Incydent w firmie ubezpieczeniowej — plan reakcji 0–72 h
Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.
Spis treści
1. Nie zwlekaj – reakcja godzinowa (0–72h)
W pierwszych godzinach po wykryciu incydentu liczy się szybkość i porządek działania. Skorzystaj z poniższej listy:
- Izoluj zagrożone systemy – odłącz dostęp zewnętrzny (VPN/RDP/API), blokuj konta, wymuś reset haseł, wstrzymaj integracje narażone na exfiltrację.
- Wstrzymaj rotację logów – zachowaj pełne logi (SIEM, proxy, poczta, EDR) i migawki systemów do analizy.
- Aktywuj zespół IR – przypisz role (koordynator, IT, prawny/RODO, PR), załóż bezpieczny kanał komunikacji.
- Wstępna triada – co wyciekło (PII, medyczne, finansowe), ilu klientów dotyczy, jakie systemy zostały dotknięte.
- Natychmiastowe „quick wins” – włącz MFA wszędzie, zablokuj reguły przekierowań w poczcie, wymuś aktualizacje EDR i skany.
- Decyzja o odtwarzaniu – ustal RTO/RPO, przygotuj czyste środowisko, sprawdź integralność kopii (air-gapped/immutable).
2. Zawiadomienia: UODO, KNF, klienci i partnerzy
Po wstępnej ocenie ryzyka przygotuj pakiet zgłoszeń i informacji:
- UODO (RODO, 72h) – opis incydentu, kategorie danych, skala, skutki i zastosowane środki zaradcze; plan dalszych działań i kontakt do Inspektora Ochrony Danych (IOD) lub osoby odpowiedzialnej.
- KNF – zgodnie z wytycznymi nadzorcy i wewnętrznym BCP/IRP; włącz osoby ds. zgodności i ryzyka operacyjnego.
- Klienci – jasne komunikaty: jakie dane mogły wyciec, jakie są możliwe konsekwencje, jak się chronić (np. zmiana haseł, monitorowanie rachunków), kanał wsparcia (infolinia, e-mail).
- Partnerzy i dostawcy – jeśli incydent może wpływać na integracje B2B, poinformuj ich o środkach zaradczych i wymaganych działaniach.
- Organy ścigania – zgłoszenie przestępstwa (np. szantaż ransomware/BEC), zabezpieczenie dowodów.
3. Przywrócenie działania i wzmocnienie zabezpieczeń
Odtwarzaj systemy świadomie, aby nie wprowadzić z powrotem wektora ataku:
- Odtwórz z czystych kopii – priorytetem są systemy likwidacji szkód, CRM, portale agentów; waliduj integralność danych.
- Wymuś pełną rotację poświadczeń – hasła, klucze API, certyfikaty, tokeny integracyjne; usuń nieużywane konta i dostęp partnerów.
- Wzmocnij brzeg i pocztę – WAF/IDS, reguły geoblokady, DMARC na „reject”, sandbox załączników, blokada auto-forward.
- Segmentacja i zasada zero trust – mikrosegmentacja systemów szkód/CRM, polityki dostępu najmniejszych uprawnień (RBAC/ABAC).
- Monitoring 24/7 – korelacja logów w SIEM/SOC, alerty na nietypowe transfery i logowania.
- Lekcja po incydencie – post-mortem, aktualizacja IRP/BCP/DRP, dodatkowe szkolenia BEC/ransomware.
4. Zabezpieczenie dowodów i współpraca z organami
Zadbaj o łańcuch dowodowy: kopie binarne nośników, zrzuty pamięci, eksporty logów z podpisem czasowym, dokumentacja decyzji. Współpracuj z policją/prokuraturą oraz – jeśli to konieczne – z CSIRT.
5. Komunikacja kryzysowa – jak mówić o incydencie
Transparentność i empatia wobec klientów są kluczowe. Unikaj technicznego żargonu, podawaj konkrety, oferuj wsparcie (np. infolinia, monitoring tożsamości). Aktualizuj komunikaty wraz z postępem prac naprawczych.
- Jeden rzecznik i spójne komunikaty (PR + dział prawny).
- FAQ dla klientów i agentów; dedykowany landing z aktualizacjami.
- Przy dużej skali: rozważ wsparcie zewnętrznej firmy IR/PR.
Chcesz checklistę reakcji na incydent i krótkie porady?
Zostaw e-mail – wyślę praktyczne materiały o reagowaniu na BEC/ransomware, zgłoszeniach do UODO/KNF i odbudowie zaufania klientów.
📅 1-dniowy przegląd cyberbezpieczeństwa firmy ubezpieczeniowej (reakcja)
Potrzebujesz szybko ocenić skalę szkód i bezpiecznie wrócić do działania? Nasz 1-dniowy audyt powłamaniowy obejmuje:
- Szybką analizę wektora ataku (poczta/BEC, VPN/RDP, malware, API) i wskazanie punktów wejścia
- Weryfikację ekspozycji danych: których klientów dotyczy incydent, jakie zakresy (PII/medyczne/finansowe)
- Rekomendacje „na już”: wymuszenie MFA/SSO, blokada auto-forward, segmentacja awaryjna, reguły WAF/IDS
- Wsparcie w zgłoszeniach do UODO/KNF oraz przygotowaniu komunikatów dla klientów i partnerów
- Plan bezpiecznego odtworzenia z kopii (RTO/RPO), test integralności, checklista hardeningu „Dzień 1–7”
Opracowanie: AudytBiura.pl — bezpieczeństwo IT dla firm ubezpieczeniowych. Aktualizacja: 25.01.2026 r.
Zobacz też
Potrzebujesz szybkiej oceny ryzyka?
W 1 dzień pokażę, gdzie firma może stracić dane i pieniądze – i co zrobić najpierw (bez lania wody).