사이버 보험은 종종 부정적인 평가를 받곤 합니다.
의 보험료 급등, 보장 제외 항목 확대, 그리고 신청자의 사이버 보안 관행에 대한 심사가 강화되면서, 많은 기업들이 위험을 감수하고 사이버 공격에 대비한 재정적 안전장치를 거의 또는 전혀 마련하지 않은 채 사업을 운영하기로 선택하고 있다.
실제로, 블랙베리(BlackBerry)와 코르버스 보험(Corvus Insurance)이 최근 실시한 설문조사( )에 따르면, 북미 기업 중 55% 만이 사이버 보험에 가입했다고 응답했으며, 보장 금액이 600.000달러를 초과하는 기업은 20% 미만인 것으로 나타났습니다. 103달러는 랜섬웨어 공격자들이 작년에 요구했던 금액의 중앙값이었습니다.
솔직히 말해서, 사이버 보험이 모든 사람에게 적합한 것은 아닙니다. 일부 거대 기업들은 자체적으로 위험을 감당할 수 있는 예산과 인력을 갖추고 있기 때문에 이를 필요로 하지 않습니다. 하지만 다른 기업들은 그 가치를 충분히 이해하지 못해 관련 보도를 생략하고 있는 것으로 보인다.
“사이버 보험은 아마도 오늘날 보험 시장에서 가장 잘 알려지지 않은 상품일 뿐만 아니라, 가장 다루기 까다로운 상품이기도 합니다.”라고 보험 배상 청구 사건에서 기업들을 대리하는 전국적 로펌인 반스 앤 손버그(Barnes & Thornburg LLP)의 파트너 스콧 고데스(Scott Godes)는 말합니다.
다음은 사이버 보험에 관한 다섯 가지 흔한 오해와, ‘ ’의 ‘Focal Point’ 코너에서 인터뷰한 업계 전문가들의 현실적인 분석입니다.
오해: 보험은 비싸니까 혼자서 해결하는 편이 낫다
현실: 네, 지난 몇 년간 랜섬웨어 공격이 급증하면서 사이버 보험료도 급등했습니다. 보험 대리인 및 중개인 협의회(CIAB)에 따르면, 2022 년 1분기 보험료는 전 분기 대비 평균 28% 상승했으며, 에서 확인할 수 있습니다.
“사이버 보험은 아마도 오늘날 보험 시장에서 가장 잘 알려지지 않은 상품일 뿐만 아니라, 가장 다루기 어려운 상품이기도 합니다.”스콧 고데스, 반스 앤 손버그 LLP 파트너
터프츠 대학교 플레처 스쿨의 사이버보안 정책 부교수인 조세핀 울프는 “물론, 방대한 규모의 보안 팀을 보유하고 있으며 위험을 평가하고 완화할 수 있는 능력에 자신감을 가진 대기업의 경우, 독자적으로 대응하는 것도 실행 가능한 접근 방식이 될 수 있다”고 말했다.
사이버 보안 교육, 인증 및 연구 기관인 SANS 인스티튜트의 신흥 보안 동향 담당 이사인 존 페스카토레는, 일부 소규모 기업의 경우 보험 가입을 포기하는 것이 재정적으로 합리적인 선택이 될 수도 있다고 덧붙였습니다. “사고로 인한 비용은 일반적으로 데이터 유출이나 서비스 중단으로 인해 영향을 받는 고객 수에 비례하여 증가합니다,”라고 그는 말합니다.
페스카토레에 따르면, 고객 수가 10.000 명 미만인 소규모 기업의 경우, 100만 달러의 보장 한도와 10.000 달러의 자기부담금을 적용할 때 연간 보험료는 5.000 달러 미만이 될 수 있다고 한다. 그러면 해당 사고로 인한 직접 비용은 대부분 충당될 것으로 보입니다. 하지만 그 10.000 달러를 지출한다고 해서 사이버 보안에 대한 투자를 소홀히 해도 된다는 뜻은 아닙니다. 그렇게 하면 훨씬 더 큰 비용이 들고 빈번하게 발생하는 공격에 무방비 상태로 노출될 뿐이기 때문입니다.
[관련 기사: 랜섬웨어가 사이버 보험 업계를 강타하고 있다]
코르버스 보험(Corvus Insurance)의 최고정보보안책임자(CISO)인 제이슨 레브홀츠는 사이버 보험이 모든 사람에게 적합한 것은 아니라는 점에 동의한다. But he maintains that investing in insurance is worthwhile because most companies do not have the technical or financial ability to withstand data breaches, which Forrester estimates cost organizations $2,4 million on average. 필요한 보장 수준에 따라 비용은 크게 달라지지만, 중소기업 전문 리서치 업체인 어드바이저스미스 솔루션스(AdvisorSmith Solutions)에 따르면, 2021 년 미국 내 일반적인 사이버 보험료는 연간 1.589 달러였다.
“CISO로서 보안 사고를 처리할 수 있는 무제한 예산이 있다면 정말 좋겠네요,”라고 레브홀츠는 말합니다. “하지만 나는 앞으로 닥칠 어떤 일도 감당할 만큼의 여유가 있을 거라는 착각에 빠져 있지도 않다.” “바로 그런 상황에서 사이버 보험이 도움이 될 수 있습니다.”
오해: 우리 회사는 규모가 너무 작아서 해킹당할 일이 없다
현실: 중소기업을 겨냥한 사이버 공격이 이미 닥쳤거나, 곧 닥칠 것입니다. AdvisorSmith Solutions의 추산에 따르면, 2021년에 중소기업의 약 42%가 어떤 형태의 사이버 공격을 경험한 것으로 나타났다. 물론, 그중 24%는 저수준의 피싱 공격으로 보였습니다.. 하지만 19%는 본격적인 데이터 유출 사고였으며, 11%는 기업에 치명적인 타격을 줄 수 있는 랜섬웨어 공격이었다.
사실 중소기업(SMB)도 사이버 공격으로부터 안전하지 않으며, 한 번 공격을 당하면 재앙적인 결과를 초래할 수 있습니다. 기업 보험사 히스콕스(Hiscox)에 따르면, 디지털 공격으로 인해 평균적인 중소기업이 입는 손실은 최대 25.612달러에 달한다. 그러나 에 따르면, 중소기업 의사결정권자의 66% 는 자사가 사이버 범죄자들에게는 너무 하찮거나 눈에 띄지 않는 존재라 신경 쓰지 않을 것이라고 믿고 있다.
레브홀츠는 공격이 많은 중소기업 경영자들이 생각하는 것만큼 표적화되거나 개인적인 성격은 아니라고 말합니다. “공격자들은 당신이 누구인지 별로 신경 쓰지 않는다”고 그는 말한다. “예를 들어, 많은 랜섬웨어 사건은 기회주의적 공격 으로, 공격자들이 누구든 가리지 않고 접근권을 얻으려고 시도하는 경우입니다.” “만약 5개 이상의 기업으로 구성된 그룹을 발견하면, 그중 한 곳이 돈을 지불할 것을 기대하며 이들 모두를 대상으로 공격을 감행할 것이다.”
오해: 보험사에 자사의 사이버 보안 관행에 대해 너무 많은 정보를 공개하는 것은 위험하다
현실: 자동차, 건강, 생명보험 가입 신청과 마찬가지로, 많은 소비자들은 보험사에 정보를 너무 많이 공개하면 보험료가 올라가거나 보험 가입이 거절될 것이라고 믿게 되었습니다. 한편, 보안 전문가들은 본래부터 위험을 회피하는 성향이 강하며, 완전히 신뢰하지 않는 보험사는 말할 것도 없고, 누구에게도 자신의 영업 비밀을 너무 많이 밝히기를 꺼린다.
과도한 정보를 공유하기를 꺼리는 이러한 심리로 인해, 기업 임원들은 보험 가입을 포기하거나, 대개 분량이 많은 보험 가입 신청서에서 공개하는 내용을 최소화하거나, 답변을 얼버무리는 경우가 종종 있습니다.
하지만 레브홀츠는 이러한 접근 방식은 누구에게도 도움이 되지 않는다고 말한다. 그는 보험사들이 보험사와 보험 가입자 모두에게 막대한 손실을 초래할 수 있는 사이버 공격 을 선제적으로 차단하기 위해 가능한 한 많은 실시간 정보를 원한다고 말합니다. 동시에 그는, 자동차 보험사가 안전 운전 할인 혜택을 제공하는 것과 마찬가지로, 사이버 보험사들도 사이버 보안 모범 사례를 준수하고 있음을 입증한 보험 계약자들에게 더 유리한 보험료를 제시할 수 있을 것이라고 지적한다.
[관련 기사: 연방 정부가 사이버 보험을 뒷받침할 것인가?]
사이버 보안 소프트웨어 제공업체인 블랙베리의 최고 사이버 보안 옹호자인 게리 데이비스는 보험 가입자들이 점차 더 적극적인 사고방식을 받아들이기 시작했으며, 자사의 사이버 보안 전략에 대해 더 적극적으로 밝히고 있다고 말했다. “우리 연구에 따르면, 기업의 64%가 사이버 보험료를 낮추는 대가로 통신사에 자사의 보안 현황에 대한 정보를 공유하는 데 거부감이 없는 것으로 나타났습니다,”라고 그는 말합니다. “이 통념을 믿을 경우, 정반대의 결과가 초래될 위험이 있습니다. 즉, 사이버 방어 체계가 취약하거나 허점이 있어 보험료가 인상될 수 있습니다.”
오해: 보험사들은 보험금 지급을 회피할 방법을 찾으려 할 것이다
현실: 조직이 해킹 공격을 당할 경우, 보험사가 보험금 청구를 거부할 가능성은 언제나 존재합니다. 이런 일은 항상 일어나곤 합니다.
”청구 건의 대부분은 보험금이 지급되고 있습니다. 사람들은 보험이 무엇을 보장하는지에 대한 자신의 가정 때문에 자꾸만 헷갈려 하죠.”제이슨 레볼츠, 코르버스 보험 CISO
하지만 대개는 보험 약관에 해당 상황이 보장 대상에 포함되지 않아 보험금 지급이 거절되는 경우가 많습니다. 이는 사람들이 보험에 대해 흔히 가지고 있는 오해 중 하나입니다. 예를 들어, 주택 소유자 보험에 가입했다가 지진이나 홍수로 인한 피해는 보장되지 않는다는 사실을 알고 깜짝 놀라곤 합니다. 마찬가지로, 일부 기업은 랜섬웨어 공격을 당하면 복구 과정의 일환으로 새 하드웨어를 구입하지만, 보험이 그러한 종류의 업그레이드 비용을 보상해 주지 않는다는 사실을 알고 충격을 받곤 합니다.
레브홀츠는 기업들이 사이버 보험이 충분한 보상을 해주지 못할지도 모른다는 이유로 이를 거부해서는 안 된다고 말한다. 오히려 그들은 상황을 똑바로 직시하면서 보호를 받아야 한다. 그는 보험 약관에 어떤 내용이 담겨 있는지 아는 것이 매우 중요하다고 말합니다. 만약 피해를 입은 제휴사와 관련된 법적 비용 등 특정 상황을 보장하지 않는다면, 경영진은 다른 대안을 모색해야 합니다.
[관련 기사: 우크라이나 전쟁이 사이버 보안 보험에 미치는 영향]
보험 가입자가 신청서에서 보안 상태에 대해 진술한 내용을 준수하지 않을 경우, 보험사는 보험 가입을 거부하거나 심지어 보험 계약을 해지할 수도 있습니다. 다시 말해, 다단계 인증 을 도입했다고 주장했지만 실제로는 이를 사용하거나 유지 관리하지 않았다면, 문제가 될 수 있습니다.
“전체적으로 살펴보면, 청구 건의 대부분이 지급되고 있다”고 레브홀츠는 말한다. “사람들은 보험이 어떤 내용을 보장하는지에 대한 자신의 가정 때문에 자꾸만 헷갈려 하곤 합니다.”
오해: 기본적인 사이버 보험만으로도 충분하다
현실: 인생에서 대개는 돈을 낸 만큼의 대가를 얻게 마련이다. 오래된 차량에 대해 책임보험만 가입해 둔 상태에서 차량이 전손되면, 그 차량을 새로 구입할 수 없게 됩니다. 마찬가지로, 가장 저렴한 사이버 보험에 가입했다가 심각한 문제가 발생하면 그 결과는 치명적일 수 있습니다.
“무언가에 대해 보험에 가입하면, 실제 행동이나 원칙을 소홀히 하게 될 수 있습니다.” 재난이 닥쳤을 때 보장을 받을 수 있을 것 같은 느낌이 듭니다.”숀 오브라이언, 예일 법대 정보사회 프로젝트 객원 연구원
블랙베리의 데이비스는 “우리 연구에 따르면, 기업의 44%는 랜섬웨어 몸값 요구액의 중앙값을 충당할 만큼 충분한 보험 보장을 받지 못하고 있으며, 43%는 법원 비용이나 직원 업무 중단으로 인한 손실 등 부수적 비용에 대한 보장을 받지 못하고 있다”고 말했다. “이 오해를 믿을 경우, 복구 비용이 사업체가 합리적으로 감당할 수 있는 한도를 초과하는 공격의 피해자가 될 위험이 있습니다.”
이 기사를 위해 인터뷰한 전문가들은 기업들이 허구가 아닌 현실을 바탕으로 사이버 보험에 투자해야 한다는 데 의견을 모았다. 한편, 예일대 로스쿨 정보사회프로젝트(Information Society Project)의 객원 연구원인 숀 오브라이언은 보안 전문가들이 경계를 늦춰서는 안 된다고 말한다. “무언가에 대해 보험에 가입하면, 실제 행동이나 정책 면에서 소홀해질 수 있다”고 그는 말한다. “재난이 닥쳤을 때 누군가가 도와줄 것 같은 느낌이 들어서, 본래 그래야 할 만큼 주의를 기울이지 못할 수도 있습니다.”
오브라이언은 결국, 보험 보장 범위가 강력한 보안 전략을 전면적으로 도입하는 데 걸림돌이 되지 않도록 해야 한다고 주장한다. 결국, 그런 노력은 언제나 보상을 가져다줍니다.

