Jakie zabezpieczenia są wymagane w PZU Cyber?

UBEZPIECZENIE / WYMAGANIA

Jakie zabezpieczenia są wymagane w PZU Cyber?

Trzeba rozdzielić dwa poziomy: obowiązki bezpieczeństwa zapisane w OWU oraz dodatkowe kryteria stosowane w konkretnej ścieżce oceny ryzyka.

Aktualizacja: 23.09.2026Autor: Piotr Burnat, agent ubezpieczeniowyMateriał informacyjno-marketingowy
Zespół IT konfigurujący zabezpieczenia środowiska firmowego
UNDERWRITING / KONTROLE

Wymagania zależą od ścieżki oceny ryzyka. Nie należy przenosić jednej checklisty na wszystkie firmy.

MFAbackupfirewall

OWU UZ/162/2023 zawierają w pkt 16 konkretne obowiązki, których nie należy przedstawiać jako luźnych rekomendacji. Dodatkowo PZU publikuje materiał „Ocena ryzyka” z wymaganiami dla wskazanej grupy podmiotów i progów przychodowych. Te dodatkowe kryteria nie powinny być automatycznie przenoszone na każdą firmę.

Obowiązki z OWU: firewall i antywirus

Ubezpieczony ma stosować i utrzymywać biznesową zaporę firewall na wszystkich zewnętrznych bramkach swojego Systemu Informatycznego oraz biznesowe aplikacje antywirusowe na wszystkich serwerach i punktach końcowych.

Obowiązek z OWU: kopie co najmniej raz na 7 dni

OWU wymagają tworzenia kopii zapasowych danych niezbędnych do prowadzenia działalności co najmniej raz na 7 dni. Jeżeli dane są kopiowane na nośniki mobilne, nośniki mają być zabezpieczone w innej lokalizacji; odpowiedni obowiązek ma być również nałożony na Dostawcę Usług w Chmurze.

Skutek naruszenia obowiązków z pkt 16 OWU

OWU stanowią, że PZU nie odpowiada za szkody spowodowane naruszeniem wskazanych obowiązków bezpieczeństwa lub pozostające z takim naruszeniem w związku. To istotny warunek ochrony, a nie wyłącznie element wyceny.

Dodatkowe kryteria wybranej ścieżki oceny ryzyka

W opublikowanym przez PZU materiale dla określonej grupy podmiotów pojawiają się m.in. test kopii co 365 dni, instalacja krytycznych poprawek w ciągu 30 dni, MFA dla dostępu zdalnego przy wskazanym progu przychodów, ograniczenie kont administratorów, SPF/DKIM/DMARC, zabezpieczenie RDP oraz separacja OT od IT. To materiał dla konkretnej ścieżki, a nie uniwersalna lista dla każdej oferty.

PZU / SZYBKA ŚCIEŻKA

Przykładowe kontrole wskazane w materiale PZU

Poniższe pozycje pochodzą z materiału „Ocena ryzyka” dla wskazanej ścieżki underwritingowej. Nie są uniwersalną listą wymagań dla każdego klienta i każdej oferty.

KontrolaSens operacyjnyUwaga
Firewall i ochrona antywirusowaOgraniczenie nieautoryzowanego dostępu i złośliwego oprogramowania.Materiał PZU wskazuje aktywną zaporę na zewnętrznych bramach sieciowych i ochronę antywirusową.
Backup w odizolowanym środowiskuMożliwość odtworzenia danych po incydencie.Materiał wskazuje regularne kopie i testy odtworzeniowe; szczegóły zależą od ścieżki.
MFA dla dostępu zdalnego i administracyjnegoOgraniczenie skutków przejęcia poświadczeń.Zakres wymogu w materiale jest powiązany z profilem i przychodem klienta.
Aktualizacje krytyczneZmniejszenie ekspozycji na znane podatności.Materiał wskazuje termin instalacji krytycznych poprawek.

Źródło: PZU: materiał „Ocena ryzyka” dla wskazanej ścieżki underwritingowej

FAQ

Najczęstsze pytania

Czy MFA jest zawsze obowiązkiem wynikającym z OWU UZ/162/2023?
Nie w podstawowym katalogu pkt 16 OWU. MFA występuje natomiast w opublikowanym przez PZU materiale „Ocena ryzyka” dla określonych sytuacji i progów. Aktualne wymagania trzeba potwierdzić przy konkretnej ocenie ryzyka.
Czy backup raz w tygodniu wynika wprost z OWU?
Tak. Pkt 16.1 OWU wymaga kopii danych niezbędnych do prowadzenia działalności co najmniej raz na 7 dni.
ŹRÓDŁA I PODSTAWA OPRACOWANIA

Dokumenty i źródła