팬데믹 기간 동안 모두가 갑자기 재택근무를 해야 했던 시기에 사이버 보험료가 엄청난 수준으로 치솟았으나, 이후 보험료는 크게 하락했다. 네, 맞습니다. 가 크게 하락했습니다..
그렇다면 무엇이 달라졌고, 어떤 함정이 있는 걸까요?
영국에 본사를 둔 보험 중개 및 인수사인 하우든(Howden)이 최근 발표한 ‘2023년 사이버 위험 동향( )’ 보고서( )에 따르면, 사이버 보험 보험료는 점점 더 어려워지는 위협 환경에도 불구하고 2022년 중반 정점을 기록한 이후 전 세계적으로 15% 하락한 것으로 나타났다. 지역별로 차이가 있는 이러한 감소 추세 외에도, 하우든(Howden)은 보험 용량이 증가했으며, 보험사들이 이제 보상 한도를 상향 조정하고, 랜섬웨어 관련 보장 제한을 철폐하며, 자기부담금 수준을 낮추는 데 더 적극적인 태도를 보이고 있다고 밝혔습니다. 한편, 뉴욕에 본사를 둔 보험사 마쉬(Marsh)에 따르면, 올해 2분기 미국 보험료율( )은 5% 하락했으며, 이는 5분기 연속 하락세를 기록한 것이다.
하우든과 업계 전문가들은 가격 하락의 주된 원인이 업계의 성숙화와 경쟁 심화에 있다고 지적한다. In fact, S&P Global reportedly says cyber risk coverage is now one of the fastest-growing insurance products and is expected to exceed $20 billion by 2025, up from about $15 billion in 2023.
불과 몇 년 전, 금리가 정점을 찍었을 때만 해도 사정이 달랐습니다. 당시 사이버 보험은 주택, 생명, 자동차 보험에 비해 여전히 비교적 새로운 상품이었습니다. 보험사들은 이익을 내기 위해 얼마를 청구해야 할지 아직 파악하지 못하고 있었다.
팬데믹 기간 동안 수백만 명의 근로자들이 갑작스럽게 원격 근무를 해야 하게 되면서 상황이 상당히 악화되었으며, 이로 인해 데이터 개인정보 보호에 대한 우려가 커졌고 사이버 범죄가 급증했습니다. 이에 일부 보험사들은 보장 범위를 제한하고( ), 보장 제외 항목을 추가하며( , 특히 랜섬웨어 공격에 대해), 보험료를 인상하는 방식으로 대응했다. 다른 통신사들은 이 사업을 아예 접었다.
이제 상황은 완전히 달라졌다. 하지만 지금까지는 기업들이 별다른 반응을 보이지 않고 있다. 적어도 전적으로는 아니다. 그리고 그럴 만한 타당한(비록 완전히 설득력 있는 것은 아니지만) 이유가 있습니다.
안정화된 사이버 보험 시장
보험사들은 이제 비즈니스 모델을 대체로 확립했고, 수익을 창출하는 방법도 파악했으며, 심각한 보안 사고가 계속 발생하고 있음에도 불구하고 신규 고객을 유치하기 위해 치열한 경쟁을 벌이고 있다.
“지속적인 공격, 심화되는 지정학적 불안정, 그리고 일반 인공지능(Gen AI)의 확산에도 불구하고 사이버 보험 비용은 계속 하락하고 있다.”사라 힐드, 하우든(Howden) 사이버 리테일 부문 책임자
하우든(Howden)의 사이버 소매 부문 책임자인 사라 힐드(Sarah Heild)는 성명을 통해 “지속적인 공격, 고조되는 지정학적 불안정성, 그리고 에서 볼 수 있듯이 제너레이티브 AI(Gen AI)의 확산에도 불구하고, 사이버 보험 비용은 계속 하락하며 긍정적인(sic) 추세가 2024년까지 이어지고 있다”고 말했다. “혁신과 노출을 핵심으로 하는 성숙한 사이버 시장의 기반이 이제 마련되었다.”
번역: 사이버 보험 업계가 마침내 보험 인수 모델을 확립함에 따라 상황이 안정화되었습니다. 의 인수 부문 실적은 호조를 보이고 있으며( ), 이러한 추세가 지속될 것으로 예상됩니다. 또한 보험사들은 에서 언급된 바와 같이 증가하는 사이버 위험 을 강조하는 한편, 이에 대비한 보험 가입을 유도하기 위해 매력적인 혜택을 제시하며 고객을 유치하고 있다.
[함께 읽어보세요: 사이버 보험에 관한 5 가지 오해와 진실]
그건 매수자 우위 시장인 것 같네요. 그런데도 이를 활용하는 구매자는 거의 없다. 데이터에 따르면 대부분의 기업 보안 기술 의사결정권자들이 어떤 형태의 사이버 보험에 가입해 있는 것으로 나타났지만, 포레스터(Forrester)에 따르면 2023명 중 4명꼴로만 별도의 보험 계약을 체결한 것으로 조사되었다.
사이버 보험이 왜 회의적인 반응을 불러일으키는가
워싱턴 D.C.와 뉴욕에 기반을 둔 사이버보안 전문 로펌인 플랫 로 LLP(Platt Law LLP)의 파트너이자 글로벌 애플리케이션 보안 기업 이뮤니웹(ImmuniWeb)의 CEO인 일리아 콜로첸코는, 그 주된 이유가 많은 기업들이 해당 제품을 제대로 이해하지 못하기 때문이라고 말합니다. 어떤 이들은 이를 ‘둘 중 하나’의 상황으로 본다. 즉, 사고에 대비해 사이버 보험에 가입하거나, 사고를 예방하기 위해 사이버 보안 기술에 투자하는 것이다. 하지만 둘 다 하지는 않죠. 콜로첸코는 다른 기업들이 보험사들의 의도를 단순히 의심하고 있다고 말한다. 그들은 만일 사이버 사고를 당할 경우, 보험사들이 보험금 지급을 회피하기 위해 온갖 숨겨진 조항, 상한선, 한도, 면책 조항 등을 내세워 자신들을 곤경에 빠뜨릴까 봐 우려하고 있다.
”사이버 보험과 같은 복잡한 상품의 경우, 가격이 하락하면 무언가 변화가 있었음을 의미할 가능성이 높습니다. “무언가가 개선되었다면, 그것은 피보험자보다는 보험사에게 더 유리한 방향으로 개선된 것일 가능성이 높다.”일리아 콜로첸코, 플랫 로펌(Platt Law LLP) 파트너
그 점에 대해서는 일리가 있다. 보험금 청구 건수가 확실히 증가하고 있습니다. 예를 들어, 마쉬(Marsh) 는 자사의 미국 및 캐나다 고객들이 2023년에 1.800 건의 사이버 보험금 청구를 제기했으며, 이는 회사 사상 최대 기록이라고 발표했습니다. 그러나 Security Boulevard( )에 따르면( ), 그해 보험금을 청구한 기업의 99%가 지출액이 보험 한도를 초과하여 전액 보상을 받지 못했다고 한다. Coverage limits range from $500.000 to $5 million per occurrence, according to Embroker, a commercial insurance firm. IBM, meanwhile, reported the global average cost of a data breach in 2024 was $4,88 million, a 10% increase from the prior year.
콜로첸코는 한 기관의 최고정보보안책임자(CISO)인 마이클 윌리엄스( ) 가 보안 침해 사고를 겪은 후 사이버 보험 청구를 제기했고, 보험사가 아무런 질문도 없이 전액을 지급해 주어 기분 좋게 놀랐던 이야기를 전합니다.
“그는 무척 기뻐하며 ‘사이버 보안 예산을 줄이기 시작해야 할 것 같다’고 말했습니다.” “이제 그런 보안 대책은 더 이상 필요 없어요. 우리에겐 사이버 보험이 있으니까요!”
[함께 읽어보세요: 2부작 시리즈를 통해, 사이버 보험사와 좋은 관계를 맺는 것이 그리 터무니없는 생각이 아닌 이유와 그 방법을 살펴봅니다]
그러자 그 열정은 사그라들었다. 몇 달 뒤, 그 고객은 자신의 회사가 또 다른 사이버 공격을 받아 도움이 필요하다고 말하며 당황한 목소리로 콜로첸코에게 전화를 걸어왔다.
“그가 나에게 이렇게 말했어요. ‘이리야, 들어봐. 우리 계약에 따르면, 한 해에 보험 적용을 받을 수 있는 사고는 단 한 건뿐이야.’ 이번이 두 번째 사건입니다. 의 대규모 데이터 유출 사고가 발생했으며, 이로 인해 우리는 수백만 달러의 손실을 입을 것으로 보입니다. 하지만 우리 보험사는 이전 청구에 대해 이미 수천 달러를 지급했다며, 정중히도 우리를 쫓아내버렸습니다. “어떻게 해야 할까요?’”
눈을 크게 뜨고 잘 살펴보세요
콜로첸코는 이러한 끔찍한 사례들이 기업들이 사이버 보험 가입을 고려하는 데 걸림돌이 되어서는 안 된다고 말하며, 특히 요즘 보험료가 낮아진 상황에서 더욱 그렇다고 덧붙였다. 사실, 그래야만 한다. 그러나 그는 정책 방안들이 복잡할 수 있으므로, 기업들은 냉철한 시각으로 이를 평가하고 시간을 들여 충분히 이해해야 한다고 말한다.
“IT 담당 이사를 회의실에 불러들여 그 애플리케이션에 어떤 기능이 있는지 꽤 전문적인 대화를 나눌 수도 있습니다.”피터 헤드버그, 코르버스 보험(Corvus Insurance) 사이버 보험 인수 담당 부사장
코르버스 보험(Corvus Insurance)의 사이버 보험 인수 담당 부사장인 피터 헤드버그는 “보험 구매 담당자와 최고재무책임자(CFO)가 보험사와 면담하는 것 외에도, IT 담당 이사를 회의에 참여시켜 해당 애플리케이션에 어떤 내용이 담겨 있는지에 대해 꽤 전문적인 대화를 나눌 수 있습니다”라고 말합니다. “만약 그들이 그런 부분까지 깊이 파고들 수 있다면, 그건 꽤 유능한 에이전트라는 증거입니다.” “이제는 기술적인 문제니까요.”
가격이 떨어질 때는 더욱 그렇습니다.
콜로첸코는 “콜라 한 캔이나 GM 자동차 같은 일반 상품의 가격이 떨어지면, 이는 대개 소비자에게 좋은 일”이라고 말한다. “하지만 사이버 보험과 같은 복잡한 상품의 경우, 가격이 하락하면 무언가 변화가 생겼음을 의미할 가능성이 높습니다.” 무언가가 개선되었다면, 그 개선은 피보험자보다는 보험사 측에 더 유리하게 이루어졌을 가능성이 높습니다. 어떤 제안이 너무 좋아서 믿기 어려울 정도라면, 사실일 수도 있습니다. “하지만 저는 항상 약관을 꼼꼼히 살펴보고, 보험사와 상의하여 서로 이해가 일치하는지 확인하는 한편, 계약 조항과 그 의미에 대한 상호 이해와 관련해 보험사와 주고받은 모든 서면 의사소통 내용을 보관해 둘 것을 권합니다.”
[관련 기사: 사이버 보험사가 사이버 범죄로부터 어떻게 자사를 보호하는지 궁금한 적이 있으신가요? [방법은 다음과 같습니다]
‘검토’라고 해서 단순히 회사 직원 한 명이 서류를 확인하거나 보험 중개인에게 전화를 거는 것을 의미하는 것은 아닙니다. 오히려, 보험사들처럼 다양한 분야의 전문가들로 구성된 그룹이 참여해야 한다는 것을 시사합니다.
“사이버 보험은 과학, 예술, 법이 어우러진 분야입니다.”라고 콜로첸코는 말한다. “정책을 평가할 때는 반드시 기술 전문가, 리스크 전문가, 그리고 사이버 보안 경험이 있는 변호사들이 참여해야 합니다.”

