Jakie zabezpieczenia są wymagane w PZU Cyber?
Trzeba rozdzielić dwa poziomy: obowiązki bezpieczeństwa zapisane w OWU oraz dodatkowe kryteria stosowane w konkretnej ścieżce oceny ryzyka.
Wymagania zależą od ścieżki oceny ryzyka. Nie należy przenosić jednej checklisty na wszystkie firmy.
OWU UZ/162/2023 zawierają w pkt 16 konkretne obowiązki, których nie należy przedstawiać jako luźnych rekomendacji. Dodatkowo PZU publikuje materiał „Ocena ryzyka” z wymaganiami dla wskazanej grupy podmiotów i progów przychodowych. Te dodatkowe kryteria nie powinny być automatycznie przenoszone na każdą firmę.
Obowiązki z OWU: firewall i antywirus
Ubezpieczony ma stosować i utrzymywać biznesową zaporę firewall na wszystkich zewnętrznych bramkach swojego Systemu Informatycznego oraz biznesowe aplikacje antywirusowe na wszystkich serwerach i punktach końcowych.
Obowiązek z OWU: kopie co najmniej raz na 7 dni
OWU wymagają tworzenia kopii zapasowych danych niezbędnych do prowadzenia działalności co najmniej raz na 7 dni. Jeżeli dane są kopiowane na nośniki mobilne, nośniki mają być zabezpieczone w innej lokalizacji; odpowiedni obowiązek ma być również nałożony na Dostawcę Usług w Chmurze.
Skutek naruszenia obowiązków z pkt 16 OWU
OWU stanowią, że PZU nie odpowiada za szkody spowodowane naruszeniem wskazanych obowiązków bezpieczeństwa lub pozostające z takim naruszeniem w związku. To istotny warunek ochrony, a nie wyłącznie element wyceny.
Dodatkowe kryteria wybranej ścieżki oceny ryzyka
W opublikowanym przez PZU materiale dla określonej grupy podmiotów pojawiają się m.in. test kopii co 365 dni, instalacja krytycznych poprawek w ciągu 30 dni, MFA dla dostępu zdalnego przy wskazanym progu przychodów, ograniczenie kont administratorów, SPF/DKIM/DMARC, zabezpieczenie RDP oraz separacja OT od IT. To materiał dla konkretnej ścieżki, a nie uniwersalna lista dla każdej oferty.
Przykładowe kontrole wskazane w materiale PZU
Poniższe pozycje pochodzą z materiału „Ocena ryzyka” dla wskazanej ścieżki underwritingowej. Nie są uniwersalną listą wymagań dla każdego klienta i każdej oferty.
| Kontrola | Sens operacyjny | Uwaga |
|---|---|---|
| Firewall i ochrona antywirusowa | Ograniczenie nieautoryzowanego dostępu i złośliwego oprogramowania. | Materiał PZU wskazuje aktywną zaporę na zewnętrznych bramach sieciowych i ochronę antywirusową. |
| Backup w odizolowanym środowisku | Możliwość odtworzenia danych po incydencie. | Materiał wskazuje regularne kopie i testy odtworzeniowe; szczegóły zależą od ścieżki. |
| MFA dla dostępu zdalnego i administracyjnego | Ograniczenie skutków przejęcia poświadczeń. | Zakres wymogu w materiale jest powiązany z profilem i przychodem klienta. |
| Aktualizacje krytyczne | Zmniejszenie ekspozycji na znane podatności. | Materiał wskazuje termin instalacji krytycznych poprawek. |
Źródło: PZU: materiał „Ocena ryzyka” dla wskazanej ścieżki underwritingowej