मुख्य Exclusions
Cyber पॉलिसी के मुख्य exclusions और शर्तें: social engineering fraud, न्यूनतम सुरक्षा मानक, फ़िज़िकल नुकसान और शारीरिक चोट, और जिन घटनाओं का पहले से पता था (prior known events) — और endorsement से स्थिति कैसे बदल सकती है।
यहाँ exclusions क्यों मायने रखते हैं
Exclusions वे घटनाएँ, हालात या नुकसान की किस्में हैं जिन्हें पॉलिसी कवर नहीं करती। Cyber insurance में ये आम से ज़्यादा मायने रखते हैं, क्योंकि एक ही घटना अक्सर कवर होने वाली और बाहर रखी गई चीज़ों की सीमा-रेखा पर होती है। Cyber पॉलिसी में वे standard exclusions होते हैं जो जनरल इंश्योरेंस में आम हैं, और cyber के अपने खास exclusions भी, जो डिजिटल जोखिम से पैदा होते हैं।
Social engineering और funds transfer fraud
Social engineering fraud में कोई किसी सिस्टम में सेंध नहीं लगाता। किसी कर्मचारी को धोखा देकर उससे अपनी मर्ज़ी से पैसा ट्रांसफ़र करवा लिया जाता है। जैसे ऐसे ईमेल से जो किसी वरिष्ठ अधिकारी का लगता हो, या छेड़छाड़ किए गए vendor invoice से। यह नुकसान अक्सर base cyber पॉलिसी से बाहर रहता है, या सिर्फ़ एक sub-limit तक कवर होता है, जब तक endorsement न खरीदा जाए।
Social Engineering Fraud और Funds Transfer Fraud कवर अलग-अलग कवर हैं, जो अक्सर साथ बिकते हैं। ये business email compromise, किसी वरिष्ठ अधिकारी के नाम पर की गई ठगी और छेड़छाड़ किए गए vendor invoice से हुए नुकसान पर काम करते हैं। ये जोखिम उन कारोबारों के लिए सबसे ज़्यादा मायने रखते हैं जो wire से बड़ी रकम भेजते हैं। इनमें आम तौर पर sub-limit होती है और भुगतान के निर्देशों की पुष्टि करने जैसी शर्तें होती हैं।
इसके उलट, forensics और कानूनी बचाव standard कवर हैं। Ransom का भुगतान आम तौर पर कवर होता है, बीमा कंपनी की सहमति और पॉलिसी की limits की शर्त पर।
न्यूनतम सुरक्षा मानक
Cyber पॉलिसी में अक्सर कवर की शर्त के तौर पर न्यूनतम सुरक्षा मानक (minimum security standards) ज़रूरी होते हैं। Multi-factor authentication (MFA), firewall और patching इसके आम उदाहरण हैं। जहाँ बीमित व्यक्ति ने इन्हें बनाए नहीं रखा और नुकसान में इसका भी हाथ रहा, वहाँ बीमा कंपनी क्लेम नामंज़ूर कर सकती है। MFA चालू न होने की वजह से क्लेम का खारिज होना इसी minimum security standards warranty पर टिका होता है।
यही सोच उन गंभीर कमज़ोरियों के मामले के पीछे भी है जिनका पहले से पता था और जिन्हें patch किए बिना छोड़ दिया गया। कुछ पॉलिसी इन्हें बाहर रखती हैं और कुछ शर्तों या sub-limit से सीमित करती हैं।
फ़िज़िकल नुकसान और जिन घटनाओं का पहले से पता था
Cyber हमले से हुई शारीरिक चोट और संपत्ति का फ़िज़िकल नुकसान आम तौर पर cyber पॉलिसी से बाहर रखे जाते हैं। अगर hack किए गए industrial control system से फ़ैक्टरी में धमाका हो जाए, तो फ़िज़िकल नुकसान cyber पॉलिसी से बाहर है। यह इसकी जगह property या liability insurance में आ सकता है। लेकिन इनमें से कई पॉलिसी में अब अपने cyber exclusions होते हैं, इसलिए हर एक की wording देखनी पड़ती है।
Prior known events exclusion उन घटनाओं या हालात को बाहर कर देता है जिनकी जानकारी बीमित व्यक्ति को पॉलिसी शुरू होने से पहले ही थी। बीमा उस जोखिम को कवर करता है जिसका पहले से पता न हो, उस नुकसान को नहीं जो पहले से चल रहा हो। ऐसी बातें न बताना good faith की ज़िम्मेदारी का एक अलग उल्लंघन है। इसलिए जिस breach का पता था और जिसे चुपचाप दबा लिया गया, उससे एक नहीं, दो दिक्कतें खड़ी होती हैं।
नियम एक नज़र में
एक invoice जो सही लग रहा था
उदाहरण: लुधियाना के एक exporter की accounts टीम को एक ईमेल मिलता है, जो देखने में एक नियमित supplier का लगता है और जिसमें बैंक की नई जानकारी दी गई है। इससे पहले कि कोई supplier को फ़ोन करके जाँच करे, नए खाते में एक भुगतान भेज दिया जाता है। कोई सिस्टम hack नहीं हुआ। पैसा एक झूठे निर्देश पर अपनी मर्ज़ी से ट्रांसफ़र किया गया। Base cyber पॉलिसी में यह नुकसान अक्सर बाहर रहता है या sub-limit में सीमित रहता है। अगर exporter ने social engineering fraud endorsement खरीदा होता, तो क्लेम उसी के तहत देखा जाता, उसकी sub-limit तक। और बीमा कंपनी पूछती कि भुगतान के निर्देशों की पुष्टि करने की शर्त पूरी हुई थी या नहीं।
Sub-limit कैसे काम करती है
- मान लीजिए (सिर्फ़ हिसाब समझाने के लिए): पॉलिसी की limit ₹5,00,00,000; social engineering fraud endorsement, जिसकी sub-limit ₹25,00,000 है; ₹40,00,000 का धोखे से करवाया गया ट्रांसफ़र; endorsement की सारी शर्तें पूरी हैं।
- नुकसान endorsement के तहत आता है, इसलिए sub-limit लागू होती है, पॉलिसी की कुल limit नहीं।
- मिलने वाली रकम = ₹40,00,000 और ₹25,00,000 में से जो कम हो = ₹25,00,000, पॉलिसी की कोई और शर्त लगाने से पहले।
- जो रकम बीमित व्यक्ति खुद उठाता है = ₹40,00,000 − ₹25,00,000 = ₹15,00,000।
नतीजा। पॉलिसी की limit ₹5,00,00,000 होने पर भी यह नुकसान ₹25,00,000 की sub-limit पर रुक जाता है, और ₹15,00,000 बीमित व्यक्ति खुद उठाता है।
मुख्य बातें
- Social engineering fraud अक्सर base पॉलिसी से बाहर रहता है या sub-limit में सीमित रहता है, जब तक endorsement से न जोड़ा जाए।
- Social Engineering Fraud और Funds Transfer Fraud कवर अलग-अलग हैं, अक्सर साथ बिकते हैं, और इनमें आम तौर पर sub-limit और पुष्टि करने की शर्तें होती हैं।
- Ransom का भुगतान आम तौर पर बीमा कंपनी की सहमति और पॉलिसी की limits की शर्त पर कवर होता है।
- ज़रूरी सुरक्षा मानक बनाए न रखने पर, जहाँ नुकसान में इसका भी हाथ रहा हो, बीमा कंपनी क्लेम नामंज़ूर कर सकती है।
- Cyber हमले से हुई शारीरिक चोट और संपत्ति का फ़िज़िकल नुकसान आम तौर पर cyber पॉलिसी से बाहर रहते हैं।
- जिन घटनाओं या हालात का पता पॉलिसी शुरू होने से पहले था, वे बाहर रहते हैं, और उन्हें न बताना good faith का एक अलग उल्लंघन है।
आम ग़लतफ़हमियाँ
- Cyber पॉलिसी हर उस नुकसान को कवर नहीं करती जो किसी ईमेल से शुरू हुआ हो। धोखे में आकर अपनी मर्ज़ी से किए गए ट्रांसफ़र अक्सर बाहर रहते हैं या sub-limit में सीमित रहते हैं, जब तक endorsement न हो।
- Hack से हुआ फ़िज़िकल नुकसान cyber का क्लेम नहीं है। यह आम तौर पर बाहर रहता है, और property या liability पॉलिसी में अपना cyber exclusion हो सकता है।
- सुरक्षा की ज़रूरतें सिर्फ़ खानापूरी नहीं हैं। ये अक्सर कवर की शर्तें होती हैं, इसलिए wording में देखना पड़ता है कि ये कैसे लागू होती हैं।
- Breach का पता चलने के बाद पॉलिसी खरीदने से वह breach कवर में नहीं आ जाता। जिन घटनाओं का पहले से पता था (prior known events), वे बाहर रहती हैं।
लोग अक्सर पूछते हैं
क्या ransom के भुगतान बाहर रखे जाते हैं?
आम तौर पर नहीं। ये आम तौर पर कवर होते हैं, बीमा कंपनी की सहमति और पॉलिसी की limits की शर्त पर।
क्या सुरक्षा का कोई इंतज़ाम न होने से क्लेम हमेशा खारिज हो जाता है?
असल बात इससे सीमित है: जहाँ बीमित व्यक्ति ने ज़रूरी मानक बनाए नहीं रखे और नुकसान में इसका भी हाथ रहा, वहाँ बीमा कंपनी क्लेम नामंज़ूर कर सकती है। ठीक-ठीक असर policy wording पर निर्भर करता है।
क्या social engineering fraud और funds transfer fraud एक ही कवर हैं?
नहीं। ये अलग-अलग कवर हैं, जो अक्सर साथ बिकते हैं।
यह लेसन किन स्रोतों पर आधारित है
- Cyber insurance policy wording — exclusions, न्यूनतम सुरक्षा की शर्तें, social engineering fraud और funds transfer fraud endorsements
इस लेसन के अंग्रेज़ी मूल को इन स्रोतों से मिलाकर स्वतंत्र रूप से जाँचा गया है (8 अक्टूबर 2026)। यह उसी का हिन्दी अनुवाद है, जिसे अंग्रेज़ी से मिलाकर अलग से जाँचा गया है। नियम बदलते रहते हैं: किसी भी आँकड़े पर भरोसा करने से पहले मौजूदा regulation, scheme document या policy wording देख लें। यह सिर्फ़ शिक्षा है, सलाह नहीं।

