中小企业主对这份保险最常见的一句话是「我这么小,谁会来黑我」。德国信息产业协会(Bitkom)2025 年 9 月公布的调查给出的数字是:过去十二个月里,87% 的德国企业遭遇过数据与设备失窃、间谍或破坏,比一年前的 81% 还要高。攻击者并不筛选目标,钓鱼邮件和勒索软件都是群发出去的。
更值得注意的是攻击是怎么进来的。ERGO 公开的四个理赔案例,起点全都是一名员工坐在电脑前:打开了一封邮件的附件、在一个假网站上填了网银登录信息、在搜索结果里点了一个链接、或者误删了一个数据库。其中钓鱼那一例,几天之后公司账户上少了 90.000 欧。
这份保险赔的是自己这边的损失——数据和系统的恢复、被骗走的转账、停业期间的营业收入——也承担事故之后必须请人做的那几件事:IT 应急与取证、通知受影响的客户、危机公关,以及和监管机构打交道的法律费用。
数据一旦泄露,德国法律给您 72 小时
欧盟《通用数据保护条例》第 33 条规定,个人数据发生泄露,责任方要在知悉后不迟于 72 小时向主管数据保护监管机构报备;泄露对当事人的权利构成高风险时,第 34 条还要求直接通知每一个受影响的人。两件事都要用德语完成,都有格式要求,而这 72 小时从您「知道」的那一刻起算,周末照走。
罚则写在第 83 条。未按第 32 条采取足够的技术与组织措施、未按第 33 条按时报备,属于第 4 款的情形,上限是 1000 万欧元或上一财年全球营业额的 2%,以较高者为准;违反数据处理基本原则等更严重的情形按第 5 款计,上限为 2000 万欧元或 4%。
对一家中文办公、德语对外的公司来说,真正的难点不在于知道有这条规定,而在于事发当天没有人能在三天内用德语把这套流程走完。保险在这里的作用不是替您把话说了,而是让第一个小时就有人可用。