Preconcepția Dacă firma are antivirus, firewall și backup, impactul financiar al unui atac este limitat în principal la repararea infrastructurii IT.
Dacă firma are antivirus, firewall și backup, impactul financiar al unui atac este limitat în principal la repararea infrastructurii IT.
Implicația de risc Cyber Insurance trebuie analizată ca parte a unui program de reziliență operațională și financiară, nu ca o simplă poliță pentru „virusuri” sau „hacking”.
1. Anatomia riscului Cyber: unde apare pierderea reală?
Un incident cibernetic poate începe cu un e-mail de phishing, compromiterea unei credențiale, exploatarea unei vulnerabilități, accesul neautorizat la un sistem sau compromiterea unui furnizor. Din momentul în care atacatorul dobândește acces, consecințele pot evolua rapid dintr-o problemă tehnică într-o problemă financiară și juridică.
În cazul unui ransomware, de exemplu, compania poate pierde temporar accesul la ERP, WMS, CRM, servere de fișiere sau alte sisteme critice. Într-un astfel de scenariu, pierderea nu se limitează la costul tehnic al decriptării sau restaurării.
Cele patru surse majore ale pierderii Cyber
2. Principalele tipuri de incidente Cyber
| Criteriu | Valoare | Explicație |
|---|---|---|
| Exemplu Criteriu | Valoare | Explicație |
3. Axa de protecție a unei polițe Cyber
Structura produselor diferă între asigurători, iar denumirile extensiilor pot varia. În practică, o poliță Cyber poate combina componente de <strong>First-Party</strong> și <strong>Third-Party Liability</strong>, împreună cu servicii de incident response și management al crizei.
Arhitectura unei polițe Cyber
Pierderile directe suferite de compania asigurată ca urmare a unui incident acoperit.
- Etapa 1: Pierderile directe suferite de compania asigurată ca urmare a unui incident acoperit.
- Etapa 2: Pierderea financiară rezultată din întreruperea sau degradarea activității ca urmare a unui incident acoperit, în condițiile poliței.
- Etapa 3: Forensic IT, specialiști în răspuns la incidente, restaurare și alte servicii tehnice eligibile.
- Etapa 4: Pretenții și costuri de apărare ale companiei în relația cu terții, în măsura în care sunt acoperite.
- Etapa 5: Servicii juridice, comunicare de criză, notificare și alte componente prevăzute de produs.
4. Incident Response: primele ore pot schimba valoarea daunei
Într-un incident Cyber, viteza de reacție este importantă nu doar tehnic, ci și financiar. Izolarea sistemelor afectate, conservarea dovezilor, identificarea vectorului de atac și stabilirea amplorii compromiterii pot influența atât durata întreruperii, cât și obligațiile juridice ulterioare.
Fluxul de intervenție și despăgubire în cazul unui incident Cyber
Identificarea anomaliei și activarea procedurii interne de incident.
- Etapa 1: Identificarea anomaliei și activarea procedurii interne de incident.
- Etapa 2: Activarea mecanismului contractual și a furnizorilor de incident response, conform poliței.
- Etapa 3: Containment și limitarea propagării incidentului.
- Etapa 4: Identificarea vectorului de atac, a sistemelor afectate și a eventualei exfiltrări.
- Etapa 5: Evaluarea obligațiilor de notificare și a expunerilor juridice.
- Etapa 6: Restaurarea sistemelor și revenirea controlată la operațiuni.
- Etapa 7: Cuantificarea pierderii și aplicarea condițiilor de Business Interruption și ale celorlalte acoperiri.
5. Etapa critică: primele 24 de ore
Ce trebuie urmărit în faza inițială
Checklist operațional — incident Cyber
- Activarea procedurii interne de incident response.
- Contactarea furnizorului tehnic / echipei de securitate.
- Activarea mecanismului de notificare prevăzut de polița Cyber, dacă este cazul.
- Izolarea sistemelor afectate fără distrugerea necontrolată a dovezilor.
- Păstrarea logurilor și a altor elemente relevante pentru forensic.
- Identificarea sistemelor și datelor afectate.
- Stabilirea dacă există indicii de exfiltrare a datelor.
- Evaluarea obligațiilor GDPR și a altor obligații de notificare.
- Stabilirea impactului asupra activității.
- Documentarea cronologiei incidentului și a măsurilor luate.
6. GDPR: regula celor 72 de ore trebuie explicată corect
În cazul unei încălcări a securității datelor cu caracter personal, art. 33 din GDPR prevede că operatorul notifică autoritatea de supraveghere competentă fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la momentul la care a luat cunoștință de încălcare, <strong>cu excepția cazului în care încălcarea este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice</strong>.
Prin urmare, formula „orice incident Cyber trebuie notificat în 72 de ore” este prea largă. Obligația GDPR trebuie analizată în funcție de existența unei încălcări a securității datelor cu caracter personal și de riscul pentru drepturile și libertățile persoanelor.
Preconcepția Orice atac cibernetic trebuie raportat automat către autoritatea de protecție a datelor în 72 de ore.
Orice atac cibernetic trebuie raportat automat către autoritatea de protecție a datelor în 72 de ore.
Implicația pentru Cyber Insurance Forensic IT și consultanța juridică pot avea un rol esențial în stabilirea faptelor și în evaluarea obligațiilor de notificare, dacă aceste servicii sunt prevăzute în programul de asigurare.
7. Notificarea persoanelor afectate: nu este același lucru cu notificarea autorității
GDPR tratează distinct notificarea autorității de supraveghere și comunicarea unei încălcări către persoana vizată. Obligațiile concrete depind de natura încălcării și de nivelul de risc.
Din perspectiva Cyber Insurance, această distincție este importantă deoarece polița poate include costuri de notificare, servicii de call-center, monitorizare, comunicare sau consultanță, dar întinderea acestora trebuie verificată în wording.
| Criteriu | Valoare | Explicație |
|---|---|---|
| Exemplu Criteriu | Valoare | Explicație |
8. NIS2 în România: cadrul juridic trebuie actualizat corect
În România, cadrul național relevant pentru implementarea cerințelor NIS2 nu trebuie prezentat prin formula „NIS2 a fost transpusă prin Legea nr. 58/2023”. Pentru cadrul actual trebuie avută în vedere <strong>OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil</strong>, aprobată cu modificări și completări prin <strong>Legea nr. 124/2025</strong>, precum și actele subsecvente aplicabile.
Prin urmare, obligațiile unei organizații nu trebuie determinate doar prin simpla menționare a „NIS2”. Trebuie verificat dacă entitatea și activitatea sa intră în domeniul de aplicare al cadrului legal și ce obligații concrete îi revin.
NIS2 Safe — ce trebuie spus într-un material editorial
NIS2 este un cadru european de securitate cibernetică, iar aplicarea sa în România trebuie analizată prin legislația națională în vigoare. OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, reprezintă un reper central al cadrului național actual. Domeniul de aplicare și obligațiile concrete depind de categoria și activitatea entității.
Sursă: Referință Documentară
9. Ce înseamnă NIS2 pentru underwriting?
Din perspectiva asigurătorului, maturitatea de securitate a companiei este parte a evaluării riscului. Întrebările de subscriere pot viza autentificarea multifactor, backup-urile, managementul vulnerabilităților, segmentarea rețelei, răspunsul la incidente, furnizorii critici și guvernanța securității.
Controale Cyber care pot deveni relevante la subscriere
- MFA pentru accesurile relevante și privilegiile administrative.
- Backup-uri testate și protejate împotriva compromiterii.
- Separarea și protejarea copiilor de backup.
- Plan de Business Continuity și Disaster Recovery.
- Procedură formală de Incident Response.
- Managementul patch-urilor și vulnerabilităților.
- Segmentarea și controlul accesului la infrastructură.
- Protecția endpoint-urilor și monitorizarea evenimentelor.
- Controlul accesului privilegiat.
- Instruirea personalului privind phishing și social engineering.
- Evaluarea riscului furnizorilor și serviciilor externalizate.
- Testarea periodică a capacității de restaurare și continuitate.
10. Limitele și condițiile de eligibilitate ale unei polițe Cyber
Nu există o „poliță Cyber standard” universală. Condițiile diferă în funcție de asigurător, industrie, dimensiunea companiei, expunerea tehnologică, istoricul incidentelor și nivelul controalelor de securitate.
| Criteriu | Valoare | Explicație |
|---|---|---|
| Exemplu Criteriu | Valoare | Explicație |
11. Amenzile GDPR: una dintre cele mai importante delimitări
Costurile juridice și de gestionare a unei investigații nu trebuie confundate cu sancțiunea administrativă aplicată de autoritatea competentă. În cazul amenzilor și penalităților, problema nu este doar „ce scrie polița”, ci și dacă obligația respectivă este asigurabilă în condițiile legii aplicabile.
Formulare riscantă „Cyber Insurance plătește amenzile GDPR.”
„Cyber Insurance plătește amenzile GDPR.”
Regula editorială Nu prezenta o amendă administrativă ca fiind automat asigurabilă doar pentru că polița conține o extensie referitoare la regulatory response sau GDPR.
12. Business Interruption: componenta financiară care poate depăși costul IT
Într-o companie digitalizată, indisponibilitatea sistemelor poate opri sau încetini facturarea, producția, livrarea, procesarea comenzilor, accesul la clienți și operațiunile logistice.
De aceea, Business Interruption poate deveni una dintre cele mai importante componente ale unei polițe Cyber. Totuși, indemnizația nu trebuie descrisă generic ca „profitul pierdut”. Metoda de calcul, perioada de așteptare, perioada de indemnizare, baza financiară și cheltuielile suplimentare eligibile sunt stabilite de contract.
Cum se formează pierderea Business Interruption
Un eveniment Cyber produce indisponibilitatea sau degradarea sistemelor.
- Etapa 1: Un eveniment Cyber produce indisponibilitatea sau degradarea sistemelor.
- Etapa 2: Activitatea este întreruptă sau redusă pentru o anumită perioadă.
- Etapa 3: Compania nu poate genera sau realiza nivelul normal de venituri.
- Etapa 4: Compania suportă cheltuieli suplimentare pentru reducerea impactului.
- Etapa 5: Pierderea este calculată potrivit bazei de indemnizare din poliță.
Ce trebuie verificat la Business Interruption
13. Furnizorii și lanțul de aprovizionare digital
Companiile sunt tot mai dependente de furnizori de cloud, software, procesatori de plăți, servicii logistice, telecomunicații și alte infrastructuri externalizate. Un incident la un furnizor poate produce un efect similar cu un atac asupra infrastructurii proprii.
| Criteriu | Valoare | Explicație |
|---|---|---|
| Exemplu Criteriu | Valoare | Explicație |
14. Studiu de caz: ransomware într-un distribuitor de medicamente și echipamente medicale
Exemplu didactic — incident ransomware și întreruperea activității
Context Un distribuitor regional de medicamente și echipamente medicale utilizează sisteme ERP și WMS pentru gestionarea comenzilor, stocurilor, facturării și operațiunilor logistice.
Evenimentul Un atac ransomware compromite infrastructura și face indisponibile componente critice ale ERP și WMS. Compania nu poate procesa normal comenzile și nu poate opera depozitul la capacitatea obișnuită.
Intervenția În funcție de programul de asigurare, pot fi activate servicii de incident response și IT forensics pentru identificarea vectorului de atac, containment și restaurare. Echipa juridică evaluează existența unor date cu caracter personal afectate și obligațiile aplicabile.
Ce trebuie evitat în analiza unui astfel de caz
„Ransomware = răscumpărare + cost de IT.”
„Ransomware = incident tehnic + întrerupere + restaurare + investigație + posibilă compromitere a datelor + obligații juridice + impact comercial + costuri de comunicare + eventuale pretenții ale terților.”
15. Răscumpărarea: de ce nu trebuie promisă automat
Tratamentul unei eventuale plăți către atacatori trebuie analizat cu maximă atenție. Nu toate polițele acoperă orice formă de cyber extortion, iar legalitatea și condițiile unei plăți pot depinde de circumstanțe, jurisdicții, persoanele implicate și regimul sancțiunilor aplicabil.
Regula profesională privind ransomware payments
Nu este corect să se comunice generic că „polița plătește răscumpărarea”. Înaintea oricărei plăți trebuie analizate condițiile poliței, procedurile de notificare și aprobare, identitatea și regimul juridic aplicabil destinatarului plății, precum și eventualele sancțiuni și restricții relevante.
Sursă: Referință Documentară
16. Ce se întâmplă când incidentul implică date personale?
Fluxul de analiză Privacy după un incident Cyber
Condiție: Stabilirea faptului dacă există o încălcare a securității datelor cu caracter personal
- Dacă: Există indicii că au fost accesate sau compromise date cu caracter personal? ➔ Atunci: Activează forensic și identifică natura și volumul datelor.
- Dacă: Este confirmată o încălcare a securității datelor? ➔ Atunci: Documentează incidentul și începe evaluarea riscului GDPR.
- Dacă: Încălcarea este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor? ➔ Atunci: Analizează obligația de notificare a autorității potrivit art. 33 GDPR.
- Dacă: Există un risc ridicat pentru persoanele afectate? ➔ Atunci: Analizează și obligațiile privind comunicarea către persoanele vizate potrivit art. 34 GDPR.
- Dacă: Există costuri juridice sau de notificare? ➔ Atunci: Verifică dacă acestea sunt acoperite de polița Cyber.
17. Excluderile: unde se poate rupe protecția Cyber?
O poliță Cyber trebuie analizată împreună cu excluderile și condițiile sale. Unele excluderi pot fi legate de război, infrastructuri neeligibile, vulnerabilități sau circumstanțe cunoscute, însă formularea exactă diferă și trebuie citită contractual.
| Criteriu | Valoare | Explicație |
|---|---|---|
| Exemplu Criteriu | Valoare | Explicație |
18. Cyber Insurance și continuitatea afacerii
O companie matură nu trebuie să întrebe doar „cum prevenim atacul?”, ci și „cum continuăm să funcționăm dacă un sistem critic devine indisponibil?”.
Cyber Resilience: prevenție → reacție → recuperare
Controale de securitate, MFA, patching, segmentare și instruirea utilizatorilor.
- Etapa 1: Controale de securitate, MFA, patching, segmentare și instruirea utilizatorilor.
- Etapa 2: Monitorizare, alertare și identificarea rapidă a anomaliilor.
- Etapa 3: Incident Response, containment, forensic și decizii de criză.
- Etapa 4: Restaurarea infrastructurii, datelor și operațiunilor.
- Etapa 5: Transferul contractual al anumitor pierderi și costuri către asigurător.
19. Cum arată un dosar bun de underwriting Cyber?
Checklist de subscriere Cyber
- Activitatea și industria companiei.
- Cifra de afaceri și structura veniturilor.
- Dependența operațională de infrastructura IT.
- Sistemele critice: ERP, WMS, CRM, producție, cloud și alte platforme.
- Numărul și tipologia utilizatorilor.
- MFA și accesul privilegiat.
- Backup-uri și testarea restaurării.
- Segmentarea rețelei.
- Patch management și vulnerabilități critice.
- Endpoint Detection / Response și monitorizare.
- Incident Response Plan.
- Business Continuity și Disaster Recovery.
- Furnizori IT și dependențe externe.
- Istoricul incidentelor Cyber.
- Pretenții și circumstanțe cunoscute.
- Expunerea la date personale și volumele de date procesate.
- Obligațiile de securitate și reglementare aplicabile companiei.
- Limita solicitată, franșiza și perioada de indemnizare.
20. Cum se dimensionează limita Cyber?
Limita nu trebuie aleasă exclusiv după cifra de afaceri. Pentru o companie cu sisteme critice, întrebarea relevantă este cât poate costa un scenariu sever de întrerupere, restaurare și răspuns juridic într-o perioadă realistă.
Factorii care influențează limita
21. D&O, Cyber, Crime și RCG: unde se termină fiecare?
| Criteriu | Valoare | Explicație |
|---|---|---|
| Exemplu Criteriu | Valoare | Explicație |
22. Perspectiva de distribuție: Cyber Insurance și analiza cerințelor clientului
Informare generală „Cyber Insurance poate acoperi anumite costuri de incident response, Business Interruption și răspundere față de terți.”
„Cyber Insurance poate acoperi anumite costuri de incident response, Business Interruption și răspundere față de terți.”
Regula editorială Articolul educă. Recomandarea individuală trebuie fundamentată separat, pe informațiile clientului și pe documentația produsului.
23. Greșelile cele mai frecvente în alegerea unei polițe Cyber
01 · Alegerea după preț O primă redusă poate ascunde limite, sublimite sau excluderi care devin critice la daună.
O primă redusă poate ascunde limite, sublimite sau excluderi care devin critice la daună.
03 · Ignorarea BI Companiile analizează costul IT și uită că pierderea operațională poate fi mult mai mare.
24. Checklist final pentru management
Cyber Insurance — 15 întrebări înainte de achiziție sau reînnoire
- Care sunt sistemele IT critice pentru funcționarea companiei?
- Care este impactul financiar estimat pentru fiecare zi de indisponibilitate?
- Cât durează realist restaurarea sistemelor critice?
- Există backup-uri izolate și testate?
- Este MFA implementată pentru accesurile relevante?
- Există un Incident Response Plan?
- Cine are autoritatea de a declara un incident și de a activa furnizorii?
- Care sunt datele personale și datele sensibile procesate?
- Ce obligații GDPR și de securitate cibernetică sunt aplicabile companiei?
- Există dependențe critice de furnizori externi?
- Ce acoperă efectiv Business Interruption?
- Care este waiting period și indemnity period?
- Ce costuri de incident response sunt incluse?
- Care sunt principalele excluderi și condiții de securitate?
- Cum se corelează Cyber cu Crime, D&O, RCG și celelalte polițe existente?
25. Întrebările care trebuie puse înainte de semnarea poliței
Patru întrebări decisive
26. Întrebări frecvente
FAQ — Cyber Insurance, ransomware, GDPR și NIS2
Clarificări practice privind protecția financiară și operațională oferită de asigurarea de risc cibernetic.
- Cyber Insurance înlocuiește securitatea IT?
-
Nu. Cyber Insurance este un mecanism de transfer financiar și operațional pentru anumite consecințe ale unui incident. Nu înlocuiește controalele tehnice, organizatorice și procedurale de securitate.
- Cyber Insurance acoperă orice ransomware?
-
Nu trebuie presupus acest lucru. Acoperirea depinde de definiția incidentului, condițiile poliței, excluderi, obligațiile de securitate și circumstanțele concrete ale atacului.
- Polița plătește automat răscumpărarea cerută de atacatori?
-
Nu. Tratamentul unei eventuale plăți trebuie verificat expres în poliță și prin raportare la legislația și regimul sancțiunilor aplicabil situației concrete.
- Business Interruption este inclus automat?
-
Nu. Trebuie verificată structura produsului, limita, perioada de așteptare, perioada de indemnizare și metoda de calcul.
- Cyber Insurance plătește amenzile GDPR?
-
Nu trebuie afirmat automat. Costurile juridice, de notificare sau de gestionare a incidentului sunt distincte de sancțiunea propriu-zisă, iar asigurabilitatea unei amenzi depinde de legislația aplicabilă și de condițiile contractuale.
- Orice atac cibernetic trebuie notificat ANSPDCP în 72 de ore?
-
Nu. Regula de 72 de ore din art. 33 GDPR privește notificarea unei încălcări a securității datelor cu caracter personal atunci când aceasta este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice. Situația concretă trebuie evaluată juridic.
- NIS2 în România este Legea nr. 58/2023?
-
Nu. Pentru cadrul național actual trebuie avută în vedere OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, precum și actele subsecvente aplicabile. Domeniul de aplicare trebuie verificat pentru fiecare entitate.
- Cyber Insurance acoperă un atac asupra unui furnizor?
-
Poate exista acoperire pentru anumite scenarii de dependent business interruption sau furnizori, dar acest lucru trebuie verificat expres în wording.
- Backup-ul este suficient pentru a reduce riscul?
-
Backup-ul este important, dar trebuie să fie protejat, accesibil și testat. Un backup compromis sau imposibil de restaurat poate reduce semnificativ capacitatea de recovery.
- Cyber Insurance acoperă costurile de forensic IT?
-
Multe produse includ componente de incident response și forensic, însă întinderea și modul de activare depind de condițiile poliței.
- Cyber Insurance acoperă automat toate pretențiile clienților?
-
Nu. Pretenția trebuie să intre în definițiile și condițiile poliței, iar cauza și natura prejudiciului trebuie analizate.
- Cyber este același lucru cu Crime Insurance?
-
Nu. Crime poate viza anumite pierderi financiare rezultate din fraudă sau alte fapte criminale, în timp ce Cyber este concentrată pe riscuri și incidente cibernetice. Unele scenarii pot necesita o analiză de delimitare între produse.
- Cyber înlocuiește D&O?
-
Nu. D&O și Cyber protejează categorii diferite de expuneri. În anumite situații, același incident poate genera atât o expunere Cyber, cât și o pretenție distinctă împotriva conducerii.
- Este suficient să aleg cea mai mare limită disponibilă?
-
Nu. Limita trebuie corelată cu scenariile de pierdere, dar definițiile, sublimitele, waiting period, indemnity period, excluderile și condițiile de securitate sunt la fel de importante.
- Este suficient ca firma să fie „conformă GDPR” pentru a fi bine protejată Cyber?
-
Nu. GDPR și securitatea cibernetică se intersectează, dar nu sunt același lucru. O companie poate avea obligații de protecție a datelor și, în paralel, expuneri operaționale și tehnice care necesită controale Cyber și un plan de continuitate.
Material educațional și informativ. Nu constituie consultanță juridică, tehnică, fiscală sau de asigurare și nu reprezintă o recomandare individuală de produs.
Întinderea protecției Cyber depinde exclusiv de condițiile contractuale aplicabile, inclusiv definiții, limite, sublimite, franșize, perioade de așteptare, perioade de indemnizare, excluderi, condiții de securitate, obligații de notificare și alte prevederi ale poliței.
Mențiunile privind GDPR, securitatea cibernetică și cadrul legislativ românesc au caracter informativ. Aplicarea concretă a obligațiilor depinde de situația entității, natura incidentului și legislația în vigoare la data incidentului.
Înaintea achiziției sau reînnoirii unei polițe Cyber trebuie analizate cerințele și necesitățile clientului, documentația contractuală și profilul efectiv de risc.