7. lokakuuta 2026 · 6 min lukuaika

Kybervakuutus yritykselle: mitä vakuutusyhtiö todella vaatii ennen korvauspäätöstä

Kyberturvavakuutus ei maksa, jos suojausta koskevia ehtoja ei ole noudatettu. Tässä konkreettisesti, mitä vakuutusehdot vaativat vuonna 2026, ja kuinka varmistatte että korvaus todella tulee.

Ismo Viitamo

Ismo Viitamo

Cyber Business Specialist

Oranssiksi hehkuva kilpi tummassa tilassa, kybervakuutuksen kuvitus

Kybervakuutus on monessa pk-yrityksessä otettu rauhallisin mielin ja unohdettu laatikkoon. Sitten tulee päivä, jona koneet ovat lukittuna ja puhelinsoitto vakuutusyhtiöön. Siinä hetkessä selviää, oliko teillä vakuutus vai pelkkä maksukuitti.

Käytännöt ovat kiristyneet. Fennian tietoturvavakuutusehdoissa (YT180, voimassa 1.1.2026) suojeluohjeet on kirjoitettu sitoviksi: jos ohjeita ei ole noudatettu ja laiminlyönti on vaikuttanut vahingon syntymiseen tai laajuuteen, korvausta voidaan vähentää tai se voidaan evätä.

Mitä kybervakuutus kattaa

Kybervakuutus jaetaan yleensä kolmeen osaan. Kustannusvakuutus korvaa itselle aiheutuneet kulut: tietoturvaloukkauksen selvittämisen, haittaohjelman poiston, tiedostojen ja ohjelmistojen palauttamisen, laissa säädettyjen ilmoitusten tekemisen sekä juridisen neuvonnan ja kriisiviestinnän. Keskeytysvakuutus korvaa saamatta jääneen katteen, kun liiketoiminta on pysähtynyt. Vastuuvakuutus korvaa toiselle aiheutuneet vahingot, esimerkiksi kun asiakastietoja vuotaa.

Moniin vakuutuksiin sisältyy myös välitön apu vahinkotilanteeseen. Fennialla se on Tietoturva-apu ympäri vuorokauden, Turvalla KyberHelppi, jonka taustalla on Frendy. Ensimmäinen tunti ratkaisee eniten, ja siinä vaiheessa puhelinnumero on arvokkaampi kuin korvaussumma.

Kuulee myös nimitystä GDPR-vakuutus. Se ei yleensä ole oma tuotteensa, vaan vakuutusyhtiöiden nimitys kybervakuutuksen ja vastuuvakuutuksen yhdistelmälle.

Tämä ratkaisee, maksetaanko korvaus

Korvauspäätöstä ei tehdä sillä perusteella, oliko vakuutus voimassa. Se tehdään sillä perusteella, olitteko toimineet niin kuin ehdot edellyttävät. Fennian YT180-ehdoissa vaaditaan vähintään seuraavasti.

  • Varmuuskopiointi: muuttuneet tiedot päivittäin, täysvarmistus vähintään kerran viikossa, ja varmuuskopiot on säilytettävä niin etteivät ne tuhoudu samassa vahingossa kuin itse järjestelmä. Hyväksyttyjä tapoja ovat eri palo-osastossa oleva dataturvakaappi, kokonaan eri rakennus tai pilvipalvelu.
  • Palautuksen testaus: varmuuskopioiden onnistuminen ja palauttaminen toimivaksi kokonaisuudeksi on testattava säännöllisesti, vähintään kahdesti vuodessa.
  • Päivitykset: saatavilla olevat ohjelmistopäivitykset asennetaan dokumentoidusti ja aiheetta viivyttämättä. Ehdot asettavat aikamäämeet: internetiin yhteydessä olevat järjestelmät 30 päivää, muut tietojärjestelmät 60 päivää, sulautetut järjestelmät ja operatiivinen teknologia 180 päivää.
  • Haittaohjelmatorjunta: riittävä, ammattilaistasoinen torjunta- ja poisto-ohjelmisto, joka on pysyvästi aktivoitu ja päivityvä automaattisesti.
  • Salasanat: järjestelmät suojataan vahvalla salasanalla tai salalauseella, eikä niiden saa sisältää henkilöllisyyteen liittyviä sanoja kuten nimeä tai syntymäpäivää.
  • Palomuuri: tietojärjestelmä ja tietoverkko on suojattava pysyvästi aktivoidulla palomuurilla, ja suojaustaso on tarkistettava säännöllisesti.
  • Ulkoistukset: jos tietojenkäsittelyn palveluita on ulkoistettu, toimittajalta on kirjallisesti edellytettävä vähintään näiden vaatimusten noudattamista.

Kolme kohtaa, joissa korvaus kaatuu useimmin

  • Varmuuskopioita ei ole, tai ne ovat samassa paikassa. If on julkaissut tapauksen, jossa kiintolevyn rikkouduttua palautuskustannuksia ei korvattu, koska tiedostoja ei ollut varmistettu lainkaan. Samasta syystä keskeytysvakuutuksesta ei maksettu. Ifin ehdoissa viimeisestä varmistuksesta saa kulua enintään viikko.
  • Tueton järjestelmä. Jos tietojärjestelmälle ei enää ole valmistajan tukea, Fennian ehdot edellyttävät joko vaihtoa tai riskiä vähentäviä korvaavia toimia: verkon eristämistä ja segmentointia, virtuaalista paikkausta, jatkettua tukea valmistajalta tai korostettua valvontaa. Vanha järjestelmä ei siis ole este, mutta pelkkä toivominen on.
  • Toimittaja, jota ei ole kirjattu. Ulkoistettu IT on se paikka, jossa vastuut menevät ristiin. Palveluntuottaja hoitaa sen mistä on sovittu, ja sopimukset sisältävät yleensä kattavat vastuunrajoitukset.

Näin tarkistatte oman tilanteenne

  • Lukaa vakuutuskirjaan merkityt suojeluohjeet, ei vain ehtojen yleistä osaa. Niissä ovat ne luvut, joihin korvauspäätös nojaa.
  • Kirjoittakaa ylös miten varmuuskopiointi tänään toimii: mikä järjestelmä kopioituu, mihin, kuinka usein ja kuka testaa palautuksen. Jos kukaan ei tiedä vastausta, siinä on ensimmäinen korjattava.
  • Käykää läpi päivitysten tila ja se, mitkä järjestelmät ovat jo elinkaarensa päässä. Dokumentoi päätökset, myös ne jotka viivästyvät.
  • Pyytäkää toimittajilta kirjallinen vahvistus siitä, että he noudattavat vaatimuksia. Sähköpostivastaus riittää, kunhan se on tallennettu.
  • Kysykää vakuutusyhtiöltä kuinka kauan liiketoiminnan saa seistä ennen kuin keskeytysvakuutus alkaa korvata, ja miten kiristyshyökkäyksen lunnasmaksut on ratkaistu ehdoissa.
Vakuutusyhtiö ei kysy, onko teillä tietoturva-asiakirja. Se kysyy, mitä voitte osoittaa tehneenne.

Kun vertaatte tarjouksia

Hinta ei se eroa tee. Vakuutusmäärä voi näyttää samalta, mutta suojeluohjeet ja korvausrajoitukset voivat olla hyvin erilaiset. Turvan kybervakuutusehdoissa on esimerkiksi oma lukunsa korvausrajoituksille, joissa käsitellään erikseen sakot ja rangaistusluonteiset korvaukset, tahallisuus ja törkeä huolimattomuus sekä kybersota ja kyberoperaatiot. Nämä kannattaa lukea ennen allekirjoitusta, ei jälkikäteen.

Tarkistakaa myös se, millä tunnusluvuilla vakuutus on tehty. Jos liikevaihto, henkilömäärä tai palkkasumma on ilmoitettu todellista pienemmäksi, kyseessä on alivakuutus, ja tällöin korvausta maksetaan suhteessa ilmoitettuun. Se on yksinkertainen virhe, joka maksaa liikaa.

Missä me tulemme mukaan

AITOInsure käy läpi ne 25 kohtaa, joita vakuutusyhtiöt yleisimmin edellyttävät, ja kertoo valmiustasonne prosentteina. Näette kaikki kohdat liikennevalovärein ja listan tärkeimmistä korjattavista. Kartoitus on ilmainen, se ei sido mihinkään, eikä kukaan ota yhteyttä ellei itse pyydä.

Kun puutteet ovat nähtävissä, niiden korjaaminen on tavallista projektiotyötä. AITOProtect hoitaa päätelaitesuojauksen, jatkuvan valvonnan ja henkilöstön koulutuksen. AITOStorage pitää kriittisen tiedon ja varmuuskopiot Suomessa. AITOPro asiantuntijapalvelut hoitavat MFA:n, sähköpostiturvan, poikkeamienhallinnan, jatkuvuus- ja toipumissuunnitelmat sekä tietoturvapolitiikat, eli juuri ne kohdat jotka vakuutusehdoissa toistuvat.

Jos haluatte nähdä mitä teiltä puuttuu, painike on tämän kirjoituksen lopussa. Tai laittakaa viestiä osoitteeseen tuki@aitocyber.ai, niin käydään tilanne läpi sitoumuksetta.

Seuraava askel

Selvitä tietoturvanne taso viidessä minuutissa