ビジネス界では、堅牢なサイバーセキュリティの重要性が認識され始めています。2022年に企業が最も優先したIT支出はIT支出の最優先項目であり、69%の組織がセキュリティ予算を増額しました。この傾向を受け、サイバー保険を購入する企業も増えています。
2019年時点で、欧州および米国企業の41%がサイバー保険に加入しており、さらに30%が翌年に導入する予定でした。もちろん、人気があるというだけでは、その商品に購入する価値があるかどうかは判断できません。サイバー賠償責任保険について、また組織に必要となる可能性がある理由について、詳しく見ていきましょう。
サイバーセキュリティ保険とは?
サイバーセキュリティ保険は他の保険と同じような仕組みですが、サイバー攻撃による損失を補償します。補償には次のようないくつかの形態があります。
- ファーストパーティー保険
- サードパーティー賠償責任補償
- サイバー恐喝保険
- ソフトウェア賠償責任保険
保険プランによっては、これら4つのうち1つだけを補償するものもあれば、4つを組み合わせて補償するものもあります。市場の成熟に伴い、新たな選択肢や補償タイプも登場すると考えられます。
サイバー保険は何を補償するのか?
サイバー保険の補償内容は、加入するプランによって異なります。一般的には、情報漏えい後のデータ復旧費用を企業に補償します。多くの場合、個人情報盗難対策などのセキュリティ修正費用の支援に加え、事業中断に伴う収入減少も補償対象となります。
保険によっては、物理的な損害まで補償するものもあり、サイバー攻撃によって機器が破損したり使用不能になったりした場合に対応できます。また、情報漏えいがパートナー、顧客、従業員に影響を及ぼした場合に発生する弁護士費用の支払いを支援するなど、サードパーティー賠償責任補償を含むものも多くあります。
サイバー保険の補償内容は、対象となる攻撃の種類によっても異なります。サイバー賠償責任補償は通常、ハッキング、ソーシャルエンジニアリングなど、機密情報を流出させるサイバー攻撃による情報漏えいを補償します。ネットワークセキュリティ補償は、ビジネスメール詐欺、マルウェア、サイバー恐喝などのネットワーク障害を対象とすることが多いです。
ただし、すべての保険があらゆる種類の攻撃を補償するわけではありません。ある調査では、IT管理者の20%がランサムウェア攻撃を補償しないサイバー保険に加入していることが分かりました。
関連記事:2022年版・脆弱性管理ツールおよびソフトウェアのトップ製品
サイバー保険の費用はどのくらい?
他の多くの保険と同様、サイバー保険の保険料は自社の脆弱性によって決まります。サイバー攻撃を受けるリスクが高く、攻撃を受けた場合の損失が大きいほど、保険料も高くなると考えられます。
保険会社は、複数の要因に基づいて脆弱性を判断します。サイバー犯罪者は特定の業界を他の業界よりも狙いやすく、また大企業は一般にソーシャルエンジニアリングの標的になりやすいため、業界と企業規模は重要な判断材料です。保有するデータの量や機密性も重要な要素です。
サイバー保険の費用は平均して、年間500ドルから5,000ドルの範囲です。この大きな差からも、さまざまな要因が保険料に大きく影響することが分かります。こうした要因の多くは自社で管理できませんが、より堅牢なセキュリティを導入すればコストを抑えられます。
サイバーセキュリティ保険のメリット
サイバーセキュリティ保険には、多くの有望なメリットがあります。特に、情報漏えいには多額の費用がかかるため、保険によってその負担を軽減できます。情報漏えいの費用は平均424万ドルに上り、多くの中小企業はその影響から立ち直れません。保険に加入していれば費用の大部分が補償され、情報漏えいによって会社が存続できなくなる事態を防げます。
データはしばしば複数回にわたって所有者が変わり、企業は気づかないうちに他者の機密情報を危険にさらすことがあります。サイバー賠償責任補償は、こうした第三者に関わる情報漏えいから生じる法的責任への対応を支援します。パートナーが自社のデータを流出させた場合でも、自社が他者のデータを流出させた場合でも、保険が役立ちます。
保険によっては、企業のセキュリティ強化に役立つ復旧対策を補償します。サイバー攻撃を受けた場合、保険会社が、情報漏えいの原因を特定するフォレンジック調査費用や、その後に導入する追加のセキュリティ対策費用の支払いを支援することがあります。その結果、関連費用を抑えながら会社のセキュリティを強化できます。
こうした支援は、企業がサイバー攻撃からより迅速に復旧する助けにもなります。失われたシステムを短期間で復旧し、事業を再開できるため、生産性の低下を最小限に抑えられます。
関連記事:2022年版・IAMツールおよびソリューションのベスト製品:IDアクセス管理ソフトウェア
サイバー保険の潜在的なデメリット
サイバー保険には、潜在的なデメリットもあります。この保険の最大の欠点は費用です。企業が収集するデータが増え、サイバー犯罪が一般化するにつれて、保険料は上昇する可能性があります。請求が急増した2020年には、一部の保険会社が保険料を最大25%値上げしました。
また、サイバーセキュリティ保険ですべての損害が補償されるとは限りません。物理的損害を補償する保険もありますが、補償しないものも多く、知的財産の損失も同様に対象外となることが少なくありません。企業が十分な補償を得るには、他の種類の保険と併せてサイバー保険に加入する必要があります。
この市場は比較的新しいため、保険契約の条件が分かりにくい場合があります。業界内でも内容に大きなばらつきがあり、保険が何を補償し、どこに限度があるのかを理解するのは容易ではありません。
サイバー賠償責任保険に加入すべきか?
こうしたデメリットがあるとはいえ、ほとんどの企業にとってサイバー保険は有用です。保険料が高額になる場合でも、保険に加入せずサイバー攻撃を受けた場合の費用ははるかに高くなります。調査によると、中小企業の60%が情報漏えい後6か月以内に廃業しています。金銭的な影響に対処できないためです。
サイバー犯罪はあまりにも一般化しており、自社が攻撃の被害に遭うことはないと考えるのは危険です。39秒に1回、ハッカーによる攻撃が発生しており、54%の企業が過去1年間に攻撃を経験しています。業界によってはその数字がさらに高く、昨年は医療業界の75%超がマルウェアの感染被害を受けました。
リスクの低い業界の小規模企業であれば、サイバーセキュリティ保険に加入しなくても安全を確保できるかもしれません。ただし、現在の環境で完全に安全な企業はないため、堅牢なセキュリティ対策を講じている場合に限ります。それでも加入を検討する価値はあります。リスクの低い業界なら費用もそれほど高くなく、サイバー犯罪は増加しているからです。
サイバー保険は、医療、教育、製造、金融など、頻繁に標的となる業界の組織にとって不可欠です。同様に、大量のデータや価値の高いデータを保有・管理している企業も、サイバーセキュリティ保険への加入を強く検討すべきです。こうした状況では標的になる可能性が大幅に高まり、保険がなければ攻撃が成功した場合の被害もはるかに深刻になります。
サイバーセキュリティ保険の重要性がますます高まっている
サイバー保険は堅牢なサイバーセキュリティ対策の代わりにはなりませんが、情報漏えいが発生した場合のセーフティーネットになります。サイバー攻撃がどれほど一般的で、どれほど大きな被害をもたらし得るかを考えれば、この補償は高リスク業界や価値の高いデータを扱う企業にとって不可欠です。
サイバー保険にはいくつかのデメリットがありますが、ほとんどの企業にとってメリットがデメリットを上回ります。十分な補償に加入すれば、安心感を得られるだけでなく、攻撃によって本来発生する甚大な費用も抑えられます。
次の記事:IoT時代のサイバー攻撃封じ込め