הסיכון התהליך מה באחריותנו שאלות נפוצות בדיקת חשיפה אודות צ׳ק־ליסט אבטחה · PDF
מאמרים
תיקון 13 · מדריך כללי תיקון 13 למשרדי עורכי דין תיקון 13 למשרדי רואי חשבון תיקון 13 למרפאות וקליניקות שש הדרכים לאיבוד מידע שאלון ביטוח סייבר
יצירת קשר
058-634-0063 וואטסאפ · תשובה תוך שעה

ביטוח סייבר · שאלון החיתום

בזמן שממלאים את השאלון אף אחד לא בודק את התשובות.

בודקים אותן אחרי אירוע, כשיש נזק, כשאתם צריכים את הכסף, וכשלמבטח יש אינטרס מובהק לבדוק לעומק. זה ההבדל בין שאלון הביטוח לכל טופס אחר שמילאתם השנה, וזו הסיבה שהעמוד הזה קיים.

01מעמד השאלון

זו הצהרה, לא הערכה.

חברת הביטוח לא מגיעה לבקר במשרד. היא מתמחרת את הסיכון לפי מה שכתבתם בשאלון, ולכן חוק חוזה הביטוח מחייב את המבוטח להשיב תשובה מלאה וכנה לשאלות בעניין מהותי, כלומר עניין שמשפיע על נכונותו של מבטח סביר לבטח אתכם או על התנאים שבהם יבטח.

אם מתברר בדיעבד שתשובה בעניין מהותי לא הייתה נכונה, החוק מאפשר למבטח לבטל את החוזה. ואם אירוע הביטוח כבר קרה, התגמולים עלולים לרדת באופן יחסי, ובמקרים מסוימים המבטח פטור לגמרי.

02מה שואלים

הנוסח משתנה בין החברות. הליבה חוזרת.

01

מי נכנס למערכות ואיך

האם יש אימות דו־שלבי, על מה בדיוק הוא מוגדר, ומי מוגדר מנהל מערכת. השאלה נראית טכנית, והיא הראשונה שבודקים אחרי אירוע, כי רוב החדירות מתחילות בחשבון של מישהו ולא בפריצה מתוחכמת.

02

הגנה על המחשבים

האם מותקנת הגנה על העמדות ועל השרתים, ואם כן, האם מישהו מסתכל על ההתראות שלה. הגנה שאיש לא קורא את ההתראות שלה נראית בשאלון בדיוק כמו הגנה מנוטרת.

03

גיבוי

לא רק אם יש, אלא באיזו תדירות, האם עותק אחד מנותק מהרשת, ומתי בפעם האחרונה מישהו שחזר ממנו בפועל. על השאלה הזאת עונים הכי הרבה עסקים בביטחון, ובטעות.

04

דוא״ל והתחזות

האם אפשר לשלוח מייל בשם המשרד שלכם, והאם יש סינון לדואר הנכנס. זו גם השאלה היחידה ברשימה שאפשר לאמת מבחוץ, בלי גישה לשום מערכת שלכם.

05

עדכוני אבטחה

האם מותקנים, לפי איזו מדיניות, ותוך כמה זמן. השאלה מחפשת את הפער שבין "יש לנו עדכונים אוטומטיים" לבין "מישהו ווידא שהם באמת הותקנו בכל המחשבים".

06

נהלים ואירועי עבר

האם יש נוהל כתוב, מי אחראי, והאם היה אצלכם אירוע בשנים האחרונות. אירוע שלא דווח ומתגלה אחר כך הוא בדיוק המקרה שהחוק מתייחס אליו.

03איפה נופלים

הטעות הנפוצה היא לא שקר. היא הנחה.

מי שממלא את השאלון הוא בדרך כלל בעל המשרד או מנהלת המשרד, ולא מי שמתחזק את המערכות, והוא עונה לפי מה שהוא מאמין שקיים. אלה ארבע התשובות שהכי מסוכן לסמן בלי לוודא.

01

"יש לנו אימות דו־שלבי"

לרוב הוא קיים על חלק מהמשתמשים או על חלק מהשירותים, וכמעט אף פעם לא על ממשקי הניהול, שהם דווקא מה שמעניין תוקף.

02

"יש לנו גיבוי"

קיים, אבל אף אחד לא ניסה לשחזר ממנו, או שהוא מחובר לרשת ולכן כופרה תגיע גם אליו.

03

"יש לנו אנטי וירוס"

מותקן, אבל ההתראות שלו הולכות לתיבה שאף אחד לא פותח.

04

"רק אנחנו ניגשים למידע"

עד שנזכרים בספק התוכנה, ברואה החשבון, ובעובד שעזב לפני שנה ולא בוטלה לו ההרשאה.

אף אחת מהן לא נאמרה כדי להטעות

בשאלון כולן נראות בדיוק כמו תשובה מדויקת, ואת ההבדל מגלים רק אחרי אירוע. לכן שווה לוודא לפני שמסמנים, ולא אחרי.

04ואם עוד אין פוליסה

אותן שאלות קובעות אם בכלל יבטחו אתכם.

מבטחים בישראל מתייחסים היום לחלק מההגנות כאל תנאי סף ולא כאל יתרון. משרד שאין לו אימות דו־שלבי או גיבוי מנותק עלול לגלות שההצעה שקיבל יקרה בהרבה ממה שציפה, או שאין הצעה בכלל.

המשמעות המעשית: השאלון הוא רשימת המשימות, לא המבחן. אם תסדרו את מה שהוא שואל עליו לפני שתמלאו אותו, גם תקבלו תנאים טובים יותר וגם תוכלו לענות עליו נכון.

05איך עונים בלי לנחש

ארבעה דברים לוודא לפני שמסמנים וי.

01

מי מוגדר מנהל מערכת, וכמה כאלה יש

אם התשובה לא ידועה, זו התשובה.

02

מתי בוצע השחזור האחרון, ומה בדיוק שוחזר

"יש גיבוי" אינה תשובה לשאלה הזאת.

03

מי מקבל את ההתראות מההגנה על המחשבים

אם אף אחד, ההגנה מותקנת ולא מנוטרת, ובשאלון זו תשובה אחרת.

04

למי יש היום גישה מבחוץ

כולל ספקים, יועצים, ועובדים שכבר לא אצלכם.

שתיים מהן אפשר לבדוק מבחוץ בלי לגעת בכלום. השתיים האחרות דורשות מבט מבפנים, ואפשר לסגור אותן לפני מועד החידוש.

06שאלות נפוצות

ארבע שאלות שחוזרות לפני כל חידוש.

טעיתי בתשובה בלי כוונה. זו עדיין בעיה?

החוק מבחין בין תשובה לא נכונה לבין הסתרה בכוונת מרמה, והתוצאות שונות. עם זאת, גם בלי כוונה, תשובה לא נכונה בעניין מהותי עלולה להוביל לביטול החוזה או להפחתת התגמולים. מה נחשב מהותי ומה התוצאה במקרה מסוים היא שאלה לעורך דין, לא לנו.

מה קורה אם המצב השתנה אחרי שמילאתי את השאלון?

שינוי מהותי מחייב הודעה למבטח, וזה רלוונטי יותר משנדמה: עובד שעזב, ספק חדש שקיבל גישה, מעבר לשירות ענן אחר או שינוי בהגדרות הגיבוי. שווה לשאול את סוכן הביטוח מה נחשב שינוי שמחייב עדכון, ולתעד את מה שדיווחתם.

ביטוח סייבר מחליף אבטחת מידע?

לא. הפוליסה מכסה עלויות אחרי אירוע. היא לא מונעת אותו, לא מקצרת את ההשבתה, ולא מחזירה ללקוחות שלכם מידע שכבר דלף. מעבר לזה, הכיסוי עצמו מותנה בכך שההגנות שהצהרתם עליהן באמת קיימות.

אתם סוכני ביטוח?

לא. אנחנו לא מוכרים פוליסות ולא מקבלים עמלה מאף מבטח. אנחנו הצד השני של השאלון: מוודאים שמה שאתם מצהירים עליו באמת קיים, ומסדרים את מה שלא. את הפוליסה עצמה תעשו מול הסוכן שלכם.

מתחילים ממה שאפשר לבדוק מבחוץ

בדיקת החשיפה החיצונית עונה על חלק מהשאלות בשאלון, בלי לגעת ברשת שלכם וללא עלות.

  • מה בודקים אם אפשר להתחזות לכתובת המייל שלכם, אילו כתובות של העסק מופיעות בדליפות מוכרות, ומה מהמשרד גלוי לאינטרנט
  • נדרש מכם כתובת מייל, ותו לא
  • חוזרים אליכם תוך יום עסקים אחד, עם דוח בכתב
  • אחרי הדוח שיחה של 20 דקות, ואז אתם מחליטים
לבדיקת החשיפה, ללא עלות

את השאלות שדורשות מבט מבפנים, כמו גיבוי מנותק והרשאות מנהל, בודקים בשלב הבא. אפשר גם לעבור על שש הדרכים שבהן מידע הולך לאיבוד. העמוד הזה מסביר את ההיבט הטכני של השאלון בלבד. הוא אינו ייעוץ ביטוחי ואינו ייעוץ משפטי: לשאלות על הפוליסה ועל תוצאות של תשובה מסוימת, פנו לסוכן הביטוח או לעורך דין.