ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
ubezpieczenie od ryzyk cybernetycznych
Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia.
TAB. 1Nazwapo polsku
| Po angielsku | cyber insurance (ubezpieczenie cyber) |
|---|---|
| Po polsku | ubezpieczenie od ryzyk cybernetycznych |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | ubezpieczenie cyber · polisa cyber · cyberpolisa · ubezpieczenie od cyberataku |
| Odmiana | to ubezpieczenie, tego ubezpieczenia, temu ubezpieczeniu, tym ubezpieczeniem; przym. cybernetyczny — ryzyk cybernetycznych |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | prasa cyberbezpieczeństwa nie opisuje tematu pod tą nazwą: niebezpiecznik nie ma żadnego wyniku dla „ubezpieczenie od cyberataku”, a sekurak porusza go tylko przy okazji legalności zapłaty okupu („czy płacenie okupów jest legalne, nawet jeżeli zrobi to za was ubezpieczyciel”). |
|---|---|
| Urząd i ustawa | terminologię ustawia rynek ubezpieczeniowy i prawo: „ogólne warunki ubezpieczenia od ryzyk cybernetycznych oferowanego przez PZU posługują się terminem »koszty cyberwymuszenia«, które są częścią »kosztów naprawienia«” (za analizą prawną opublikowaną na sekuraku). |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „ogólne warunki ubezpieczenia od ryzyk cybernetycznych oferowanego przez PZU posługują się terminem 'koszty cyberwymuszenia', które są częścią 'kosztów naprawienia'” | sekurak.pl |
| PL | „ubezpieczyciele w żadnym razie nie gwarantują, że w każdej sytuacji zapłata okupu jest objęta ochroną ubezpieczeniową” | sekurak.pl |
| PL | „czy płacenie okupów jest legalne, nawet jeżeli zrobi to za was ubezpieczyciel” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| system zarządzania bezpieczeństwem informacji (SZBI) | information security management system (ISMS) | Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji. |
| szacowanie ryzyka | risk assessment | Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności. |
| szkolenia z cyberbezpieczeństwa dla pracowników | security awareness training | Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |
| ustawa o krajowym systemie cyberbezpieczeństwa (KSC) | National Cybersecurity System Act | Polska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji. |
| ustawa o zwalczaniu nadużyć w komunikacji elektronicznej | Act on Combating Abuse in Electronic Communications | Polska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy. |