TO FILE A CLAIM: EMAIL CLAIMS@CYSURANCE.COM OR CALL +1.917.503.8031

Request An Appointment

了解您的网络安全质保

这里涵盖了您了解 ESET 网络安全质保所需的一切信息,包括保障范围、如何保护您的业务,以及在需要时如何提交索赔。

开始您的质保索赔

质保计划权益

认证质保涵盖以下事件:

勒索软件和商业电子邮件入侵 (BEC) 事件

勒索软件事件是指以勒索软件的形式未经授权访问至少一个参与者终端,并对参与者造成实质性损害。其中“实质性损害”必须至少包括以下情形之一:(i) 从参与者环境中未经授权获取未加密的数字数据,从而损害个人数据或机密信息的安全性、机密性或完整性;(ii) 公开披露由参与者维护的个人数据或机密信息;或 (iii) 至少一个终端遭到入侵,导致该终端的访问被封锁。

BEC 事件是指在参与者环境中发生的商业电子邮件入侵,其中威胁行为者完全未经授权接管了参与者账户。质保计划不适用于因社会工程学导致资金转账或欺诈的 BEC 事件。

合规事件

合规事件是指直接导致个人数据泄露的 BEC 事件或勒索软件事件,从而触发 HIPAA、GDPR、UK GDPR、PCI、OSHA、SEC、FTC 和/或任何国际、联邦、州或其他法律要求的通知和/或报告要求。其唯一的追偿权益仅用于合规事件的即时法律评估和应急响应。初始泄露评估之外的持续法律服务不属于此类事件的追偿权益范围。

网络法律责任事件

网络法律责任事件是指因 BEC 事件或勒索软件事件导致违反数据隐私和/或数据安全而直接引起的诉讼,或因参与者网站上发布的关于数据隐私或安全的约束性声明而引起的诉讼,且因此产生了法律辩护费用和和解成本。

业务收入事件

业务收入事件是指参与者环境发生的安全性突破,实质性地影响了业务运营,导致实际的、可证明的业务收入损失(税前净利润或亏损),即如果没有发生安全性突破本应赚取的收入。

赔偿限额

追偿权益基于您加入的赔偿级别。追偿权益不会超过您加入确认书中指定的认证质保赔偿级别。

加入 500,000 美元赔偿级别的参与者*

保障范围 每起事件 每位参与者
合规事件 最高 100,000 美元 100,000 美元
勒索软件事件和 BEC 事件 最高 100,000 美元 100,000 美元
网络法律责任事件 ** 最高 250,000 美元 250,000 美元
业务收入事件 最高 50,000 美元 50,000 美元

* 参与者必须首先用尽适用于这些费用的任何其他服务质保。

加入 1,000,000 美元赔偿级别的参与者*

保障范围 每起事件 每位参与者
合规事件 最高 200,000 美元 200,000 美元
勒索软件事件和 BEC 事件 最高 200,000 美元 200,000 美元
网络法律责任事件 ** 最高 500,000 美元 500,000 美元
业务收入事件 最高 100,000 美元 100,000 美元

** 网络法律责任 / 媒体 —— 参与者在触发此赔偿级别之前必须用尽所有其他财务权益。

要求的网络安全控制措施

为了确保索赔成功,必须实施以下控制措施:

质保控制要求 控制描述
反病毒 必须在所有运行中的终端上部署 ESET Endpoint Security 和 ESET Server Security(如果适用),并保持最新状态(包括主版本、次版本和补丁更新)。
MDR / SIEM ESET MDR 必须在所有运行中的终端和服务器设备上处于活动和监控状态。在特定资产上仅进行监控的安排通常是可以接受的;但是,客户必须在合理的时间范围内根据安全通知、补救建议和事件响应指南采取行动。如果事件可以追溯到未解决的已识别问题,未能采取行动可能会影响保障资格。
MFA 必须对所有可以访问或管理组织电子邮件环境的账户(用户、管理和特权账户)启用并强制执行多因素身份验证 (MFA)。MFA 不得是可选的,且不应仅依赖于基于密码的身份验证——包括但不限于 ESET Secure Authentication。应特别注意管理员和特权账户。
备份 必须具备不可变备份(安全存储的数据副本用于恢复),包括勒索软件补救或同等功能。
加密 采用 AES-256 位加密算法,所有数据均受 AES-256 位加密保护。实施 PHI/PII 加密(如果适用监管要求,如 HIPAA)——包括但不限于 ESET 全盘加密。
合规性 参与者必须遵守国家、州和联邦的监管、隐私和安全政策,如 PCI、HIPAA、GDPR、SEC 或其他标准(如果适用监管条件)。
维护 必须在软件制造商发布周期后的 60 天内应用可用补丁、已知漏洞 (CVE) 修复程序以及可用的应用程序更新——包括但不限于 ESET 漏洞和补丁管理。
安全意识 向员工提供持续的安全意识培训。必须实施此类培训,并为员工和承包商记录其完成情况。
业务控制 在采取行动之前,必须核实并记录周期外的电汇和发票路由更改。如果导致违约的事件与此场景相关,则可以核实任何异常的电汇转账。

提交事件索赔

事件必须在发现后 48 小时内报告。任何确认现有安全控制措施的请求,或质保索赔处理所需的证明数据,都必须得到及时响应。如果您未能在 15 天内提供所需的证据,索赔可能会被视为无效并随后取消。

1

发现并记录

识别事件并收集日志文件、日期以及有关网络入侵的详细信息。

2

48 小时内报告

在发现后 48 小时内通知 Cysurance 以开始索赔流程。

3

提交证明文件

在事件发生后 15 天内提供加入文件和验证信息。

4

协调与恢复

同时也向您的保险公司报告,并向双方提交所需的证明文件以获取您的追偿权益。

准备好提出索赔了吗?使用下面的官方表格开始您的质保索赔。

开始您的质保索赔

Cysurance 联系信息

如果您对网络安全质保计划有任何疑问,请联系 Cysurance:

电子邮件:claims@cysurance.com

电话:+1.917.503.8031

常见问题解答

认证质保涵盖哪些类型的事件?
认证质保涵盖:勒索软件或商业电子邮件入侵 (BEC) 事件;合规事件(触发法律报告要求的数据泄露);业务收入事件(影响业务运营的安全性突破);以及网络法律责任事件(因数据隐私/安全泄露引起的诉讼)。
权益可能被排除的主要原因有哪些?
在以下情况下,权益可能会被排除:未维护补丁和备份等预防措施;未使用网络监控功能(例如 MDR、SIEM、SOC);未部署 MFA 和 EDR 等安全措施;在受影响区域未积极部署解决方案;参与者未订阅安全计划;无法提供事件证明;发生系统性故障或全球性攻击;未满足监管合规要求;事件未在加入期限内发生或报告;或忽略了安全提供商的警报。
如果我发现事件该怎么办?
在发现事件后 48 小时内立即向 Cysurance 报告,并在 15 天内提供足够的信息以验证和评估该事件。
申请追偿权益需要哪些证明文件?
提供您的认证质保加入日期证明、日志文件和网络入侵详情、Cysurance 要求的任何其他信息,以及允许 Cysurance 在需要时获取数据的许可。
在加入期限内,我有资格获得多少次符合条件的事件赔付?
在加入期限内,您有资格获得一 (1) 次符合条件的事件赔付。
什么是符合条件的事件?
符合条件的事件是指在您的环境中导致业务收入事件、合规事件或网络法律责任事件的勒索软件或 BEC 事件。
权益限额是多少?
追偿权益不会超过您加入确认书中指定的认证质保赔偿级别。
如果我不符合合规要求会怎样?
未能满足合规要求(例如风险评估、员工培训、隐私/安全政策)可能会导致被排除在追偿权益之外。
加入认证质保后还提供哪些额外服务?
加入后,Cysurance 会对您的环境进行定期的外部扫描,以支持监控和风险分析。涵盖的领域包括网络安全、DNS 健康、补丁频率、IP 信誉、应用程序安全、威胁情报、社会和行业情报、信息泄露(例如暗网)和云评分。扫描旨在识别漏洞,不使用参与者的专有数据,每两周进行一次,并可根据要求提供详细报告。
认证质保是保险单吗?
不是。认证质保独立于任何保险产品。请向您的保险公司报告所有事件。
如果我有网络保险,还可以使用认证质保吗?
是的,认证质保可以与您的网络保险结合使用。
关键点
免赔额回购:可涵盖保险免赔额、等待期或其他自付费用。示例:如果勒索软件事件触发了具有免赔额和等待期的多项保障,认证质保可以支付这些费用。协调:向质保提供商和您的保险公司同时报告事件,并向双方提交所需的证明文件。