Zostań w temacie i policz dalej
Cyber risk w firmie łączy ubezpieczenia, przestój, sprzęt, dane, odpowiedzialność i koszty stałe. Po policzeniu jednego scenariusza warto przejść przez cały pakiet ubezpieczeń firmowych, bo sam limit polisy cyber nie mówi jeszcze, czy firma ma wystarczającą ochronę dla mienia, sprzętu, przerwy w działalności i udziału własnego.
Jeżeli porównujesz realne oferty, użyj też kalkulatora porównania dwóch polis, tabeli OC, mienia i BI, poradnika o doborze ubezpieczenia firmowego oraz poradnika cyber risk dla firmy.
Jak działa kalkulator cyber risk firmy?
Kalkulator cyber risk porządkuje scenariusz szkody w firmie. Pokazuje, z jakich elementów może składać się koszt incydentu: utracona marża z przestoju, koszty stałe ponoszone mimo problemu, odzyskanie danych i systemów, obsługa incydentu, komunikacja z klientami oraz inne wydatki potrzebne do powrotu do działania. Dzięki temu użytkownik widzi, czy rozmowa o polisie cyber powinna dotyczyć samej składki, czy raczej limitu, udziału własnego i realnego scenariusza szkody.
Najważniejsze dane wejściowe to liczba dni przestoju, zagrożony przychód dzienny, procent utraconej marży i koszty stałe. Inny wynik otrzyma software house, inny sklep internetowy, inny gabinet, a inny firma usługowa, która przez awarię nie może obsługiwać rezerwacji, zamówień lub klientów. Dlatego kalkulator pozwala osobno wpisać koszty odzyskania danych, obsługę incydentu i komunikację z klientami.
Druga część wyniku porównuje koszt szkody z limitem polisy, udziałem własnym i uproszczonym procentem pokrycia scenariusza. To pomaga złapać long tail typu „cyber risk kalkulator”, „ile kosztuje atak ransomware w firmie”, „koszt przestoju po cyberataku”, „limit polisy cyber” i „udział własny w ubezpieczeniu cyber”.
Co może wejść w koszt szkody cyber?
Koszt cyberincydentu nie zawsze jest jedną fakturą od firmy IT. W małej firmie część straty może pojawić się jako brak sprzedaży przez kilka dni, dodatkowe godziny pracowników, praca zewnętrznego specjalisty, odtworzenie kopii zapasowych, nowy sprzęt, komunikacja z klientami, prawnik, audyt, testy bezpieczeństwa albo pilne wdrożenie nowych zabezpieczeń. W e-commerce dochodzi utrata zamówień, zwroty, reklamacje i spadek zaufania do sklepu. W firmie usługowej problemem może być brak dostępu do kalendarza, CRM, dokumentów lub danych klientów.
Wyciek danych może mieć inny profil kosztów niż ransomware. Przy wycieku większe znaczenie mają analiza, komunikacja, procedury, dokumentacja, obsługa klientów i działania reputacyjne. Przy ransomware zwykle mocniej widać przestój, odzyskiwanie systemów, backup, dostęp do aplikacji, przywracanie stanowisk oraz utraconą sprzedaż. Przy oszustwie płatniczym liczy się konkretna kwota przelewu, procedury zatwierdzania płatności i możliwość odzyskania środków.
Właśnie dlatego kalkulator rozdziela koszty na kilka grup. Taki podział ułatwia porównanie z OWU, bo polisa może inaczej traktować odzyskanie danych, BI, odpowiedzialność, koszty ekspertów, komunikację, sprzęt i inne wydatki.
Przykład: ransomware, 5 dni przestoju i limit polisy
Załóżmy, że firma ma zagrożony przychód 5000 zł dziennie, a realnie traci 35% marży. Pięć dni problemów daje 8750 zł utraconej marży. Do tego dochodzą koszty stałe, które firma ponosi mimo incydentu, np. czynsz, wynagrodzenia, leasingi, abonamenty i utrzymanie systemów. Jeśli miesięczne koszty stałe wynoszą 18000 zł, to pięć dni przestoju oznacza kolejne 3000 zł obciążenia.
Następnie trzeba doliczyć odzyskanie danych i systemów, obsługę incydentu, konsultacje, działania prawne, komunikację z klientami i dodatkowe koszty organizacyjne. W przykładzie może to dać kilkadziesiąt tysięcy złotych szkody, zanim firma wróci do normalnej pracy. Jeżeli polisa ma limit 50000 zł, ale udział własny 5000 zł i część kosztów nie mieści się w zakresie, realna luka może pojawić się nawet wtedy, gdy limit na pierwszy rzut oka wygląda rozsądnie.
Ten przykład pokazuje, dlaczego przy polisie cyber nie warto patrzeć wyłącznie na składkę. Często ważniejsze jest to, czy limit odpowiada scenariuszowi szkody, czy BI cyber jest objęte ochroną, ile wynosi udział własny i które koszty są wyłączone.
Cyber risk a BI, OC firmy i sprzęt elektroniczny
Cyber risk rzadko działa w oderwaniu od pozostałych polis firmowych. Jeżeli incydent powoduje przestój, trzeba porównać go z zakresem ubezpieczenia przerwy w działalności BI. Jeżeli problem dotyczy laptopa, telefonu, tabletu albo sprzętu firmowego, warto sprawdzić ubezpieczenie sprzętu elektronicznego. Jeżeli szkoda dotyczy klienta, kontrahenta albo odpowiedzialności za usługę, znaczenie może mieć OC działalności.
W praktyce jedna sytuacja może zahaczać o kilka obszarów. Utrata laptopa może oznaczać stratę urządzenia, ryzyko dostępu do danych, konieczność powiadomień, przestój pracownika i możliwą odpowiedzialność wobec klienta. Awaria sklepu internetowego może oznaczać utraconą sprzedaż, koszty programisty, reklamacje i konieczność dodatkowej obsługi klientów. Dlatego ten kalkulator najlepiej traktować jako część pakietu, a nie jako samodzielną odpowiedź na pytanie, czy polisa jest dobra.
Jeżeli chcesz porównać dwa warianty ochrony, przenieś wynik szkody do kalkulatora porównania dwóch polis. Tam łatwiej zobaczyć, czy droższa polisa rzeczywiście zmniejsza lukę po szkodzie.
Jak dobrać limit polisy cyber do firmy?
Dobór limitu polisy cyber warto zacząć od scenariusza, a nie od ceny. Dla małej firmy usługowej najważniejsze może być kilka dni bez dostępu do danych i systemu fakturowego. Dla sklepu internetowego kluczowy będzie przestój sprzedaży, utracone zamówienia i obsługa klientów. Dla software house'u lub agencji ważny może być koszt odzyskania środowisk, odpowiedzialność kontraktowa i komunikacja z klientami. Dla gabinetu albo biura problemem może być dostęp do danych, dokumentacji i terminów.
Limit powinien być zestawiony z realnym kosztem przestoju, kosztami odzyskania systemów, potencjalnymi kosztami komunikacji oraz udziałem własnym. Jeżeli kalkulator pokazuje, że scenariusz szkody wynosi 70000 zł, polisa z limitem 50000 zł i udziałem własnym 5000 zł może zostawić firmę z wyraźną luką. Jeżeli w OWU część kosztów jest objęta podlimitem, luka może być jeszcze większa.
Warto też pamiętać o aktualizacji limitu po wzroście firmy, zwiększeniu sprzedaży online, przejściu na pracę zdalną, większej liczbie laptopów, migracji systemów albo nowych kontraktach. Cyber risk rośnie razem z zależnością firmy od danych, systemów i ciągłości działania.
Ciekawostka
Przy cyberincydencie największy koszt nie zawsze pojawia się w dziale IT. Czasem bardziej bolesny jest brak sprzedaży, praca ludzi bez dostępu do danych, utrata zaufania klientów i konieczność szybkiego przywrócenia firmy do działania.
Dlatego w kalkulatorze obok kosztów technicznych pojawia się też marża, koszty stałe i luka po polisie.
Kiedy wynik ma największe znaczenie?
Najbardziej przydaje się firmom, które działają na danych, systemach, sklepie online, CRM, rezerwacjach, dokumentach klientów albo pracy zdalnej. Im większa zależność od IT, tym ważniejszy jest scenariusz przestoju.
Co sprawdzić w OWU?
Sprawdź definicję incydentu, podlimity na odzyskanie danych, BI cyber, koszty ekspertów, wyłączenia, karencję, udział własny i warunki dotyczące backupu, MFA oraz aktualizacji systemów.
Wskazówka od KalkulatorXXL
Przed porównaniem polis przygotuj jeden konkretny scenariusz: np. 5 dni bez sklepu, zaszyfrowany serwer, utrata laptopa albo wyciek danych klientów. Wpisz liczby do kalkulatora i dopiero wtedy porównuj limity.
Jeżeli oferta jest tańsza, sprawdź, czy oszczędność nie wynika z braku BI cyber, wysokiego udziału własnego albo niskich podlimitów.
Kiedy policzyć scenariusz ponownie?
Do kalkulatora warto wrócić po zmianie systemu sprzedaży, wdrożeniu sklepu internetowego, przejściu na pracę zdalną, zakupie nowego sprzętu, wzroście liczby klientów, zmianie hostingu, migracji danych, uruchomieniu CRM albo podpisaniu większego kontraktu. Wtedy skutki przestoju i koszt odtworzenia działania mogą być zupełnie inne niż w dniu zakupu polisy.
Warto też policzyć dwa warianty: spokojny i pesymistyczny. W spokojnym wpisz krótszy przestój i niższe koszty odzyskania danych. W pesymistycznym załóż więcej dni problemu, wyższe koszty ekspertów i niższe pokrycie z polisy. Różnica między wariantami pokaże, jak duży bufor ma firma.
Sprawdź cały pakiet ubezpieczeń specjalistycznych
Ten kalkulator jest częścią pakietu ubezpieczeń specjalistycznych dla firm. Po obliczeniu scenariusza sprawdź także mapę ryzyk, porównanie limitów i checklistę audytu, aby zobaczyć, czy inne polisy nie zostawiają luki finansowej.