Garanzia informatica
La garanzia informatica, fornita da Cysurance, offre vantaggi specifici per gli incidenti di sicurezza idonei nell’ambito dei piani ESET PROTECT MDR o ESET PROTECT MDR Ultimate ed è disponibile esclusivamente negli Stati Uniti e in Canada. La registrazione è completa quando il partecipante riceve un’e-mail di conferma da Cysurance. Il servizio avrà inizio entro e non oltre il giorno 10 del mese successivo alla data di acquisto del piano, previo adempimento dei requisiti descritti nei termini Cysurance.
Copertura del programma di garanzia
Un reclamo è una richiesta di rimborso o di benefici a seguito di un incidente di sicurezza informatica che rientra nella copertura. Entro un periodo di 12 mesi, si ha diritto al rimborso di un incidente.
Il programma di garanzia fornisce copertura nel caso in cui si verifichino uno e/o tutti i seguenti eventi di sicurezza:
•Eventi di conformità
Per “evento di conformità” si intende un evento di Compromissione delle e-mail aziendali (Business Email Compromise, BEC) o un evento ransomware che provoca direttamente una violazione dei dati personali, che innesca HIPAA, GDPR, UK GDPR, PCI, OSHA SEC FTC e/o qualsiasi obbligo di notifica e/o di segnalazione richiesto a livello internazionale, federale, statale o altrimenti stabilito dalla legge, laddove l’unico indennizzo recuperabile sia destinato alla valutazione legale immediata e alla risposta all’emergenza dell’evento di conformità. La prosecuzione dei servizi legali oltre la valutazione iniziale della violazione, inclusa la gestione della natura della violazione dei dati e della sua entità, esula dall’ambito di qualsiasi indennizzo previsto per questo evento.
•Eventi ransomware o di compromissione delle e-mail aziendali (BEC)
Per “evento ransomware” si intende l’accesso non autorizzato ad almeno un endpoint di un partecipante sotto forma di ransomware, che abbia causato un danno materiale a un partecipante, laddove per “danno materiale” deve intendersi la presenza di almeno una delle seguenti condizioni:
I.acquisizione non autorizzata di dati digitali non crittografati provenienti dall’ambiente di un partecipante, che comprometta la sicurezza, la riservatezza o l’integrità dei dati personali o delle informazioni riservate presenti nell’ambiente del partecipante stesso;
II. divulgazione pubblica di dati personali o di informazioni riservate conservati dal partecipante;
III.compromissione di almeno un endpoint nell’ambiente del partecipante, che comporti il blocco dell’accesso a tale endpoint.
Per “evento BEC” si intende una compromissione delle e-mail aziendali in cui l’autore di una minaccia non autorizzato assume il controllo totale dell’account di un partecipante all’interno dell’ambiente del partecipante stesso. Il programma di garanzia non si applica agli eventi BEC in cui l’ingegneria sociale comporti un trasferimento di fondi o una frode.
•Eventi di responsabilità legale informatica
Per “evento di responsabilità legale informatica” si intende una controversia legale derivante direttamente da una violazione della riservatezza dei dati e/o della sicurezza dei dati a seguito di un evento BEC o di un evento ransomware, derivante da dichiarazioni vincolanti rese in merito alla riservatezza o alla sicurezza dei dati sul sito web del partecipante, in cui vengano sostenuti spese di difesa legale e costi di transazione.
•Eventi di reddito d’impresa
Per “evento di reddito d’impresa” si intende una violazione della sicurezza dell’ambiente del partecipante che influisca in modo rilevante sulle operazioni aziendali, traducendosi in una perdita effettiva e documentabile del reddito d’impresa (utile netto o perdita al lordo delle imposte) che sarebbe stato conseguito qualora non si fosse verificata alcuna violazione della sicurezza.
Partecipanti iscritti al livello di indennizzo di 500.000 USD* |
Per evento |
Per partecipante |
|---|---|---|
Evento di conformità |
Un massimo di 100.000 USD |
100.000 USD |
Evento ransomware, evento BEC |
Un massimo di 100.000 USD |
100.000 USD |
Evento di responsabilità legale informatica** |
Un massimo di 250.000 USD |
250.000 USD |
Evento di reddito d’impresa |
Un massimo di 50.000 USD |
50.000 USD |
Partecipanti iscritti al livello di indennizzo di 1.000.000 USD* |
Per evento |
Per partecipante |
|---|---|---|
Evento di conformità |
Un massimo di 200.000 USD |
200.000 USD |
Evento ransomware, evento BEC |
Un massimo di 200.000 USD |
200.000 USD |
Evento di responsabilità legale informatica** |
Un massimo di 500.000 USD |
500.000 USD |
Evento di reddito d’impresa |
Un massimo di 100.000 USD |
100.000 USD |
*I partecipanti devono prima esaurire qualsiasi altra garanzia di servizio applicabile a tali spese.
**I partecipanti devono esaurire tutti gli altri benefici finanziari prima di attivare il livello di indennizzo.
Per ulteriori informazioni sui benefici del programma di garanzia, inclusi i controlli di sicurezza informatica richiesti, i requisiti di idoneità per i sinistri e altro ancora, visitare Cysurance.
Controlli di sicurezza informatica richiesti
Affinché la richiesta di indennizzo vada a buon fine, devono essere implementati i seguenti controlli:
Requisiti dei controlli di garanzia |
Descrizione dei controlli |
|---|---|
Antivirus |
ESET Endpoint Security e ESET Server Security (se applicabile) devono essere distribuiti e mantenuti aggiornati, inclusi gli aggiornamenti principali, secondari e di correzione di bug su tutti gli endpoint in funzione. |
MDR/SIEM |
ESET MDR deve essere attivo e monitorato su tutti i dispositivi endpoint in funzione. Le modalità di solo monitoraggio su entità specifiche sono generalmente accettabili. Tuttavia, i clienti devono dare seguito alle notifiche di sicurezza, alle raccomandazioni di correzione e alle linee guida per la risposta agli incidenti entro un arco di tempo ragionevole. La mancata osservanza di quanto sopra può compromettere l’idoneità alla copertura qualora l’incidente sia riconducibile a un problema identificato che non è stato risolto. |
MFA |
L’autenticazione a più fattori (Multi-Factor authentication, MFA) deve essere abilitata e resa obbligatoria per tutti gli account (utenti, amministrativi e con privilegi) che possono accedere all’ambiente e-mail dell’organizzazione o amministrarlo. L’autenticazione MFA non deve essere facoltativa e non deve basarsi esclusivamente sull’autenticazione tramite password. Incluso, a titolo esemplificativo ma non esaustivo, ESET Secure Authentication. Deve essere prestata particolare attenzione agli account amministrativi e con privilegi, in quanto rientrano tra gli account sfruttati più comunemente nei sinistri e negli incidenti informatici. |
Backup |
Devono essere predisposti backup immutabili (copie di dati archiviate in modo sicuro per il ripristino), inclusa la funzionalità di Correzione ransomware o una funzionalità equivalente. |
Crittografia |
Vengono impiegati algoritmi di crittografia AES a 256 bit e tutti i dati sono protetti da crittografia AES a 256 bit. Crittografia dei dati PHI/PII attiva (qualora si applichino requisiti normativi, quali HIPAA), inclusi, a titolo esemplificativo ma non esaustivo, ESET Full Disk Encryption. |
Conformità |
Il partecipante deve rispettare le normative e le politiche nazionali, statali e federali in materia di regolamentazione, privacy e sicurezza, quali PCI, HIPAA, GDPR SEC, o altri standard (qualora si applichino condizioni normative). |
Manutenzione |
Le patch disponibili e le correzioni per le vulnerabilità note (CVE) nonché gli aggiornamenti dell’applicazione disponibili devono essere applicati entro 60 giorni dal ciclo di rilascio del produttore del software, inclusa, a titolo esemplificativo ma non esaustivo, la funzionalità ESET Vulnerability and Patch Management. |
Consapevolezza in materia di sicurezza |
Ai dipendenti viene erogata una formazione continua sulla consapevolezza in materia di sicurezza. Tale formazione deve essere implementata e il suo completamento deve essere documentato sia per i dipendenti sia per i collaboratori esterni. |
Controlli aziendali |
I bonifici bancari fuori ciclo e le modifiche al percorso di instradamento delle fatture devono essere verificati e documentati prima che venga intrapresa qualsiasi azione. Qualsiasi tipo di trasferimento di fondi tramite bonifico che esuli dalla norma potrà essere verificato qualora l’evento che ha causato la violazione sia riconducibile a questo scenario. |
Individuare la conferma di registrazione da Cysurance
Controllare la casella di posta elettronica per trovare un’e-mail da orders@cysurance.com con oggetto: Conferma di attivazione della garanzia del servizio – informazioni importanti.
Inviare una richiesta di indennizzo per sinistro
Gli incidenti devono essere segnalati tramite il modulo preposto entro 48 ore dalla scoperta. Le richieste volte a verificare i controlli di sicurezza o a fornire informazioni di supporto per la gestione della richiesta di indennizzo devono essere prese in carico tempestivamente. Il mancato invio della documentazione a supporto della richiesta di garanzia entro 15 giorni può comportare l’invalidamento e l’annullamento della richiesta stessa.
Contatti di Cysurance
Per domande relative ai programmi di garanzia informatica, contattare Cysurance ai seguenti recapiti:
E-mail: claims@cysurance.com
Telefono: +1.917.503.8031
Per ulteriori informazioni, consultare la sezione delle Domande frequenti sulla certificazione di garanzia.
