
Kibernetska tveganja
Kibernetska tveganja podjetij: krovni vodnik po kritjih, obveznostih in odgovornosti vodstva
Kibernetski incident je danes poslovno, ne le tehnično tveganje: ustavi proizvodnjo, sproži nadzorni postopek in odpre vprašanje osebne odgovornosti vodstva. Ta vodnik povezuje tri ravni zaščite – tehnično, zavarovalno in pravno – ter usmerja na poglobljene prispevke.
Branje: približno 10 min
Na kratko
- Kibernetsko tveganje ima tri finančne posledice: stroški obnove, izpad prihodka in odgovornost do tretjih (stranke, partnerji, nadzorni organi).
- Ločite dve različni polici: Cyber (vdor, izsiljevanje, izpad sistemov, obveščanje prizadetih) in Crime (prevara, prestrežen račun, poneverba).
- Direktiva NIS2 in njen slovenski prenos prenašata del odgovornosti za nadzor nad varnostjo neposredno na vodstvo – to naslavlja D&O polica.
- Zavarovalnice pogojujejo kritje s tehničnimi minimumi: MFA, varnostne kopije z ločeno hrambo, upravljanje popravkov.
- Najpogostejša vstopna točka ni tehnična ranljivost, ampak človek – lažna e-pošta in sprememba bančnih podatkov.
Tri finančne posledice enega incidenta
Podjetja kibernetsko tveganje pogosto ocenjujejo skozi strošek IT obnove. V praksi so posledice tri in vsaka ima svojo zavarovalno logiko:
- Lastna škoda – forenzika, obnova sistemov in podatkov, nadomestna oprema, krizno komuniciranje, morebitno plačilo v postopku izsiljevanja.
- Izpad poslovanja – dnevi ali tedni brez proizvodnje, naročil, spletne prodaje ali logistike. Ta postavka je pogosto večja od stroška obnove.
- Odgovornost do tretjih – zahtevki strank in partnerjev, stroški obveščanja posameznikov, postopek pri Informacijskem pooblaščencu, pogodbene kazni.
Celovit pregled kritij po teh treh sklopih, vključno z izpadom spletne trgovine in globami po GDPR, najdete v prispevku Kibernetska zaščita in zavarovanje kibernetskih tveganj.
Cyber ali Crime: dve polici, ki se ne prekrivata
V praksi se najpogostejši spor z zavarovalnico ne nanaša na višino limita, temveč na vprašanje, katera polica je pristojna.
Cyber polica se sproži ob dogodku v informacijskem sistemu: vdor, šifriranje podatkov z izsiljevalskim virusom, izpad sistemov, uhajanje osebnih podatkov.
Crime polica se sproži ob premoženjski prevari: podjetje samo nakaže sredstva na napačen račun, ker je nekdo ponaredil identiteto direktorja ali podtaknil spremenjene bančne podatke dobavitelja. Sistem ni bil nujno vdrt – zloraba je bila socialna, ne tehnična.
Če podjetje ima le Cyber polico brez razširitve za prevaro, tak dogodek pogosto ostane nekrit. Mehanizem prevare, postopek povratne verifikacije (callback) in strukturo kritja podrobno razlaga prispevek CEO Fraud in prestreženi računi.
NIS2 in osebna odgovornost vodstva
Z direktivo NIS2 in njenim prenosom v slovenski pravni red se obveznosti glede upravljanja kibernetske varnosti razširijo na bistveno večji krog podjetij, vključno s proizvodnjo, logistiko, energetiko, zdravstvom in ponudniki digitalnih storitev.
Bistvena sprememba za odločevalce ni tehnična, ampak upravljavska: vodstvo mora obvladovanje kibernetskih tveganj odobriti in nadzirati, poznati ukrepe in zagotavljati usposabljanje. Če tega ne stori, se lahko poleg sankcije za podjetje odpre tudi vprašanje osebne odgovornosti članov organov vodenja.
Ta presek med regulativo in zavarovanjem pomeni, da NIS2 skladnost naslavljata dve polici hkrati: Cyber za dogodek in D&O za osebno odgovornost vodstva. Podrobno analizo obveznosti, razvrstitve subjektov in prepletanja polic najdete v prispevku Direktiva NIS2: Ali vodstvo osebno odgovarja za kibernetski vdor?.
Kaj zavarovalnica pričakuje, preden izda polico
Kibernetsko zavarovanje ni nadomestilo za varnostne ukrepe – je prenos preostanka tveganja. Zavarovalnice zato praviloma zahtevajo tehnični minimum:
- večfaktorska avtentikacija za oddaljeni dostop, e-pošto in administratorske račune,
- varnostne kopije z vsaj eno kopijo, ločeno od omrežja, in preverjenim postopkom obnovitve,
- redno namestitev popravkov in podprte različice sistemov,
- segmentacija omrežja med pisarniškim in proizvodnim okoljem,
- usposabljanje zaposlenih in dokumentiran postopek ob incidentu.
Če stanje ob prijavi škode odstopa od tega, kar je bilo prijavljeno v vprašalniku, lahko zavarovalnica zavrne kritje. Vprašalnik je zato treba izpolnjevati skupaj z IT ekipo, ne po spominu.
Prvih 24 ur: zakaj postopek vpliva na izplačilo
Pri kibernetskih dogodkih je hitrost ključna, a nepremišljena reakcija pogosto uniči dokaze in oteži izplačilo. Priporočen okvir:
- Izolacija prizadetih sistemov brez brisanja podatkov in dnevnikov.
- Takojšnja prijava zavarovalnici – večina polic vključuje 24/7 odzivno ekipo in forenziko, ki ju je treba aktivirati prek zavarovalnice, ne mimo nje.
- Ocena obveznosti obveščanja – Informacijski pooblaščenec, prizadeti posamezniki, pogodbeni partnerji, pristojni organ po NIS2.
- Dokumentiranje izpada za obračun izgube prihodka.
Splošni okvir ravnanja ob veliki škodi, vključno z odgovornostmi in evidencami, opisuje prispevek Protokol ob nastanku velike škode, pripravo na daljšo prekinitev pa Načrt neprekinjenega poslovanja (BCP).
Kako uporabiti ta vodnik v praksi
Za pregled kibernetske izpostavljenosti priporočamo naslednji vrstni red:
- Opredelite, kateri sistemi ustavijo prihodek, če odpadejo za en teden.
- Preverite, ali imate Cyber kritje in ali vključuje izpad poslovanja ter stroške obveščanja.
- Preverite, ali imate kritje za prevaro (Crime) in kakšen je limit.
- Ugotovite, ali sodite v obseg NIS2, in preverite, kaj to pomeni za vodstvo.
- Uskladite tehnične ukrepe z izjavami v zavarovalnem vprašalniku.
Če želite police in ponudbe primerjati po enakih izhodiščih, nas kontaktirajte.
Pogosta vprašanja
Ali kibernetsko zavarovanje krije globo po GDPR?
Odvisno od police in prava, ki velja. Praviloma so kriti stroški postopka, pravne obrambe in obveščanja prizadetih, kritje same globe pa je omejeno in ni mogoče, kadar je po pravu nezavarovljiva.
Ali polica krije plačilo odkupnine ob ransomware napadu?
Nekatere police to kritje vključujejo pod strogimi pogoji in ob predhodni odobritvi zavarovalnice ter po preverjanju sankcijskih omejitev. Praviloma je prioriteta obnovitev iz varnostnih kopij.
Kdo znotraj podjetja mora izpolniti zavarovalni vprašalnik?
Vprašalnik je izjava podjetja, zato ga pripravita vodstvo in IT skupaj. Netočni odgovori so najpogostejši razlog za zavrnitev odškodnine.
Ali NIS2 velja tudi za srednja proizvodna podjetja?
Obseg je bistveno širši kot pri prvi direktivi in zajema tudi številna srednje velika podjetja v proizvodnji, logistiki in oskrbnih verigah. Uvrstitev je treba preveriti glede na dejavnost in velikost.
Viri in nadaljnje branje
Potrebujete konkreten pregled?
Pri Trendsvetu pregledamo vaše obstoječe police, poiščemo vrzeli in pripravimo primerjavo ponudb po enakih izhodiščih.
Sorodni prispevki

Kibernetska tveganja
Kibernetska zaščita in zavarovanje kibernetskih tveganj za podjetja
Kibernetski napadi predstavljajo eno največjih groženj sodobnemu poslovanju. Preberite, kako ustrezno kibernetsko zavarovanje zaščiti podjetje pred finančnimi posledicami izsiljevalskih virusov, izpadom sistemov in strogimi globami informacijskega pooblaščenca.

Kibernetska tveganja
Direktiva NIS2: Ali vodstvo podjetja osebno odgovarja za kibernetski vdor?
NIS2 je kibernetsko varnost prenesla z IT oddelka na mizo uprave. Zakon predvideva odobritev ukrepov s strani vodstva, nadzor nad izvajanjem in – v skrajnem primeru – začasno prepoved opravljanja vodstvene funkcije.

