Comprensión de su garantía cibernética
Todo lo que necesita para gestionar su garantía cibernética de ESET, qué cubre, cómo protege su negocio y cómo presentar una reclamación si alguna vez lo necesita.
Iniciar su reclamación de garantía
Beneficios del programa de garantía
La garantía de certificación cubre los siguientes eventos:
Eventos de ransomware y compromiso de correo electrónico empresarial (BEC)
Evento de ransomware significa el acceso no autorizado a al menos un punto final del Participante en forma de ransomware que haya causado un daño material al Participante, donde el “daño material” debe incluir al menos uno de los siguientes: (i) la adquisición no autorizada de datos digitales no cifrados del Entorno del Participante que comprometa la seguridad, confidencialidad o integridad de los datos personales o la información confidencial; (ii) la divulgación pública de datos personales o información confidencial mantenida por el Participante; o (iii) el compromiso de al menos un punto final que resulte en el bloqueo del acceso a dicho punto final.
Evento BEC significa un compromiso de correo electrónico empresarial donde se produce una toma de control completa no autorizada por parte de un agente de amenazas de una cuenta del participante dentro del entorno del participante. El programa de garantía no se aplica a eventos BEC donde la ingeniería social resulta en una transferencia de fondos o fraude.
Eventos de cumplimiento normativo
Un evento de cumplimiento normativo significa un evento BEC o evento de ransomware que resulta directamente en una violación de datos personales, activando requisitos de notificación y/o reporte legalmente requeridos por HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC y/o cualquier normativa internacional, federal, estatal u otra, donde el único beneficio de recuperación es para la evaluación legal inmediata y respuesta de emergencia del evento de cumplimiento. Los servicios legales continuos más allá de la evaluación inicial de la violación están fuera del alcance de cualquier beneficio de recuperación para este evento.
Eventos de responsabilidad legal cibernética
Eventos de responsabilidad legal cibernética significa litigios que surgen directamente de una violación de privacidad de datos y/o seguridad de datos como resultado de un evento BEC o evento de ransomware, derivados de declaraciones vinculantes realizadas sobre privacidad o seguridad de datos en el sitio web del participante, donde se incurre en gastos de defensa legal y costes de acuerdo.
Eventos de ingresos empresariales
Eventos de ingresos empresariales significa una violación de seguridad del entorno del participante que afecta materialmente las operaciones comerciales resultando en una pérdida real y documentable de ingresos empresariales (beneficio o pérdida neta antes de impuestos) que se habría obtenido de no haber ocurrido la violación de seguridad.
Límites de indemnización
Los beneficios de recuperación se basan en su nivel de indemnización inscrito. El beneficio de recuperación no excederá el nivel de indemnización de la garantía de certificación especificado en su confirmación de inscripción.
Participantes inscritos en el nivel de indemnización de $500.000*
| Cobertura | Por evento | Por participante |
|---|---|---|
| Evento de cumplimiento normativo | Máx. de $100.000 USD | $100.000 USD |
| Evento de ransomware y evento BEC | Máx. de $100.000 USD | $100.000 USD |
| Evento de responsabilidad legal cibernética ** | Máx. de $250.000 USD | $250.000 USD |
| Evento de ingresos empresariales | Máx. de $50.000 USD | $50.000 USD |
* El participante debe agotar primero cualquier otra garantía de servicio que se aplique a estos gastos.
Participantes inscritos en el nivel de indemnización de $1.000.000*
| Cobertura | Por evento | Por participante |
|---|---|---|
| Evento de cumplimiento normativo | Máx. de $200.000 USD | $200.000 USD |
| Evento de ransomware y evento BEC | Máx. de $200.000 USD | $200.000 USD |
| Evento de responsabilidad legal cibernética ** | Máx. de $500.000 USD | $500.000 USD |
| Evento de ingresos empresariales | Máx. de $100.000 USD | $100.000 USD |
** Responsabilidad legal cibernética / Medios — El participante debe agotar todos los demás beneficios financieros antes de activar este nivel de indemnización.
Controles de ciberseguridad requeridos
Para que una reclamación sea exitosa, deben implementarse los siguientes controles:
| Requisitos de control de la garantía | Descripción del control |
|---|---|
| Antivirus | ESET Endpoint Security y ESET Server Security (si corresponde) deben estar desplegados y mantenerse actualizados (incluyendo actualizaciones mayores, menores y correcciones de errores) en todos los puntos finales en operación. |
| MDR / SIEM | ESET MDR debe estar activo y monitorizando todos los dispositivos de punto final y servidor en operación. Los acuerdos de solo monitorización en activos específicos son generalmente aceptables; sin embargo, los clientes deben actuar sobre las notificaciones de seguridad, recomendaciones de remediación y orientación de respuesta a incidentes dentro de un plazo razonable. No hacerlo puede afectar la elegibilidad de cobertura si el incidente puede vincularse a un problema identificado que no fue abordado. |
| MFA | La autenticación multifactor (MFA) debe estar habilitada y aplicada para todas las cuentas (de usuario, administrativas y privilegiadas) que puedan acceder o administrar el entorno de correo electrónico de la organización. La MFA no debe ser opcional y no debe basarse únicamente en autenticación por contraseña, incluyendo, entre otros, ESET Secure Authentication. Debe prestarse especial atención a las cuentas de administrador y privilegiadas. |
| Copias de seguridad | Deben existir copias de seguridad inmutables (copias de datos almacenadas de forma segura para recuperación), incluyendo Ransomware Remediation o una funcionalidad equivalente. |
| Cifrado | Se emplean algoritmos de cifrado AES de 256 bits y todos los datos están protegidos mediante cifrado AES de 256 bits. Cifrado de PHI/PII implementado (si se aplican requisitos normativos, como HIPAA), incluyendo, entre otros, ESET Full Disk Encryption. |
| Cumplimiento normativo | El participante debe seguir las políticas regulatorias, de privacidad y seguridad nacionales, estatales y federales, como PCI, HIPAA, GDPR, SEC u otros estándares (si se aplican condiciones regulatorias). |
| Mantenimiento | Los parches disponibles, así como las correcciones para vulnerabilidades conocidas (CVE) junto con las actualizaciones de aplicaciones disponibles, deben aplicarse dentro de los 60 días del ciclo de lanzamiento del fabricante del software, incluyendo, entre otros, ESET Vulnerability and Patch Management. |
| Concienciación en seguridad | Se debe impartir formación continua de concienciación en seguridad a los empleados. Dicha formación debe implementarse y su finalización debe documentarse tanto para empleados como para contratistas. |
| Controles empresariales | Las transferencias bancarias fuera de ciclo y los cambios de enrutamiento de facturas deben verificarse y documentarse antes de tomar medidas. Cualquier transferencia de fondos bancarios fuera de lo normal puede verificarse si el evento que causó la violación está vinculado a este escenario. |
Presentación de una reclamación de incidente
Los incidentes deben notificarse dentro de las 48 horas posteriores al descubrimiento. Cualquier solicitud para confirmar los controles de seguridad implementados, o los datos de respaldo necesarios para el procesamiento de la reclamación de garantía, debe responderse con prontitud. Si no proporciona la evidencia requerida dentro de 15 días, la reclamación puede considerarse inválida y posteriormente cancelarse.
1
Descubrir y documentar
Identifique el evento y recopile archivos de registro, fechas y detalles sobre el compromiso de la red.
2
Notificar dentro de 48 horas
Notifique a Cysurance dentro de las 48 horas posteriores al descubrimiento para iniciar el proceso de reclamación.
3
Presentar documentación
Proporcione la documentación de inscripción e información de validación dentro de los 15 días posteriores al evento.
4
Coordinar y recuperar
Notifique también a su aseguradora y presente la documentación requerida a ambas para su beneficio de recuperación.
¿Está listo para presentar una reclamación? Inicie su reclamación de garantía utilizando el formulario oficial a continuación.
Iniciar su reclamación de garantía
Información de contacto de Cysurance
Para consultas sobre su programa de garantía cibernética, póngase en contacto con Cysurance:
Correo electrónico: claims@cysurance.com
Teléfono: +1.917.503.8031