CYBER RISIKOAFDÆKNING



Relaterede dokumenter
CYBERFORSIKRING OFFENTLIG KONFERENCE

Forventninger til Cybercrime forsikringer med en risikobaseret tilgang TINE OLSEN, WILLIS JESPER B. HANSEN, SISCON

RISIKOANALYSE CYBER RISK / DATA OG NETFORSIKRING

NetProtect - Elektronisk Forsikring

FAIF FORSIKRING ELLER EGENKAPITAL? Tine Olsen, Willis

Almindelige forsikringsbetingelser Kriminalitetsforsikring, KR-12-07

CyberEdge fra AIG Beskyttelse mod følger af cyber-angreb

Lars Henriksen RTM Insurance Brokers A/S

RISIKOVURDERING I PRAKSIS

Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001)

Databeskyttelse og cyber risk-forsikringer

Hvor meget fylder IT i danske bestyrelser. 7. september 2012 Torben Nielsen

DANMARKS NATIONALBANK CYBERROBUSTHED I DEN FINANSIELLE SEKTOR

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed

Kombineret netbank- og cyberforsikring

Kriminalitetsforsikring i tilslutning til gældende lov om forsikringsaftaler

LinkGRC GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

O Guide til it-sikkerhed

It-revision af Sundhedsdatanettet januar 2016

Betingelser for brugere

Trusselsvurdering Cyberangreb mod leverandører

ALMINDELIGE FORRETNINGSBETINGELSER FOR ADVOKATFIRMAET FRANK IBRUG

guide til it-sikkerhed

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

Deloitte, Finansagenda 2015 Birgitte Kofod Olsen, partner, Ph.D., Carve Consulting. Vi skaber muligheder & realiserer potentialet sammen

WILLIS MEGET MERE END FORSIKRINGER EKSKLUSIVT SKOLEPROGRAM

> DKCERT og Danskernes informationssikkerhed

PERSONDATAFORORDNINGEN ER DIN ORGANISATION KLAR TIL DEN NYE VIRKELIGHED?

Sådan kan I leve op til Finanstilsynets ledelsesbekendtgørelse om it-sikkerhed

Sikkerhed og Revision 2015

Torben Waage Partner

Cybertruslen mod et fjernvarmeværk

Administrative systemer bundet op mod SRO systemer. Hvorfor ønskede vi at forbinde de 2 verdener med hinanden?

DUBEX SECURITY & RISK MANAGEMENT SUMMIT Søren Kromann, Forvaltningsdirektør, KOMBIT

Databeskyttelse: Afrunding. Jacob Herbst, CTO, Dubex A/S Dubex A/S, den 11. juni 2015

It-sikkerhed i danske virksomheder

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

Almindelige forsikringsbetingelser Kriminalitetsforsikring, KR Sikrede

page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity COMMERCIAL IN CONFIDENCE

Kombineret netbank- og cyberforsikring

Cybertruslen mod Danmark

Generelle oplysninger

FOKUS PÅ IT-SIKKERHED! GODE RÅDE OM RANSOMWARE OG FOREBYGGELSER

PROCEDURE FOR UNDERRETNINGS- PLIGT VED SIKKERHEDSBRUD

Strategisk informationssikkerhed

CyberEdge. Komplette risikostyringsløsninger mod cyber-risici

Forsikringsbetingelser

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Beredskabsplan for it-systemer

Privatlivspolitik ekstern persondatapolitik

Vejledning til indberetning af sikkerhedshændelse efter databeskyttelsesforordningen, retshåndhævelsesloven eller særregler for telesektoren

RTM Insurance Brokers

PROCEDURE FOR HÅNDTERING AF BRUD PÅ PERSONDATASIKKERHEDEN

Advokat (H), partner Anders Aagaard. Ledelsesansvar for IT-sikkerhed

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

1 Hvad skal man gøre, når man er blevet hacket - eller har mistanke om, at man er hacket?

WHISTLEBLOWING... hvordan gør vi det?

RICHO PARTNER SIDEN 1980 OPLÆG VEDRØRENDE PERSONDATA, SIKKER DOKUMENTHÅNDTERING & IT SIKKERHED COPYTEC

TotalErhverv Netbankforsikring - Sparekassen Sjælland-Fyn. Forsikringsvilkår TE-NE-01-SS

Kriminalitet forsikring

ITEK og Dansk Industris vejledning om betalingskortsikkerhed

Databeskyttelse i den almene sektor en digital fremtid. 30. august 2018

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

INFORMATIONSSIKKERHED I

Immaterielle rettigheder og kontrakter. Ved partner Mikkel Friis Rossa

FORSIKRINGSBETINGELSER CYBERFORSIKRING

Informationssikkerhed om fem år. Nye udfordringer giver nye kommercielle fordele. Luke Herbert

Persondata Behandlingssikkerhed. v/rami Chr. Sørensen

DI og DI ITEK's vejledning om bevissikring

Præsentation af Curanets sikringsmiljø

Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået?

CYBERTRUSLEN. Januar Lars Hermind Landechef Danmark

Det Juridiske Fakultet. Internetkriminalitet. Peter Kruize. 22 oktober 2013 Dias 1

LANGELAND KOMMUNE INTRODUKTION TIL INFORMATIONSSIKKERHED

TotalErhverv Medarbejderkriminalitetsforsikring. Forsikringsvilkår TE-KRI-01

ADMINISTRATOR ANSVAR. Willis i Danmark. Ansvarsforsikring. Markedsandele. Ansvarsforsikring. Ansvarsforsikring

Agenda. AGENDA Lars Bærentzen & Siscon Indledning Konsekvensanalyse (Plan) Konsekvensanalyse (Do) Konsekvensanalyse (Check) Konsekvensanalyse (Act)

Rollen som DPO. September 2016

HAR DIN VIRKSOMHED STYR PÅ GDPR? v/ Advokat Henrik Mansfeldt Witt & Advokatfuldmægtig Majbritt Alemany

Digitalisering og sikkerhed i den offentlige sektor. Om Digitaliseringsstyrelsen Sikkerhedsopgaverne i Digitaliseringsstyrelsen Projekter Dilemmaer

Hvad er Informationssikkerhed

Sikkerhedsvurderinger

De 10 vigtigste tip. til holde din lille virksomhed sikker

Netbankforsikring Skjern Bank. Forsikringsvilkår TE-NE-01

INSPIRATION TIL SUCCES: - BRANCHEVENT FOR DETAILBRANCHEN SÅDAN SIKRE DU DIN NETBUTIK Oktober 2016

Almindelig sund fornuft med IT Gode råd og regler om IT sikkerhed

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

Industrivirus og industrispionage. It-sikkerhed 2011

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

Privatlivspolitik for studerende

Beredskabsarbejdet i naturgassektoren og på energiområdet i øvrigt. (Supplement til Nødplan for det danske gastransmissionssystem 2012/13)

Forordningens sikkerhedskrav

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Indstilling Master i IT-sikkerhed. Jette Lundin it-vest leder på Handelshøjskolen Lektor på IFI

Systemforvaltning for SDN Temadag om SDN og VDX den 9. november Peder Illum, konsulent,

Kontrakt om IT-infrastruktur-services 2017

Risikovurdering vedr. Google Apps. Sammenfatning. Risikovurdering

Privatlivspolitik (ekstern persondatapolitik)

Velkommen til Lægedage

Transkript:

CYBER RISIKOAFDÆKNING Den 4 september 2015

Kort om Willis WILLIS ER DANMARKS STØRSTE FORSIKRINGSMÆGLER OG BLANDT VERDENS FØRENDE VIRKSOMHEDER MED SPECIALE I RISIKOSTYRING. VI ER PÅ VERDENSPLAN 17.000 ANSATTE HERAF CIRKA 475 I DANMARK. WILLIS ER HVERKEN AFHÆNGIG AF PARTNERE, LEVERANDØRER ELLER BESTEMTE MÅDER AT SE VERDEN PÅ. VI ER 100 PROCENT FRIE OG KAN VÆLGE NETOP DEN UNIKKE KOMBINATION AF PRODUKTER OG LEVERANDØRER, SOM OPFYLDER VORES OG KUNDENS KRAV. TINE OLSEN, PRACTICE LEADER FINEX, WILLIS SPECIALTIES. CAND. JUR., HD(O) 1

Introduktion Kan en forsikring afdække det økonomiske tab, hvis den risiko organisationen er eksponeret for bliver en realitet?

Agenda: Eksponering Eksempler Risikostyring og Forsikring Spørgsmål

Eksponering - hvad taler vi om? CYBER RISKS HACKER ANGREB DATA BRUD VIRUS TRANSMISSION CYBER AFPRESNING ANSATTES SABOTAGE NETVÆRKS NEDETID/DRIFTSTAB MULITI MEDIE ANSVAR BETJENINGSFEJL 4

Eksponering Source: Radware 2015 cyberreport 5

Eksponering - Sårbarheder: Nation State Actors Organiseret kriminalitet IPR tyveri Manipulation Datatab Pengeoverførsler Bedrageri Eget tab Terrorisme IT konsulenter Undersøgelse Kompensation Infrastruktur Hacktivister Medieeksponering Politisk mål Herværk 6

Eksempler

Eksempler Fake president scam Hacking af e-mail Faktura / konto ændring E-mail konti nedlagt E-mailsystem nedlagt - Ekstern konsulenthjælp (udgift ca. 250.000) Virus Virus/Trojan Nedlukning af servere og alle computere Virksomheden måtte engagere it-konsulenter til at udrede sagen. Skaden er anmeldt til forsikringsselskabet. 8

Eksempler DDOS angreb Online billetsalg - Hjemmeside nede i 4 dage, og kostede ca. DKK 500.000 i omkostninger. Forsikringsdækket Ransomewareangreb Afpresning via kryptering Databrud /Target Detailkæde i USA. Ramt af to databrud. Gruppesøgsmål, afskedigelser og ledelsesansvarssag. 9

CYBER hvad sker der? Overblik over en cyber-skade: Skade Respons (kort sigt) Konsekvenser (lang sigt) Opdagelse Aktuelt eller formodet brud på sikkerhedsnet, ubudne gæster i netværk, e-spionage, Ddos angreb mod hjemmeside, uberettiget offentliggørelse af persondata eller andet fortroligt materiale. Respons Der skal igangsættes/overvejes følgende: - It-konsulenter (Forensic) - Juridisk assistance - PR/mediedækning - Notifikation - Tabsbegrænsning - Genopretning/genetablering Konsekvenser Uden korrekt håndtering af en krise, er der risiko for: - Skade på renommé = mistillid fra kunder/samarbejdspartnere - Erstatningskrav - Sanktioner fra myndigheder - Tab af kunder/forretningsforbindelser - Store omkostninger til genetablering 10

Risikostyring og Forsikring

Risikostyring Kontrol Forsikring CISO Ledelsen Generel forståelse Økonomisk forståelse Risk management IT Software sikkerhed Beredskabsplan Awareness Træning Ansatte Jura & compliance Lovgivning Data 12

RISK MANAGEMENT Analysér risikoen Beskriv risikostrategien Implementer risikotiltag Overvåg risikoen Overfør risikoen 13

Tre hovedelementer i en cyberforsikring Service Tredjeparts dækning Erstatningskrav, Forsvarsomkostninger, Notifikationsomkostninger Første parts tab IT-konsulenter, juridisk bistand, PR, Driftstab, Data genetableringsomkostninger, Løsesum, 14

Forsikring første parts tab Omkostninger sikrede selv afholder i forbindelse med skade: 1. IT-konsulenter: Undersøgelse af sikredes systemer/netværk for, at begrænse og stoppe en cyberhændelse. 2. Juridisk bistand i forbindelse med lovmæssige pligter samt rådgivning om passende skridt ved databrud. 3. PR omkostninger: Omkostninger til at kommunikere om sagen i pressen og minimere skadens omfang. 4. Genetablering af data: Omkostninger til at genetablere og genfinde data, som mistes/krypteres under et cyberangreb eller ved en cyberhændelse. 5. Driftstab: Tab af omsætning, hvis virksomhedens drift påvirkes af cyberhændelsen. 6. Cyber afpresning: Løsesum og udgifter til professionel forhandler. 15

Forsikring tredjeparts dækning Tredjepart? Med tredjepart skal forstås en juridisk eller fysisk person, der lider et tab eller bliver påvirket af cyberhændelsen hos sikrede. Erstatningskrav, forsvarsomkostninger og notifikationsomkostninger: 1. Notifikationsomkostninger: Loven foreskriver at alle berørte datasubjekter/personer skal underrettes I tilfælde af et databrud. 2. Bøder 3. Erstatningskrav: Krav fra datasubjekter eller personer, hvis information der er blevet eller om muligt er blevet kompromitteret. 4. Forsvarsomkostninger: Advokatomkostninger i forbindelse med at forsvare en sag mod organisationen. 16

Forsikring - service Service = Beredskab 1. Advokater 2. IT 3. PR 17

Forsikring GAP-ANALYSE CYBER VS. TRADITIONELLE FORSIKRINGER SKADE DÆKNING TRADITIONELLE POLICER CYBER- FORSIKRING Databrud Databrud Omkostninger til at notificere berørte personer Erstatningsansvar overfor tredjemand pga. data der er mistet eller uberettiget offentliggjort. Ikke dækket Delvist Dækket Dækket Tab af data Genetablering af data Ikke dækket Dækket Skade på netværk Genoprettelse af netværk Ikke dækket Dækket Ekstraomkostninger Omkostninger til undersøgelse af skade Delvist Dækket Skade på renommé PR/mediedækning i forbindelse med en skade Ikke dækket Dækket Cyberafpresning Løsesum + forhandlingsomkostninger Ikke dækket Dækket Krisestyring Adgang til beredskab (It, Forensic, Legal) Ikke dækket Dækket 18

Overvejelser forud for forsikring? Tegn et risikobillede Organisationens risici? Driftstab/omkostninger? Styring? Netværk Opbevaring af data- Hvilken data modtager/indsamler I? PR? Kontrakter? Riskmanagement? Kriseberedskab? Beredskabsplan? Backup? It-politik? Medarbejdertræning? 19

Cyber Risikospørgsmål - Personniveau 1. Har organisationen udpeget en person med it-sikkerhed, herunder forebyggelse af itkriminalitet, som særskilt ansvarsområde? 2. Modtagere alle medarbejdere en it-politik/it-håndbog ved ansættelsens start? 3. Bliver der fulgt op på overholdelse af denne? 4. Indeholder it-politikken retningslinjer for medarbejderes brug af sociale medier? Brug af usikre WiFi networks? 5. Er der fokus på medarbejdertræning i forhold til it? 6. Modtager personer med adgang til personfølsomme oplysninger særlig undervisning? 7. Har alle medarbejdere en personlig profil? 8. Er denne profil tilpasset hvilke data der bør være tilgængelige for den enkelte medarbejder? 9. Er der processer for, at sikre deaktivering af personlig profil ved ansættelsens ophør? 20

Cyber Risikospørgsmål - Forretning 1. Er alle systemer centralt styret? Eller har de enkelte afdelinger? 2. Omsætning via websalg? 3. Har kunder login? Eller er der trejdepart, der er afhængige af organisationens it? 4. Samarbejdspartnere/Kontrakter hvem har ansvaret? 5. Kan organisationens økonomiske resultat blive markant påvirket af at webside, e-mailsystem, datadrev eller netværk er ude af drift i en given periode? 6. Er der overblik over et eventuelt driftstab? 7. Er der overblik over ansvaret for IT i kontrakter/kundeforhold? 8. Immaterielle rettigheder? 9. Er PR procedurer fastlagte i forhold til cyberhændelse? 10. Jurisdiktion i forhold til data? Koordinering mellem it- og jura? 21

Cyber Risikospørgsmål Data og IT 1. Outsourcet opbevaring af data? 2. Dataklassificeret i forhold til følsomhed? 3. Konsekvens af et databrud? 4. Er der et beredskab ved cyberhændelser, der indebærer procedure for IT, Jura, Økonomi, kommunikation? 5. Er der identificeret tredjeparter til assistance i tilfælde af en skade? 6. Hvordan sikrer I, at jeres leverandører lever op til jeres sikkerhedskrav? 7. Test af backup? 8. Testes procedurer? 22

Spørgsmål og kontaktdetaljer Spørgsmål Tine Olsen Practice leader FINEX, Willis specialties, Denmark +45 88139431 tio@willis.dk Se også www.cyberrisk.dk 23