Cyberförsäkring för dataintrång och företagets kostnader
Ett dataintrång kan ge utredningskostnader, krishantering, intäktsbortfall och skadeståndskrav. I avtalsexemplet nedan, Svedeas grundvillkor GRC10:2 för dataintrångsförsäkring som gäller från 2026-10-01, hör de till fyra olika moment. Varje moment har egna villkor, och brevet och tillämpliga villkor behöver läsas tillsammans för ett visst företag.
Fyra moment som läses var för sig
Villkoret delar skyddet i fyra delar. Tabellen ger en läskarta över dem, men den avgör inte omfattningen. Det gör hela villkorstexten och försäkringsbrevet.
| Moment | Vad det avser | Avgränsning |
|---|---|---|
| Utredning och återställande | Orsak och omfattning av dataintrånget, samt återskapande av information eller programvara | Nödvändiga och rimliga kostnader efter dataintrång i försäkrad IT-miljö, upptäckt under försäkringstiden. Återskapande bara i den utsträckning det är möjligt. |
| Informationsläckage | Krishantering som ID- och kreditövervakning, juridiskt biträde, notifiering och PR | Efter dataintrång med informationsläckage, kostnader under försäkringstiden. Nödvändiga och rimliga kostnader. PR-kostnader ersätts bara om försäkringsgivaren skriftligen medgett dem i förväg |
| Avbrott | Bortfall av täckningsbidrag i rörelsen | Efter ersättningsbart dataintrång enligt moment II. Under ansvarstiden men efter karenstiden, och bara faktiskt lagenligt redovisade intäkter och kostnader. |
| Ansvar mot andra | Skadeståndskrav om ren förmögenhetsskada och kränkning efter dataintrång eller informationsläckage | Krav mot den försäkrade under försäkringstiden, med särskild serieregel. Intrång/läckage får inte ha inträffat mer än 3 månader före första avtalsstarten. Kravet ska framställas och drivas i Sverige, och regulatoriskt förfarande ska ske i Sverige. |
Självrisk, högsta ersättning och karenstid står i försäkringsbrevet. Hur du läser den typen av uppgifter i ett försäkringsavtal går vi igenom i så läser du försäkringsvillkor.
Dataintrång är den avtalade utlösaren
Allt börjar med definitionen. Ett dataintrång är att någon utan tillåtelse tar sig in i en IT-miljö eller får åtkomst till information som behandlas digitalt. Det kan också vara att utan tillåtelse ändra, radera, blockera eller lägga till information.
Villkoret nämner hackning, skadlig kod, ransomware och överbelastningsattacker som exempel. Definitionen står på sidan 16 i villkoret, och den bör läsas innan du utgår från att en viss händelse räknas.
Dataintrånget ska dessutom upptäckas under försäkringstiden, i den försäkrades IT-miljö. Där ingår datorer, mobila enheter, servrar och molninfrastruktur.
Skyddet gäller den verksamhet som anges i försäkringsbrevet. Dokumenten gäller i ordningen försäkringsbrev med särskilda villkor, grundvillkor och sist allmänna avtalsbestämmelser. Ett dotterbolag som tillkommer under försäkringstiden omfattas inte av sig självt, utan kräver ett tilläggsavtal.
Betalningsbedrägeri och lösenbelopp är andra poster
Punkt 2.3 undantar förlust, värdeminskning eller stöld av pengar och kryptovaluta, och bedrägliga betalningar genom phishing eller social engineering. Samma punkt undantar lösensumman som företaget betalar efter ett utpressningshot.
Det betyder att hjälp med utredning och återställning efter ett ransomware-angrepp är en sak. Själva lösenbeloppet är en annan, och den ersätts inte enligt exemplet.
Undantaget är ändå inte ett generellt cyberundantag för all ekonomisk förlust. Ett avbrott som följer av ett ersättningsbart dataintrång kan omfattas enligt moment IV.
Säkerhetskopior och leverantörsavtal måste fungera
Villkoret ställer säkerhetsföreskrifter, och backup är den mest konkreta. Kraven i punkt 5.3.1 och 5.3.2 lyder i sak så här.
- Säkerhetskopia tas varje arbetsdag, eller oftare om det är vanligt i branschen.
- Kopian ska vara komplett, korrekt och funktionsduglig.
- Den förvaras skild från originalet, så att båda inte kan skadas vid samma tillfälle.
- Går kopieringen via en extern leverantör, till exempel en molntjänst, ska förbindelsen vara krypterad.
- Data på kopiorna verifieras minst en gång per månad.
Därtill krävs skriftliga avtal med IT-leverantörer. Avtalet ska reglera leveransen och säkerställa att säkerhetsföreskrifterna är uppfyllda för tjänsten. Behandlar leverantören personuppgifter åt företaget ska det finnas ett databehandlaravtal.
Föreskrifterna omfattar även uppdaterade operativsystem, antivirus och brandvägg enligt punkt 5.3.3.
Bristande efterlevnad ger inget automatiskt avslag. Enligt punkt 5.4 betalas ersättning ut i den utsträckning skadan kan antas ha inträffat även om föreskriften hade följts. Vid allvarlig försummelse kan avdraget bli upp till 100 procent.
MFA-kravet har en bestämd omfattning
Punkt 5.3.5 kräver multifaktorautentisering vid åtkomst till e-post på enheter som inte är företagets. Det ska också finnas ett aktivt och uppdaterat spamfilter.
Just den punkten avser åtkomst till e-post på enheter som inte är företagets. Andra säkerhetskrav behöver läsas separat. Läs exakt vilken åtkomst som avses, och jämför med hur personalen faktiskt läser e-post.
Incidentanmälan och återställning följer avtalet
Vid ett misstänkt eller inträffat dataintrång ska företaget anlita den part för incidenthantering som försäkringsbrevet anvisar. Kontaktuppgifterna framgår av brevet.
Skadan ska anmälas så snart som möjligt. Vid dataintrång ska polisanmälan göras och en kopia skickas till försäkringsgivaren enligt punkt 7.1. Vilka tidsgränser som gäller för själva ersättningskravet ska du läsa i villkoret och brevet, eftersom de inte kan generaliseras.
Återställningen har gränser. Punkt 2.2 undantar kostnader för förbättring, utvidgning eller annan förändring utöver återställande till samma skick som före skadan.
Avbrott i el, telekommunikation eller internetanslutning som företaget inte själv kontrollerar undantas enligt punkt 2.7, liksom naturskador som brand och översvämning. Sak- och personskada undantas enligt punkt 2.10.
Ansvarstiden för avbrott är 120 dagar från upptäckten, om inte försäkringsbrevet säger något annat. Karenstiden står i brevet. Ersättningen avser bortfall av täckningsbidrag och inte hela omsättningen. Mer om begreppet finns i avbrottsförsäkring, och om självrisk i självrisk och ersättning.
Personaltid i en hypotetisk avbrottsmodell
Antag att 5 personer inte kan utföra sina ordinarie arbetsuppgifter under 8 timmar vardera. Då blir det 40 personaltimmar.
Ändra det hypotetiska exemplet
40 personaltimmar
Beloppet eller antalet är högt. Kontrollera enhet och inmatning.
Modellen antar att alla angivna personer är hindrade hela den angivna tiden. Andra arbetsuppgifter ingår inte. Tidsvolymen är inte ett mått på försäkrad förlust. Uppgifterna behandlas endast i webbläsaren och sparas inte.
Talet visar bara sammanlagd tidsvolym, och bara om samtliga fem är hindrade hela antagandet. Det är ingen försäkrad förlust och inte en lönekostnad som ersätts. Det är heller inget avbrottsbelopp, och modellen tar inte hänsyn till att personalen kan ha alternativa arbetsuppgifter.
Ett cyberskydd är en del av helheten för ett företag. Bredare skydd beskrivs i företagsförsäkring.
Vanliga frågor
Ersätter exemplet en bedräglig överföring?
Nej. I exemplet undantar punkt 2.3 bedrägliga betalningar genom phishing eller social engineering, liksom förlust och stöld av pengar och kryptovaluta. Läs det särskilda villkoret i brevet för eventuella avvikelser.
Betyder incidenthjälp att en lösensumma omfattas?
Nej. Hjälp med utredning och återställning är ett separat moment. Lösensumman som företaget betalar efter ett utpressningshot undantas uttryckligen i punkt 2.3, även om själva dataintrånget är ersättningsbart.
Gäller avbrott även ett vanligt internetavbrott?
Nej. Avbrottsmomentet kräver ett ersättningsbart dataintrång. Fel eller avbrott hos internetleverantör eller elnät som företaget inte själv kontrollerar undantas i punkt 2.7, och det ger ingen avbrottsersättning i sig.
Omfattar återställning nya och bättre system?
Inte enligt exemplet. Punkt 2.2 undantar kostnader för förbättring, utvidgning eller annan förändring utöver återställande till samma skick som före skadan. Det gäller även förändringar som en myndighets åtgärd leder till.
Är MFA-kravet i exemplet generellt för varje inloggning?
Nej. Punkt 5.3.5 kräver multifaktorautentisering vid åtkomst till e-post på enheter som inte är företagets. Övriga system och enheter regleras av andra punkter, så kravets exakta omfattning måste läsas i villkoret.
Räcker det att molnleverantören säger att backup finns?
Nej, inte i sig. Villkoret kräver komplett och funktionsduglig kopia, förvaring skild från originalet, krypterad förbindelse till leverantören och verifiering minst en gång per månad. Dessutom krävs ett skriftligt avtal med leverantören.
Täcks ett nytt dotterbolag automatiskt?
Nej. Enligt punkt 1 i kapitel I krävs ett tilläggsavtal för dotterbolag som tillkommer under försäkringstiden. Försäkringen gäller dessutom bara den verksamhet som anges i försäkringsbrevet.
Är personaltimmarna en försäkrad förlust?
Nej. De 40 timmarna i modellen är en hypotetisk tidsvolym, inte en löneskada eller ett avbrottsbelopp. Avbrottsmomentet ersätter bortfall av täckningsbidrag enligt villkoret, inte arbetstid i sig.
Källor och metod
Namngivna villkor är avgränsade avtalsexempel, inte en marknadsranking. Råkällorna och dokumentversionerna kontrollerades i research 5 oktober 2026, med uttryckliga kompletteringar där nyare källa anges. Läs ditt brev, tillägg och grundvillkor tillsammans.
Det egna talet är beräknat från hypotetiska antaganden. Formel och avgränsning står vid verktyget.