लेसन 4 / 5 · Cyber Insurance

Cyber क्लेम की प्रक्रिया

Cyber क्लेम पता चलने से लेकर settle होने तक कैसे चलता है: बीमा कंपनी को सूचना देना, incident response और forensics, सबूत बचाना, regulator को सूचना, business interruption का waiting period, और subrogation।

तथ्य-जाँच: 8 अक्टूबर 2026गेम में 6 प्रैक्टिस सवाल

ऐसा क्लेम जो नुकसान के चलते-चलते शुरू होता है

कई दूसरे क्लेम से अलग, cyber breach अक्सर तब भी चल ही रहा होता है जब क्लेम शुरू होता है। यह एक चलती हुई घटना है, और देरी से नुकसान बढ़ता है। इसलिए क्लेम की प्रक्रिया में घटना पर तुरंत कार्रवाई (incident response), forensic जाँच, regulator को सूचना, नुकसान का हिसाब लगाना और settlement शामिल हैं। इनमें से पहले काम का समय घंटों में गिना जाता है।

पहले कदम

Breach का पता चलने पर पहला कदम है बीमा कंपनी को सूचना देना और incident response plan चालू करना। Incident Response Plan (IRP) वह दस्तावेज़ है जिसे कारोबार किसी भी घटना से पहले तैयार रखता है। इसमें लिखा होता है कि किससे संपर्क करना है, breach को कैसे रोकना है, बातचीत और सूचना देने के तरीके (communication protocols) क्या हैं, और मामला ऊपर ले जाने (escalation) की प्रक्रिया क्या है। IRP होने से कार्रवाई का समय और क्लेम के विवाद घटते हैं।

तीन बातें जो सबसे पहले मन में आती हैं, गलत हैं। सेंध लगे सिस्टम को reformat या wipe करने से digital forensic सबूत नष्ट हो जाते हैं, जैसे log, malware के अवशेष और हमले के निशान। ये जाँच के लिए, regulator को सूचना देने के लिए और क्लेम को साबित करने के लिए ज़रूरी हैं। सोशल मीडिया पर breach की घोषणा ठीक से जाँच-परख के बाद ही की जाती है। किसी को बताने से पहले हफ़्तों इंतज़ार करना CERT-In की उस शर्त का उल्लंघन है जिसमें दायरे में आने वाली संस्थाओं को सूची में दी गई घटनाओं की सूचना, उनका पता चलने या उनके बारे में बताए जाने के 6 घंटे के भीतर देनी होती है।

Forensic investigator

Forensic investigator का काम है यह पहचानना कि breach कैसे हुआ (attack vector), जारी नुकसान को रोकना, यह आँकना कि कितने डेटा में सेंध लगी, कानूनी कार्यवाही के लिए सबूत बचाना और सुधार के उपाय सुझाना। इस काम का खर्च पॉलिसी में first-party कवर है।

Investigator ने जो पाया, वह आगे के हर चरण में काम आता है। उससे पता चलता है कि regulators को क्या बताना है, किन लोगों को सूचना देनी है, और पॉलिसी की कोई शर्त या exclusion लागू हो रहा है या नहीं।

नुकसान का हिसाब, और बाद में वसूली

Cyber पॉलिसी के business interruption कवर में आम तौर पर घंटों में लिखा एक waiting period होता है। कवर वह समय बीतने के बाद ही शुरू होता है। इसलिए बंदी के पहले कुछ घंटे बीमित व्यक्ति खुद उठाता है। Waiting period कितना लंबा होगा, यह हर पॉलिसी तय करती है।

क्लेम चुकाने के बाद बीमा कंपनी उस third party से वसूली की कोशिश कर सकती है जिसकी लापरवाही से breach हुआ, जैसे कमज़ोर सुरक्षा वाला कोई vendor। इसे subrogation कहते हैं। बीमित व्यक्ति को बीमा कंपनी की subrogation की कोशिशों में सहयोग करना होता है।

नियम एक नज़र में

CERT-In को घटना की सूचनाघटना का पता चलने या उसके बारे में बताए जाने के 6 घंटे के भीतरCERT-In Directions of 28 April 2022
Business interruption का waiting periodकवर waiting period के बाद शुरू होता है; यह कितना लंबा होगा, पॉलिसी तय करती हैCyber policy wording
Subrogationबीमा कंपनी क्लेम चुकाने के बाद ज़िम्मेदार third party से वसूली कर सकती है; बीमित व्यक्ति को सहयोग करना होता हैCyber पॉलिसी की शर्त
उदाहरण

Ransomware हमले की पहली शाम

उदाहरण: शाम 6 बजे पुणे की एक logistics कंपनी की IT head देखती हैं कि सर्वर encrypt हो चुके हैं और स्क्रीन पर ransom का नोट है। कंपनी के incident response plan पर चलते हुए वे बीमा कंपनी को बताती हैं, जिन मशीनों पर असर पड़ा है उन्हें wipe किए बिना नेटवर्क से अलग करती हैं, और forensic investigators को बुलाती हैं। सूची में दी गई इस घटना की सूचना, पता चलने के 6 घंटे के भीतर CERT-In को दे दी जाती है। एक साथी का सुझाव है कि सब कुछ तुरंत reformat करके बैकअप से बहाल कर लिया जाए। यह सुझाव तब तक किनारे रखा जाता है जब तक investigators log और malware के नमूने बचा नहीं लेते। सार्वजनिक बयान तब तक रुके रहते हैं जब तक दायरा पता नहीं चल जाता।

हिसाब के साथ उदाहरण

Waiting period के बाद business interruption

  1. मान लीजिए (सिर्फ़ हिसाब समझाने के लिए): पॉलिसी में business interruption के लिए 8 घंटे का waiting period है; ransomware हमले से 72 घंटे की बंदी होती है; बीमित आमदनी का नुकसान हर घंटे के लिए एक-सा ₹50,000 माना गया है।
  2. कवर होने वाले घंटे = 72 − 8 = 64 घंटे।
  3. कवर होने वाला business interruption नुकसान = 64 × ₹50,000 = ₹32,00,000, पॉलिसी की कोई और शर्त लगाने से पहले।
  4. Waiting period के दौरान का नुकसान, जो बीमित व्यक्ति खुद उठाता है = 8 × ₹50,000 = ₹4,00,000।
  5. जाँच: ₹32,00,000 + ₹4,00,000 = ₹36,00,000 = 72 × ₹50,000।

नतीजा। 72 घंटे की बंदी में से 64 घंटे कवर हैं। मानी हुई रकमों पर यह ₹36,00,000 के नुकसान में से ₹32,00,000 है, और ₹4,00,000 waiting period में पड़ते हैं।

मुख्य बातें

  • Breach का पता चलने के बाद पहला कदम है बीमा कंपनी को सूचना देना और incident response plan चालू करना।
  • सेंध लगे सिस्टम तुरंत reformat नहीं किए जाते, क्योंकि इससे वे forensic सबूत नष्ट हो जाते हैं जो जाँच, सूचना देने और क्लेम के लिए चाहिए।
  • दायरे में आने वाली संस्थाओं को सूची में दी गई घटनाओं की सूचना CERT-In को, उनका पता चलने या उनके बारे में बताए जाने के 6 घंटे के भीतर देनी होती है।
  • Forensic investigator attack vector पहचानता है, breach को रोकता है, उसका दायरा आँकता है और सबूत बचाता है।
  • Business interruption का नुकसान पॉलिसी के waiting period के बाद ही कवर होता है।
  • क्लेम चुकाने के बाद बीमा कंपनी subrogation से ज़िम्मेदार third party से वसूली कर सकती है, और बीमित व्यक्ति को सहयोग करना होता है।

आम ग़लतफ़हमियाँ

  • सिस्टम wipe करना क्लेम की रकम पाने का सबसे तेज़ रास्ता नहीं है। इससे वही सबूत नष्ट हो जाते हैं जिन पर क्लेम टिका है।
  • Waiting period भुगतान में देरी नहीं है। यह बंदी का वह शुरुआती हिस्सा है जिसका कोई business interruption नुकसान कवर नहीं होता।
  • बीमा कंपनी को सूचना देना regulator को सूचना देने की जगह नहीं लेता। CERT-In की 6 घंटे की शर्त दायरे में आने वाली संस्थाओं पर अलग से लागू होती है।
  • Subrogation के अधिकार भुगतान होने पर बीमा कंपनी के पास चले जाते हैं, जैसा पॉलिसी में लिखा है, और बीमित व्यक्ति को वसूली की कोशिशों में सहयोग करना होता है।

लोग अक्सर पूछते हैं

Incident response plan में क्या होता है?

किससे संपर्क करना है, breach को कैसे रोकना है, बातचीत और सूचना देने के तरीके (communication protocols), और cyber घटना के दौरान मामला ऊपर ले जाने (escalation) की प्रक्रिया।

बीमा कंपनी बिल्कुल शुरू में ही क्यों जानना चाहती है?

Breach एक चलती हुई घटना है और देरी से नुकसान बढ़ता है। जल्दी सूचना मिलने से कार्रवाई, forensic काम और सबूत बचाने का काम तब शुरू हो पाता है जब वे नुकसान को अभी सीमित कर सकते हैं।

Cyber क्लेम चुकाने के बाद बीमा कंपनी किससे वसूली कर सकती है?

उस third party से जिसकी लापरवाही से breach हुआ, जैसे कमज़ोर सुरक्षा वाला कोई vendor।

यह लेसन किन स्रोतों पर आधारित है

  • Cyber insurance policy wording — सूचना देना, incident response, business interruption का waiting period, subrogation
  • CERT-In Directions of 28 April 2022

इस लेसन के अंग्रेज़ी मूल को इन स्रोतों से मिलाकर स्वतंत्र रूप से जाँचा गया है (8 अक्टूबर 2026)। यह उसी का हिन्दी अनुवाद है, जिसे अंग्रेज़ी से मिलाकर अलग से जाँचा गया है। नियम बदलते रहते हैं: किसी भी आँकड़े पर भरोसा करने से पहले मौजूदा regulation, scheme document या policy wording देख लें। यह सिर्फ़ शिक्षा है, सलाह नहीं।

Trustner Group की ओर से मुफ़्त पढ़ाई। Trustner Academy, Trustner Group की एक शिक्षा पहल है। ग्रुप की कंपनियाँ insurance broking और निवेश सेवाओं में काम करती हैं, और इसके दफ़्तर बेंगलुरु, गुवाहाटी, कोलकाता, हैदराबाद और मुंबई में हैं। यहाँ की हर चीज़ सिर्फ़ सीखने के लिए है — यह कोई सलाह, सिफ़ारिश या किसी प्रोडक्ट का ऑफ़र नहीं है। दी गई स्थितियाँ सिर्फ़ उदाहरण के लिए हैं। नियम और आँकड़े बदलते रहते हैं; किसी भी बात पर अमल करने से पहले मौजूदा regulation, scheme document या policy wording ज़रूर देख लें।