OC konsultanta IT i ubezpieczenie cyber
W informatyce szkoda rzadko jest rzeczowa. Zwykle jest to czysta strata finansowa klienta - przestój produkcji, wyciek danych, kara umowna. Zwykłe OC działalności tego nie pokrywa. Układamy ochronę, która pokrywa.
Czym kończy się błąd w IT
- Wdrożenie wysypało klientowi produkcję i liczy on straty za każdą godzinę przestoju
- Baza z danymi klientów Twojego klienta wyciekła z systemu, który utrzymujesz
- Ransomware zaszyfrował środowisko, a odtworzenie trwa tydzień
- Klient żąda w umowie polisy o konkretnej sumie, bo inaczej nie podpisze
- Kara umowna za opóźnienie wdrożenia przewyższa wartość całego zlecenia
- Zmieniasz ubezpieczyciela i nikt nie pilnuje ciągłości ochrony za lata wcześniejsze
- Pracujesz dla klienta z Wielkiej Brytanii albo spoza Europy i nie wiesz, czy polisa tam sięga
- Działasz jednoosobowo, więc za szkodę odpowiadasz całym majątkiem prywatnym
Żadna ustawa nie każe firmie informatycznej mieć OC. Wymaga go klient - w umowie, razem z sumą i zakresem. I to on jest powodem, dla którego temat wraca przy każdym większym kontrakcie.
Dla kogo to jest
Kto z tego korzysta
- Programiści i software house'y - jednoosobowi i zespoły
- Firmy utrzymujące systemy i infrastrukturę klienta oraz hostingi
- Doradcy i architekci IT, wdrożeniowcy systemów
- Każdy, kto przetwarza dane osobowe klienta albo jego kontrahentów
„Mam OC działalności, więc jestem zabezpieczony"
Zwykłe OC odpowiada za szkody na osobie i w mieniu. W informatyce szkodą jest najczęściej czysta strata finansowa - pieniądze, których klient nie zarobił albo które musiał wydać przez Wasz błąd. To inny rodzaj ochrony.
- OC konsultanta IT nie jest obowiązkowe - żadna ustawa go nie narzuca, wymaga go klient w umowie
- Zwykłe OC działalności nie pokrywa czystych strat finansowych, a w IT to właśnie one są szkodą
- Szkody cyber są w OC zawodowym wyłączone, chyba że wykupisz sekcję, która je obejmuje
Co zyskujesz, co oddajesz i co obejmuje zakres
Zyskujesz
- Ochronę czystych strat finansowych, czyli tego, czym kończy się większość błędów w IT
- Osobną sekcję na RODO i szkody cyber, zamiast liczyć, że zmieści się w OC ogólnym
- Dokument, który spełnia wymagania z umowy z klientem
- Pilnowanie daty retroaktywnej przy zmianie ubezpieczyciela
Oddajesz
- Składkę liczoną od przychodu i od rodzaju prac, jakie faktycznie wykonujesz
- Rzetelny opis działalności we wniosku - zatajone prace to najczęstsza przyczyna odmowy
- Informację o roszczeniach z przeszłości i o okolicznościach, które już znasz
- 14 dni na zgłoszenie roszczenia od chwili, gdy je otrzymasz
Zakres i zasięg
- OC konsultantów IT: dwie sekcje - odpowiedzialność zawodowa oraz odpowiedzialność cywilna i administracyjna za naruszenie RODO i szkody cyber
- Zasięg podstawowy: Europejski Obszar Gospodarczy, Szwajcaria i Wielka Brytania, 24 godziny na dobę
- Za zwyżką składki: cały świat z wyłączeniem USA i Kanady albo cały świat razem z nimi
- Osobne ubezpieczenie cyber: wyciek danych, koszty odpowiedzialności regulacyjnej, obsługa incydentu, wymuszone płatności, utracony zysk i odtworzenie zasobów cyfrowych
- Cyber działa na całym świecie, 24 godziny na dobę
- Sumy ubezpieczenia ustalane są indywidualnie i wpisywane do polisy osobno dla każdej sekcji
Jak układamy ochronę
Spisujemy, co firma naprawdę robi
Nie kod PKD, tylko rzeczywisty zakres: wytwarzanie oprogramowania, utrzymanie, hosting, dostęp do danych osobowych klienta, praca u podwykonawców. We wniosku podaje się rodzaj działalności i wysokość przychodów zgodnie z prawdą - to jest warunek ochrony, nie formalność.
Czytamy wymagania z umów z klientami
Jeżeli kontrahent żąda polisy o określonej sumie i zakresie, zaczynamy od tego zapisu. Dobranie ochrony pod umowę jest tańsze niż tłumaczenie klientowi, dlaczego przysłany certyfikat nie odpowiada temu, co podpisał.
Dzielimy ryzyko na dwa rodzaje
Błąd w pracy zawodowej to jedno, a włamanie i wyciek to drugie. Pierwsze pokrywa OC konsultanta IT, drugie sekcja RODO i cyber albo osobne ubezpieczenie cyber - przy realnym dostępie do danych warto mieć je rozdzielone.
Ustalamy datę retroaktywną
Ochrona obejmuje roszczenia zgłoszone w okresie ubezpieczenia z tytułu zdarzeń po dacie retroaktywnej. Przy zmianie ubezpieczyciela trzeba zachować ciągłość tej daty - inaczej powstaje dziura na lata wcześniejsze, kiedy kod już działał u klienta.
Sprawdzamy zasięg terytorialny
Podstawa to Europejski Obszar Gospodarczy, Szwajcaria i Wielka Brytania. Klient w Stanach albo w Kanadzie wymaga rozszerzenia za dopłatą - o to pytamy, zanim podpiszecie kontrakt, a nie po szkodzie.
Polisa i obowiązki po jej zawarciu
Najważniejszy jest termin: o roszczeniu, o zamiarze jego zgłoszenia albo o wszczęciu postępowania trzeba powiadomić ubezpieczyciela nie później niż w 14 dni. Przypominamy o tym przy przekazaniu polisy, bo to najczęściej przegapiany zapis.
Składki nie podajemy z góry i nikt uczciwy tego nie zrobi - liczy się ją od przychodu, zakresu prac i wybranych sum. Podajemy ją po rozmowie, razem z zakresem, którego dotyczy.
Data retroaktywna - najdroższa rzecz do przegapienia
Ochrona obejmuje roszczenia zgłoszone w okresie ubezpieczenia z tytułu zdarzeń, które miały miejsce po dacie retroaktywnej. W informatyce to kluczowe, bo błąd popełniony dwa lata temu ujawnia się dziś. Przy zmianie ubezpieczyciela nowa polisa potrafi mieć datę retroaktywną ustawioną na dzień zawarcia - i cały kod napisany wcześniej zostaje bez ochrony. Drugi termin tej samej wagi: o roszczeniu trzeba zawiadomić ubezpieczyciela najpóźniej w 14 dni.
Przygotuj na pierwszą rozmowę
- Opis tego, co firma realnie wykonuje, wraz z podwykonawcami
- Przychód za ostatni rok - od niego liczona jest składka
- Umowy z klientami w części dotyczącej odpowiedzialności i wymaganego ubezpieczenia
- Informację, czy i gdzie przetwarzacie dane osobowe klientów
- Historię roszczeń oraz okoliczności, które mogą do roszczenia doprowadzić
- Obecną polisę razem z datą retroaktywną, jeżeli jakaś jest
Resztę bierzemy na siebie
- Ustalenie rzeczywistego zakresu ryzyka i dobór sekcji
- Odczytanie wymagań ubezpieczeniowych z umów z Waszymi klientami
- Wniosek do ubezpieczyciela i pilnowanie zgodności oświadczeń
- Zachowanie ciągłości daty retroaktywnej przy zmianie polisy
- Wyjaśnienie wyłączeń, zanim będą miały znaczenie
- Wsparcie przy zgłoszeniu szkody, razem z pilnowaniem terminu 14 dni
Przyślij umowę z klientem albo obecną polisę
Powiemy, czego klient faktycznie wymaga, co pokrywa Wasza obecna ochrona i gdzie zostaje luka. Jeżeli to, co macie, wystarcza - powiemy to tak samo wprost.