Finlex のサイバー担当副社長である Andrea Kotter 氏が、ゲスト記事でサイバー保険の最新動向と現在の脅威について説明しています。実績のあるサイバー専門家は、再保険業界の引受会社として長年の経験を持っています。
サイバー脅威の状況は継続的に進化しています。サイバー攻撃はますます危険になり、攻撃者がシステムに侵入するために使用する手法はますます洗練されています。同時に、このような攻撃の頻度も増加しています。特に、ランサムウェアやサプライチェーン攻撃などの脅威がより重要になっています。
ランサムウェアは、特にその高い成功率と比較的低い導入コストにより、ここ数年脅威の最前線に位置しています。この形式のマルウェアは企業のデータを暗号化し、犯罪組織がデータを解放するために身代金を要求する原因となります。影響を受ける企業には、あらゆる規模の企業が含まれます。攻撃者は単にデータを暗号化して業務を麻痺させるだけでなく、機密情報を公開すると脅迫します。いわゆるサービスとしてのランサムウェア (RaaS) 製品のプラットフォームによって、技術的な訓練を受けていない犯罪者がランサムウェア攻撃を実行することも可能になり、脅威が増大します。
攻撃者が主なターゲットではなく企業のサプライチェーンを直接攻撃するサプライチェーン攻撃も、ますます重要になっています。企業のサードパーティプロバイダー(ソフトウェアまたはサービス)への依存度は増加の一途をたどっており、サプライチェーン攻撃のリスクがさらに高まっています。保険会社にとって、この種の攻撃は、同じ攻撃が同時に多数の企業に影響を与える可能性があるため、蓄積される高いリスクをもたらします。
質問: アンドレア・コッター@Finlex
フィッシング攻撃やソーシャル エンジニアリング攻撃も新しいものではありませんが、ますます巧妙化しているため、危険性が高まっています。ますますパーソナライズされたフィッシングメールや、AI が生成した音声を使用した本物のような電話 (いわゆるビッシング、ボイスフィッシング) は、従業員を騙して機密情報を漏らしたり、マルウェアをインストールさせたりすることを目的としています。
こうした展開を踏まえると、組織は変化する脅威の状況に合わせてサイバーセキュリティ戦略を継続的に適応させることが重要です。特にサイバーリスクは事業中断の引き金として企業のリスク管理の焦点となっており、サイバー保険は企業のリスク管理キットの重要な手段となっています。
ミュンヘン再保険の調査によると、世界中の企業の 80% 以上がデジタル脅威に対して適切に保護されていないと考えているという事実は、驚くべきことであり、恐ろしいことでもあります。サイバー保険業界には、簡単にアクセスでき、透明性のある保険を提供することが求められています。さらなる安心を提供するための、わかりやすい保険ソリューション。保険契約者側の適切な予防を奨励する保険業界の役割を無視すべきではありません。
サイバー保険市場への影響
サイバーリスクとそれを保護する必要性は依然として高いままです。近年すでに市場が大幅に成長しているにもかかわらず、サイバー保険の需要は今後も増加し続けるでしょう。ドイツのサイバー市場は現在、約 5 億 5,000 万ユーロのプレミアム取引高があると推定されています。
絶えず進化する脅威の状況は、サイバー保険会社にも大きな課題を突きつけています。彼らは、リスク評価と評価プロセスを、変化する攻撃ベクトルに継続的に適応させる必要があります。これは必ずしも顧客の熱意を生むわけではなく、顧客はサイバー保険に加入または延長する際に毎年新たな質問や要件に直面することになります。したがって、一部のプロバイダーはすでに別のアプローチを採用し、いわゆる「外部スキャン」の一環として、顧客の IT セキュリティがどのようなものであるかを自ら調べています。次に、保険会社は、インターネット経由で公的にアクセスできる企業の IT のデータ ポイントを通じて、企業ネットワーク全体の IT セキュリティ レベルに関する結論を導き出します。
サイバー脅威環境の課題に効果的に対処するには、保険会社と IT セキュリティ企業とのパートナーシップも不可欠です。セキュリティ評価、従業員トレーニング、緊急計画策定のサポートなどの予防サービスは、サイバー攻撃のリスクの軽減に役立ちます。さらに、サイバー保険会社は、サイバー攻撃が発生した場合のフォレンジック調査、データ回復、さらには恐喝者との交渉を支援できるサービスプロバイダーを通じて、統合的なインシデント対応サービスを提供しています。
ダイナミックな脅威の状況が続いているにもかかわらず、サイバー保険市場は例年に比べていくらか落ち着いています。数年前、保険会社は条件面でランサムウェア攻撃の影響を制限しようとしましたが、この現象は今や過去のものになりました。クレーム対応が悪かったために市場から撤退するプロバイダーもいます。ただし、新しいプロバイダーも市場に登場しており、これは、以前のイノベーションの容量ボトルネックが克服されたように見えることを意味します。戦争除外の調整と国家支援によるサイバー作戦への拡大も政策に広く組み込まれており、現時点では保険会社から大幅な文言の調整は期待されていない。保険市場は「サイバーを学んだ」。
それにもかかわらず、市場には(十分な)補償が存在しない損害シナリオが依然として存在します。この例としては、サイバー攻撃による評判の低下などによる間接的な損害が挙げられます。サードパーティへの依存性やその IT セキュリティ レベルは保険会社が定量化することが難しいため、サプライ チェーンのリスクに対する補償は、多くの場合限られた範囲でしか利用できません。
展望と結論
保険業界では、メディアで報道された大規模な損失によるリスク意識の高まりにより、必要な IT セキュリティ保護対策に一層の注目が集まるようになりました。以前は、この内発的動機は必要な措置を講じるのに十分ではありませんでしたが、将来的には、NIS 2 指令の実装が予定されているような新しい法的規制など、企業にとって追加の外発的動機が追加されるでしょう。これにより、影響を受けるドイツの約3万社の企業に対し、適切なサイバー保護を確保するための措置を講じることが義務付けられ、特にサプライチェーンのリスクに重点が置かれており、その義務違反については企業団体が個人的に責任を負う。
サイバー保険の将来は、リスクの複雑さの増大、技術の進歩、規制要件の変化によって特徴づけられるでしょう。競争力を維持するために、保険会社は現在だけでなく将来のサイバーリスクを効果的にカバーするテクノロジー、パートナーシップ、革新的な製品に投資する必要があります。市場の需要に応え、顧客の信頼を勝ち取り維持するには、積極的な対策、柔軟な調整、さまざまな関係者との緊密な連携が不可欠です。
背景: このテキストは、専門誌 Versicherungsbote の 2024 年 2 月号、特別版「Versicherungsbotin」に初めて掲載されました。こちらから雑誌を無料でご購読いただけます。
#サイバーリスク #サイバー脅威情勢の進化とサイバー保険市場への影響 #Netzwelten