Страхование киберрисков для малого бизнеса: что потребует страховщик перед полисом
За последний год мне трижды звонили клиенты с одним и тем же вопросом: страховая прислала анкету на 30 пунктов, и половину из них они не понимают. Я директор ИТ-аутсорсинговой компании, мы обслуживаем бухгалтерии, юрфирмы, клиники — и с киберстраховками теперь сталкиваемся регулярно. Расскажу честно, что от вас реально потребуют, прежде чем подписать полис. И что случится, если что-то из этого не сделать заранее.
Зачем вообще эта страховка и почему её просто так не дают
Года три назад про киберстраховки в сегменте малого бизнеса почти никто не спрашивал. Сейчас звонят сами — после того как у соседа по бизнес-центру всё зашифровали вымогатели, а восстановление обошлось в полтора миллиона плюс три недели простоя. АльфаСтрахование, Ингосстрах, СОГАЗ — у всех крупных игроков уже есть отдельный продукт под киберриски, с покрытием от простоя, утечки данных, расходов на форензику и уведомление клиентов.
Но вот тут и начинается самое интересное. Страховая — не благотворительная организация, она считает вероятность выплаты заранее. Это как с автостраховкой: без сигнализации и без гаража машину с высоким риском угона либо не застрахуют, либо застрахуют втридорога. С киберполисом та же логика, только вместо сигнализации — антивирус, бэкапы и грамотно настроенный доступ. Не наведёте порядок — либо откажут сразу, либо включат франшизу такую, что смысл полиса теряется.
Анкета андеррайтера: 30-40 вопросов, на которые придётся отвечать честно
Перед выдачей полиса страховая присылает опросный лист. Там не абстрактные «обеспечиваете ли вы безопасность» — там конкретика: какой антивирус, обновляется ли он централизованно, стоит ли MFA на почте и на удалённом доступе, когда последний раз тестировали восстановление из бэкапа, были ли инциденты за последние три года, кто администрирует сеть — штатный ИТ-специалист или человек раз в месяц. По каждому пункту нужен ответ, и часто — приложенный скриншот или отчёт.
Показательный случай: бухгалтерская фирма на 18 человек, наш клиент, подавала заявку в СОГАЗ. Заполняли анкету сами, без нас — и чуть не завалили. Оказалось, у половины сотрудников пароль от домена совпадал с паролем от почты, причём один и тот же на троих, потому что «удобно, когда болеет бухгалтер». Контроллер домена вообще не подключён — просто рабочая группа. Страховая такую анкету читает как красный флаг с самого начала, и правильно делает.
Антивирус — не «Касперский из коробки», а класс EDR
Первое требование почти в любой анкете — не просто антивирус, а решение класса EDR или XDR, с поведенческим анализом, централизованной консолью и логами, которые можно предъявить при проверке. Бесплатный Windows Defender сам по себе такому требованию не соответствует — не потому что плохо ловит вирусы, а потому что не даёт истории событий, которую страховщик сможет проверить.
У одной медклиники, с которой мы начали работать в этом году, стоял именно голый Defender на всех машинах, без централизации. Андеррайтер запросил отчёт консоли за полгода — а отчёта попросту не существовало, потому что консоли не было. Полис заморозили до момента, пока мы не поставили Kaspersky Endpoint Security для бизнеса Advanced с единой консолью управления. После этого заявку одобрили за неделю.
Бэкапы: страховщик проверит не факт наличия, а восстанавливаемость
«У нас есть бэкап» — фраза, которую я слышу от каждого второго клиента перед аудитом. И почти всегда выясняется, что бэкап лежит на том же сервере, в той же сети, с теми же доменными правами, что и рабочие данные. Шифровальщик не разбирает, где продакшен, а где резервная копия — если у него есть доступ к папке с бэкапом, он зашифрует и её тоже.
Страховые это уже прекрасно знают, поэтому требуют правило 3-2-1: три копии данных, на двух разных носителях, одна — вне основной сети, желательно immutable, то есть неизменяемая даже с правами администратора. У одного клиента Veeam бэкапил прямо на NAS в той же VLAN — при атаке зашифровало всё разом, восстанавливать пришлось из архива недельной давности с ленты, которую случайно не тронули. Теперь в анкетах прямо просят скриншот тестового восстановления, а не просто «да, бэкапы настроены».
RDP, пароли и многофакторка — самая частая причина отказа
Если у вас открыт RDP-порт 3389 наружу без VPN и без многофакторной аутентификации — можете даже не подавать заявку, откажут почти автоматически. По статистике самих страховщиков, через открытый RDP с подбором пароля происходит больше половины атак шифровальщиков на компании до 50 рабочих мест. Это самая дешёвая для злоумышленника точка входа, и страховая это знает лучше многих ИТ-директоров.
У одной юрфирмы порт торчал наружу пять лет — «так исторически сложилось», сисадмин уволился, а порт остался. Заявку отклонили с порога, даже анкету толком не смотрели: увидели в сканере открытый 3389 и сразу закрыли вопрос. Пришлось спрятать доступ за VPN, поставить многофакторку через Google Authenticator, и только со второй подачи полис одобрили.
Патчи, сегментация сети и разграничение прав
Ещё один пункт анкеты — как быстро вы ставите критичные обновления. Требование обычно такое: патчи безопасности закрываются в течение 30 дней с момента выхода. Windows Server 2012, который не обновлялся пять лет «потому что 1С на нём и так работает» — прямой повод для отказа, страховщик такую машину считает открытой дверью.
Отдельно смотрят на сегментацию сети. У производственного клиента, с которым мы работали в начале года, склад, бухгалтерия и гостевой Wi-Fi сидели в одном плоском VLAN — то есть заражённый ноутбук курьера теоретически мог дотянуться до сервера 1С с зарплатной ведомостью. Разнесли на отдельные подсети с фильтрацией трафика между ними — заняло два дня, но именно это сняло вопросы страховщика.
Что будет, если соврать в анкете
Самая неприятная часть истории — не отказ до подписания, а отказ в выплате после инцидента. Если случилась атака и страховая начинает выплату, она сначала проводит форензику: приезжают специалисты, поднимают логи, смотрят реальное состояние сети на момент атаки. И если выясняется, что в анкете написали «MFA включена», а по факту её не было — в выплате откажут полностью, деньги за полис при этом никто не вернёт.
Я всегда советую клиентам одно: не приукрашивать анкету, а сначала честно провести аудит с ИТ-подрядчиком и закрыть реальные дыры, а уже потом идти к страховщику. Дороже выходит наоборот — заплатить за полис, пережить атаку, и остаться без данных, без денег и с испорченными отношениями со страховой на будущее.
Частые вопросы
Сколько стоит киберполис для компании на 20-30 рабочих мест?
На практике по нашим клиентам это от 80 000 до 300 000 рублей в год при страховой сумме 3-5 миллионов, в зависимости от отрасли и того, насколько чисто выглядит инфраструктура на аудите. Медицина и юрфирмы, работающие с персональными данными, обычно платят по верхней границе.
Можно ли застраховаться, если у нас уже был инцидент?
Можно, но сложнее и дороже, а иногда с повышенной франшизой на первый год. Страховая обязательно спросит про инциденты за последние три года — и если скрыть факт атаки, а он потом всплывёт при форензике, это тоже основание для отказа в выплате.
Полис покроет оплату выкупа вымогателям?
Смотря какой продукт и какая страховая — часть российских полисов такое покрытие не включают вовсе или включают отдельной дорогой опцией. Я бы не рассчитывал на выкуп как на основную защиту, гораздо надёжнее вложиться в бэкапы, из которых реально восстановиться без переговоров с вымогателями.
Нужен ли отдельный ИТ-аудит перед подачей заявки, или можно заполнить анкету самим?
Можно и самим, но риск ошибиться в формулировках высокий — люди часто пишут «да, есть» про то, что настроено наполовину, а потом это всплывает при страховом случае. Мы обычно сначала проводим внутренний аудит по тем же пунктам, что в анкете страховщика, закрываем явные дыры, и только после этого клиент подаёт заявку — так подход проходит с первого раза.
Проведём ИТ-аудит по тем же пунктам, что проверяют страховые, и закроем дыры заранее — обращайтесь, поможем подготовить инфраструктуру к полису.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
