Odpowiedzialność w IT i ubezpieczenie: co sprawdzić w umowie z dostawcą?

Awaria serwera, błędna zmiana konfiguracji albo niedostępność systemu mogą oznaczać dla firmy realne koszty. W umowie łatwo jednak pomylić czas reakcji SLA z gwarancją usunięcia problemu, odpowiedzialność dostawcy z odpowiedzialnością klienta oraz polisę OC z ochroną od incydentu cybernetycznego.

Przedsiębiorcy omawiają umowę na obsługę IT przy laptopie w biurze

Poniżej pokazujemy, co warto ustalić przed podpisaniem umowy na stałą lub doraźną obsługę IT — i jak rozmawiać o ubezpieczeniu dostawcy bez zakładania, że sama polisa rozwiąże każdy problem.

Odpowiedzialność wynika przede wszystkim z umowy i okoliczności

W polskim prawie cywilnym art. 471 Kodeksu cywilnego dotyczy obowiązku naprawienia szkody wynikłej z niewykonania lub nienależytego wykonania zobowiązania, o ile nie wynikało ono z okoliczności, za które dłużnik nie odpowiada. W praktyce znaczenie mają m.in. zakres zlecenia, uzgodnione procedury, staranność stron, dowody, związek przyczynowy i treść ograniczeń odpowiedzialności. To nie jest automatyczne rozstrzygnięcie każdej awarii. Tekst Kodeksu cywilnego w ELI.

Umowa powinna jasno określać, co dostawca administruje, czego nie obejmuje usługa, kto zatwierdza zmiany, jak wygląda obsługa incydentów, jakie są czasy reakcji i przywrócenia usługi oraz jak dokumentuje się wykonane prace. Jeśli chcesz porównać modele współpracy, zobacz także stałą opiekę IT i pomoc doraźną.

SLA: reakcja to nie zawsze naprawa

„SLA 4 godziny” może oznaczać, że dostawca rozpocznie diagnozę w ciągu czterech godzin roboczych — niekoniecznie, że w tym czasie firma odzyska pełne działanie. Sprawdź definicje priorytetów, godziny obowiązywania SLA, kanał zgłoszeń, wyjątki, zależności od producentów i operatorów, obowiązki klienta oraz sposób raportowania.

Dla systemów krytycznych ustal odrębnie cel obejścia awarii, przywrócenia usługi i odtworzenia danych. Powiąż je z backupem i testami odtworzenia; pomocny będzie poradnik o RPO, RTO i testowaniu kopii.

Trzy różne obszary ochrony ubezpieczeniowej

OC działalności gospodarczej

Typowa polisa OC działalności może dotyczyć szkód osobowych lub rzeczowych związanych z prowadzoną działalnością. Nie zakładaj, że obejmuje czyste straty finansowe, błąd administracyjny, utratę danych lub przerwę w działalności klienta. Decydują definicje, zakres i wyłączenia konkretnej umowy ubezpieczenia.

OC zawodowe / odpowiedzialność za usługi IT

Ten rodzaj ochrony może być projektowany pod roszczenia związane z błędem, zaniechaniem lub nienależytym wykonaniem usługi i wynikłą z tego stratą finansową. Sprawdź, czy polisa wymienia faktycznie świadczone usługi: administrację serwerami, sieciami, chmurą, bezpieczeństwo, doradztwo czy rozwój oprogramowania. Ważne są też podwykonawcy, suma i podlimity, udział własny, terytorium oraz reguła zgłaszania roszczeń.

Ubezpieczenie cyber

Cyberpolisa może dotyczyć kosztów reagowania na incydent ubezpieczonej firmy, np. informatyki śledczej, pomocy prawnej, komunikacji kryzysowej, odtworzenia systemów czy określonych roszczeń osób trzecich. Zakres bywa różny. Sprawdź definicję zdarzenia, wymagane zabezpieczenia, okres karencji, podlimity, wyłączenia, obowiązek szybkiego zgłoszenia i to, czy dana polisa obejmuje własne straty, odpowiedzialność wobec innych, czy oba obszary.

OC zawodowe dostawcy i cyberpolisa klienta nie są zamienne. Pierwsza może wspierać ochronę dostawcy przed określonymi roszczeniami, druga może finansować wskazane w warunkach koszty incydentu po stronie ubezpieczonej firmy. Żadna z nich nie zastępuje dobrego backupu, planu ciągłości ani sensownych kontroli dostępu.

Jak sprawdzić polisę dostawcy IT?

  • Ubezpieczony podmiot: czy certyfikat dotyczy dokładnie podmiotu, z którym podpisujesz umowę?
  • Rodzaj usług: czy zakres obejmuje usługi IT świadczone dla Twojej firmy, a nie wyłącznie ogólną działalność?
  • Suma i podlimity: czy kwoty odnoszą się do jednego zdarzenia i całego okresu; czy są osobne limity dla danych, cyberincydentu lub podwykonawców?
  • Okres i tryb zgłaszania: czy ochrona działa w czasie realizacji zlecenia i jak traktowane są roszczenia zgłoszone po zakończeniu umowy? Sprawdź datę retroaktywną i wymóg zgłoszenia w okresie ochrony.
  • Wyłączenia i obowiązki: czy są wyłączenia dotyczące kar umownych, utraty danych, usług chmurowych lub naruszenia określonych standardów; jakie zabezpieczenia musi utrzymywać ubezpieczony?
  • Dowód, nie obietnica: poproś o aktualne potwierdzenie ochrony i opis zakresu. Sam certyfikat nie przesądza, że konkretna szkoda zostanie uznana.

Przy polisach opartych o zgłoszenie roszczenia (claims-made) istotne mogą być dokładne warunki zgłoszenia, okres ochrony i data retroaktywna. Różnice między produktami są istotne — pełne OWU i aneksy trzeba czytać przed podpisaniem, najlepiej z brokerem lub doradcą ubezpieczeniowym.

Co wpisać do umowy IT, zanim wydarzy się incydent?

  1. Zakres usług i systemów, za które odpowiada dostawca, oraz wyłączenia i obowiązki klienta.
  2. Proces zatwierdzania zmian, okna serwisowe, kopie przed zmianami i dokumentowanie konfiguracji.
  3. Klasyfikację incydentów, kanał zgłoszeń, czasy reakcji i eskalację — oddzielnie od celu przywrócenia działania.
  4. Wymogi dotyczące MFA, kont imiennych, minimalnych uprawnień, VPN, logów, aktualizacji i kopii zapasowych.
  5. Współpracę przy analizie incydentu, zachowaniu dowodów, informowaniu ubezpieczyciela oraz obowiązkach wynikających z ochrony danych.
  6. Limity i zasady odpowiedzialności napisane prostym językiem oraz spójne z zakresem polisy — bez przyjmowania, że ubezpieczyciel zawsze pokryje każde roszczenie.

Nie opieraj bezpieczeństwa firmy wyłącznie na polisie wykonawcy

Firma powinna znać własne ryzyko i mieć własny plan: MFA, aktualizacje, kopie odseparowane od produkcji, testy odtworzenia, rejestr dostępów, kontakt awaryjny i procedurę zgłaszania zdarzeń. Warto sprawdzić też, czy polisa firmy nie wymaga konkretnych środków technicznych — ich brak może wpływać na ochronę zgodnie z warunkami umowy.

Przy podejrzeniu incydentu zachowaj logi i chronologię zdarzeń, ogranicz dalszy dostęp, skontaktuj się z właściwymi osobami i zgłoś zdarzenie ubezpieczycielowi w trybie wskazanym w polisie. Nie kasuj śladów i nie zakładaj, że zgłoszenie dostawcy automatycznie spełnia obowiązki Twojej firmy.

Podsumowanie

Dobra umowa IT opisuje odpowiedzialność, procedury i granice usługi. Polisa może zmniejszyć finansowe skutki określonych roszczeń lub incydentów, ale jej działanie zależy od OWU, zakresu, limitów, wyłączeń i spełnienia obowiązków. Zanim podpiszesz umowę, dopasuj SLA do krytyczności systemów, sprawdź ubezpieczenie i równolegle zadbaj o własne zabezpieczenia.

Materiał ma charakter informacyjny i nie stanowi porady prawnej ani rekomendacji ubezpieczeniowej. Zakres odpowiedzialności i ochrony zależy od umowy, okoliczności zdarzenia oraz pełnych warunków polisy; w konkretnym przypadku skonsultuj dokumenty z prawnikiem lub brokerem.

Źródła

← Wszystkie poradniki