메인 콘텐츠로 건너뛰기
사이버 보험 정책에 숨어 있는 법적 위험
비즈니스 혁신

사이버 보험 정책에 숨어 있는 법적 위험

전문가들은 기업들이 자사의 사이버 보험 약관에 명시된 세부 조항을 꼼꼼히 파악해야 하며, 허위 진술 혐의를 이유로 더 많은 보험사들이 보험금 청구를 거부하거나 보험 계약을 해지할 가능성에 대비해야 한다고 조언한다.

끊임없이 랜섬웨어 공격이 이어지는 요즘, 사이버 보험에 가입하고 그 보장을 유지하는 것 자체가 이미 충분히 어려운 일입니다. 이제 기업들은 보험사들이 보험 계약을 무효화하기 위해 소송을 제기할까 봐 걱정해야 할 처지에 놓인 것으로 보입니다. 마치 그 계약이 처음부터 존재하지 않았던 것처럼 말이죠.

8월 말, 트래블러스 프로퍼티 캐주얼티 컴퍼니 오브 아메리카(Travelers Property Casualty Company of America)와 인터내셔널 컨트롤 서비스(ICS)는 일리노이주 연방 법원에서, 최근 발생한 랜섬웨어 공격과 관련하여 ICS의 보험 계약 해지 및 이에 따른 모든 보험금 청구 를 승인하는 데 합의했습니다. 트래블러스(Travelers)는 소송에서 ICS가 사이버 위험 보험 신청서를 작성할 당시, 현재 대부분의 해당 보험 약관에서 요구하는 다단계 인증(MFA) 을 보유하고 있다고 허위 진술했다고 주장했습니다. (트래블러스와 ICS는 논평 요청에 응답하지 않았다.)

한 대형 보험사가 보험금 지급을 회피하려 했다는 사실은 그리 놀라운 일이 아니다. 보험사들은 항상 그렇게 하죠. 그러나 이미 발행된 보험 증권의 유효성에 이의를 제기하는 것은 어떤 보험 유형에서든 매우 이례적인 일이며, 사이버 위험 보험 가입을 고려 중인 기업들에게는 신중하게 접근해야 한다는 경고를 주는 셈입니다.

왜 굳이 시비를 걸까?

보험금 청구 사건에서 기업들을 대리하는 전국적 로펌인 반스 앤 손버그(Barnes & Thornburg)의 파트너이자 보험금 회수 및 자문 업무 공동 책임자인 스콧 고데스(Scott Godes)에 따르면, 보험 가입자들은 이러한 소송이 흔한 일이 될 것이라고 기대해서는 안 되겠지만, 앞으로 그 수가 늘어날 가능성이 높다고 한다.

“보험사들은 한동안 보험 계약 해지를 ‘최후의 수단’으로 사용할 것이라고 은근히 위협해 왔다.”
바네스 앤 손버그(Barnes & Thornburg)의 파트너이자 보험 배상 청구 및 자문 업무 부문 공동 의장인 스콧 고데스

“보험사들은 한동안 보험 계약 해지를 ‘최후의 수단’으로 삼겠다고 은근히 위협해 왔다”고 그는 말한다. “그 모습을 보니 정말 실망스럽네요.” 제 생각에는, 이는 보다 신중한 손실 방지 조치를 취하기보다는 보험 계약자에게 책임을 전가하는 전형적인 사례라고 봅니다. “이는 모호하고 교묘하게 작성된 가입 신청서 문항을 이용해 보험 계약자들을 상대로 이득을 취하는 방식입니다.”

고데스는 보험사가 보험 가입자와 긴밀히 협력하여 보안 태세 기대치를 충족하고 있는지 확인하는 대신, 사이버 보안 강화 조치를 정기적으로 입증할 책임을 기업에 전가하는 관행을 지적하고 있다. 공격이 발생한 후, 보험사들은 보험 가입자의 사이버 보안 대비 상태를 특히 면밀히 검토합니다. 보험 가입 신청서에 기재된 기업의 사이버 보안 조치의 정확성을 확인하기 위해 종종 법의학 조사관이 배정됩니다.

고데스는 보험사들이 사이버 공격을 사전에 차단하고, 분쟁으로 이어질 수 있는 혼란을 피하기 위해 보험 가입자들과 더욱 긴밀히 협력해야 한다고 말합니다. 일부 보험사는 이미 다른 종류의 보험에 대해 이러한 조치를 취하고 있습니다. 예를 들어, 일부 보험사는 운전 습관을 모니터링하기 위해 차량에 장치를 설치할 의향이 있는 운전자들에게 할인된 보험료를 제공할 수 있다고 광고합니다. 고데스는 보험사들이 사이버 위험 보험 계약을 체결할 때, 신청서 답변을 ‘함정’으로 삼기보다는 이와 유사한 ‘손실 통제’ 전략을 채택할 수 있다고 주장한다.

[관련 기사: 랜섬웨어가 사이버 보험 업계를 강타하고 있다]

그러나 많은 기업들이 자사의 사이버 보안 관행에 대한 상세한 정보를 공개하는 데 주저하고 있다. 그들은 보험사들이 관여해서는 안 될 일에 참견할까 봐 우려하거나, 보안 관행을 공개할 경우 발생할 수 있는 법적 문제를 걱정하고 있다.

지루한 신청 절차 해결하기

이러한 어려움과 랜섬웨어 및 기타 사이버 공격의 급증에 따라, 많은 사이버 보험사들이 보험 가입 자격을 얻기 위해 신청자들에게 길고 다루기 힘든 설문지를 작성하도록 요구하고 있다고 터프츠 대학교 플레처 스쿨의 사이버 보안 정책 부교수이자 『 』 및 『Cyberinsurance Policy: Rethinking Risk in an Age of Ransomware, Computer Fraud, Data Breaches, and Cyberattacks』의 저자인 조세핀 울프(Josephine Wolff)는 말한다.

“사람들이 고의적이든 아니든 보험 약관을 잘못 해석할 경우, 보험사들은 이에 맞서 대응할 것입니다.”
피치 레이팅스(Fitch Ratings)의 게리 글롬비키 수석 이사

“이 지원서들이 이제는 너무 길어져서, 어떤 회사들은 3명 이상의 직원으로 구성된 팀을 한 방에 모아놓고 ‘이 설문지를 작성하는 것이 다음 한 달 동안 여러분의 업무입니다’라고 말하기도 합니다.”

물론, 그만큼의 시간을 쏟다 보면 다른 업무에 할애할 시간이 줄어들게 됩니다. 보다 일반적인 관행은 CISO, CIO, CFO 또는 재무 담당자의 사무실에 소속된 직원이 보험 관련 서류를 작성하는 것입니다.

문제점: 한 사람이 기술적으로 세부적인 모든 질문에 정확하고 완벽하게 답변할 수 있는 배경 지식이나 시간을 갖추고 있을 가능성은 낮습니다. 그 결과, 오류, 누락, 허위 진술이 발생하게 되며, 이로 인해 보험사들은 보험금 청구를 거절하거나, 트래블러스가 선례를 남긴 사건에서 보여주었듯이 보험 계약을 해지하기도 합니다.

[관련 기사: 연방 정부가 사이버 보험을 뒷받침할 것인가]

“가장 두드러지게 나타날 현상은, 사람들이 보험 약관에 기재된 내용을 의도적이든 아니든 사실과 다르게 기재할 경우, 보험사들이 이에 맞서 대응할 것이라는 점이라고 생각합니다.”라고 주요 신용평가기관 중 하나인 피치 레이팅스(Fitch Ratings)의 수석 이사 게리 글롬비키(Gerry Glombicki)는 말했다.

전략적 선택

하지만 다른 업체들이 트래블러스의 선례를 따르더라도, 업계 전문가들은 그 규모가 그리 크지 않을 것이라고 보고 있다. 사이버 보험 가입자들을 법정에 세우는 것은 대외적으로 좋은 인상을 주지 못한다.

재보험 중개사 맥길 앤 파트너스(McGill and Partners)의 미국 사이버 부문 책임자인 데이비드 앤더슨은 “보험사들이 기술적인 문제를 근거로 보험 적용을 무효화하려고 시도하며 수많은 소송에 휘말리는 것은 결코 보험사들에게 유리하지 않다”고 말했다.

“보험사에 서면으로 제출하는 모든 내용은 서명이 있든 없든 간에 진술로 간주됩니다.”
데이비드 앤더슨, 맥길 앤 파트너스(McGill and Partners) 미국 사이버 부문 책임자

예일대 로스쿨 정보사회프로젝트의 객원 연구원인 숀 오브라이언은 “애초에 이런 소송이 제기된다는 사실 자체가 놀랍다”고 동의했다. “이 전략은 끔찍한데, 결국 아무도 이 제품들을 믿지 않게 될 것이기 때문입니다.” “그들은 사이버 보험을 판매하는 데만도 이미 충분히 어려움을 겪고 있다.”

찰스 리버 보험의 대표인 게리 케네디는 “이는 위험한 선례가 될 수 있다”고 덧붙였다. “귀사는 보험 계약자들이 필요할 때 보장을 제공한다고 주장하고 있습니다.” 그런데 정작 그 시기가 오면 [계약을 철회함으로써] 그들을 발밑에서 발판을 빼앗아버리는 건가요? 대부분의 사람들은 “내 청구를 기각하기 전에 그런 가능성이 있다는 걸 미리 알았더라면 좋았을 텐데”라고 말할 것입니다.

예기치 못한 불상사를 미연에 방지하기 위해, 업계 전문가들은 다음과 같은 예방 조치를 권고합니다.

  • 설문조사를 진지하게 임해 주세요. 이러한 신청서가 아무리 번거로워졌다고 해도, 이는 법적으로 구속력을 갖는 사실 진술서입니다. 모호한 점이 있는 경우 언제든지 소송이 발생할 수 있습니다. McGill and Partners의 앤더슨은 신청서를 작성하기 전에, 가장 완전하고 정확한 답변을 제공하기 위해 필요한 모든 운영 및 기술적 세부 사항을 수집할 수 있도록 부서 간 협업이 가능한 리스크 관리 팀을 구성할 것을 권장합니다.
  • 변호사를 선임하세요. 앤더슨은 또한 절차를 안내하고 설문지 답변을 검토할 수 있도록 초기에 변호사를 참여시키는 것이 좋다고 제안합니다. “보험사에 서면으로 제출하는 모든 내용은 서명이 있든 없든 간에 진술에 해당합니다,”라고 그는 말합니다. “변호사를 선임하는 것은 비용이 많이 드는 과정이라, 특히 소규모 자영업자 같은 많은 업체들이 이를 감당하기 어렵습니다.” “하지만 가능하다면 그렇게 하는 것이 좋습니다.”
  • 노출을 분석해 보세요. 신청 절차를 진행할 때는 사이버 범죄자들이 종종 제3자를 공격한다는 점을 명심해야 합니다. 찰스 리버(Charles River)의 케네디는, 기업이 다단계 인증(MFA)을 도입했다고 밝히면서도 자사의 제휴 파트너 및 공급업체( ) 역시 이를 사용하도록 확실히 하지 않는다면, 향후 문제가 될 수 있다고 지적한다. 그는 보험사와 소통하여 ‘ ’의 제3자 위험 관리( )가 보험사의 요구 사항 중 하나인지 파악하고, 만약 그렇다면 구체적인 요구 사항을 명확히 확인해야 한다고 제안합니다.
  • 자신이 무엇을 증명하고 있는지 명확히 파악하십시오. 사이버 보험 가입 신청서의 서명란에 서명하는 사람이 최종 책임을 져야 합니다. 나중에 문제가 발생하면, 바로 그 사람이 법적 절차에서 가장 큰 타격을 입게 될 것입니다. 이러한 이유로 피치(Fitch)의 글롬비키(Glombicki)는 서명자(가급적이면 고위 경영진)가 자신이 무엇을 확인하는 것인지 정확히 파악해야 한다고 강조한다. 이는 서명자 자신의 보호는 물론 조직을 보호하기 위해서이기도 하다.
  • 솔직하게 말하세요. 터프츠 대학의 울프는 기업이 할 수 있는 최악의 일은 진실을 얼버무리는 것이라고 지적한다. 비록 세부 사항까지 지나치게 자세히 밝힐 필요는 없더라도, 경영진은 허위 진술이라는 비난을 피하기 위해 가능한 한 솔직하게 밝혀야 한다. 예를 들어, 어떤 기업에서 다단계 인증(MFA)을 일부 부서에는 도입했지만 다른 부서에는 도입하지 않은 경우, 경영진은 MFA가 적용된 곳과 적용되지 않은 곳을 파악해야 합니다.
  • 보험 약관의 내용을 숙지하십시오. 사이버 보험에 가입할 때는 해당 보험이 상상할 수 있는 모든 상황에 대해 보장을 해준다고 가정하지 마십시오. 보험은 그렇게 작동하지 않습니다. 따라서 보험 약관의 내용을 정확히 이해하고, 에 명시된 면책 조항에 각별히 주의를 기울이는 것이 매우 중요하다고, Aon 계열사인 Stroz Friedberg의 변호사 겸 부사장인 에릭 자시(Eric Gyasi)는 경고한다.

[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]

“좀 진부하게 들릴 수도 있겠지만, 조직들은 대개 한 번 정해놓고는 잊어버리는 경향이 있습니다,”라고 그는 말한다. “사실, 보험이 여러분이 생각했던 것만큼 보장해 주지 않을 수도 있습니다.”

보험사들은 아직까지 자사가 발행한 보험 계약을 해지하기 위해 줄을 서고 있지는 않다. 그러나 업계가 위험 모델과 규정을 개선해 나가면서 ‘트래블러스 대 ICS’ 사건과 같은 소송이 앞으로 거의 확실히 더 이어질 것이라고 관측통들은 보고 있다.

바네스 앤 쏜버그(Barnes & Thornburg)의 고데스(Godes)는 다음과 같이 경고한다. “기업들은 보험사들이 보험 청구 건에 대해 더욱 공격적이고 엄격한 해석을 내리고 있다는 점을 유념하고, 이에 상응하는 조치를 취해야 한다.”