랜섬웨어 공격이 급증하면서 보험금 지급액이 급증함에 따라, 많은 경영진들은 보험사들이 사이버 보험 시장을 포기하고 있다는 인상을 받고 있다.
글쎄요, 꼭 그렇지만은 않네요.
일부 소규모 보험사들이 사이버 보험 보장을 제한하거나 폐지하고 있다는 일화적인 증거가 있기는 하지만, Endpoint( )가 조사한 대부분의 보험사, 보험 중개사 및 재보험사는 여전히 이 분야에 적극적으로 참여하고 있다. In fact, Fitch Ratings, which assigns insurer credit ratings, says the $4,8 billion U.S. cyber insurance market grew 74% in 2021. GlobalData forecasts that gross written premiums will be worth more than $20 billion by 2025.
피치 레이팅스(
)의 수석 이사인 게리 글롬비키(Gerry Glombicki)는 “변화하는 위협으로 인해 보험 가입 수요가 증가함에 따라 사이버 보험은 미국 손해보험 시장에서 가장 빠르게 성장하는 부문이 되었다”고 말했다.
그러나 겉보기에는 건실한 시장처럼 보이지만, 사이버 보험 업계는 기로에 서 있다. 보험사들은 여전히 수익을 내고 있지만, 변화하는 위험 프로필( )에 발맞추기 위해 인수 심사 모델을 대대적으로 개편하고 있습니다().
정책을 모색 중인 재무 담당자 및 기타 경영진에게 있어 결론은 이렇습니다. 사이버 보험은 여전히 널리 이용 가능하지만, 기업들은 훨씬 적은 보장 범위에도 불구하고 더 많은 비용을 지불하고 추가적인 절차를 거쳐야 할 것입니다.
사이버 보험은 무엇을 보장하나요?
이 분야에 막 발을 들인 경영진들은 사이버 보험이 다른 종류의 보험과 매우 유사하게 운영된다는 점을 알아두어야 합니다. 기업들은 중개인이나 보험사를 통해 보험 가입을 신청합니다. 보험 심사 담당자들은 신청자의 보안 상태를 평가하여, 각 신청자가 상당한 가동 중단 및 수익 손실로 이어질 수 있는 사이버 공격( )에 대비해 기본적인 예방 조치( )를 취하고 있는지 확인합니다.
“저희는 대부분의 고객사가 5~7년마다 한 번씩은 어떤 형태의 사이버 공격을 겪게 될 것으로 예상합니다.”데이비드 앤더슨, 맥길 앤 파트너스(McGill and Partners) 미국 사이버 부문 책임자
보험 인수 담당자들은 끊임없이 변화하는 모델을 참고하여, 어느 정도의 보장 한도를 어떤 요율로 제공할지 결정합니다. 모든 사항이 정상으로 확인되면 보험 증권이 발행되며, 보험사는 일반적으로 해당 보험 증권의 위험 일부를 재보험 회사에 이전합니다. 재보험 시장 덕분에 보험사들은 더 많은 보험 계약을 체결하고 사업을 지속적으로 확장할 수 있습니다.
재보험 중개사 맥길 앤 파트너스(McGill and Partners)의 미국 사이버 부문 책임자인 데이비드 앤더슨에 따르면, 과거에는 보험 인수 절차가 빠르고 간단했다고 한다. 지원자들에게 바이러스 백신(AV) 및 백업 기능을 갖추고 있는지 물어볼 수 있습니다.
앤더슨은 “만약 그렇게 했다면, 보험사는 ‘좋아요, 견적서 드릴게요. 좋은 하루 보내세요’라고 말했을 것”이라고 말했다. “자, 이제 ‘보여줘’라고 하네요.” “심사 절차가 훨씬 더 까다로워지고, 시간이 오래 걸리며, 사적인 부분까지 깊이 파고드는 과정이 되었습니다.”
랜섬웨어 공격은 모든 것을 바꿔 놓는다
랜섬웨어라는 재앙은 보험사와 그들이 보호하는 조직 모두에게 경쟁 구도를 바꿔 놓았다. 다음과 같은 통계 자료를 살펴보겠습니다:
- 작년에 보고된 랜섬웨어 공격 건수는 51% 가까이 급증했으며, 이는 2020에 비해 증가한 수치입니다.
- Adjusted losses totaled more than $49 million, a nearly 69% spike from the $29,2 million in 2020.
- 랜섬웨어 평균 지불액은 2021년에는 812.000 로, 2020년의 170.000 에 비해 감소했다.
- 2021년 상반기 전체 사이버 보험 청구 건 중 75% 가 랜섬웨어와 관련이 있었습니다.
보험사들은 이러한 상황은 물론, 점점 더 정교해지고 대담해지는 사이버 공격에 대해서도 우려하고 있다.
Attackers in 2021 displayed a disturbing trend in the scale of their demands and the amounts reportedly received: Kaseya VSA ($70 million demanded); Acer ($50 million demanded); insurance company CNA Financial ($40 million paid); Kia Motors ($20 million demanded); and Colonial Pipeline ($4,4 million paid).
피치(Fitch)에 따르면, 이러한 악의적인 활동의 급증에 대응하기 위해 보험 업계는 지난 3년간 연간 100%씩 증가한 보험금 청구 건수를 줄이기 위해 보험 인수 조건을 대폭 강화했다.
더 적은 보장을 받으면서 더 많은 비용을 지불하는 사이버 보험
첫 단계로, 업계는 2021년에 직접 인수 보험료 요율을 74% 인상했다. 스미스 고문에 따르면, 미국 기업들은 현재 사이버 보험에 대해 연평균 1.485 달러, 즉 월평균 124 달러를 지불하고 있다. 피치(Fitch) 보고서는 “가격이 다른 상업 부문보다 상당히 빠른 속도로 상승하고 있다”고 지적한다.
At the same time, the industry trimmed cyber insurance limits—the most they’ll pay for a claim—from $10 million to $5 million for many industries, while raising deductibles, also known as “retentions,” reports the National Association of Insurance Commissioners (NAIC). 실제로 업계 전문가들은 지난 1~2년 동안 자기부담금이 약 25.000 달러에서 최대 250.000 달러로 급등한 사례를 목격했다고 말합니다.
게다가 보험사들은 어떤 업종에 대해 보험을 인수할지 훨씬 더 신중하게 선택하고 있다. 중소기업 대상 사이버 보험을 전문으로 하는 사이서런스(Cysurance)의 CEO 커스틴 베이(Kirsten Bay)는, 정부, 교육, 의료, 공공사업 등 불균형적으로 표적이 되어온 분야에 대한 보험 가입이 “거의 불가능”해지고 있다고 말했다. 또한 관리형 서비스 제공업체(MSP)라면 충분한 보장을 기대하기 어렵습니다.
“그렇다고 해서 이용 가능한 자리가 전혀 없다는 뜻은 아닙니다,”라고 그녀는 말한다. “It means the $5 million limit you really need is going to be a lot harder to get. For example, they might offer $3 million of coverage, charge a lot more for it, and tell you the other $2 million must come from an excess policy.”
함께 읽어보세요: 러시아의 우크라이나 침공 1년, 사이버 보안 분야에서 얻은 교훈
기업들의 사이버 공격 대응을 지원하는 컨시어지형 서비스 업체인 ‘사이버 스페셜 옵스(Cyber Special Ops)’의 CEO 커트 수스(Kurt Suhs)는, 일부 보험사들이 보험 가입을 승인할 기업의 규모를 —때로는 매우 엄격하게— 제한함으로써 막대한 보험금 지급을 억제하려 하고 있다고 말했다. He says carriers may pressure brokers about writing billion-dollar policies and limit coverage to companies with $250 million in revenues or less.
증명하지 못하면 잃게 된다
더 일반적으로는 항공사들이 탑승 자격 요건을 더욱 엄격하게 적용하고 있다. 생명보험에 가입하려는 사람이 보험료 산정을 위해 건강검진을 받고 병력을 알려야 하는 것처럼, 사이버 보험사들은 조직이 사이버 위생의 기본 기준을 충족할 것을 요구합니다.
“일부 보험사들은 사이버 보험의 인수 규모를 축소하거나 심지어 해당 시장에서 완전히 철수하기도 했다.”베리스크(Verisk) 산하 PCS 사업부 책임자인 톰 요한스마이어
일반적으로 권장되는 모범 사례로는 다중 요소 인증(MFA) , 엔드포인트 보호, 강력한 안티바이러스(AV) 솔루션, 최신 상태로 유지되는 중복 및 오프라인 백업, 그리고 보안 인식 및 교육 프로그램 등이 있습니다. 사이버 위험 점수 는 보험사들에게도 점점 더 중요해지고 있습니다. 조직이 필요한 모든 요건을 충족하지 못할 경우, 보험료 인상을 겪거나 보장 범위가 축소되거나 신청이 거부될 가능성이 높습니다.
맥길 앤 파트너스의 앤더슨은 “이것이 바로 현재 모든 인수 심사 담당자가 합격 여부를 결정하는 핵심 기준으로 삼는 데이터 항목들입니다”라고 말합니다. “예를 들어, MFA가 없다는 것은 애초에 논의할 가치조차 없는 문제입니다.” “원격 접속을 위한 장비가 없다면 보험에 가입할 수 없습니다.”
Cysurance의 베이 씨는 점점 늘어나는 사이버 보안 기본 요건들이 경영진들에게 골칫거리가 될 수 있다고 말합니다. 하지만 그녀는 이러한 제약 조건이 오히려 CISO들이 최고 경영진(C-suite) 에게 조직 전반에 걸쳐 사이버 보안 업그레이드에 더 많은 자금을 지원해야 할 필요성을 설득할 기회를 제공한다고 말합니다.
함께 읽어보세요: CISO가 CEO가 진정으로 귀를 기울이게 하려면 사이버 위험에 대해 어떻게 이야기해야 할까
“보안 전문가들은 사이버 보안에 투자하는 것의 가치와 이것이 비즈니스에 미칠 수 있는 재정적 영향에 대해 경영진과 더 많은 대화를 나눌 필요가 있다”고 그녀는 말한다. “사이버 보험의 현황과 랜섬웨어의 확산을 고려할 때, 이 주제에 대한 논의가 그 어느 때보다 수월해졌다고 생각합니다.”
보안 요건 외에도, 대부분의 보험사는 ‘면책 사항’으로 알려진 보상 대상에서 제외되는 상황의 범위를 확대하고 있습니다. 예를 들어, 9/11 사태와 팬데믹을 통해 교훈을 얻은 만큼, 사이버전이나 인프라 장애로 인한 손실을 분담하려는 민간 보험사는 거의 없다.
연방 정부의 테러 위험 보험 프로그램(TRIP)은 보험사들이 사이버 테러 공격으로 인한 일부 손실을 보상하는 데 도움이 될 수 있다. 그러나 테러 관련 사건의 정의에 관한 규정은 매우 제한적으로 규정되어 있어, 현재로서는 기업들에게 별 도움이 되지 않는다. 최근 보험 적용 범위 부족 문제로 인해 미국 정부회계감사원(GAO)은 재무부와 국토안보부가, 특히 핵심 인프라 기관에 대한 보험 적용 범위 부족 문제를 해결하기 위해 —예를 들어 정부가 농작물 보험에 보조금을 지원하는 방식과 마찬가지로— ‘핵심 인프라 보험( )’에 대한 연방 보험 지원 제도의 필요성을 평가할 것을 권고했다.
피치(Fitch)에 따르면, 보험료 인상과 면책 조항 확대를 통해 사이버 공격 관련 보험금 청구 위험을 줄인 결과, 사이버 보험 업계의 직접 손실률(즉, 보험금 청구자에게 지급하는 금액)이 2020 년의 72%에서 지난해 65%로 낮아졌다. 최근 《월스트리트저널》은 국가 차원의 사이버 공격이 잇따르는 가운데, 특히 러시아의 우크라이나 침공 이후 를 계기로 백악관 관계자들이 승인 기준에 대한 더 엄격한 심사를 적용한 것을 환영했다고 보도했다.
하지만 규정이 강화되면서 기존 수준의 사이버 보험 가입 기회가 줄어든 효과도 있었는데, 앤더슨은 이것이 “사람들이 보험 보장이 사라지고 있다고 생각하는 주요 이유”라고 말한다.
사이버 보험에 가입할까, 말까?
데이터 분석 및 위험 평가 기업 베리스크(Verisk) 산하에서 재해로 인한 보험 대상 재산 손실 산정을 전문으로 하는 PCS 사업부 책임자인 톰 요한스마이어는, 보험사들이 수익성을 유지하기 위해 비즈니스 모델을 계속 변경해 나감에 따라 ‘보험에 가입할 수 없다’는 인식은 당분간 지속될 것이라고 말했다. 사이버 보험에 전폭적으로 투자하는 것처럼 보이지만, “일부 보험사들은 사이버 보험의 인수 규모를 축소했거나 심지어 해당 시장에서 완전히 철수하기도 했다”고 그는 말한다.
그는 또한 이로 인해 기업들의 경우 “사이버 보험 보장 격차”가 확대될 수 있다고 덧붙였습니다. 기업이나 기관이 특정 수준의 보장 자격을 갖추었다 하더라도, 잠재적인 손실을 충당하기에 충분한 보상을 받지 못할 수도 있습니다.
함께 읽어보세요: 처음부터 손실을 최소화하는 방법은 무엇일까요? IT와 보안을 통합하다
보장 범위가 축소됨에 따라 일부 기관들은 사이버 보험이 과연 필요한지 , 아니면 사고 발생 시 자비로 처리할 수 있는지에 대해 의문을 제기하고 있습니다. “We talked to a school district where their premium was going up from $1 million to $2 million a year, despite the fact they’d had no losses or claims,” says Suhs of Cyber Special Ops. “그들은 스스로에게 ‘자가 보험에 가입하는 게 과연 가치가 있을까?’라고 되묻기 시작했다.” “요즘은 그런 방식을 채택하는 조직이 점점 더 많아지고 있는 것 같아요.”
그러나 심각한 사이버 공격이 발생할 경우 조직이 직면할 수 있는 막대한 손실 규모를 고려할 때, 모든 사람이 자체 보험 방식을 권장하는 것은 아닙니다.
앤더슨은 “대부분의 고객사가 5~7년마다 한 번씩은 어떤 형태의 사이버 공격을 겪게 될 것으로 예상한다”고 말했다. “현재의 보험료와 추가 부담금을 감안하더라도, 사고를 당할 가능성이 있고 그로 인해 비용이 발생할 것이라고 가정한다면, [보험에 가입하는 것]은 장기적으로 볼 때 꽤 괜찮은 선택일 것입니다.”




