中小企買 Cyber 保險:保險公司要求咩安全措施? / Cyber Insurance for Hong Kong SMEs: What Security Controls Do Insurers Require?
分類:網絡安全 | 日期:2026-10-10
最後更新:2026年10月 | 由 IT SUPPORTKING 技術團隊編寫
一句答案:買 cyber 保險(網絡安全保險)唔係畀錢就自動受保。保險公司核保時會審查你有冇 MFA 多重驗證、3-2-1 備份、端點防護、系統更新政策同事故應變計劃。基本功唔夠,輕則保費貴一大截,重則直接拒保,或者出事時以「未達承保條件」為由拒賠。想買得抵、賠得到,先將呢幾樣做到位。
保險公司份核保問卷到底問咩?
申請 cyber 保險時,保險公司會畀你填一份 security questionnaire,核心圍繞五大範疇:
- MFA 多重驗證:電郵、VPN、雲端服務有冇開 MFA?呢個幾乎係必答題。冇 MFA,好多保險公司直接唔受理,因為電郵入侵係最常見嘅索償原因。
- 備份(3-2-1 原則):重要資料有冇三份副本、存喺兩種媒介、其中一份離線或異地?勒索軟件係 cyber 保險最大嘅賠償來源,冇可靠備份等於冇得傾。
- 端點防護:公司電腦有冇裝 EDR 或新一代防毒?免費版或者過期授權嘅防毒,通常唔計數。
- 更新政策:系統同軟件係咪定期更新?有冇人負責跟?「得閒先 update」係扣分項。
- 事故應變計劃:出事時邊個負責、點樣隔離受感染電腦、點樣通報?唔使寫到好複雜,但要有白紙黑字。
五大要求一覽:點解保險公司咁執著?
| 要求 | 點解保險公司要 | 常見達標做法 |
| MFA 多重驗證 | 九成電郵入侵靠偷密碼;MFA 可擋低絕大部分 | Microsoft 365 / Google Workspace 開強制 MFA |
| 3-2-1 備份 | 勒索軟件最大賠償項;有備份先有得復原 | NAS 本地備份 + 雲端異地備份 |
| 端點防護(EDR) | 傳統防毒擋唔住新型攻擊 | Microsoft Defender for Business 或同級 EDR |
| 定期更新 | 未修補漏洞係入侵最常見入口 | 設定自動更新 + 每月檢查一次 |
| 事故應變計劃 | 出事時反應快慢直接影響損失金額 | 一頁紙流程:邊個負責、點隔離、點報警 |
咩情況會被拒保,或者保費貴一截?
- 冇開 MFA:最常見嘅拒保原因,冇得拗。
- 用緊已停支援嘅系統:例如仲跑緊 Windows 7 或舊版 Server,保險公司會視為高風險。
- 備份同原機放埋一齊:勒索軟件一嚟連備份都加密埋,等於冇備份。
- 曾經出過事但冇改善:核保時會問過去有冇事故;有,但之後乜都冇改,保費會反映風險。
- 冇人管 IT:「邊個負責資訊安全?」答唔出,都係扣分。
IT 支援點幫你達標?
上面五樣嘢,全部都係託管 IT 支援(managed IT)嘅日常工作:開 MFA、set 備份、裝 EDR、管更新、寫應變流程。好多中小企買 cyber 保險之前搵 IT 公司做一次 security baseline,一來核保問卷識得填,二來保費真係平啲。呢筆錢唔係為咗張保單而使——做到呢啲,你本身出事嘅機會已經細好多,保險只係最後一道網。
常見問題 FAQ
中小企一定要買 cyber 保險嗎?
唔係法例要求。但如果你公司靠電郵做生意、有客戶資料、有 online 系統,一次勒索軟件或電郵詐騙嘅損失,隨時貴過幾年保費。保險係轉移風險,唔係代替安全措施。
保費大約幾錢?
視乎行業、規模同安全水平,中小企一般由幾千到幾萬港紙一年。安全做得好,保費明顯平啲——呢個正正係保險公司用問卷篩選嘅原因。實際報價要問保險經紀。
買咗保險係咪就唔使做安全措施?
啱啱相反。保單通常有條款要求你維持申報時嘅安全水平;出事後調查發現你冇開 MFA 或者冇備份,保險公司可以拒賠。保險係獎勵做好安全嘅公司,唔係縱容唔做嘅公司。
冇 IT 部門,份問卷點填?
搵你嘅 IT 支援公司一齊填。佢哋知道你實際用緊咩系統,可以答得準確——亂填被發現,保單可以作廢。
想知你公司而家離核保要求有幾遠?WhatsApp 我哋做一次免費安全現況檢查,睇下邊幾樣要補。
相關閱讀