ΟΔΗΓΟΣ ΚΥΒΕΡΝΟΑΣΦΑΛΙΣΗΣ

Κυβερνοασφάλεια
για μικρή επιχείρηση.

«Είμαστε μικροί, ποιος θα μας χτυπήσει;» Ακριβώς εσάς: το 60 % των κυβερνοεπιθέσεων στην Ελλάδα στοχεύουν επιχειρήσεις κάτω των 50 ατόμων — γιατί δεν έχουν IT τμήμα. Τι καλύπτει η κυβερνοασφάλιση και πόσο κοστίζει.

Το λογιστικό γραφείο που ένα πρωί βρίσκει όλα τα αρχεία κρυπτογραφημένα και ένα σημείωμα που ζητά 15.000 € σε bitcoin. Το ξενοδοχείο που ο λογαριασμός Booking του παραβιάστηκε και οι πελάτες πλήρωσαν προκαταβολές σε ξένο λογαριασμό. Ο κατασκευαστής που έστειλε 40.000 € σε «νέο IBAN του προμηθευτή». Το ιατρείο που έχασε 5 χρόνια φακέλους ασθενών. Καμία από αυτές δεν είναι υποθετική — είναι υποθέσεις που χειρίστηκαν ασφαλιστικά γραφεία στην Ελλάδα την τελευταία διετία. Ο οδηγός εξηγεί τι καλύπτει η κυβερνοασφάλιση, τι όχι, ποιες επιχειρήσεις την χρειάζονται πραγματικά, τι προϋποθέσεις θέτουν οι εταιρείες και τι κοστίζει.

Τι καλύπτει

Η κυβερνοασφάλιση έχει δύο μέρη: ίδιες ζημιές (τι χάνετε εσείς) και ευθύνη προς τρίτους (τι χρωστάτε σε άλλους).

ΚάλυψηΤι πληρώνειΠαράδειγμα
Αντιμετώπιση περιστατικούΕιδικοί IT forensics, νομικοί, επικοινωνία κρίσης — 24/7 γραμμήΤο πρώτο τηλέφωνο μετά το ransomware. Συχνά η πιο χρήσιμη κάλυψη.
Αποκατάσταση δεδομένων & συστημάτωνΕπαναφορά από backup, επανεγκατάσταση, καθαρισμός5.000–30.000 € για μικρή επιχείρηση
Εκβιασμός (ransomware)Διαπραγμάτευση, και — υπό όρους — τα λύτραΟι εταιρείες πληρώνουν λύτρα μόνο ως έσχατη λύση και όπου είναι νόμιμο
Διακοπή εργασιών από κυβερνοεπίθεσηΧαμένο κέρδος όσο τα συστήματα είναι κάτωΞενοδοχείο χωρίς PMS 5 ημέρες τον Αύγουστο
Ευθύνη για δεδομένα (GDPR)Έξοδα ειδοποίησης πελατών, πρόστιμα (όπου ασφαλίσιμα), αξιώσεις θιγομένων, νομική υπεράσπισηΔιαρροή 3.000 φακέλων πελατών
Απάτη κοινωνικής μηχανικήςΧρήματα που στείλατε σε απατεώνα που παρίστανε προμηθευτή/διευθυντή (CEO fraud, αλλαγή IBAN)Το πιο συχνό και το πιο ακριβό στις ΜμΕ. Συχνά προαιρετικό — ζητήστε το ρητά.
Ευθύνη για μετάδοσηΖημιά σε τρίτους από ιό που εξαπλώθηκε από τα συστήματά σαςΣτείλατε μολυσμένο αρχείο σε 200 πελάτες
Ευθύνη πολυμέσωνΔυσφήμιση, παραβίαση πνευματικών δικαιωμάτων σε site/socialΦωτογραφία στο Instagram χωρίς άδεια
Ηλεκτρονικά χρήματαΚλοπή από τραπεζικούς λογαριασμούς μέσω παραβίασηςPhishing στο e-banking

Τι δεν καλύπτει: σωματικές βλάβες, υλικές ζημιές σε hardware (αυτό είναι περιουσία), απώλεια αξίας πνευματικής ιδιοκτησίας, βελτιώσεις συστημάτων πέρα από την αποκατάσταση, περιστατικά που ξεκίνησαν πριν το συμβόλαιο, και — κρίσιμο — περιστατικά όπου δεν τηρήθηκαν τα ελάχιστα μέτρα που δηλώσατε.

Ποιος τη χρειάζεται πραγματικά

Ο κανόνας: αν ένα πρωί χωρίς υπολογιστές, χωρίς email και χωρίς τα αρχεία σας σημαίνει ότι δεν μπορείτε να δουλέψετε — ή αν κρατάτε δεδομένα άλλων — χρειάζεστε κυβερνοασφάλιση. Κατά σειρά έκθεσης:

ΕπιχείρησηΚύριος κίνδυνοςΈκθεση
Λογιστικά γραφείαRansomware (ΑΦΜ, κωδικοί TAXIS πελατών), απάτη IBANΠολύ υψηλή — ο νούμερο ένα στόχος στην Ελλάδα
Ιατρεία, κλινικές, διαγνωστικάΔιαρροή δεδομένων υγείας (ειδική κατηγορία GDPR)Πολύ υψηλή — πρόστιμα και αξιώσεις
Ξενοδοχεία, τουριστικά γραφείαΠαραβίαση λογαριασμών Booking/Expedia, απάτη κρατήσεων, PMS κάτωΥψηλή — και εποχική
Δικηγορικά γραφεία, συμβολαιογράφοιΕμπιστευτικά έγγραφα, απάτη σε μεταβιβάσειςΥψηλή
E-shopsΚλοπή καρτών, downtime, skimmingΥψηλή
Κατασκευαστικές, εμπόριο B2BΑπάτη τιμολογίων (αλλαγή IBAN προμηθευτή)Μέση–υψηλή, μεγάλα ποσά ανά περιστατικό
Ασφαλιστικά & μεσιτικά γραφείαΔεδομένα πελατών, έγγραφα ταυτοποίησηςΥψηλή
Εστίαση, λιανική χωρίς e-shopPOS, ταμειακά συστήματαΧαμηλή–μέση
Το «έχουμε backup»

Backup στον ίδιο server ή σε εξωτερικό δίσκο μόνιμα συνδεδεμένο = κρυπτογραφείται μαζί με όλα τα άλλα. Το 70 % των επιχειρήσεων που πλήρωσαν λύτρα «είχαν backup». Η ασφάλιση δεν αντικαθιστά το σωστό backup — αλλά πληρώνει όταν το backup αποδειχθεί ότι δεν ήταν σωστό.

Ζητήστε προσφορά κυβερνοασφάλισης

Συγκρίνουμε τις ασφαλιστικές εταιρείες της αγοράς και σας απαντάμε εντός 24 ωρών — δωρεάν, χωρίς δέσμευση.

Δωρεάν Προσφορά

Τι προϋποθέσεις θέτουν οι εταιρείες

Οι ασφαλιστικές δεν ασφαλίζουν επιχείρηση χωρίς βασική υγιεινή ασφαλείας — και η μη τήρηση των μέτρων που δηλώσατε είναι ο συχνότερος λόγος απόρριψης αξίωσης. Το ερωτηματολόγιο συνήθως ρωτά:

  1. Backup: τακτικό (τουλάχιστον εβδομαδιαίο), αποσυνδεδεμένο ή σε cloud με έλεγχο έκδοσης, με δοκιμή επαναφοράς.
  2. Πολυπαραγοντική ταυτοποίηση (MFA/2FA) στο email, στο e-banking, στην απομακρυσμένη πρόσβαση. Χωρίς MFA στο email, πολλές εταιρείες αρνούνται να ασφαλίσουν.
  3. Ενημερωμένα συστήματα: λειτουργικό και λογισμικό με ενεργές ενημερώσεις — όχι Windows 7 στο ταμείο.
  4. Antivirus / EDR σε όλους τους υπολογιστές.
  5. Εκπαίδευση προσωπικού για phishing — έστω μία ετήσια ενημέρωση.
  6. Διαδικασία επαλήθευσης πληρωμών: τηλεφωνική επιβεβαίωση κάθε αλλαγής IBAN προμηθευτή, διπλή έγκριση πληρωμών άνω ενός ποσού. Χωρίς αυτό, η απάτη κοινωνικής μηχανικής δεν καλύπτεται.
  7. Ξεχωριστοί λογαριασμοί χρηστών — όχι όλοι διαχειριστές, όχι κοινός κωδικός.

Τα περισσότερα από αυτά κοστίζουν λίγα ευρώ και μερικές ώρες — και μειώνουν τον κίνδυνο περισσότερο από οποιαδήποτε ασφάλιση. Το ασφαλιστικό γραφείο μπορεί να σας δώσει τη λίστα ελέγχου πριν την αίτηση, ώστε να μη δηλώσετε κάτι που δεν ισχύει.

Πόσο κοστίζει

Το ασφάλιστρο εξαρτάται από κλάδο, τζίρο, όγκο και ευαισθησία δεδομένων, μέτρα ασφαλείας, όριο κάλυψης και ιστορικό. Ενδεικτικά ετήσια για επιχειρήσεις με τα βασικά μέτρα:

ΕπιχείρησηΌριο κάλυψηςΕνδεικτικό ασφάλιστρο / έτος
Ελεύθερος επαγγελματίας / γραφείο 1–3 ατόμων50.000 €250 – 500 €
Λογιστικό γραφείο 5 ατόμων150.000 €500 – 1.000 €
Ιατρείο / πολυϊατρείο250.000 €700 – 1.500 €
Ξενοδοχείο 50 δωματίων250.000 – 500.000 €900 – 2.200 €
E-shop με τζίρο 1 εκ. €500.000 €1.500 – 3.500 €
Εμπορική εταιρεία 20 ατόμων500.000 €1.200 – 2.800 €

Η απαλλαγή είναι τυπικά 1.000–5.000 € ανά περιστατικό. Η απάτη κοινωνικής μηχανικής έχει συχνά δικό της, χαμηλότερο υποόριο (25.000–100.000 €) και δική της απαλλαγή. Η διακοπή εργασιών έχει περίοδο αναμονής 8–24 ωρών.

Το ασφάλιστρο εκπίπτει. Και για να το βάλουμε σε κλίμακα: μια επίθεση ransomware σε ελληνική ΜμΕ κοστίζει κατά μέσο όρο 25.000–60.000 € (αποκατάσταση + downtime + νομικά), πριν τα πρόστιμα και τις αξιώσεις.

Ζητήστε προσφορά για την επιχείρησή σας

Συγκρίνουμε τις ασφαλιστικές εταιρείες της αγοράς και σας απαντάμε εντός 24 ωρών — δωρεάν, χωρίς δέσμευση.

Δωρεάν Προσφορά

Την ώρα της επίθεσης: τι κάνετε

  1. Αποσυνδέστε τα προσβεβλημένα μηχανήματα από το δίκτυο (καλώδιο/Wi-Fi) — μην τα κλείσετε, τα forensics χρειάζονται τη μνήμη.
  2. Καλέστε τη γραμμή περιστατικών της ασφαλιστικής πριν κάνετε οτιδήποτε άλλο. Οι ειδικοί που θα στείλει ξέρουν τι να κάνουν· ο ανιψιός που «ξέρει από υπολογιστές» συχνά καταστρέφει στοιχεία.
  3. Μην πληρώσετε λύτρα μόνοι σας. Η διαπραγμάτευση είναι δουλειά ειδικών, και η πληρωμή χωρίς έγκριση της εταιρείας δεν αποζημιώνεται.
  4. Μην σβήσετε τίποτα, μην αλλάξετε κωδικούς πριν σας πουν, μην επικοινωνήσετε με τους επιτιθέμενους.
  5. Αν υπάρχει διαρροή προσωπικών δεδομένων: υποχρέωση γνωστοποίησης στην ΑΠΔΠΧ εντός 72 ωρών. Η ασφαλιστική και οι νομικοί της αναλαμβάνουν τη διαδικασία — αλλά το ρολόι ξεκινά από τη στιγμή που το αντιληφθήκατε.
  6. Για απάτη πληρωμής: καλέστε αμέσως την τράπεζά σας — τα πρώτα 60 λεπτά είναι κρίσιμα για ανάκληση εμβάσματος — και μετά την ασφαλιστική.

Η κυβερνοασφάλιση εντάσσεται στο ευρύτερο πρόγραμμα της επιχείρησης μαζί με περιουσία, ευθύνες και διακοπή εργασιών — δείτε τον οδηγό ασφάλισης επιχειρήσεων. Για επαγγελματίες που κρατούν δεδομένα πελατών, συνδυάζεται με την επαγγελματική αστική ευθύνη.

Συχνές ερωτήσεις

Τι είναι η κυβερνοασφάλεια;

Ασφάλιση που καλύπτει τις ζημιές από κυβερνοεπίθεση ή παραβίαση δεδομένων: αντιμετώπιση περιστατικού από ειδικούς, αποκατάσταση συστημάτων, διακοπή εργασιών, εκβιασμό ransomware, ευθύνη GDPR (ειδοποιήσεις, αξιώσεις, πρόστιμα όπου ασφαλίσιμα) και — προαιρετικά — απάτη κοινωνικής μηχανικής (αλλαγή IBAN, CEO fraud).

Πόσο κοστίζει η κυβερνοασφάλιση για μικρή επιχείρηση;

Ενδεικτικά 250–500 €/έτος για ελεύθερο επαγγελματία με όριο 50.000 €, 500–1.000 € για λογιστικό γραφείο 5 ατόμων με 150.000 €, 900–2.200 € για ξενοδοχείο 50 δωματίων. Εξαρτάται από κλάδο, δεδομένα, μέτρα ασφαλείας και όριο.

Χρειάζομαι κυβερνοασφάλεια αν έχω backup;

Ναι, αν το backup δεν είναι αποσυνδεδεμένο και δοκιμασμένο — και ακόμη κι αν είναι, το backup δεν καλύπτει διαρροή δεδομένων, πρόστιμα GDPR, απάτη πληρωμών ή τις 5 ημέρες που τα συστήματα είναι κάτω. Η ασφάλιση καλύπτει ό,τι το backup δεν μπορεί.

Καλύπτονται τα πρόστιμα GDPR;

Όπου είναι νομικά ασφαλίσιμα — στην Ελλάδα η πρακτική επιτρέπει την κάλυψη διοικητικών προστίμων υπό όρους. Σίγουρα καλύπτονται τα έξοδα ειδοποίησης, η νομική υπεράσπιση και οι αξιώσεις των θιγομένων, που συχνά είναι μεγαλύτερα από το πρόστιμο.

Τι προϋποθέσεις ζητούν οι εταιρείες;

Αποσυνδεδεμένο backup, MFA στο email και στο e-banking, ενημερωμένα συστήματα, antivirus, εκπαίδευση προσωπικού, τηλεφωνική επαλήθευση αλλαγών IBAN. Η μη τήρηση των μέτρων που δηλώσατε είναι ο συχνότερος λόγος απόρριψης αξίωσης.

Καλύπτεται η απάτη με ψεύτικο IBAN προμηθευτή;

Μόνο με την κάλυψη «απάτη κοινωνικής μηχανικής», που συχνά είναι προαιρετική με δικό της υποόριο (25.000–100.000 €) και προϋποθέτει διαδικασία τηλεφωνικής επαλήθευσης αλλαγών. Είναι η συχνότερη και ακριβότερη ζημιά για ελληνικές ΜμΕ — ζητήστε τη ρητά.