Hitra Petka — 5 točk za hitro branje
Bistvo objave v 30 sekundah.
- NIS2 direktiva bistveno zaostruje zahteve za kibernetsko varnost v EU, vpliva tudi na zavarovalnice.
- Zavarovalnice so prepoznane kot ključni akterji, saj obdelujejo občutljive podatke in zagotavljajo vitalne storitve.
- Direktiva zahteva proaktivne strategije za preprečevanje kibernetskih incidentov, kot so redne varnostne revizije in testiranje.
- Nujno je imeti vzpostavljen robusten načrt za obvladovanje incidentov, vključno z obnovo po napadu in poročanjem regulatorjem.
- Neustrezna skladnost z NIS2 lahko privede do visokih kazni, ki lahko znašajo več milijonov evrov, in škodi ugledu.
Uvod: Zavarovalnice v digitalni dobi in nova realnost kibernetskih groženj
Pozdravljeni, moji dragi bralci! Sem Petra Guštin in že dve desetletji spremljam utrip slovenskega zavarovalništva. V tem času smo bili priča izjemnim spremembam, zlasti na področju digitalizacije. Danes se bomo poglobili v temo, ki je ključnega pomena za vsako zavarovalnico in posredno za vsakega izmed nas: kibernetsko odpornost kritičnih infrastruktur. To ni več le tehnično vprašanje, temveč strateška nuja, ki jo močno poudarja nova evropska direktiva NIS2.
Zavarovalnice so hrbtenica finančne stabilnosti in zaupanja. Obdelujejo ogromne količine občutljivih osebnih podatkov, vključno z zdravstvenimi in finančnimi informacijami. Poleg tega zagotavljajo kritične storitve, kot so izplačila škod, ki so včasih nujna za preživetje posameznikov in podjetij. Zato je njihova ranljivost za kibernetske napade velikansko tveganje, ne le za posamezne stranke, ampak za celoten finančni sistem in družbo. Napad na zavarovalnico ne pomeni samo finančne izgube, ampak lahko povzroči tudi izpad storitev, izgubo zaupanja in celo sistemsko krizo.
Predstavljajte si, da zaradi kibernetskega napada zavarovalnica ne more obdelati škodnih zahtevkov teden dni. To lahko pomeni, da družina po prometni nesreči ne dobi denarja za popravilo avtomobila ali nujno medicinsko pomoč. Za podjetja pa lahko pomeni ustavitev poslovanja, saj ne morejo dostopati do kritičnih informacij ali izplačil zavarovanj. Zato je krepitev odpornosti teh sistemov naša skupna prioriteta. V tem blogu bomo raziskali, kako direktiva NIS2 vpliva na to področje in katere strategije so ključne za varovanje digitalne prihodnosti.
Kaj je NIS2 in zakaj je tako pomembna za zavarovalnice?
Direktiva NIS2 (Network and Information Security Directive 2) je nadgradnja prejšnje direktive NIS in predstavlja pomemben korak v krepitvi kibernetske varnosti znotraj Evropske unije. Njen glavni cilj je povečati skupno raven kibernetske varnosti v ključnih sektorjih. Zavarovalnice so s to direktivo prepoznane kot ključni akterji, kar pomeni, da morajo izpolnjevati stroge zahteve glede kibernetske varnosti.
Zakaj je to pomembno za zavarovalnice? Preprosto povedano, zavarovalnice upravljajo z vašimi najbolj občutljivimi podatki in zagotavljajo storitve, ki so bistvene za stabilnost posameznikov in gospodarstva. Z vključitvijo v področje uporabe NIS2 morajo zavarovalnice zdaj implementirati robustne ukrepe za upravljanje tveganj, poročanje o incidentih in zagotavljanje kontinuitete poslovanja. To ni le pravna obveznost, ampak tudi moralna odgovornost do milijonov strank, katerih podatke varujejo.
Nezmožnost skladnosti z NIS2 direktivo ima lahko resne posledice. Poleg visokih finančnih kazni, ki lahko za podjetja znašajo do 10 milijonov evrov ali 2 % celotnega svetovnega letnega prometa – kar pač je višje – lahko zavarovalnice utrpijo tudi nepopravljivo škodo ugledu. V današnjem svetu, kjer so informacije takoj dostopne, se novice o kibernetskih napadih hitro širijo in lahko močno vplivajo na zaupanje strank. Zato je proaktivno sprejemanje ukrepov iz NIS2 ključnega pomena za dolgoročni uspeh in stabilnost zavarovalnic.
Identifikacija kritične infrastrukture: Prvi korak k odpornosti
Preden lahko zavarovalnica učinkovito zaščiti svojo infrastrukturo, jo mora najprej natančno identificirati. Kaj sploh sodi med kritično infrastrukturo v zavarovalništvu? To so vsi tisti informacijski sistemi in storitve, katerih izpad bi imel pomemben vpliv na zagotavljanje bistvenih storitev, obdelavo podatkov ali finančno stabilnost. To vključuje podatkovne centre, sisteme za obdelavo škod, platforme za spletno poslovanje, sisteme za upravljanje s strankami (CRM) in seveda omrežno infrastrukturo, ki vse to povezuje.
Postopek identifikacije zahteva poglobljeno analizo poslovnih procesov in tehničnih sistemov. Zavarovalnice morajo oceniti, kateri sistemi so ključni za njihovo vsakodnevno delovanje in katerih izpad bi povzročil največjo škodo. To pomeni kartiranje vseh odvisnosti, prepoznavanje posameznih komponent in oceno tveganj, povezanih z vsako izmed njih. Na primer, sistem za izplačilo odškodnin je kritičen, saj njegov izpad direktno vpliva na stranke.
Identifikacija kritične infrastrukture ni enkraten dogodek, temveč stalen proces. Tehnologija se spreminja, poslovni modeli se razvijajo, zato je nujno redno preverjanje in posodabljanje seznama kritičnih sredstev. To zavarovalnicam omogoča, da vire za kibernetsko varnost usmerjajo tja, kjer so najbolj potrebni, in zagotovijo optimalno zaščito najpomembnejših delov svojega poslovanja. To je temelj, na katerem gradimo celotno strategijo kibernetske odpornosti.
Strategije za preprečevanje kibernetskih napadov: Bolje preprečiti kot zdraviti
V zavarovalništvu, tako kot v življenju, velja zlato pravilo: bolje preprečiti kot zdraviti. To še posebej drži pri kibernetski varnosti. Zavarovalnice morajo vzpostaviti večplastne strategije za preprečevanje napadov, ki vključujejo tako tehnološke rešitve kot tudi izobraževanje zaposlenih in stroge interne protokole. Sem sodijo močne požarne pregrade, napredni sistemi za zaznavanje vdorov (IDS/IPS), šifriranje podatkov, večfaktorska avtentikacija in redno posodabljanje vseh sistemov.
Ena ključnih preventivnih strategij je redno izvajanje varnostnih revizij in testiranja, kot so penetracijski testi in ocene ranljivosti. S tem se simulirajo realni napadi in iščejo šibke točke v sistemih, preden jih lahko izkoristijo pravi napadalci. Na podlagi teh testov se nato izvedejo potrebne izboljšave. Pomembno je tudi upravljanje z identitetami in dostopom, s katerim se zagotovi, da imajo zaposleni dostop le do tistih podatkov in sistemov, ki jih potrebujejo za svoje delo.
Ne smemo pozabiti niti na človeški faktor. Več kot 80 % kibernetskih incidentov se začne z napako zaposlenega – klikom na zlonamerno povezavo, odprtjem okužene priponke ali nasedanjem na phishing prevaro. Zato so redna izobraževanja in ozaveščanje zaposlenih o kibernetskih grožnjah ključnega pomena. Zavarovalnice morajo vlagati v usposabljanje svojih ekip, da prepoznajo in se ustrezno odzovejo na potencialne grožnje. Preventivni ukrepi, ki jih narekuje NIS2, niso strošek, ampak naložba v prihodnost in stabilnost poslovanja.
Načrti za obvladovanje incidentov: Hitra in učinkovita odzivnost
Kljub vsem preventivnim ukrepom se lahko zgodi, da pride do kibernetskega incidenta. Zato je ključnega pomena, da ima zavarovalnica vzpostavljen robusten načrt za obvladovanje incidentov. Ta načrt mora natančno opredeliti postopke za zaznavanje, analizo, zajezitev, izkoreninjenje in obnovitev po napadu. Vsak korak mora biti jasno določen, z odgovornostmi in časovnimi okviri.
Načrt za obvladovanje incidentov mora vključevati tudi komunikacijsko strategijo. Ob kibernetskem napadu je ključno hitro in transparentno obveščanje regulatorjev (kot je Agencija za zavarovalni nadzor), strank in javnosti, če je to potrebno. Čeprav se to sliši preprosto, je v stresni situaciji, ko gre za milijone evrov in ugled, nujno imeti vnaprej pripravljene smernice. Zakonodaja (NIS2) določa jasne roke za poročanje – običajno v 24 do 72 urah po zaznavi incidenta, odvisno od njegove resnosti.
Redno testiranje in posodabljanje načrtov za obvladovanje incidentov je prav tako pomembno. To vključuje izvedbo simuliranih incidentov (ang. tabletop exercises), kjer se preveri učinkovitost načrta in usposobljenost ekip. Le tako lahko zavarovalnica zagotovi, da bo v primeru resničnega napada ekipa delovala usklajeno in učinkovito. Cilj je minimizirati škodo, skrajšati čas izpada in hitro obnoviti normalno delovanje.
Obnova po napadu in pomen varnostnih kopij: Ne smemo pozabiti na okrevanje
Obnova po kibernetskem napadu je pogosto najzahtevnejši del celotnega procesa. Ne gre samo za tehnično obnovo sistemov, ampak tudi za povrnitev zaupanja strank in partnerjev. Zato je ključnega pomena imeti podrobno določen načrt za obnovo, ki vključuje postopke za obnovo podatkov iz varnostnih kopij, ponovno vzpostavitev omrežja in aplikacij ter ponovno aktiviranje vseh storitev.
Pomen varnostnih kopij (backup) in načrtov za obnovo po katastrofi (disaster recovery) je tu neprecenljiv. Zavarovalnice morajo redno ustvarjati varnostne kopije vseh kritičnih podatkov in jih shranjevati na ločenih, varnih lokacijah. Te varnostne kopije morajo biti tudi redno testirane, da se preveri njihova integriteta in uporabnost. Predstavljajte si, da imate varnostno kopijo, ki pa je ob obnovi neuporabna – to je kot da je sploh nimate! Zanesljiva in preizkušena rešitev za varnostno kopiranje lahko prihrani milijone evrov in mesece dela.
Po uspešni obnovi je nujno izvesti temeljito post-incidentalno analizo. To pomeni pregled celotnega dogodka, identifikacijo vzrokov, oceno učinkovitosti odziva in določitev lekcij za prihodnost. Cilj je izboljšati sisteme in procese, da se podobni napadi preprečijo v prihodnosti. NIS2 direktiva zahteva tovrstne analize in nenehno izboljševanje. Zavarovalnice morajo torej nenehno učiti iz svojih in tujih izkušenj.
Kaj je krito in kaj ni krito v primeru kibernetskega napada: Razumevanje vaše police
Ko govorimo o kibernetskih napadih in zavarovalnicah, se pogosto pojavi vprašanje: kaj sploh krije kibernetsko zavarovanje? Pomembno je razumeti, da splošne zavarovalne police (npr. zavarovanje odgovornosti ali premoženjsko zavarovanje) običajno ne krijejo specifičnih tveganj, povezanih s kibernetskimi napadi. Za to obstajajo specializirane kibernetske police.
**Kaj je običajno krito (z dobro kibernetsko polico):**
- **Stroški obvladovanja incidenta:** To vključuje stroške forenzične analize, obveščanja strank o uhajanju podatkov (ki so lahko zelo visoki, saj jih ureja GDPR), pravno svetovanje in svetovanje za odnose z javnostmi. Informativni primer: obveščanje 100.000 strank lahko stane 200.000 evrov ali več, če vključuje pošiljanje fizičnih pisem in klicni center.
- **Izguba dobička zaradi prekinitve poslovanja:** Če podjetje zaradi napada ne more delovati, zavarovanje krije izgubljeni dobiček in dodatne stroške, nastale zaradi prekinitve. Primer: Manjko prihodkov za 10.000 evrov na dan, kar se hitro nabere.
- **Stroški obnove podatkov in sistemov:** To vključuje stroške ponovne vzpostavitve sistemov in obnovitve izgubljenih ali poškodovanih podatkov. Informativni primer: obnova večjega strežnika z aplikacijami lahko stane od 5.000 do 20.000 evrov, odvisno od kompleksnosti.
- **Pravne odgovornosti in globe:** Zavarovanje lahko krije stroške obrambe in določene globe, ki jih naložijo regulatorji (čeprav nekaterih glob ni mogoče zavarovati). To je še posebej pomembno pri kršitvah GDPR ali NIS2.
- **Stroški izsiljevanja (ransomware):** Nekatere police krijejo stroške, povezane z izsiljevalsko programsko opremo, vključno s plačilom odkupnine (čeprav se to običajno odsvetuje) in stroški dešifriranja.
**Kaj običajno ni krito:**
- **Notranje slabosti, ki niso bile odpravljene:** Če je zavarovalnica vedela za ranljivost in je ni odpravila, kljub temu da je bila to njena obveznost (npr. po priporočilih NIS2), zavarovalnica lahko zavrne kritje. To je pomembna razlika med zakonodajo, pogoji zavarovalnice in strokovnimi priporočili. Pogoji vsake posamezne zavarovalnice so vedno najpomembnejši in se lahko razlikujejo od splošnih smernic.
- **Namera ali groba malomarnost:** Če je napad posledica namernega ravnanja ali izjemne malomarnosti s strani zavarovanca. To je del, kjer se upošteva tudi skladnost z direktivo NIS2 in splošno skrbnost.
- **Prihodnje izboljšave varnosti:** Zavarovanje običajno krije sanacijo škode, ne pa investicij v prihodnje izboljšave varnostnih sistemov, ki so posledica incidenta.
- **Ugledna škoda:** Neposredna finančna izguba zaradi izgube ugleda po napadu običajno ni krito, čeprav nekateri paketi nudijo kritje za stroške kriznega komuniciranja.
Sodelovanje z regulatorji in Agencijo za zavarovalni nadzor (AZN)
Skladnost z direktivo NIS2 in drugimi regulativami (npr. GDPR, ZZVZZ, ZZavar-1) ni le tehnično vprašanje, ampak tudi vprašanje dobrega sodelovanja z regulatorji. Agencija za zavarovalni nadzor (AZN) je v Sloveniji ključna institucija, ki spremlja in nadzoruje delovanje zavarovalnic. Po NIS2 direktivi ima AZN pomembno vlogo pri nadzoru in preverjanju skladnosti zavarovalnic z novimi zahtevami.
Zavarovalnice morajo proaktivno sodelovati z AZN, redno poročati o svoji kibernetski varnosti, incidentih in ukrepih, ki jih izvajajo. To vključuje predložitev dokazil o izvedenih varnostnih revizijah, načrtih za obvladovanje incidentov in testiranjih. Cilj ni zgolj izpolnjevanje črke zakona, temveč vzpostavitev odprtega dialoga in skupnega prizadevanja za krepitev odpornosti celotnega sektorja. To je ključno za zaupanje v zavarovalni sektor.
Pomanjkanje sodelovanja ali neizpolnjevanje regulativnih zahtev lahko privede do sankcij, ki presegajo zgolj finančne kazni. Regulatorji imajo pooblastila, da naložijo dodatne obveznosti, omejitve poslovanja ali celo odvzamejo licence. Zato je vzpostavitev robustnega okvira za skladnost in učinkovito sodelovanje z AZN nepogrešljiv del strategije kibernetske odpornosti vsake zavarovalnice.
Praktični primer: Kako je Zavarovalnica “Varnost” preprečila katastrofo
Naj vam opišem primer, ki sem mu bila priča, seveda brez pravih imen. Zavarovalnica “Varnost” je bila pred nekaj leti na prelomnici. Kot mnoge zavarovalnice je imela kompleksno in precej staro IT infrastrukturo. Ko je bil objavljen osnutek direktive NIS2, so se vodilni zavedli, da bodo morali ukrepati. Niso čakali na zadnji trenutek, ampak so najeli zunanje strokovnjake za celovito revizijo svoje kibernetske varnosti.
Med revizijo so strokovnjaki odkrili več kritičnih ranljivosti v sistemu za upravljanje polic in v sistemu za spletno sklepanje zavarovanj, ki je bil nedavno nadgrajen. Ena izmed ranljivosti bi omogočila nepooblaščen dostop do podatkov strank. Po priporočilih so nemudoma izvedli posodobitve, uvedli večfaktorsko avtentikacijo za vse zunanje dostope in izvedli dodatna usposabljanja za zaposlene, posebej poudarjajoč prepoznavanje phishing napadov. Vse to jih je stalo približno 150.000 evrov, kar se je zdelo velik strošek.
Manj kot pol leta po teh ukrepih je bil izveden obsežen 'phishing' napad, usmerjen proti slovenskim finančnim institucijam. Eden od zaposlenih v Zavarovalnici “Varnost” je prejel izjemno prepričljivo lažno e-pošto. Zaradi predhodnega usposabljanja je takoj prepoznal prevaro in jo prijavil. Dodatna zaščita z večfaktorsko avtentikacijo in nadgrajeni varnostni sistemi so poskrbeli, da bi bil morebitni vdor skoraj nemogoč. Zavarovalnica je tako preprečila potencialno uhajanje več sto tisoč podatkov in se izognila kazni, ki bi po informativnih ocenah lahko znašala vsaj milijon evrov, poleg ogromne škode ugledu. Ta zgodba lepo ponazarja, da se naložba v preventivo in skladnost z zakonodajo vedno izplača.
Varnostne revizije: Zakaj so nujne in kaj prinašajo?
Varnostne revizije niso zgolj birokratska formalnost, ampak ključno orodje za ohranjanje visoke stopnje kibernetske varnosti. So neodvisen pregled informacijskih sistemov in procesov z namenom identifikacije ranljivosti, preverjanja skladnosti s standardi (kot je NIS2) in ocene učinkovitosti obstoječih varnostnih ukrepov. Te revizije morajo biti redne, saj se grožnje in tehnologija nenehno razvijajo.
Kaj prinaša dobra varnostna revizija? Predvsem objektivno sliko stanja. Zunanji strokovnjaki pregledajo vse – od omrežne arhitekture, konfiguracije strežnikov, aplikacij, do varnostnih politik in izobraževanja zaposlenih. Njihovo poročilo identificira šibke točke in predlaga konkretne ukrepe za njihovo odpravo. To zavarovalnici omogoča, da proaktivno rešuje težave, preden jih izkoristijo napadalci.
Z vidika NIS2 so varnostne revizije obvezne in so del kontinuiranega procesa upravljanja tveganj. Regulatorji (kot je AZN) bodo preverjali, ali zavarovalnice redno izvajajo revizije in ali so odpravile ugotovljene pomanjkljivosti. Ne gre le za obkljukanje polja, ampak za dejansko izboljšanje varnosti. Naložba v kakovostno varnostno revizijo je naložba v mirnejši spanec za vodstvo in stranke zavarovalnice, ki se lahko izmeri v deset tisočih evrov za manjše in stotisočih za večje sisteme, a se dolgoročno vedno izplača.
Odpornost kot konkurenčna prednost: Zaupanje v dobi kibernetskih groženj
V današnjem visoko digitaliziranem svetu, kjer so kibernetski napadi stalnica, se odpornost zavarovalnice na te grožnje ne bo kazala le kot nujnost, ampak tudi kot velika konkurenčna prednost. Stranke so vedno bolj ozaveščene o pomembnosti varovanja svojih podatkov. Zavarovalnica, ki lahko dokaže svojo zavezanost kibernetski varnosti in skladnost z direktivami, kot je NIS2, bo pridobila zaupanje in lojalnost.
Zaupanje je v zavarovalništvu najpomembnejša valuta. Izguba podatkov ali daljši izpad storitev lahko nepopravljivo poškoduje ugled in povzroči množičen odliv strank. Po drugi strani pa zavarovalnica, ki proaktivno investira v kibernetsko varnost in se lahko pohvali z robustnimi sistemi, postane privlačnejša za nove stranke in ohranja obstoječe. To ni le tehnično vprašanje, temveč del poslovne strategije.
Zavarovalnice, ki bodo NIS2 direktivo sprejele ne zgolj kot obvezo, temveč kot priložnost za krepitev svoje odpornosti in izboljšanje storitev, bodo dolgoročno uspešnejše. Vlaganje v kibernetsko varnost je vlaganje v prihodnost, v stabilnost in v zaupanje. Kot vaša strokovnjakinja za zavarovanja vam lahko zagotovim, da je to področje, kjer kompromisi niso dopustni. Vaša varnost je tudi moja skrb.
Zaključek: Pripravljenost je ključnega pomena
Na koncu velja poudariti, da je prihodnost zavarovalništva neločljivo povezana z njegovo sposobnostjo, da se učinkovito brani pred kibernetskimi grožnjami. Direktiva NIS2 ni le še ena regulativna ovira, temveč pomemben korak k bolj varni in odporni digitalni družbi. Zavarovalnice, ki bodo proaktivno in celovito pristopile k izpolnjevanju teh zahtev, bodo ne le izpolnjevale svoje zakonske obveznosti, temveč bodo tudi krepile zaupanje svojih strank in zagotavljale stabilnost svojih storitev. Ne pozabite, da je kibernetska varnost maraton, ne šprint.
Moja izkušnja mi govori, da je ključ do uspeha v pripravljenosti, nenehnem učenju in prilagajanju. Varnost informacij ni statično stanje, ampak dinamičen proces. Zato je izjemno pomembno, da se zavarovalnice zavedajo te odgovornosti in vlagajo v ustrezne rešitve in izobraževanje. Odpornost na kibernetske napade ni le tehnično vprašanje, ampak strateška odločitev, ki vpliva na celotno poslovanje in na vsakega izmed nas.
Kibernetski napad na zavarovalniškega posrednika: Stara šola proti sodobni zaščiti
- Brez ustreznega zavarovanja
- Podjetje »Zavarovalniška hiša XY«, ki je bilo bolj osredotočeno na tradicionalno poslovanje, ni posvetilo dovolj pozornosti posodabljanju IT sistemov in varnosti. Njihov sistem je bil tarča izsiljevalskega napada (ransomware). V nekaj urah so bili vsi podatki, vključno s podatki o strankah, policah in škodnih zahtevkih, zaklenjeni in šifrirani. Ker niso imeli ustreznega načrta za obnovo in varnostnih kopij, so bili prisiljeni plačati odkupnino v višini 200.000 evrov v kriptovaluti. Kljub plačilu so podatke obnavljali več tednov, kar je povzročilo izpad poslovanja in izgubo dohodka v višini 150.000 evrov. Stranke so bile močno prizadete, saj niso mogle dostopati do svojih polic in so bile izplačila škod močno zamujala. Podjetje je utrpelo ogromno škodo ugledu in izgubilo tretjino strank, skupaj vsaj 500.000 evrov škode, brez upoštevanja glob regulatorjev.
- Z ustreznim zavarovanjem
- Podjetje »Zavarovalna agencija Nova pot« je, po nasvetu Petre Guštin, investiralo v robustno kibernetsko zavarovanje in implementiralo večstopenjsko zaščito, vključno z rednimi varnostnimi kopijami in načrtom za obvladovanje incidentov v skladu z NIS2. Ko so postali tarča podobnega izsiljevalskega napada, so takoj aktivirali svoj načrt. Čeprav so bili nekateri sistemi šifrirani, so jih s pomočjo varnostnih kopij, ki so bile shranjene na ločeni, varni lokaciji, uspeli obnoviti v manj kot 24 urah. Stroški forenzične analize in obnove so znašali 30.000 evrov, a je to v celoti krila njihova kibernetska polica. Strankam so nemudoma sporočili o dogodku in jim zagotovili, da njihovi podatki niso bili ogroženi, saj je bil vdor hitro zajeznjen in podatki obnovljeni. Poslovni izpad je bil minimalen, ugled podjetja pa je bil še okrepljen, saj so pokazali visoko raven pripravljenosti.
Primer je ilustrativen in povzet po tipičnih situacijah iz prakse. Kritja, izključitve in postopki se med zavarovalnicami razlikujejo.
Pogosta vprašanja
- Kaj je glavna razlika med NIS1 in NIS2 direktivo?
- NIS2 razširja obseg uporabe na več sektorjev, vključno z zavarovalnicami, in zaostruje zahteve glede upravljanja tveganj, poročanja o incidentih ter kazni, s ciljem večje usklajenosti in odpornosti EU.
- Ali morajo vse zavarovalnice v Sloveniji upoštevati direktivo NIS2?
- Da, NIS2 se nanaša na 'bistvene' in 'pomembne' subjekte v sektorju finančnih storitev, kamor spadajo tudi zavarovalnice, kar pomeni, da morajo izpolnjevati določene varnostne zahteve.
- Kakšne so sankcije za neskladnost z NIS2?
- Neskladnost lahko privede do glob do 10 milijonov evrov ali 2 % celotnega svetovnega letnega prometa podjetja, kar je višje, poleg morebitne škode ugledu in drugih regulatornih ukrepov.
- Kaj pomeni 'kritična infrastruktura' za zavarovalnico?
- Kritična infrastruktura so vsi informacijski sistemi in storitve (npr. obdelava škod, podatkovni centri), katerih izpad bi imel pomemben vpliv na zagotavljanje bistvenih zavarovalnih storitev.
- Ali kibernetsko zavarovanje krije tudi globe, naložene po NIS2?
- Nekatere kibernetske police lahko krijejo določene globe in pravne stroške, povezane z regulatornimi kršitvami, vendar je obseg kritja odvisen od specifičnih pogojev posamezne police. Vedno je treba preveriti.
Viri in reference
- Uradni list RS – Zakon o zavarovalništvu (ZZavar-1)
- Uradni list RS – Zakon o varnosti in zdravju pri delu (ZVZD-1)
- Agencija za zavarovalni nadzor (AZN) – Smernice za kibernetsko varnost
- Direktiva (EU) 2022/2555 (NIS2)
- Uradni list RS – Zakon o varstvu osebnih podatkov (ZVOP-2)
Nadaljujte branje o tej temi
Povezave so izbrane samodejno glede na steber zaščite in ključne besede te objave.
- Primer: Praktični nasveti

Alergije: ko domneva stane več kot test
- Primer: Praktični nasveti

Alergolog in pulmolog: sapa, ki ne čaka
- Primer: Praktični nasveti

Inflacija in pokojnina: koliko bo vaših 1.000 € vredno čez 20 let
- Primer: Praktični nasveti

Ko partner potrebuje vašo prisotnost ob postelji
- Primer: Praktični nasveti

Predhodna obolenja in družinska anamneza: kaj morate povedati
