Kradzież laptopa z danymi pacjentów to poważny incydent. Placówka medyczna musi zgłosić naruszenie do UODO i powiadomić pacjentów. Wiążą się z tym koszty. Czy polisa cyber pokryje karę od UODO i koszty powiadomień? Odpowiedź zależy od zakresu polisy. Wyjaśniam, jak to sprawdzić.
Co obejmuje polisa cyber
Polisa cyber to ubezpieczenie od ryzyk związanych z technologią i danymi. Standardowo obejmuje koszty odtworzenia danych, pomoc prawną, koszty powiadomień i kary administracyjne. Jednak nie każda polisa pokrywa karę od UODO. Wiele umów zawiera wyłączenie odpowiedzialności administracyjnej. Dlatego trzeba dokładnie przeczytać ogólne warunki.
Znaczenie ma również sama definicja zdarzenia objętego ochroną. Niektóre produkty koncentrują się przede wszystkim na cyberatakach, takich jak ransomware, phishing czy nieuprawnione przejęcie systemu. Kradzież laptopa jest natomiast zdarzeniem fizycznym, nawet jeżeli jej skutkiem jest naruszenie poufności danych. Jeżeli OWU nie obejmuje utraty lub kradzieży urządzenia zawierającego dane, samo posiadanie polisy cyber nie musi wystarczyć.
Przy ocenie zakresu ochrony warto sprawdzić także, czy polisa obejmuje dane przechowywane lokalnie na komputerze. Część placówek korzysta z dokumentacji dostępnej wyłącznie przez system informatyczny, inne przechowują na urządzeniach również pliki eksportowane, kopie dokumentacji, wyniki badań czy zestawienia pacjentów. Dla ubezpieczyciela znaczenie może mieć sposób przechowywania takich informacji oraz rodzaj urządzenia, na którym się znajdowały.
Koszty powiadomień są zwykle pokrywane, ale do określonego limitu. Warto sprawdzić, czy polisa obejmuje również koszty monitoringu i obsługi prawnej. Poniżej lista elementów, które należy zweryfikować:
- Czy polisa obejmuje kary administracyjne, w tym od UODO.
- Jaki jest limit na koszty powiadomień pacjentów.
- Czy ochrona działa również poza godzinami pracy placówki.
- Czy polisa obejmuje kradzież sprzętu, czy tylko ataki hakerskie.
- Czy konieczne jest zgłoszenie incydentu w określonym czasie.
Warto dodać do tej listy koszty zewnętrznego specjalisty ds. cyberbezpieczeństwa, informatyka oraz kancelarii prawnej. Po incydencie placówka może potrzebować pomocy w ustaleniu, jakie dane znajdowały się na skradzionym urządzeniu, czy były zabezpieczone oraz jaki jest zakres potencjalnego naruszenia. Jeżeli takie usługi są objęte polisą, mogą znacząco ograniczyć koszty obsługi zdarzenia.
Istotny jest także limit odpowiedzialności. Może się okazać, że sama suma ubezpieczenia wygląda korzystnie, ale poszczególne świadczenia mają osobne, znacznie niższe limity. Dotyczy to często kosztów powiadamiania osób, usług informatycznych, pomocy prawnej czy obsługi kryzysowej. Przy wyborze polisy trzeba więc analizować nie tylko główną sumę ubezpieczenia, ale również sublimity przypisane do konkretnych kosztów.
Odpowiedzi pozwolą ustalić, czy polisa cyber pokryje Twoje straty. Jeśli nie, warto rozszerzyć zakres lub wykupić dodatkową klauzulę.
Jak postępować po kradzieży laptopa
Po stwierdzeniu kradzieży należy niezwłocznie zgłosić incydent do ubezpieczyciela. Równolegle trzeba ocenić, czy doszło do naruszenia ochrony danych osobowych i jakie obowiązki wynikają z przepisów. Jeżeli naruszenie podlega zgłoszeniu, termin na zawiadomienie organu nadzorczego wynosi co do zasady 72 godziny od stwierdzenia naruszenia. Jeśli naruszenie może powodować wysokie ryzyko dla osób, których dane dotyczą, konieczne może być również poinformowanie pacjentów.
Nie warto czekać z kontaktem z ubezpieczycielem do zakończenia całej analizy. Polisa może określać własne terminy zgłoszenia zdarzenia oraz zasady korzystania z pomocy prawnej, informatycznej czy usług reagowania na incydenty. Samodzielne zlecenie takich działań bez wcześniejszego uzgodnienia z ubezpieczycielem może w niektórych umowach powodować problemy z późniejszym rozliczeniem kosztów (jeżeli jesteś zainteresowany rozwinięciem tematu, kliknij w ten link).
Wszystkie działania dokumentuj. Ubezpieczyciel może wymagać dowodów, takich jak zgłoszenie na policję, raport z monitoringu, informacje dotyczące urządzenia oraz dokumentacja potwierdzająca sposób zabezpieczenia danych. Przydatne będą również informacje o tym, kto korzystał z laptopa, jakie systemy były na nim dostępne i czy urządzenie umożliwiało dostęp do dokumentacji medycznej bez dodatkowego uwierzytelnienia.
Warto też sprawdzić, czy laptop był zabezpieczony hasłem i czy dane były szyfrowane. Brak odpowiednich zabezpieczeń może mieć znaczenie przy ocenie odpowiedzialności placówki, a w określonych sytuacjach również przy analizie roszczenia ubezpieczeniowego. Szczególnie istotne są zasady dotyczące urządzeń przenośnych, zdalnego dostępu, blokady ekranu oraz przechowywania danych lokalnie.
Nie należy zakładać, że szyfrowanie automatycznie eliminuje ryzyko naruszenia. Trzeba ustalić, czy zastosowane rozwiązanie rzeczywiście chroniło dane znajdujące się na urządzeniu oraz czy klucze lub hasła nie były przechowywane razem z laptopem. Z punktu widzenia ubezpieczenia znaczenie może mieć również to, czy placówka stosowała wymagane procedury bezpieczeństwa.
Dlatego w placówce należy wdrożyć politykę bezpieczeństwa. Regularne szkolenia personelu, kopie zapasowe, szyfrowanie urządzeń i ograniczenie dostępu do dokumentacji zmniejszają ryzyko skutków incydentu. Polisa cyber nie zastąpi procedur, ale może pokryć koszty, których nie da się uniknąć.
Na koniec przeanalizuj umowę z ubezpieczycielem pod kątem definicji naruszenia danych. Niektóre polisy wymagają zgłoszenia w ciągu 24 godzin. Inne obejmują tylko zdarzenia powstałe w wyniku włamania do systemu. Kradzież sprzętu może być traktowana jako odrębne ryzyko. Znaczenie może mieć również to, czy laptop należał do placówki, pracownika czy zewnętrznego współpracownika.
Przed zakupem polisy cyber warto więc przeanalizować nie tylko katalog cyberataków, ale również scenariusze związane z utratą sprzętu, błędem pracownika, nieuprawnionym dostępem do danych i obowiązkami wynikającymi z naruszenia ochrony danych osobowych. W przypadku placówki medycznej zakres powinien uwzględniać specyfikę dokumentacji pacjentów i skalę potencjalnego incydentu. Dobrze dobrana ochrona może ograniczyć finansowe skutki zdarzenia, ale tylko wtedy, gdy odpowiada rzeczywistym ryzykom występującym w placówce.






