ESET PROTECT – Inhaltsverzeichnis

Cyber-Garantie

Die von Cysurance bereitgestellte Cyber-Garantie umfasst bestimmte Leistungen für berechtigte Sicherheits-Incidents im Rahmen der ESET PROTECT MDR oder ESET PROTECT MDR Ultimate-Tarife und ist ausschließlich in den USA und in Kanada verfügbar. Die Registrierung gilt als abgeschlossen, sobald der Teilnehmer eine Bestätigungs-E-Mail von Cysurance erhält. Der Dienst wird spätestens am 10. Tag des Monats nach dem Kaufdatum des Tarifs freigeschaltet, sofern die in den Cysurance Nutzungsbedingungen erfüllt sind.

Leistungsumfang des Garantieprogramms

Ein „Anspruch“ ist ein Antrag auf Erstattung oder Leistungen nach einem versicherten Cybersicherheits-Incident. Innerhalb eines Zeitraums von 12 Monaten haben Sie Anspruch auf eine Erstattung pro Incident.

Das Garantieprogramm bietet Schutz, falls einer oder alle der folgenden Sicherheits-Incidents eintreten:

Compliance-Ereignisse

Ein Compliance-Ereignis ist ein BEC- (Business Email Compromise) oder ein Ransomware-Ereignis, das unmittelbar zu einer Verletzung personenbezogener Daten führt und HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC, und/oder irgendwelche internationalen, bundesstaatlichen, landesweiten oder sonstigen gesetzlich vorgeschriebenen Mitteilungs- und/oder Meldepflichten auslöst, wobei der einzige Vorteil der Wiederherstellung in der sofortigen rechtlichen Einschätzung und der Notfallreaktion auf den Compliance-Incident besteht. Rechtsdienstleistungen, die über die anfängliche Einschätzung der Datenschutzverletzung hinausgehen, einschließlich der Klärung von Art und Ausmaß der Verletzung, sind nicht in den Erstattungsleistungen für dieses Ereignis enthalten.

Ereignisse im Zusammenhang mit Ransomware oder Business Email Compromise (BEC)

Unter „Ransomware-Ereignis“ versteht man den unbefugten Zugriff auf mindestens einen Endpoint eines Teilnehmers in Form von Ransomware, bei dem einem Teilnehmer erheblicher Schaden zugefügt wurde, wobei „erheblicher Schaden“ mindestens einen der folgenden Punkte umfassen muss:

I.unbefugte Erlangung unverschlüsselter digitaler Daten aus der Umgebung eines Teilnehmers, wodurch die Sicherheit, Vertraulichkeit oder Integrität personenbezogener Daten oder vertraulicher Informationen aus der Umgebung des Teilnehmers gefährdet wird

II. Offenlegung von personenbezogenen Daten oder vertraulichen Informationen aus dem Besitz des Teilnehmers

III.Kompromittierung von mindestens einem Endpoint in der Umgebung des Teilnehmers, die dazu führt, dass der Zugriff auf diesen Endpoint blockiert wird.

Ein BEC-Ereignis bedeutet, dass geschäftliche E-Mails kompromittiert werden und ein Angreifer das Konto eines Teilnehmers innerhalb dessen Umgebung vollständig und unbefugt übernimmt. Das Garantieprogramm gilt nicht für BEC-Vorfälle, bei denen Geldüberweisungen oder Betrugsfälle durch Social Engineering veranlasst werden.

Cyber-Rechtshaftungsereignisse

Unter einem Cyber-Rechtshaftungsereignis versteht man einen Rechtsstreit, der sich unmittelbar aus einer Verletzung von Datenschutz und/oder Datensicherheit infolge eines BEC- oder Ransomware-Ereignisses ergibt und auf verbindliche Zusagen zurückzuführen ist, die auf der Website des Teilnehmers in Bezug auf Datenschutz oder Datensicherheit getroffen wurden und durch die Rechtsverteidigungs- und Vergleichskosten anfallen.

Ereignisse mit Auswirkungen auf Geschäftseinkünfte

Ein „Ereignisse mit Auswirkungen auf Geschäftseinkünfte“ sind Sicherheitsverletzungen in der Umgebung des Teilnehmers, die den Geschäftsbetrieb erheblich beeinträchtigen und zu einem tatsächlichen, nachweisbaren Verlust der Geschäftseinkünfte (vorsteuerlicher Nettogewinn oder -verlust) führen, der ohne die Sicherheitsverletzung erzielt worden wäre.

Teilnehmer, die sich für die Deckungssumme von 500.000 USD* registriert haben

pro Ereignis

pro Teilnehmer

Compliance-Ereignis

maximal 100.000 USD

100.000 USD

Ransomware-Ereignis, BEC-Ereignis

maximal 100.000 USD

100.000 USD

Cyber-Rechtshaftungsereignis**

maximal 250.000 USD

250.000 USD

Ereignis mit Auswirkungen auf Geschäftseinkünfte

maximal 50.000 USD

50.000 USD

Teilnehmer, die sich für die Deckungssumme von 1.000.000 USD* registriert haben

pro Ereignis

pro Teilnehmer

Compliance-Ereignis

maximal 200.000 USD

200.000 USD

Ransomware-Ereignis, BEC-Ereignis

maximal 200.000 USD

200.000 USD

Cyber-Rechtshaftungsereignis**

maximal 500.000 USD

500.000 USD

Ereignis mit Auswirkungen auf Geschäftseinkünfte

maximal 100.000 USD

100.000 USD

*Die Teilnehmer müssen zunächst alle anderen Dienstgarantien ausschöpfen, die für diese Kosten gelten würden.

**Die Teilnehmer müssen alle anderen finanziellen Leistungen ausschöpfen, bevor die Entschädigungsstufe greift.

Weitere Informationen zu den Vorteilen des Garantieprogramms, einschließlich der erforderlichen Cybersicherheitsmaßnahmen, der Voraussetzungen für die Anspruchsberechtigung und mehr, finden Sie auf der Cysurance-Webseite.

Erforderliche Cybersicherheitsmaßnahmen

Für einen erfolgreichen Anspruch müssen die folgenden Maßnahmen implementiert werden:

Gewährleistungskontrollanforderungen

Maßnahmenbeschreibung

Virenschutz

ESET Endpoint Security und ESET Server Security (falls zutreffend) müssen auf allen im Einsatz befindlichen Endpoints bereitgestellt und auf dem neuesten Stand gehalten werden, einschließlich Haupt- und Nebenversionen sowie und Bugfix-Updates.

MDR/SIEM

ESET MDR muss auf allen im Einsatz befindlichen Endpoints aktiv sein und diese überwachen. Vereinbarungen, bei denen bestimmte Assets lediglich überwacht werden, sind in der Regel akzeptabel. Kunden müssen jedoch innerhalb einer angemessenen Frist auf Sicherheitsbenachrichtigungen, Problembehebungsempfehlungen und Anweisungen zur Incident-Behebung reagieren. Andernfalls kann sich das auf Ihren Versicherungsanspruch auswirken, falls der Incident mit einem bekannten Problem zusammenhängt, das nicht behoben wurde.

MFA

Die mehrstufige Authentifizierung (MFA) muss für alle Konten (Benutzer-, Administrator- und privilegierte Konten) aktiviert und durchgesetzt werden, die auf die E-Mail-Umgebung der Organisation zugreifen oder diese verwalten können. MFA darf nicht optional sein und sollte nicht ausschließlich die passwortbasierte Authentifizierung verwenden. unter anderem, aber nicht beschränkt auf ESET Secure Authentication. Administrator- und privilegierten Konten verdienen besondere Aufmerksamkeit, da diese Konten bei Cyber-Incidents und Schadensfällen besonders häufig missbraucht werden.

Sicherungen

Es müssen unveränderliche Sicherungen (sicher gespeicherte Kopien der Daten für die Wiederherstellung) existieren, einschließlich einer Ransomware-Behebung oder einer gleichwertigen Funktion.

Verschlüsselung

AES-256-Bit-Verschlüsselungsalgorithmen werden eingesetzt, und alle Daten sind mit einer AES-256-Bit-Verschlüsselung geschützt. PHI/PII-Verschlüsselung existiert (sofern gesetzliche Vorschriften wie HIPAA gelten), einschließlich, aber nicht beschränkt auf ESET Full Disk Encryption.

Compliance

Nationale, bundesstaatliche und bundesweite Vorschriften sowie Datenschutz- und Sicherheits-Policies wie PCI, HIPAA, GDPR, SEC oder andere Standards müssen vom Teilnehmer befolgt werden (sofern gesetzliche Auflagen gelten).

Wartung

Verfügbare Patches sowie Korrekturen für bekannte Schwachstellen (CVE) müssen zusammen mit den verfügbaren Anwendungsupdates innerhalb von 60 Tagen nach dem Release-Zyklus des Softwareherstellers installiert werden, einschließlich, aber nicht beschränkt auf ESET Vulnerability & Patch Management.

Sicherheitsbewusstsein

Die Mitarbeiter müssen fortlaufend in Sicherheitsfragen geschult werden. Diese Schulungen müssen durchgeführt und ihr Abschluss sowohl für Mitarbeiter als auch für Auftragnehmer dokumentiert werden.

Geschäftliche Kontrollen

Überweisungen außerhalb des regulären Zeitplans und Änderungen bei der Rechnungsweiterleitung müssen vor der Umsetzung überprüft und dokumentiert werden. Jede Art von ungewöhnlichen Überweisungen kann überprüft werden, falls das Ereignis, das zu dem Verstoß geführt hat, mit diesem Szenario zusammenhängt.

Sie finden die Registrierungsbestätigung unter Cysurance.

Suchen Sie in Ihrem Posteingang nach einer E-Mail von orders@cysurance.com mit dem Betreff: Aktivierungsbestätigung Dienstgarantie – wichtige Informationen.

arrow_down_businessBeispiel:

Incident-Anspruch einreichen

Incidents müssen innerhalb von 48 Stunden nach ihrer Feststellung über das dafür vorgesehene Formular gemeldet werden. Anfragen zur Überprüfung von Sicherheitsmaßnahmen oder zur Bereitstellung von Begleitinformationen zur Bearbeitung von Ansprüchen müssen umgehend bearbeitet werden. Wenn der erforderliche Garantieanspruch nicht innerhalb von 15 Tagen eingereicht wird, kann der Anspruch als ungültig erachtet und storniert werden.

Cysurance-Kontaktdaten

Bei Fragen zu Ihrem Cyber-Garantieprogramm wenden Sie sich an Cysurance unter:

E-Mail: claims@cysurance.com

Telefon: +1 917 503 8031

Weitere Informationen finden Sie unter FAQ zur Zertifizierungsgarantie.