Garantía cibernética
La garantía cibernética, que proporciona Cysurance, ofrece beneficios específicos para incidentes de seguridad que reúnan los requisitos en función de los planes de ESET PROTECT MDR o ESET PROTECT MDR Ultimate y está disponible exclusivamente en los Estados Unidos y Canadá. La inscripción se completa cuando el participante recibe un correo electrónico de confirmación de Cysurance. El servicio comenzará a más tardar el día 10 del mes siguiente a la fecha de compra del plan, sujeto al cumplimiento de los requisitos descritos en los términos de Cysurance.
Cobertura del programa de garantía
Un reclamo es una solicitud de reembolso o beneficios que surge después de un incidente de ciberseguridad cubierto. Dentro de un período de 12 meses, cumple con los requisitos para recibir el reembolso de un incidente.
El programa de garantía proporciona cobertura en caso de que ocurra alguno de los siguientes eventos de seguridad, o todos ellos:
•Eventos de cumplimiento
Evento de cumplimiento significa un evento de BEC (compromiso de correo electrónico empresarial) o un evento de ransomware que surge directamente de una filtración de datos personales, lo que desencadena un aviso de HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC, y/o cualquier requisito de notificación y/o informe internacional, federal, estatal o de otro tipo legal requerido, en el que el único beneficio de recuperación es la evaluación legal inmediata y la respuesta de emergencia ante el evento de cumplimiento. Los servicios legales continuos más allá de la evaluación inicial de la filtración, incluido el tratamiento de la naturaleza de la filtración de los datos y cualquier alcance que esta tenga, están fuera del alcance de cualquier beneficio de recuperación con respecto a este evento.
•Eventos de ransomware o compromiso de correo electrónico empresarial (BEC)
Evento de ransomware significa el acceso no autorizado a al menos un punto de conexión del participante en forma de ransomware, lo que le causa un daño material, por lo que el "daño material" debe incluir al menos una de las siguientes opciones:
I.la adquisición no autorizada de datos digitales no cifrados del entorno del participante que comprometa la seguridad, confidencialidad o integridad de los datos personales o la información confidencial de su entorno;
II. divulgación pública de datos personales o información confidencial que conserva el participante;
III.el compromiso de al menos un punto de conexión en el entorno del participante, lo que genera el bloqueo del acceso a dicho punto de conexión.
Evento BEC significa el compromiso de un correo electrónico empresarial en el que un actor de amenazas completo y no autorizado se apodera de la cuenta de un participante dentro de su entorno. El programa de garantía no se aplica a los eventos BEC en los que la ingeniería social genera una transferencia de fondos o fraude.
•Eventos de responsabilidad legal cibernética
Evento de responsabilidad legal cibernética hace referencia a un litigio que surge directamente de una filtración de la privacidad y/o seguridad de los datos debido a un evento BEC o de ransomware, que parte de declaraciones vinculantes realizadas con respecto a la privacidad o seguridad de los datos en el sitio web del participante, a partir de lo que se incurre en gastos de defensa legal y costos de liquidación.
•Eventos de ingresos empresariales
Evento de ingresos empresariales significa una filtración de la seguridad del entorno del participante que afecta materialmente las operaciones comerciales, lo que genera una pérdida real y documentable o que afecta un ingreso comercial (ganancia neta o pérdida antes de impuestos) que se habría obtenido si no se hubiera producido el evento.
Participantes inscritos en el nivel de indemnización de USD 500 000* |
Por evento |
Por participante |
|---|---|---|
Evento de cumplimiento |
Un máximo de USD 100 000 |
USD 100 000 |
Evento de ransomware, evento BEC |
Un máximo de USD 100 000 |
USD 100 000 |
Evento de responsabilidad legal cibernética** |
Un máximo de USD 250 000 |
USD 250 000 |
Evento de ingresos empresariales |
Un máximo de USD 50 000 |
USD 50 000 |
Participantes inscritos en el nivel de indemnización de USD 1 000 000* |
Por evento |
Por participante |
|---|---|---|
Evento de cumplimiento |
Un máximo de USD 200 000 |
USD 200 000 |
Evento de ransomware, evento BEC |
Un máximo de USD 200 000 |
USD 200 000 |
Evento de responsabilidad legal cibernética** |
Un máximo de USD 500 000 |
USD 500 000 |
Evento de ingresos empresariales |
Un máximo de USD 100 000 |
USD 100 000 |
* Los participantes deben agotar primero cualquier otra garantía de servicio que se aplique a estos gastos.
** Los participantes deben agotar todos los demás beneficios financieros antes de activar el nivel de indemnización.
Para obtener más información sobre los beneficios del programa de garantía, incluidos los controles de seguridad cibernética requeridos y los requisitos de elegibilidad de reclamos, entre otras cuestiones, visite Cysurance.
Controles de ciberseguridad requeridos
Para que el reclamo se realice correctamente, se deben implementar los siguientes controles:
Requisitos de control de garantía |
Descripción del control |
|---|---|
Antivirus |
ESET Endpoint Security y ESET Server Security (si corresponde) deben implementarse y mantenerse actualizados, incluidas las actualizaciones principales, secundarias y de corrección de errores en todos los puntos de conexión en funcionamiento. |
MDR/SIEM |
ESET MDR debe estar activo y monitorizar todos los dispositivos del punto de conexión en funcionamiento. Por lo general, se aceptan los acuerdos de monitorización únicamente en activos específicos. Sin embargo, los clientes deben actuar en función de las notificaciones de seguridad, las recomendaciones de corrección y la guía de respuesta a incidentes dentro de un plazo razonable. Si no se hace, es posible que se vea afectada la elegibilidad con respecto a la cobertura si el incidente puede estar relacionado con un problema identificado que no se abordó. |
MFA |
La autenticación multifactor (MFA) debe estar habilitada y aplicarse a todas las cuentas (de usuario, administrativas y con privilegios) que puedan acceder al entorno de correo electrónico de la organización o administrarlo. La autenticación multifactor no debe ser opcional y no debe basarse únicamente en la autenticación basada en contraseñas. Incluidos, entre otros, ESET Secure Authentication. Se debe prestar especial atención a las cuentas de administrador y privilegiadas, ya que se encuentran entre las cuentas más explotadas que se observan en los incidentes y reclamos cibernéticos. |
Copias de seguridad |
Debe haber copias de seguridad inmutables (copias de datos almacenadas de forma segura para su recuperación), incluida la Corrección de ransomware o una funcionalidad equivalente. |
Cifrado |
Se emplean algoritmos de cifrado AES de 256 bits, y todos los datos están protegidos por cifrado AES de 256 bits. El cifrado de PHI/PII se encuentra disponible (si se aplican requisitos reglamentarios, como HIPAA), incluidos, entre otros, ESET Full Disk Encryption. |
Cumplimiento normativo |
El participante debe seguir las políticas regulatorias, de privacidad y de seguridad nacionales, estatales y federales, como PCI, HIPAA, GDPR, SEC, u otras normas (si se aplican condiciones reglamentarias). |
Mantenimiento |
Los parches disponibles, así como las correcciones de vulnerabilidades conocidas (CVE) junto con las actualizaciones de aplicaciones disponibles, deben aplicarse en un plazo de 60 días a partir del ciclo de lanzamiento del fabricante del software, incluida, entre otras, la Gestión de parches y vulnerabilidades de ESET. |
Concientización sobre la seguridad |
Se imparte formación continua de concientización en materia de seguridad a los empleados. Dicha capacitación debe implementarse, y su finalización debe documentarse tanto para los empleados como para los contratistas. |
Controles empresariales |
Las transferencias electrónicas fuera de ciclo y los cambios en el enrutamiento de las facturas deben verificarse y documentarse antes de tomar medidas. Cualquier tipo de transferencia de fondos fuera de la norma puede verificarse si el evento que causó la filtración está vinculado a esta situación. |
Localice la confirmación de inscripción desde Cysurance
Busque en su bandeja de entrada un correo electrónico de orders@cysurance.com que indique lo siguiente en el asunto: Confirmación de activación de garantía de servicio: información importante.
Presentar un reclamo por incidente
Los incidentes deben notificarse a través del formulario designado dentro de las 48 horas posteriores a la detección. Las solicitudes para verificar los controles de seguridad o proporcionar información de respaldo para el procesamiento de reclamos deben atenderse con rapidez. Si no se presenta el reclamo requerido que respalde la garantía en un plazo de 15 días, este puede considerarse no válido y cancelarse.
Información de contacto de Cysurance
Si tiene preguntas sobre su programa de garantía cibernética, comuníquese con Cysurance a:
Correo electrónico: claims@cysurance.com
Teléfono: +1.917.503.8031
Para obtener más información, consulte Preguntas frecuentes sobre garantía de certificación.
