ESET PROTECT – Índice

Garantía cibernética

La garantía cibernética, proporcionada por Cysurance, ofrece beneficios concretos para incidentes de seguridad que cumplen ciertos requisitos bajo los planes ESET PROTECT MDR o ESET PROTECT MDR Ultimate. Está disponible exclusivamente en los Estados Unidos y Canadá. La inscripción se completa cuando el participante recibe un mensaje de correo electrónico de confirmación de Cysurance. El servicio se iniciará a más tardar el día 10 del mes siguiente a la fecha de compra del plan, con sujeción al cumplimiento de los requisitos descritos en los términos de Cysurance.

Cobertura del programa de garantía

Una reclamación es una solicitud de reembolso o beneficios después de un incidente de ciberseguridad cubierto. Durante un periodo de 12 meses, tendrá derecho al reembolso de un incidente.

El programa de garantía proporciona cobertura en caso de que ocurra alguno o todos los siguientes eventos de seguridad:

Eventos de cumplimiento

Evento de cumplimiento significa un evento BEC (compromiso de correo electrónico empresarial) o un evento de ransomware que derive directamente en una infracción de datos personales, que desencadene notificaciones de HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC y/o cualquier requisito de notificación y/o informe internacional, federal, estatal u otro requisito legal requerido, donde el único beneficio de recuperación es la evaluación legal inmediata y la respuesta de emergencia al evento de cumplimiento. Los servicios legales continuos más allá de la evaluación inicial de la infracción, incluido el tratamiento de la naturaleza de la infracción de datos y el alcance de la misma, están fuera del alcance de cualquier beneficio de recuperación para este evento.

Eventos de ransomware o compromiso de correo electrónico empresarial (BEC)

Evento de ransomware significa el acceso no autorizado al menos a un punto de acceso del participante en forma de ransomware, que ha causado un daño material a un participante, por lo que el "daño material" debe incluir al menos uno de los siguientes:

I.La adquisición no autorizada de datos digitales no cifrados del entorno de un participante que ponga en riesgo la seguridad, confidencialidad o integridad de los datos personales o la información confidencial del entorno del participante.

II. La divulgación pública de datos personales o información confidencial mantenida por el participante.

III.Poner en riesgo al menos un punto de acceso en el entorno del participante, lo que deriva en el bloqueo del acceso a dicho punto de acceso.

Evento BEC significa un compromiso de correo electrónico empresarial en el que un actor de amenazas completo y no autorizado toma el control de la cuenta de un participante dentro del entorno del participante. El programa de garantía no se aplica a los eventos BEC en los que la ingeniería social se traduce en una transferencia de fondos o fraude.

Eventos de responsabilidad legal cibernética

Evento de responsabilidad legal cibernética significa un litigio derivado directamente de una infracción de la privacidad y/o la seguridad de los datos como resultado de un evento BEC o evento de ransomware, que surge de declaraciones vinculantes realizadas con respecto a la privacidad o seguridad de los datos en el sitio web del participante, donde se incurre en gastos de defensa legal y costes de liquidación.

Eventos de ingresos empresariales

Evento de ingresos empresariales significa una infracción de la seguridad del entorno del participante que afecta materialmente a las operaciones comerciales, lo que supone una pérdida real y documentable o la falta de un ingreso comercial (ganancia neta o pérdida antes de impuestos) que se habría obtenido si no se hubiera producido una infracción de la seguridad.

Participantes inscritos en el nivel de indemnización de 500 000 USD*

Por evento

Por participante

Evento de cumplimiento

Un máximo de 100 000 USD

100 000 USD

Evento de ransomware, evento BEC

Un máximo de 100 000 USD

100 000 USD

Evento de responsabilidad legal cibernética**

Un máximo de 250 000 USD

250 000 USD

Evento de ingresos empresariales

Un máximo de 50 000 USD

50 000 USD

Participantes inscritos en el nivel de indemnización de 1 000 000 USD*

Por evento

Por participante

Evento de cumplimiento

Un máximo de 200 000 USD

200 000 USD

Evento de ransomware, evento BEC

Un máximo de 200 000 USD

200 000 USD

Evento de responsabilidad legal cibernética**

Un máximo de 500 000 USD

500 000 USD

Evento de ingresos empresariales

Un máximo de 100 000 USD

100 000 USD

*Los participantes deben agotar primero cualquier otra garantía de servicio que sería de aplicación a estos gastos.

**Los participantes deben agotar todos los demás beneficios financieros antes de activar el nivel de indemnización.

Para obtener más información sobre los beneficios del programa de garantía, incluidos los controles de seguridad cibernética requeridos, los requisitos de elegibilidad para reclamaciones y otra información, visite Cysurance.

Controles de ciberseguridad necesarios

Para que la reclamación llegue a buen puerto, deben estar implementados los siguientes controles:

Requisitos de control de garantía

Descripción del control

Antivirus

ESET Endpoint Security y ESET Server Security (si corresponde) deben estar implementados y mantenerse actualizados, incluidas las actualizaciones principales, secundarias y de corrección de errores en todos los puntos de acceso que estén en funcionamiento.

MDR/SIEM

ESET MDR debe estar activo y supervisado en todos los puntos de acceso que estén en funcionamiento. Por lo general, son aceptables los acuerdos de supervisión únicamente sobre recursos específicos. Sin embargo, los clientes deben responder a las notificaciones de seguridad, las recomendaciones de corrección y la guía de respuesta a incidentes dentro de un plazo razonable. No hacerlo puede afectar al cumplimiento de los requisitos de cobertura si el incidente puede estar relacionado con un problema identificado que no se abordó.

MFA

La autenticación multifactor (MFA) debe estar activada y aplicada a todas las cuentas (de usuario, administrativas y con privilegios) que puedan acceder al entorno de correo electrónico de la organización o administrarlo. La autenticación multifactor no debe ser opcional y no debe basarse únicamente en la autenticación basada en contraseñas. Incluidos, entre otros, ESET Secure Authentication. Se debe prestar especial atención a las cuentas de administrador y con privilegios, ya que se encuentran entre las cuentas a las que más se accede de forma no autorizada en los incidentes y las reclamaciones cibernéticos.

Copias de seguridad

Debe haber copias de seguridad inmutables (copias de datos almacenadas de forma segura para la recuperación), incluida la Corrección de ransomware o una funcionalidad equivalente.

Cifrado

Se emplean algoritmos de cifrado AES de 256 bits y todos los datos están protegidos por cifrado AES de 256 bits. Cifrado de PHI/PII implementado (si se aplican requisitos reglamentarios, como HIPAA), incluidos, entre otros, ESET Full Disk Encryption.

Cumplimiento normativo

El participante debe seguir las políticas regulatorias, de privacidad y de seguridad nacionales, estatales y federales, como PCI, HIPAA, GDPR, SEC u otras normas (si se aplican condiciones reglamentarias).

Mantenimiento

Las revisiones disponibles, así como las correcciones de vulnerabilidades conocidas (CVE), junto con las actualizaciones de aplicaciones disponibles, deben aplicarse en un plazo de 60 días a partir del ciclo de lanzamiento del fabricante del software, incluida, entre otras, Administración de revisiones y vulnerabilidades de ESET.

Concienciación sobre la seguridad

Se imparte a los empleados formación continua de concienciación en materia de seguridad. Dicha formación debe implementarse, y debe documentarse que tanto los empleados como los contratistas la han completado.

Controles de negocio

Las transferencias electrónicas fuera de ciclo y los cambios en el enrutamiento de las facturas deben verificarse y documentarse antes de tomar medidas. Cualquier tipo de transferencia de fondos fuera de la norma puede verificarse si el evento que causó la infracción está vinculado a esta situación.

Localice la confirmación de inscripción desde Cysurance

Busque en su bandeja de entrada un correo electrónico del remitente orders@cysurance.com con el asunto: Service Assurance Activation Confirmation - important information (Confirmación de activación de garantía de servicio: información importante).

arrow_down_businessVer ejemplo:

Presentar una reclamación por incidente

Los incidentes deben notificarse a través del formulario designado dentro de las 48 horas posteriores a la detección. Las solicitudes para verificar los controles de seguridad o proporcionar información de respaldo para procesar las reclamaciones deben atenderse a la mayor brevedad posible. Si no se presenta la reclamación requerida que respalde la garantía en un plazo de 15 días, la reclamación puede considerarse no válida y cancelada.

Información de contacto de Cysurance

Si tiene preguntas sobre su programa de garantía cibernética, póngase en contacto con Cysurance en:

Correo electrónico: claims@cysurance.com

Teléfono: +1-917-503-8031

Si desea obtener más información, consulte las Preguntas frecuentes sobre la garantía cibernética.