АйТи Фреш
Главная / Статьи / IT для бизнеса
Кибербезопасность

Страхование киберрисков для малого бизнеса: что потребует страховщик перед полисом

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-01
Страхование киберрисков для малого бизнеса: что потребует страховщик перед полисом

За последний год мне трижды звонили клиенты с одним и тем же вопросом: страховая прислала анкету на 30 пунктов, и половину из них они не понимают. Я директор ИТ-аутсорсинговой компании, мы обслуживаем бухгалтерии, юрфирмы, клиники — и с киберстраховками теперь сталкиваемся регулярно. Расскажу честно, что от вас реально потребуют, прежде чем подписать полис. И что случится, если что-то из этого не сделать заранее.

Зачем вообще эта страховка и почему её просто так не дают

Года три назад про киберстраховки в сегменте малого бизнеса почти никто не спрашивал. Сейчас звонят сами — после того как у соседа по бизнес-центру всё зашифровали вымогатели, а восстановление обошлось в полтора миллиона плюс три недели простоя. АльфаСтрахование, Ингосстрах, СОГАЗ — у всех крупных игроков уже есть отдельный продукт под киберриски, с покрытием от простоя, утечки данных, расходов на форензику и уведомление клиентов.

Но вот тут и начинается самое интересное. Страховая — не благотворительная организация, она считает вероятность выплаты заранее. Это как с автостраховкой: без сигнализации и без гаража машину с высоким риском угона либо не застрахуют, либо застрахуют втридорога. С киберполисом та же логика, только вместо сигнализации — антивирус, бэкапы и грамотно настроенный доступ. Не наведёте порядок — либо откажут сразу, либо включат франшизу такую, что смысл полиса теряется.

Анкета андеррайтера: 30-40 вопросов, на которые придётся отвечать честно

Перед выдачей полиса страховая присылает опросный лист. Там не абстрактные «обеспечиваете ли вы безопасность» — там конкретика: какой антивирус, обновляется ли он централизованно, стоит ли MFA на почте и на удалённом доступе, когда последний раз тестировали восстановление из бэкапа, были ли инциденты за последние три года, кто администрирует сеть — штатный ИТ-специалист или человек раз в месяц. По каждому пункту нужен ответ, и часто — приложенный скриншот или отчёт.

Показательный случай: бухгалтерская фирма на 18 человек, наш клиент, подавала заявку в СОГАЗ. Заполняли анкету сами, без нас — и чуть не завалили. Оказалось, у половины сотрудников пароль от домена совпадал с паролем от почты, причём один и тот же на троих, потому что «удобно, когда болеет бухгалтер». Контроллер домена вообще не подключён — просто рабочая группа. Страховая такую анкету читает как красный флаг с самого начала, и правильно делает.

Антивирус — не «Касперский из коробки», а класс EDR

Первое требование почти в любой анкете — не просто антивирус, а решение класса EDR или XDR, с поведенческим анализом, централизованной консолью и логами, которые можно предъявить при проверке. Бесплатный Windows Defender сам по себе такому требованию не соответствует — не потому что плохо ловит вирусы, а потому что не даёт истории событий, которую страховщик сможет проверить.

У одной медклиники, с которой мы начали работать в этом году, стоял именно голый Defender на всех машинах, без централизации. Андеррайтер запросил отчёт консоли за полгода — а отчёта попросту не существовало, потому что консоли не было. Полис заморозили до момента, пока мы не поставили Kaspersky Endpoint Security для бизнеса Advanced с единой консолью управления. После этого заявку одобрили за неделю.

Бэкапы: страховщик проверит не факт наличия, а восстанавливаемость

«У нас есть бэкап» — фраза, которую я слышу от каждого второго клиента перед аудитом. И почти всегда выясняется, что бэкап лежит на том же сервере, в той же сети, с теми же доменными правами, что и рабочие данные. Шифровальщик не разбирает, где продакшен, а где резервная копия — если у него есть доступ к папке с бэкапом, он зашифрует и её тоже.

Страховые это уже прекрасно знают, поэтому требуют правило 3-2-1: три копии данных, на двух разных носителях, одна — вне основной сети, желательно immutable, то есть неизменяемая даже с правами администратора. У одного клиента Veeam бэкапил прямо на NAS в той же VLAN — при атаке зашифровало всё разом, восстанавливать пришлось из архива недельной давности с ленты, которую случайно не тронули. Теперь в анкетах прямо просят скриншот тестового восстановления, а не просто «да, бэкапы настроены».

RDP, пароли и многофакторка — самая частая причина отказа

Если у вас открыт RDP-порт 3389 наружу без VPN и без многофакторной аутентификации — можете даже не подавать заявку, откажут почти автоматически. По статистике самих страховщиков, через открытый RDP с подбором пароля происходит больше половины атак шифровальщиков на компании до 50 рабочих мест. Это самая дешёвая для злоумышленника точка входа, и страховая это знает лучше многих ИТ-директоров.

У одной юрфирмы порт торчал наружу пять лет — «так исторически сложилось», сисадмин уволился, а порт остался. Заявку отклонили с порога, даже анкету толком не смотрели: увидели в сканере открытый 3389 и сразу закрыли вопрос. Пришлось спрятать доступ за VPN, поставить многофакторку через Google Authenticator, и только со второй подачи полис одобрили.

Патчи, сегментация сети и разграничение прав

Ещё один пункт анкеты — как быстро вы ставите критичные обновления. Требование обычно такое: патчи безопасности закрываются в течение 30 дней с момента выхода. Windows Server 2012, который не обновлялся пять лет «потому что 1С на нём и так работает» — прямой повод для отказа, страховщик такую машину считает открытой дверью.

Отдельно смотрят на сегментацию сети. У производственного клиента, с которым мы работали в начале года, склад, бухгалтерия и гостевой Wi-Fi сидели в одном плоском VLAN — то есть заражённый ноутбук курьера теоретически мог дотянуться до сервера 1С с зарплатной ведомостью. Разнесли на отдельные подсети с фильтрацией трафика между ними — заняло два дня, но именно это сняло вопросы страховщика.

Что будет, если соврать в анкете

Самая неприятная часть истории — не отказ до подписания, а отказ в выплате после инцидента. Если случилась атака и страховая начинает выплату, она сначала проводит форензику: приезжают специалисты, поднимают логи, смотрят реальное состояние сети на момент атаки. И если выясняется, что в анкете написали «MFA включена», а по факту её не было — в выплате откажут полностью, деньги за полис при этом никто не вернёт.

Я всегда советую клиентам одно: не приукрашивать анкету, а сначала честно провести аудит с ИТ-подрядчиком и закрыть реальные дыры, а уже потом идти к страховщику. Дороже выходит наоборот — заплатить за полис, пережить атаку, и остаться без данных, без денег и с испорченными отношениями со страховой на будущее.

Частые вопросы

Сколько стоит киберполис для компании на 20-30 рабочих мест?
На практике по нашим клиентам это от 80 000 до 300 000 рублей в год при страховой сумме 3-5 миллионов, в зависимости от отрасли и того, насколько чисто выглядит инфраструктура на аудите. Медицина и юрфирмы, работающие с персональными данными, обычно платят по верхней границе.

Можно ли застраховаться, если у нас уже был инцидент?
Можно, но сложнее и дороже, а иногда с повышенной франшизой на первый год. Страховая обязательно спросит про инциденты за последние три года — и если скрыть факт атаки, а он потом всплывёт при форензике, это тоже основание для отказа в выплате.

Полис покроет оплату выкупа вымогателям?
Смотря какой продукт и какая страховая — часть российских полисов такое покрытие не включают вовсе или включают отдельной дорогой опцией. Я бы не рассчитывал на выкуп как на основную защиту, гораздо надёжнее вложиться в бэкапы, из которых реально восстановиться без переговоров с вымогателями.

Нужен ли отдельный ИТ-аудит перед подачей заявки, или можно заполнить анкету самим?
Можно и самим, но риск ошибиться в формулировках высокий — люди часто пишут «да, есть» про то, что настроено наполовину, а потом это всплывает при страховом случае. Мы обычно сначала проводим внутренний аудит по тем же пунктам, что в анкете страховщика, закрываем явные дыры, и только после этого клиент подаёт заявку — так подход проходит с первого раза.

Хотите пройти чек-лист страховщика до того, как он придёт с анкетой?
Проведём ИТ-аудит по тем же пунктам, что проверяют страховые, и закроем дыры заранее — обращайтесь, поможем подготовить инфраструктуру к полису.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи