互联网保险信息安全风险

核心提示根据 Huntsman Security 的数据,到 2023 年,无法负担网络安全保险、被拒绝承保或面临重大承保限制的企业数量将翻一番。即使对于那些被投保的人来说,持续上涨的攻击、日益趋严的监管和不断增长的财务压力所形成的强烈风暴,也使得

据Huntsman Security称,到2023年,负担不起网络安全保险、被拒绝承保或面临重大承保限制的企业数量将翻一番。

即使是投保的人,攻击事件上升、监管越来越严、资金压力越来越大带来的强风暴,也让攻击、违规、安全事件更容易被曝光。

“供应链危机、通货膨胀和缺乏安全技能等因素增加了企业尝试建立和改善网络安全战略的难度。同时,对于许多企业来说,保险成本的增加、保险范围的限制、核保和赔付的严格、责任的确定都限制了网络安全保险的可及性,”亨斯迈安全首席执行官Peter Woolcott评论道。

“除非保费收入能更好地匹配目前的赔付水平,否则赔付率不会提高。随着网络威胁的增加、监管的收紧和保险准入的降低,许多企业正在失去网络安全保险这一重要的风险管理工具。即使那些仍能获得保险的人也不得不支付高昂的费用,”Woollacott继续说道。

数据显示,三分之一的英国公司每周至少遭受一次网络攻击,网络安全保险作为整体风险管理的一部分必不可少。为了弥合这种可及性差距,保险公司正在寻求提高风险信息的质量,以便保费能够更好地反映这种风险的真实成本。除非企业能够证明其拥有保险公司指定的控制措施来管理其安全风险,否则保险公司将继续难以量化安全风险。正是由于这些原因,保险公司改变了提供产品的基础,以更准确地反映所涵盖的风险。

安恒信息高级副总裁袁明坤在近期接受安全419采访时也指出,风险量化是网络安全保险的一大难点。网络安全保险需要了解和把握网络安全产品在各种场景下的安全风险。需要量化安全风险的概率,这需要时间和数据来支撑。从安防企业的角度来看,在不同的场景下,安防企业需要和保险行业一起,针对场景的特点制定相应的风险量化模型,这是风险量化的初步支撑。

在这种环境下,无论是对于希望提高网络灵活性和监控能力,同时提高保险资质的企业,还是需要通过保证准确性将自身风险降到最低的保险公司,提高和论证安全控制的有效性都是非常重要的。关键因素包括:

多因素认证

端点保护

的受限管理员权限

修补操作系统/应用程序

员工安全意识

常规备份

经过测试的业务灵活性规划

灾难恢复计划

Forrester Research在其今年4月发布的《2022年顶级网络安全威胁》报告中指出,随着风险信息的完善,保险公司很可能会纳入新的承保要求,并对风险控制和安全计划成熟度进行更严格的审查。如前所述,许多保险公司已经在执行这一更严格的核保流程。如果其他行业的保险流程可以作为参考,随着企业开始改善其网络风险管理和监控,保险公司将改善其风险定价模型,并以更优惠的保险成本和条款服务于那些安全级别更高的企业。

安科技网络安全事业部负责人、中智网络安全共创实验室秦峰在接受安全419采访时表示,就车险、健康意外险等责任判定机构而言,起步阶段的网络安全保险在这方面还是有较大差距的。因此,赔偿与不赔偿的责任界定也是现阶段网络安全保险的难点之一。比如是安全产品的问题,是风险事故,还是主观恶意的问题。

同时,价值的定义也存在困难。“网络安全行业帮助企业保护的数字资产有什么价值?目前很难具体评估,这也影响了某些参考文献是否准确适用。网络安全企业在接受安全评估和渗透测试服务时,需要定义标的物。从网络安全保险的角度来说,也需要界定,因为这将决定保险范围。”秦峰说。

基于以上,买卖双方对网络安全不断变化的需求无疑会推动保险市场不断调整。

Peter Woollacott评论道,“目前,网络安全保险业正在全球范围内推广安全控制。即使立法者、监管者和法院正在提高价格,保险公司仍将寻求提高其风险定价信息的质量,以制定安全条款。企业应尽可能加强安全管控和态势,与网络安全保险形成良性合作,共同完善安全建设体系,提高安全水平。”

网络安全保险需要生态闭环的相互理解和支持。秦峰指出,保险公司是承保主体,保险产品具有可保利益,进一步凸显了其重要性。网络安全企业可以补充保险公司在网络安全技术能力上的不足,以及在承保期内用户风险监控能力上的不足。投保用户的好处尤其明显。如果有剩余风险或意外,在投资回报方面会有保障。

就国内市场而言,现阶段正处于网络安全保险市场的培育期,需要各方共同努力,以诚信包容的态度做大做强市场。市场成熟后,每个角色自然会有自己的市场空和定位。

 
友情链接
鄂ICP备19019357号-22