Hitra Petka — 5 točk za hitro branje
Bistvo objave v 30 sekundah.
- GDPR in Zakon o kibernetski varnosti sta temelj varovanja IoT podatkov v EU in Sloveniji.
- Regulacija vpliva na razvoj kibernetskih zavarovanj in odgovornosti zavarovalnic.
- Posamezniki imajo večje pravice nad svojimi podatki, podjetja pa strožje dolžnosti.
- Zavarovanje nudi finančno zaščito pred tveganji kršitev in incidentov.
- Skladnost z regulativo je ključna za zmanjšanje tveganj in optimalno zavarovalno kritje.
Uvod v IoT in izzive zasebnosti v sodobnem svetu
V zadnjih letih smo priča izjemnemu razmahu interneta stvari (IoT). Pametni domovi, nosljive naprave, povezani avtomobili, industrijski senzorji – vse to so del ekosistema, ki nenehno zbira in izmenjuje podatke. Te tehnologije nam prinašajo številne koristi, od avtomatizacije vsakdanjih opravil in povečane varnosti do boljšega spremljanja zdravja. Vendar pa s tem prihajajo tudi resni izzivi, predvsem na področju zasebnosti in varnosti osebnih podatkov.
Moje 20-letne izkušnje v zavarovalništvu so me naučile, da vsaka nova tehnološka revolucija prinese tudi nova tveganja. Pri IoT napravah je to tveganje povezano predvsem z obsežnim zbiranjem, obdelavo in shranjevanjem osebnih podatkov, ki so pogosto zelo občutljivi. Od lokacijskih podatkov do biometričnih informacij in podatkov o zdravju – vsi ti podatki predstavljajo potencialno tarčo za zlorabe, kibernetske napade in kršitve zasebnosti. Zato je ključnega pomena razumeti, kako je to področje regulirano in kako se lahko učinkovito zaščitimo.
Osnovni stebri regulacije: GDPR in Zakon o kibernetski varnosti
Ko govorimo o varovanju podatkov v Evropski uniji in s tem v Sloveniji, ne moremo mimo Splošne uredbe o varstvu podatkov, splošno znane kot GDPR (General Data Protection Regulation). GDPR ni zgolj nek abstraktni dokument, ampak predstavlja temeljni okvir, ki določa stroga pravila za zbiranje, obdelavo in shranjevanje osebnih podatkov. To vključuje tudi podatke, ki jih zbirajo IoT naprave. Njen cilj je posameznikom vrniti nadzor nad lastnimi podatki in zagotoviti visoko raven zaščite pred zlorabami.
Poleg GDPR pa je izjemno pomemben tudi Zakon o kibernetski varnosti (ZKB-1), ki pri nas implementira Direktivo o ukrepih za visoko skupno raven kibernetske varnosti po vsej Uniji (Direktiva NIS2). Ta zakonodaja se ne osredotoča le na zasebnost posameznika, ampak na celostno kibernetsko varnost omrežij in informacijskih sistemov, ki so ključni za delovanje IoT naprav in storitev. ZKB-1 nalaga podjetjem določene obveznosti glede varovanja sistemov, obvladovanja tveganj in obveščanja o incidentih. Ti predpisi skupaj tvorijo močan regulativni zid, ki poskuša zagotoviti varnost in zasebnost v svetu, kjer je vse povezano.
Vpliv GDPR na zbiranje in obdelavo IoT podatkov
GDPR ima neposreden in izrazit vpliv na vsakega ponudnika IoT naprav in storitev, vključno z zavarovalnicami, ki morda uporabljajo podatke iz takšnih naprav. Osnovno načelo je 'privolitev'. To pomeni, da mora posameznik (uporabnik IoT naprave) izrecno privoliti v zbiranje in obdelavo svojih podatkov, in to za specifičen namen. Na primer, če pametna ura zbira podatke o srčnem utripu, mora biti jasno, zakaj se ti podatki zbirajo (npr. za spremljanje telesne aktivnosti) in kako se bodo uporabili. GDPR prav tako določa načelo 'minimalnosti podatkov' – podjetja lahko zbirajo le tiste podatke, ki so nujno potrebni za dosego določenega namena.
Poleg privolitve in minimalnosti, GDPR uvaja tudi pravice posameznika, kot so pravica do dostopa do svojih podatkov, pravica do popravka, pravica do izbrisa ('pravica do pozabe'), pravica do omejitve obdelave in pravica do prenosljivosti podatkov. To pomeni, da mora proizvajalec IoT naprave ali ponudnik storitve, ki obdeluje podatke, zagotoviti mehanizme, prek katerih lahko posamezniki te pravice uveljavljajo. Kršitve teh določb lahko vodijo v izjemno visoke globe, ki lahko dosežejo do 20 milijonov evrov ali 4% letnega svetovnega prometa podjetja, kar je jasen signal, kako resno EU jemlje varovanje podatkov. To seveda bistveno vpliva tudi na tveganje, ki ga zavarovalnice prevzemajo pri kibernetskih zavarovanjih.
Zakon o kibernetski varnosti (ZKB-1) in odpornost IoT sistemov
Zakon o kibernetski varnosti (ZKB-1), ki je v Sloveniji stopil v veljavo, prenaša v naš pravni red določbe evropske direktive NIS2. Cilj zakona je bistveno povečati skupno raven kibernetske varnosti v ključnih sektorjih, vključno z nekaterimi ponudniki digitalnih storitev, ki so pogosto povezani z IoT ekosistemi. Zakon določa obveznosti za subjekte, ki so razvrščeni kot bistveni ali pomembni, vključno z implementacijo ustreznih tehničnih in organizacijskih ukrepov za obvladovanje tveganj kibernetske varnosti. To pomeni, da morajo podjetja, ki razvijajo, proizvajajo ali upravljajo IoT naprave in storitve, zagotoviti robustne varnostne mehanizme, redno ocenjevati tveganja in imeti vzpostavljene načrte za odzivanje na incidente.
ZKB-1 prav tako nalaga obveznost poročanja o pomembnih kibernetskih incidentih. To je ključnega pomena za hitro ukrepanje in preprečevanje širših posledic. Za zavarovalnice to pomeni, da morajo biti podjetja, ki jih zavarujejo, sposobna dokazati skladnost z ZKB-1. V nasprotnem primeru se lahko zavarovalno kritje zmanjša ali celo ne velja, če je incident posledica malomarnosti ali neupoštevanja zakonodaje. To je področje, kjer se prepletata pravo in zavarovalna praksa, in zato vedno svetujem podjetjem, da so proaktivna pri implementaciji varnostnih ukrepov.
Oblikovanje zavarovalnih produktov v luči regulacije
Regulativni okvir, ki ga določata GDPR in ZKB-1, ima seveda velik vpliv na oblikovanje zavarovalnih produktov, še posebej kibernetskih zavarovanj. Zavarovalnice moramo biti pri tem zelo previdne in se nenehno prilagajati. Predpisane obveznosti za varovanje podatkov in kibernetsko varnost postanejo del pogojev za zavarovanje. Podjetja, ki ne izpolnjujejo teh zahtev, se lahko soočajo z višjimi premijami ali celo z zavrnitvijo kritja v primeru incidenta.
Kibernetska zavarovanja danes niso več luksuz, ampak nuja za podjetja, ki uporabljajo IoT in obdelujejo osebne podatke. Politike krijejo stroške, povezane z odzivom na kibernetske incidente (npr. forenzične preiskave, obvestila prizadetim osebam, pravno svetovanje), morebitne globe (čeprav je kritje glob pod GDPR kompleksno in pogosto izključeno ali omejeno zaradi javnega reda) in odškodninske zahtevke tretjih oseb. Prav tako so pomembni ukrepi, ki jih zavarovalnica zahteva od zavarovanca za zmanjšanje tveganja, kot so redne varnostne revizije, usposabljanje zaposlenih in posodobljeni varnostni sistemi. Vsaka zavarovalnica ima svoje pogoje, zato je ključnega pomena, da se ti natančno preučijo.
Pravice posameznikov in dolžnosti podjetij
Kot sem že omenila, GDPR krepi pravice posameznikov v zvezi z njihovimi osebnimi podatki. To vključuje ne le pravico do informacij o tem, katere podatke podjetje zbira, ampak tudi pravico do njihovega popravka, izbrisa in omejitve obdelave. Podjetja, ki obdelujejo podatke preko IoT naprav, imajo temu ustrezno tudi stroge dolžnosti. Te vključujejo transparentnost pri zbiranju in obdelavi podatkov, izvajanje ocene vpliva na varstvo podatkov (DPIA), imenovanje pooblaščene osebe za varstvo podatkov (DPO) v določenih primerih ter vzpostavitev mehanizmov za uveljavljanje pravic posameznikov.
Kršitev teh dolžnosti ni zgolj etična dilema, ampak nosi s seboj tudi resne pravne in finančne posledice. Slovenski Informacijski pooblaščenec je organ, ki bdi nad skladnostjo z GDPR in lahko izreče visoke kazni. Podjetja morajo biti proaktivna in ne zgolj reaktivna. To pomeni, da morajo že v fazi načrtovanja in razvoja IoT rešitev vključiti načela 'zasebnosti že v zasnovi' (privacy by design) in 'privzetne zasebnosti' (privacy by default). To je dolgotrajen proces, ki zahteva nenehno izboljševanje in prilagajanje.
Kaj je krito in kaj ni krito pri kibernetskih zavarovanjih za IoT
Pri kibernetskih zavarovanjih, ki so relevantna za IoT naprave in s tem povezane podatke, je izjemno pomembno razumeti, kaj polica dejansko krije. Moja izkušnja kaže, da je to pogosto vir nesporazumov. Na splošno, kibernetska zavarovanja krijejo finančne izgube, ki nastanejo zaradi kibernetskih incidentov. Tipično kritje vključuje:
**Krito je:** - Stroški obveščanja prizadetih posameznikov po kršitvi podatkov. - Stroški forenzične preiskave za ugotovitev vzroka in obsega incidenta. - Stroški obnove podatkov in sistemov, poškodovanih zaradi kibernetskega napada. - Stroški kriznega komuniciranja in upravljanja ugleda. - Stroški pravnega svetovanja v zvezi z regulativnimi zahtevki (npr. GDPR). - Odškodninski zahtevki tretjih oseb zaradi kršitve zasebnosti ali varnosti podatkov. - Izguba dobička zaradi prekinitve poslovanja po kibernetskem incidentu (vključno z operativno izgubo, ki jo povzročijo okvarjene IoT naprave, če je to posledica kibernetskega napada). - Stroški izsiljevalske programske opreme (ransomware) in morebitno odkupnino (če je to izrecno vključeno v pogoje in ni v nasprotju z zakonom). **Ni krito je:** - Globe in kazni, ki jih izrekajo regulatorni organi (npr. Informacijski pooblaščenec) zaradi kršitev GDPR. Nekatere police lahko krijejo stroške pravne obrambe zoper take globe, ne pa same globe. - Stroški za izboljšanje zastarelih varnostnih sistemov, ki niso bili vzdrževani v skladu z dobrimi praksami ali regulativnimi zahtevami. - Škoda, nastala zaradi vojnega stanja ali terorističnih dejanj. - Incidenti, ki so posledica namernega ravnanja ali hude malomarnosti zavarovanca ali njegovih zaposlenih (npr. neupoštevanje osnovnih varnostnih protokolov, neposodabljanje programske opreme kljub opozorilom). - Škoda na fizičnih napravah, ki ni neposredna posledica kibernetskega napada (za to so na voljo druge vrste zavarovanj). - Izgube, ki jih podjetje utrpi zaradi notranjih goljufij, ki niso povezane s kibernetskim napadom. - Stroški, ki bi nastali tudi brez kibernetskega incidenta.
Praktični primer: Zloraba podatkov pametnega termostata in zavarovanje
Predstavljajte si manjše slovensko podjetje, ki ponuja storitve pametnega upravljanja energije v domovih, pri čemer uporablja napredne IoT termostate in senzorje. Ti sistemi zbirajo podatke o temperaturi, vlažnosti, prisotnosti oseb in porabi energije v domovih strank. Nekega dne, zaradi varnostne ranljivosti v programski opremi enega od termostatov, nepridipravi vdrejo v sistem in pridobijo dostop do podatkov o prisotnosti ljudi v približno 500 domovih. To bi lahko pomenilo resno tveganje za vlome.
**Brez ustreznega zavarovanja:** Podjetje bi moralo samostojno kriti vse stroške: drago forenzično preiskavo, da ugotovi obseg vdrta; obveščanje vseh 500 strank o kršitvi podatkov, kot to zahteva GDPR; stroške pravnega svetovanja, da se uskladijo z regulatornimi zahtevami in se branijo pred morebitnimi tožbami s strani strank, ki se počutijo ogrožene. Ob upoštevanju, da bi forenzična preiskava lahko stala 20.000 EUR, obveščanje strank (vključno z logistiko in kriznim komuniciranjem) nadaljnjih 10.000 EUR, ter pravno svetovanje še 5.000 EUR, bi skupni stroški hitro presegli 35.000 EUR, brez upoštevanja morebitnih odškodninskih zahtevkov in glob. To bi lahko bil uničujoč udarec za manjše podjetje.
Zavarovanje kot ključni element obvladovanja tveganj
Kot ste videli v praktičnem primeru, lahko pravilno izbrano kibernetsko zavarovanje, ki upošteva specifike IoT tehnologij in regulativne zahteve, podjetjem nudi nujno potrebno finančno varnost. Zavarovanje ni nadomestek za skladnost z zakonodajo – nikakor! Je pa komplementaren element, ki pomaga obvladovati finančne posledice, ko se kljub vsem preventivnim ukrepom zgodi incident. V dobi, ko so kibernetski napadi vse pogostejši in bolj sofisticirani, je to naložba v stabilnost in preživetje podjetja.
Moja naloga kot zavarovalne strokovnjakinje je, da vas vodim skozi kompleksnost teh odločitev. Pomagam vam razumeti tveganja, ki jih prinaša IoT, in vam predlagam rešitve, ki so prilagojene vašim specifičnim potrebam. Ne gre le za prodajo police, ampak za partnerstvo, ki vam omogoča mirnejši spanec in zavedanje, da ste zaščiteni pred nepredvidljivimi dogodki v digitalnem svetu.
Prihodnost regulacije in zavarovanj v svetu IoT
Digitalna preobrazba in hitri razvoj IoT tehnologij pomenita, da se bo regulativni okvir nenehno razvijal. Že sedaj pričakujemo nove predpise, kot je akt o podatkih (Data Act), ki bo še dodatno določil pravila za dostop do podatkov in njihovo uporabo v Evropi. To pomeni, da bomo morali biti vsi – podjetja, posamezniki in zavarovalnice – nenehno na tekočem z najnovejšimi spremembami in se jim prilagajati.
Za zavarovalnice to pomeni, da bomo še naprej razvijali in izboljševali kibernetska zavarovanja, da bodo ustrezala novim izzivom in tveganjem, ki jih prinaša IoT. Prav tako se bo poudarek še bolj preusmeril na preventivne ukrepe in svetovanje, saj je preprečevanje incidentov vedno boljše in cenejše kot saniranje posledic. Moje poslanstvo je ostati na čelu teh sprememb in vam zagotavljati najboljšo možno zaščito v prihodnosti, ki je že tu.
Zloraba podatkov pametnega termostata in zavarovanje
- Brez ustreznega zavarovanja
- Brez ustreznega zavarovanja bi podjetje moralo samostojno kriti vse stroške: forenzično preiskavo (okoli 20.000 EUR), obveščanje 500 strank (okoli 10.000 EUR), in pravno svetovanje (okoli 5.000 EUR). Skupni stroški bi hitro presegli 35.000 EUR, ne upoštevajoč odškodninskih zahtevkov in morebitnih glob. To bi lahko bil uničujoč udarec za manjše podjetje.
- Z ustreznim zavarovanjem
- Z ustrezno polico kibernetskega zavarovanja bi večino teh stroškov pokrilo zavarovanje. Zavarovalnica bi krila stroške forenzične preiskave in obveščanja strank. Prav tako bi krila stroške pravne obrambe in morebitne odškodnine, ki bi jih zahtevale prizadete stranke. Podjetje bi se lahko osredotočilo na odpravo ranljivosti in obnovo ugleda, namesto na kritje visokih finančnih obremenitev, ki bi jih sicer plačalo iz lastnega žepa. To jim omogoča nadaljevanje poslovanja z minimalnimi motnjami, saj je finančna bremenitev bistveno manjša, omejena na odbitno franšizo (npr. 1.000 EUR).
Primer je ilustrativen in povzet po tipičnih situacijah iz prakse. Kritja, izključitve in postopki se med zavarovalnicami razlikujejo.
Pogosta vprašanja
- Ali GDPR velja za vse IoT naprave, ki zbirajo podatke?
- Da, GDPR velja za vse IoT naprave in storitve, ki zbirajo, obdelujejo ali shranjujejo osebne podatke posameznikov v EU, ne glede na to, kje ima sedež proizvajalec ali ponudnik. Cilj je varovanje zasebnosti evropskih državljanov.
- Kaj je Zakon o kibernetski varnosti (ZKB-1) in koga zadeva?
- ZKB-1 je slovenski zakon, ki implementira direktivo NIS2 in zadeva določene subjekte (bistvene in pomembne), ki upravljajo kritično infrastrukturo ali ključne digitalne storitve. Njegov namen je povečati odpornost teh sistemov proti kibernetskim napadom.
- Ali kibernetsko zavarovanje krije tudi globe, izrečene po GDPR?
- Običajno ne. Večina polic kibernetskih zavarovanj izrecno izključuje kritje glob in kazni, ki jih izrekajo regulatorni organi (npr. Informacijski pooblaščenec) zaradi kršitev GDPR. Lahko pa krije stroške pravne obrambe zoper take globe.
- Kaj pomeni 'zasebnost že v zasnovi' pri IoT napravah?
- 'Zasebnost že v zasnovi' (privacy by design) pomeni, da so načela varovanja podatkov in zasebnosti vgrajena v IoT naprave in storitve že od samega začetka razvoja, ne pa dodana naknadno. To vključuje minimalno zbiranje podatkov in privzeto visoko raven zaščite.
- Zakaj je pomembno, da sem kot uporabnik IoT naprav seznanjen s temi predpisi?
- Kot uporabnik je pomembno, da poznate svoje pravice, saj vam to omogoča nadzor nad lastnimi podatki. Zavedanje o teh predpisih vam pomaga pri izbiri varnih naprav in storitev ter pri uveljavljanju vaših pravic v primeru zlorabe ali kršitve podatkov.
Viri in reference
- Uradni list RS – Zakon o varstvu osebnih podatkov (ZVOP-2), ki implementira GDPR
- Uradni list RS – Zakon o kibernetski varnosti (ZKB-1)
- Informacijski pooblaščenec RS – Smernice in pojasnila glede GDPR in varovanja podatkov
- Evropski odbor za varstvo podatkov (EDPB) – Smernice in priporočila
Nadaljujte branje o tej temi
Povezave so izbrane samodejno glede na steber zaščite in ključne besede te objave.
- Primer: Praktični nasveti

Bančno zavarovanje kredita ali individualna polica
- Primer: Praktični nasveti

Kako v 15 minutah preverite, koliko ste res privarčevali
- Primer: Praktični nasveti

Manjkajoča leta dobe: študij, delo v tujini in prekinitve
- Primer: Praktični nasveti

Diagnoza raka: finančna stabilnost, ko se svet obrne na glavo
- Primer: Praktični nasveti

Dolgotrajna oskrba na domu: kdo jo plača
