Cyber Insurance का कवर
Cyber insurance पॉलिसी क्या कवर करती है: first-party और third-party कवर का बँटवारा, claims-made आधार, जुर्माने और दंड का क्या होता है, और यह क्यों मायने रखता है कि किस तरह का डेटा शामिल था।
Cyber insurance किसलिए है
Cyber घटना में शायद ही कोई ऐसी चीज़ खराब होती है जो आँख से दिखे। नुकसान इस रूप में आता है: जाँच करने वालों के बिल, सिस्टम बंद रहने के दौरान गँवाई हुई आमदनी, और उन लोगों के क्लेम जिनका डेटा बाहर चला गया। Cyber insurance कारोबारों और लोगों को ऐसी घटनाओं से होने वाले आर्थिक नुकसान से बचाता है: data breach, ransomware हमले और cyber घटना से हुई कारोबार में रुकावट (business interruption)।
First-party और third-party कवर
पॉलिसी में आम तौर पर दो तरह के कवर होते हैं। First-party कवर बीमित व्यक्ति के अपने खर्च चुकाते हैं। इनमें data breach से निपटना और forensic जाँच, डेटा को दोबारा बहाल करना, breach की सूचना देना और रुकावट के दौरान गँवाई हुई आमदनी शामिल हैं।
Third-party कवर उस रकम से जुड़े हैं जो बीमित व्यक्ति को दूसरों को देनी पड़ती है। इनमें ग्राहकों और दूसरे पक्षों के प्रति privacy liability और network security liability, और regulatory कार्यवाही में बचाव का खर्च शामिल हैं। पहचान आसान है: जो खर्च कारोबार खुद उठाता है, वह first-party है; जो क्लेम या कार्यवाही कारोबार के खिलाफ़ लाई जाती है, वह third-party है।
Regulatory जुर्माने और दंड third-party वाली तरफ़ आते हैं, लेकिन एक शर्त के साथ। ये तभी कवर होते हैं जब कानून उनका बीमा कराने की इजाज़त देता हो और policy wording में यह लिखा हो। इन दोनों में से कोई भी बात अपने आप मानकर नहीं चली जा सकती।
कवर का आधार
Cyber पॉलिसी के liability कवर claims-made आधार पर लिखे जाते हैं, जैसे professional indemnity insurance में। क्लेम बीमित व्यक्ति के खिलाफ़ पहली बार policy period के दौरान किया जाना चाहिए, और उसकी सूचना वैसे दी जानी चाहिए जैसे पॉलिसी में ज़रूरी है। पॉलिसी में कोई retroactive date या prior-knowledge की शर्तें हों, तो वे भी पहले के breach का कवर सीमित कर सकती हैं।
First-party कवर अलग तरह से काम करते हैं। ये तब शुरू होते हैं जब घटना का पता policy period के दौरान चलता है।
बीमा कंपनियाँ यह भी उम्मीद करती हैं कि बुनियादी cyber hygiene बनाए रखी जाएगी। Forensics, ransomware से निपटना और business interruption मूल कवर हैं। लेकिन जिन गंभीर कमज़ोरियों (critical vulnerabilities) का पहले से पता था, उन्हें patch किए बिना छोड़ने से हुआ नुकसान अलग बात है: कुछ पॉलिसी इसे बाहर रखती हैं और कुछ शर्तों या sub-limit से इसे सीमित करती हैं। कौन-सी बात लागू होगी, यह पॉलिसी पर निर्भर करता है।
डेटा किस तरह का है, यह क्यों मायने रखता है
हर डेटा बराबर नहीं होता। स्वास्थ्य के रिकॉर्ड Information Technology Act, 2000 के तहत बने 2011 के नियमों में sensitive personal data or information हैं। मेडिकल डेटा का breach खास तौर पर गंभीर माना जाता है, क्योंकि इससे संबंधित लोगों को नुकसान पहुँच सकता है।
Digital Personal Data Protection Act, 2023 (DPDP Act) कोई अलग sensitive category नहीं बनाता। फिर भी इसके तहत, किस तरह का डेटा शामिल था, यह दंड तय करते समय देखी जाने वाली बातों में से एक है। DPDP Act की मुख्य ज़िम्मेदारियाँ और दंड अभी लागू नहीं हुए हैं। जब तक वे लागू नहीं होते, IT Act की section 43A और 2011 के नियम ही लागू व्यवस्था बने रहते हैं।
नियम एक नज़र में
Breach के बाद बिलों की छँटाई
उदाहरण: कोच्चि की एक डायग्नोस्टिक लैब को पता चलता है कि उसके सर्वर से मरीज़ों की रिपोर्टें कॉपी कर ली गई हैं। वह forensic investigators को बुलाती है, बैकअप से अपना डेटा बहाल करती है और जिन मरीज़ों पर असर पड़ा है उन्हें लिखकर बताती है। ये उसके अपने खर्च हैं और first-party कवर में आते हैं। फिर कुछ मरीज़ मुआवज़े का क्लेम करते हैं, और एक regulator कार्यवाही शुरू करता है। यह देनदारी और कार्यवाही में बचाव का खर्च third-party कवर में आते हैं। अगर आखिर में कोई दंड लगता है, तो पॉलिसी उसे चुकाएगी या नहीं, यह इस पर निर्भर करता है कि कानून उसका बीमा कराने की इजाज़त देता है या नहीं, और wording पर।
मुख्य बातें
- Cyber insurance data breach, ransomware और cyber घटना से हुई business interruption के आर्थिक नुकसान को कवर करता है।
- First-party कवर बीमित व्यक्ति के अपने खर्च चुकाते हैं, जैसे forensics, डेटा को बहाल करना, सूचना देना और गँवाई हुई आमदनी।
- Third-party कवर दूसरों के प्रति देनदारी (liability) और regulatory कार्यवाही में बचाव के खर्च पर काम करते हैं।
- जुर्माने और दंड तभी कवर होते हैं जब कानून उनका बीमा कराने की इजाज़त देता हो और wording में यह लिखा हो।
- Liability कवर claims-made होते हैं; first-party कवर policy period में घटना का पता चलने से शुरू होते हैं।
- स्वास्थ्य के रिकॉर्ड 2011 के नियमों में sensitive personal data हैं, और डेटा किस तरह का है, यह DPDP Act का दंड तय करते समय देखी जाने वाली एक बात है।
आम ग़लतफ़हमियाँ
- Cyber पॉलिसी सिर्फ़ liability की पॉलिसी नहीं है। यह first-party कवर के ज़रिए बीमित व्यक्ति के अपने खर्च भी चुकाती है।
- Claims-made में असली बात यह है कि क्लेम पहली बार कब किया गया और कब उसकी सूचना दी गई। Liability कवर में यह policy period के अंदर होना चाहिए। पॉलिसी में कोई retroactive date और prior-knowledge की शर्तें हों, तो वे फिर भी मायने रखती हैं।
- जुर्माने अपने आप कवर नहीं होते। कानून और wording, दोनों में इसकी इजाज़त होनी चाहिए।
- DPDP Act ने कोई sensitive-data category नहीं बनाई है। यह नाम 2011 के नियमों से आता है, हालाँकि DPDP का दंड तय करते समय डेटा किस तरह का है, यह फिर भी गिना जाता है।
लोग अक्सर पूछते हैं
Forensic जाँच first-party कवर है या third-party?
First-party। यह बीमित कारोबार का अपना सीधा खर्च है, जो breach से निपटने में होता है।
Business interruption कवर किस बात से शुरू होता है?
यह first-party कवर है। इसलिए यह तब शुरू होता है जब घटना का पता policy period के दौरान चलता है, पॉलिसी की अपनी शर्तों के हिसाब से।
अगर पहले से पता गंभीर कमज़ोरी patch किए बिना छोड़ दी गई थी, तो क्या पॉलिसी काम करेगी?
यह पॉलिसी पर निर्भर करता है। कुछ पॉलिसी ऐसे नुकसान को बाहर रखती हैं और कुछ शर्तों या sub-limit से इसे सीमित करती हैं, क्योंकि बीमा कंपनियाँ उम्मीद करती हैं कि बुनियादी cyber hygiene बनाए रखी जाएगी।
यह लेसन किन स्रोतों पर आधारित है
- Cyber insurance policy wording — first-party और third-party insuring clauses, claims-made और discovery triggers
- Information Technology Act, 2000 — section 43A, और sensitive personal data or information पर 2011 के नियम
- Digital Personal Data Protection Act, 2023
इस लेसन के अंग्रेज़ी मूल को इन स्रोतों से मिलाकर स्वतंत्र रूप से जाँचा गया है (8 अक्टूबर 2026)। यह उसी का हिन्दी अनुवाद है, जिसे अंग्रेज़ी से मिलाकर अलग से जाँचा गया है। नियम बदलते रहते हैं: किसी भी आँकड़े पर भरोसा करने से पहले मौजूदा regulation, scheme document या policy wording देख लें। यह सिर्फ़ शिक्षा है, सलाह नहीं।

