지난 몇 년 동안 사이버 보험에 가입하거나 갱신하는 것이 점점 더 어려워지고 있습니다. 사이버 보험 시장은 그 어느 때보다 변동성이 심해지고 있습니다. 이는 보험금 청구 건수가 증가했을 뿐만 아니라, 보험 가입자들이 직면하는 사이버 위협의 유형도 다양해졌기 때문입니다. 위험 증가에 대응하여 사이버 보험사들은 인수 절차를 더욱 엄격하게 적용하고 있으며, 이로 인해 보험 계약자들은 결과가 어떻게 될지 불확실한 상황에서도 승인 절차에 더 많은 시간과 자원을 투입해야만 하는 처지에 놓이게 되었습니다.
사이버 보험 부문이 지속적으로 성숙해가고 변화의 속도가 둔화됨에 따라, 향후 몇 년 내에 보험 인수 절차가 간소화될 가능성이 있습니다. 하지만 그 동안 조직들은 사이버 보험 인수 절차를 철저히 이해하고, 팀원들이 겪는 행정적 부담을 최소화할 방법을 모색하는 것이 매우 중요합니다.
사이버 보험 인수에 관한 짧지만 흥미로운 역사
사이버 보험은 보험 시장에서 비교적 최근에 등장한 분야입니다. 생명보험과 재산보험은 각각 250 년 이상의 역사를 가지고 있으며, 자동차보험조차 125 년 넘게 존재해 왔지만, 최초로 인정받은 ‘인터넷 보안 책임 보험’은 1997년에 AIG가 발행했다. 사실, 이 부문이 비교적 최근에 등장했다는 점이 사이버 보험 인수 심사가 그토록 복잡할 수 있는 이유 중 하나입니다. 과거 데이터 분석과 향후 동향 예측에 의해 주도되는 이 업계에서, 이러한 과거 데이터의 부재는 미래 위험 전망을 모델링하는 데 걸림돌이 됩니다.
초기에는 손실 예측이 거의 전적으로 직감과 시행착오에 의존했습니다. 이 방식은 금세 거시적 관점으로 발전했는데, 이때 보험금 청구 예상액은 피보험자 집단 전체에 적용된 시장 전체의 손실을 바탕으로 산정되었습니다. 그러나 사이버 사고가 빈번해지고 위협 행위자들의 수법이 점점 더 정교해지면서, 다음과 같은 세 가지 현상이 나타나기 시작했습니다:
- 보험금 청구액이 예상치를 초과하면서 손실률이 상승하고 수익성이 하락했다
- 보험사들은 손실 위험이 보험 계약자 전체에 고르게 분산되어 있는 것이 아니라, 일부 보험 계약자에게 집중되어 있음을 확인했다.
- 보험사들은 한 보험 계약에서 발생한 손실이 다른 보험 계약에 대한 보험금 청구 가능성을 높이는, 이른바 ‘시스템적 위험’ 또는 ‘상관 위험’에 대해 우려하기 시작했다.
이러한 새로운 과제에 직면하여, 보험사들은 위험 평가에 미시적 요소를 추가해야만 했다. 보험사들은 개별 보험 가입 신청자 한 명 한 명의 위험 노출 상황을 철저히 분석해야 했으며, 더 이상 전반적인 시장 위험에 대한 이해에만 의존할 수 없게 되었다.
현재 상황: 보험 인수 업무의 현황
이렇게 해서 오늘날의 인수 심사 절차가 발전하기 시작했습니다. 신청 절차가 점점 더 길어지고 복잡해지면서, 추가 설문지와 보충 서류가 필요하게 되었습니다. 그 후 상세한 논의와 인터뷰, 현장 방문이 이어졌다. 이러한 변화 외에도, 통신사들은 대개 외부 제3자가 제공하는 지원자의 환경에 대한 ‘외부에서 내부로(outside-in)’ 방식의 스캔을 활용하기 시작했습니다. 그리고 보험사가 보험 계약을 승인하기 전에, 조직들은 곧 다단계 인증(MFA) 및 엔드포인트 탐지 및 대응(EDR) 기능 과 같은 특정 기준 조건( )을 충족해야만 했습니다.
이러한 인수 심사 강화 조치로 어느 정도 개별화된 위험 평가가 가능해졌지만, 여전히 몇 가지 명백한 한계가 남아 있다. 정책 기간 동안 IT 자산은 끊임없이 변화하지만, 보험 인수 심사는 특정 시점에 한 번만 이루어집니다. 그리고 아무리 선의에서 비롯된 것이라 해도, 질문에 답하거나 양식을 작성하는 사람들이 정확한 답변을 하기 위해 필요한 정보를 항상 모두 갖추고 있는 것은 아닐 수 있습니다. 게다가 질문이 집계와 분석을 용이하게 하도록 구성되어 있지만, 이로 인해 미묘한 차이의 답변이 배제되거나 모호해질 수 있다는 점이 문제를 더욱 악화시킵니다. 그리고 답변이 유산의 대부분에 대해서는 정확할지 몰라도, 대개는 가장 취약한 부분이 보안 침해를 초래하는 원인이 됩니다.
이와 동시에, 보험사들은 더 많은 데이터를 수집하고 사이버 위험 분석의 정교함을 높여가는 한편, 계약 조건도 조정했다. 여기에는 손실률 증가와 보험금 청구 변동성을 반영하여 보험료가 명백히 인상된 점도 포함되었습니다. 또한, 정책의 면책 조항, 특히 “전쟁 행위” 조항에 대한 면밀한 검토가 이루어졌다.
그러나 일부 경우에는 전반적인 위험 수용도가 낮아지면서 개별 보험 계약의 보장 한도가 축소되기도 했으며, 경우에 따라서는 갱신이 거부되기도 했다. 이러한 최근의 변화로 인해, 더 확대된 재보험 시장이나 ‘재해 채권(Catastrophe Bonds)’이라고도 불리는 보험 연계 증권(ILS)을 활용한 자본 시장 등, 위험을 흡수할 수 있는 대안적 수단을 모색하는 움직임이 가속화되었습니다.
오늘날, 인수 심사는 데이터 수집과 실사를 거치는, 수작업에 의존하고 시간이 많이 소요되는 긴 과정입니다. 하지만 최근 보험료와 보험 약관 및 보장 한도에서 나타난 변동성으로 인해, 보험사와 보험 계약자 간의 관계가 때때로 팽팽해질 수 있는 상황에 처해 있기도 합니다. 인수 심사 과정에서 양측은 서로를 어느 정도 의심스러운 눈초리로 바라볼 수 있다.
우리가 나아가고자 하는 방향: 바람직한 발전
저희가 보기에, 시장과 보험 인수 절차 전반에 걸쳐 이루어져야 할 첫 번째(그리고 가장 중요한) 변화는 보험사와 고객 간의 파트너십에 대한 상호 공감대를 형성하는 것입니다. 양측은 위험 감소가 상호 이익에 부합한다는 점에 동의해야 하며, 공정한 가격 책정과 계약 조건을 이끌어내는 철저한 위험 분석이 바람직한 결과입니다. 이러한 형태의 위험 이전 수단이 이를 이용하고자 하는 이들에게 제공되는 것은 모든 시장 참여자의 이익에 부합한다. 이를 위해서는 위험을 감수하는 측(보험사)에게 수용 가능한 수익이 보장되어야 할 뿐만 아니라, 위험을 이전하는 측(피보험자)에게도 수용 가능한 조건이 마련되어야 합니다.
이러한 협력의 정신이 자리 잡게 된다면, 보험 인수 절차를 개선하기 위한 다음 중요한 단계는 피보험 기업의 사이버 보안 상태에 관한, 방화벽 내부에서 전자적으로 수집된 지표를 공유하는 것이라고 생각합니다. 수기로 작성된 설문지와는 달리, 전자적으로 수집된 데이터는 환경에 대한 보다 정확한 현황을 파악할 수 있게 해줄 뿐만 아니라, 환경에 대한 명확한 그림을 그려내는 데 필요한 시간과 노력을 크게 줄여줄 수 있습니다. 목표 지표는 보험사의 위험 분석에 적합해야 하며, 적절한 추상화 수준(즉, 개별 기기나 호스트 데이터가 아닌, 특정 특성을 보이는 환경의 비율)으로 제공되어야 한다.
이상적으로는, 보험사가 신청자로부터 관련 지표를 전달받은 후, 주요 분석 결과와 우선순위가 지정된 개선 권고 사항에 대한 세부 내용을 담은 답변을 제공해야 합니다. 보완 조치가 완료되면, 신청인은 정책 조건에 대한 최종 결정을 위해 관련 지표를 다시 제출할 수 있습니다. 또한, 번거롭고 시간이 많이 소요되는 단계들을 대폭 간소화한 프로세스를 통해, 데이터 모니터링 및 시정 조치가 연간 단위를 넘어 더 정기적으로 이루어지는 시기가 올 것으로 예상되며, 이를 통해 위험, 보험금 청구 건수 및 보험료를 더욱 줄일 수 있을 것입니다.
우리가 함께 맞서야 할 과제들
시장 발전 초기 단계에서 보험사들이 겪었던 성장통은 몇 가지 유감스러운 결과를 초래했다. 특히 랜섬웨어를 중심으로(단, 이에 국한되지는 않음) 공격 발생 건수가 증가함에 따라 손실률이 급등하면서 수익성이 악화되었다. 이에 따라 항공사들은 위험을 줄이고 요금을 인상했다. 그 결과 사이버 보험의 비용과 가입 가능성에 변동성이 발생하면서 시장 내 구매자들 사이에 불신이 생겼습니다.
현재의 여건에서, 피보험자로부터의 데이터 수집을 확대하려는 전략은 어려움이 따를 수 있습니다. 또한, 시장이 안정되고 위험 한도가 다소 완화됨에 따라 보험사 간의 경쟁이 심화되고 있다. 즉, 특정 보험사가 데이터 수집 방식을 개선하려 할 경우, 그러한 요구 사항이 없는 다른 보험사들에게 고객을 빼앗길 위험이 있다는 뜻입니다.
이는 전형적인 ‘닭이 먼저냐 달걀이 먼저냐’는 딜레마이며, 매수자 우위 시장에서의 회의적인 분위기가 이를 더욱 악화시키고 있습니다. 이러한 상황에 직면하여 보험사들은 고객과의 파트너십을 강조하는 메시지를 적극적으로 전달해야 합니다. ‘더 나은 데이터 공유’라는 주제는 전반적인 위험 감소, 전문 지식 공유(예방 및 사고 대응 모두 포함), 그리고 보험 인수 절차의 전반적인 효율성 제고라는 메시지를 중심으로 다뤄져야 합니다. 이 중 일부는 전자 데이터 공유가 현재 종이 기반 절차를 통해 수집되는 정보와는 달리 새롭고 다른 정보를 수집하는 것을 목표로 하지 않는다는 인식에서 비롯된 것입니다. 오히려 이는 데이터를 수집하는 데 있어 더 효율적이고, 더 정확하며, 더 신속한 방법입니다.
물론, 전반적인 목표는 손실 위험에 대한 이해를 높이고, 이에 따라 보험 약관을 적절히 조정하는 것입니다. 하지만 지원자들은 이 과정이 더 나은 결과를 가져올 것이며, 드러난 결점에 대한 처벌로 이어지지 않을 것이라는 점을 확신해야 합니다. 보험사들이 그들과 협력하여 문제 해결과 위험 감소를 도모하고자 한다는 점을 그들에게 설득할 수 있다면, 아마도 참여 의지가 생길 수도 있을 것입니다. 규제가 매우 엄격한 이 제품 부문에서 또 다른 고려 사항은 규제 당국, 업계 단체, 그리고 경우에 따라 중개업자들이 수행할 수 있는 역할입니다. 이러한 협력은 모든 참여자에게 유리한 시장 환경을 조성하는 공동의 성과를 이끌어낼 것입니다.
사이버 보험에 대해 더 자세히 알아보고, 보험금 지급이 필요한 시점에 확실히 지급받을 수 있는 전략을 확인하려면 다음 전자책을 참고하세요: 사이버 보험을 위한 Tanium.

