Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›Cyber osiguranje
Cyber osiguranje

Što osiguravatelji stvarno pitaju prije nego što ponude policu

Upitnik za kibernetičko osiguranje nije formalnost nego procjena rizika koju netko drugi radi o vama. Pitanja su svake godine sve konkretnija, a netočan odgovor može biti razlog za odbijanje štete.

Daniel Bara, dr. sc.7. srpnja 2026.6 min čitanja

Kibernetičko osiguranje se u posljednjih nekoliko godina promijenilo iz proizvoda koji se prodavao uz kratki upitnik u proizvod koji se odobrava nakon tehničke procjene. Razlog je jednostavan: šteta od ransomwarea pokazala je da osiguravatelji ne mogu cijeniti rizik bez uvida u konkretne kontrole.

Pitanja koja se ponavljaju

Formulacije se razlikuju, ali sadržaj konvergira. Ovo su područja koja se pojavljuju gotovo u svakom upitniku:

Autentifikacija i pristup

  • Je li višefaktorska autentifikacija uključena za udaljeni pristup, za e-poštu i za administratorske račune? Sva tri se pitaju odvojeno.
  • Koliko ima računa s povlaštenim pravima i kako se odobravaju?
  • Postoje li odvojeni računi za administrativne zadatke?

Sigurnosne kopije

  • Postoji li kopija koja je nedostupna iz produkcijske mreže?
  • Kad je zadnji put napravljen test vraćanja podataka i koliko je trajao?
  • Jesu li kopije šifrirane i je li pristup njima pod višefaktorskom autentifikacijom?

Detekcija i odgovor

  • Postoji li zaštita krajnjih točaka s mogućnošću detekcije i odgovora?
  • Prate li se zapisi, i tko ih gleda izvan radnog vremena?
  • Postoji li plan odgovora na incident i je li isproban?

Upravljanje ranjivostima i lanac opskrbe

  • Koliko brzo se zakrpavaju kritične ranjivosti na sustavima izloženima internetu?
  • Koji su ključni dobavljači i imaju li pristup vašim sustavima?
  • Postoje li sustavi kojima je istekla podrška proizvođača?
Zašto je preciznost odgovora važna

Upitnik je sastavni dio ugovora. Odgovor "da, imamo višefaktorsku autentifikaciju" kad je ona uključena za devedeset posto korisnika, a napad prođe kroz preostalih deset, otvara raspravu o tome je li rizik bio točno prikazan. Precizniji odgovor s ogradom uvijek je bolja pozicija od šireg odgovora bez nje.

Što snižava premiju, a što je uvjet za ponudu

Korisno je razlikovati dvije skupine. Neke kontrole djeluju na cijenu, druge su preduvjet za to da ponuda uopće postoji. U posljednjih nekoliko godina u drugu skupinu preselili su se višefaktorska autentifikacija za udaljeni pristup, izdvojena sigurnosna kopija i zaštita krajnjih točaka s detekcijom.

Organizacija koja to nema u pravilu ne dobiva skuplju policu nego nikakvu, ili policu s isključenjem baš za scenarij koji joj je najvjerojatniji.

Kako iskoristiti ono što već imate

Organizacija koja se uskladila sa ZKS-om ili ima ISO 27001 već posjeduje gotovo sve dokaze koje upitnik traži - samo u drugom formatu. Konkretno:

Upitnik tražiVeć imate u
Popis kritične imovine i sustava bez podrškeRegistru imovine (mjera 2)
Praksu zakrpavanja i zaštite krajnjih točakaMjeri 5, kibernetička higijena
Kontrolu pristupa i višefaktorsku autentifikacijuMjeri 7
Plan odgovora na incident i zapise o vježbiMjeri 11
Testove vraćanja podatakaMjeri 12 i BIA-i
Procjenu rizika dobavljačaMjeri 8

Praktična posljedica: pregovori o polici idu bolje ako se uz upitnik priloži izvještaj o stanju usklađenosti s bodovima po mjerama. Osiguravatelju je to jači dokaz od potvrdnih odgovora, a vama daje pregovaračku poziciju za premiju i za širinu pokrića.

Osiguranje ne zamjenjuje kontrole i ne pokriva regulatorne posljedice na način na koji pokriva izravnu štetu. Novčane kazne po propisima o kibernetičkoj sigurnosti i zaštiti podataka u većini su polica isključene ili ograničene - provjerite to prije nego što se na policu osloni plan upravljanja rizikom.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.