet. Ze vergoeden de schade tot op bepaalde hoogte. Maar je klanten komen er niet door terug als je een flinke downtime of hack hebt. Een goede technische implementatie blijft dus extreem belangrijk. Daarnaast kan je lijkt mij veel financiele schade/risico's en claims afdekken met goede voorwaarden.

Mij lijkt het verstandiger om simpelweg een robuuste omgeving op te zetten en de risico's met een advocaat door te spreken. En wellicht dan nog e.e.a. af te dekken via een verzekering.
Rekcor schreef op woensdag 31 januari 2018 @ 16:17:
[...]Onze standaard beroeps-/bedrijfsaansprakelijkheidverzekeringen dekken deze gevallen niet. Volgens de verzekeringsman is dit standaard niet het geval.
Dezelfde verzekeringsman die de cyberverzekering wil afsluiten neem ik aan?

Met alle respect, maar het klinkt alsof je weinig verstand van verzekeringen hebt. Toevallig de enige IT'er op school en dan krijg je dit maar in je schoot geworpen?

Acties:
  • 0 Henk 'm!

  • Rekcor
  • Registratie: Februari 2005
  • Laatst online: 05-09 21:08
Aikon schreef op zaterdag 3 februari 2018 @ 09:26:
[...]

Mij lijkt het verstandiger om simpelweg een robuuste omgeving op te zetten en de risico's met een advocaat door te spreken. En wellicht dan nog e.e.a. af te dekken via een verzekering.
Dank! We hebben inderdaad besloten om geen cyberverzekering te nemen. We hebben een robuust systeem (niet alleen technisch, maar vooral ook:), leiden onze mensen goed op (bewustwording, password managers verplicht, tfa voor kritieke systemen, regelmatige checks door security officer).
Aikon schreef op zaterdag 3 februari 2018 @ 09:26:
[...]
Met alle respect, maar het klinkt alsof je weinig verstand van verzekeringen hebt. Toevallig de enige IT'er op school en dan krijg je dit maar in je schoot geworpen?
Sterker nog, ik ben niet eens een IT-er :+

[ Voor 0% gewijzigd door Rekcor op 06-02-2018 10:05 . Reden: Dank! ]


Acties:
  • 0 Henk 'm!

  • Basszje
  • Registratie: Augustus 2000
  • Laatst online: 10:49

Basszje

Reisvaap!]

Rekcor schreef op dinsdag 6 februari 2018 @ 10:04:
[...]
Dank! We hebben inderdaad besloten om geen cyberverzekering te nemen. We hebben een robuust systeem (niet alleen technisch, maar vooral ook:), leiden onze mensen goed op (bewustwording, password managers verplicht, tfa voor kritieke systemen, regelmatige checks door security officer).
Dat levert echter geen enkele garantie op dat je niet kwetsbaar bent.

Zijn er geen voorbeelden van zo'n verzekering in de praktijk? Meestal wordt een waarde van een verzekering per jurisprudentie vastgelegd bij de rechter indien er conflicten ontstaan :) Interessante vraag is natuurlijk altijd hoeveel zo'n verzekering uitkeert v.s. hoeveel verantwoordelijkheid de verzekerde heeft mbt preventie.

[ Voor 25% gewijzigd door Basszje op 06-02-2018 14:00 ]

Beware of listening to the imposter; you are undone if you once forget that the fruits of the earth belong to us all, and the earth itself to nobody.


Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 17:36

sh4d0wman

Attack | Exploit | Pwn

Rekcor schreef op dinsdag 6 februari 2018 @ 10:04:
[...]
Dank! We hebben inderdaad besloten om geen cyberverzekering te nemen. We hebben een robuust systeem (niet alleen technisch, maar vooral ook:), leiden onze mensen goed op (bewustwording, password managers verplicht, tfa voor kritieke systemen, regelmatige checks door security officer).
Nu je geld bespaard hebt kijk dan eens of je al aan de volgende zaken hebt voldaan. Mist daar iets dan heb je nu budget :)

1. Jullie hebben een security officer, dat is al een goed begin. Is deze bereikbaar voor jullie SaaS klanten indien zij een incident hebben?
2. Is de SaaS oplossing al eens aan een pentest onderworpen?
3. Zit security ingebakken in het ontwikkel en test process?

Als je dit allemaal met een ja kunt beantwoorden dan kun je dit later ook aan de klant laten zien. Er is altijd een rest risico om gehackt te worden wat je niet af kunt vangen. Je kunt dan in ieder geval aantonen dat je een solide basis had opgezet. Financiele claims moet je zoveel mogelijk tegengaan met je voorwaarden en contracten.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • Rekcor
  • Registratie: Februari 2005
  • Laatst online: 05-09 21:08
sh4d0wman schreef op donderdag 8 februari 2018 @ 06:35:
[...]

Nu je geld bespaard hebt kijk dan eens of je al aan de volgende zaken hebt voldaan. Mist daar iets dan heb je nu budget :)

1. Jullie hebben een security officer, dat is al een goed begin. Is deze bereikbaar voor jullie SaaS klanten indien zij een incident hebben?
2. Is de SaaS oplossing al eens aan een pentest onderworpen?
3. Zit security ingebakken in het ontwikkel en test process?
3 x ja :-).
sh4d0wman schreef op donderdag 8 februari 2018 @ 06:35:
[...]
Als je dit allemaal met een ja kunt beantwoorden dan kun je dit later ook aan de klant laten zien. Er is altijd een rest risico om gehackt te worden wat je niet af kunt vangen. Je kunt dan in ieder geval aantonen dat je een solide basis had opgezet. Financiele claims moet je zoveel mogelijk tegengaan met je voorwaarden en contracten.
Het punt is dat onze klanten zo groot zijn dat ze ons dwingen aan hun inkoopvoorwaarden te voldoen. Daarin wordt zelfs het op zijn van het toiletpapier in onze schoenen geschoven, als we niet uitkijken.

Acties:
  • 0 Henk 'm!

  • Rekcor
  • Registratie: Februari 2005
  • Laatst online: 05-09 21:08
Basszje schreef op dinsdag 6 februari 2018 @ 13:58:
[...]


Dat levert echter geen enkele garantie op dat je niet kwetsbaar bent.

Zijn er geen voorbeelden van zo'n verzekering in de praktijk? Meestal wordt een waarde van een verzekering per jurisprudentie vastgelegd bij de rechter indien er conflicten ontstaan :) Interessante vraag is natuurlijk altijd hoeveel zo'n verzekering uitkeert v.s. hoeveel verantwoordelijkheid de verzekerde heeft mbt preventie.
Het punt (volgens mijn verzekeringman) is dat deze verzekeringen relatief nieuw zijn, en er dus heel weinig over bekend is. Zelfs de premie is niet gebaseerd op werkelijke cijfers, en dus waarschijnlijk aan de hoge kant.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Rekcor schreef op donderdag 8 februari 2018 @ 10:14:
[...]

Het punt is dat onze klanten zo groot zijn dat ze ons dwingen aan hun inkoopvoorwaarden te voldoen. Daarin wordt zelfs het op zijn van het toiletpapier in onze schoenen geschoven, als we niet uitkijken.
Opletten en vooraf bespreken. ‘Dit accepteert onze verzekeraar, als u hier aan vasthoudt kunnen we niet aanbieden’ kan een goed argument zijn. Of ze het eens zijn, is natuurlijk afwachten.. (c.q. goed uitleggen)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1