메인 콘텐츠로 건너뛰기
연방 정부가 사이버 보험을 보증할 것인가?
비즈니스 혁신

연방 정부가 사이버 보험을 보증할 것인가?

미국 정부는 핵심 인프라 운영업체들이 사이버 공격으로 인한 막대한 비용으로부터 특별한 보호를 받아야 하는지 여부를 검토하고 있다.

사이버 보험 약관은 대개 전쟁 및 테러와 관련된 보험금 청구를 일절 인정하지 않습니다. 그 이유는 사이버 전쟁으로 인한 광범위한 피해에 대해 기업들에 보상금을 지급하게 되면, 많은 보험사들이 파산하게 될 것이기 때문이다. 하지만 현재 전쟁과 관련이 없다고 일축되고 있는 몇 가지 일반적인 형태의 재앙적 위험은 조만간 정부가 이를 완화할 책임을 지게 될 수도 있다.

지난 7월, 미국 정부회계감사원( , GAO, )은 국토안보부와 재무부가 중요 인프라에 대한 공격을 방어하는 사이버 보험 정책에 대해, 농작물 흉작을 보상하는 정부 보험과 유사한 연방 차원의 ‘최후 안전장치’가 필요한지 여부를 평가할 것을 권고했다. 민간 보험사들은 랜섬웨어 및 기타 사이버 손실을 ‘전쟁 행위’로 분류함으로써 이에 따른 손실을 상쇄하려는 움직임을 점점 더 보이고 있다.

보험사들에게 있어, 국가가 배후에서 지원하며 지시하는 중요 인프라에 대한 사이버 공격은 일종의 전쟁처럼 느껴진다.

보험 업계에 중점을 둔 글로벌 신용평가기관 AM Best의 산업 연구 및 분석 담당 이사인 스리다르 마니엠은 “보험사들은 전쟁 행위에 대한 보장을 제공할 수 있는 여건이 갖춰져 있지 않다”고 말했다. “바로 그 때문에 ‘전쟁 행위’에 대한 면책 조항은 100 년 넘게 표준으로 자리 잡아 왔습니다.” 보험 보장 범위에서 전쟁 관련 면책 조항은 스페인 내전을 계기로 1930s 조에서 처음 도입되었다.

예를 들어, 우크라이나와 러시아가 무력 충돌을 벌이고 있기 때문에 보험사들은 이 두 나라에서 발생한 사이버 공격에 대한 보험금 청구를 점점 더 많이 거절하고 있다. 그러나 미국의 핵심 인프라 기관을 대리하는 변호사들은 미국이 기술적으로 볼 때, 적어도 전통적인 의미에서는 어느 나라와도 전쟁 상태에 있지 않다고 지적한다. 따라서 그들은 러시아에서 비롯된 공격도 다른 어떤 위협 요인과 마찬가지로 동일한 관점에서 바라봐야 한다고 주장한다.

보험사들은 이미 연방 9/11 조()에 따라 설립된 테러 위험 보험 프로그램(TRIP, )의 보상금에 의존하고 있는데, 이 프로그램은 “폭력적이거나 강압적인 성격”을 띤 테러 행위 및 사이버 공격을 보장하기 위해 마련되었다. TRIP의 문제점: 이 프로그램에 따르면, 대부분의 사이버 공격은 비록 치명적인 손실을 초래하더라도 전쟁 행위나 테러 행위로 간주되지 않는다.

“보험사들은 전쟁 행위에 대한 보장을 제공할 수 있는 여건이 갖추어져 있지 않습니다.”
AM Best의 산업 연구 및 분석 담당 이사 스리다르 마니엠

A major disagreement over the interpretation of coverage limits spilled into court in 2017 when pharmaceutical giant Merck sued insurers over coverage for $1,4 billion in losses related to the NotPetya malware attack, which was attributed to Russian military hackers. 2022년 1월 사건( )에서 머크(Merck)는 뉴저지 주 법원이 전쟁 면책 조항이 사이버 전쟁이 아닌 무력 전쟁에만 적용된다고 판결함에 따라 승소했습니다( ). 머크는 별도의 사이버 보험이 아닌, 종합 재산 보험 계약을 통해 사이버 공격으로 인한 비용에 대한 보상을 청구했다.

이번 판결이 이 사건의 최종 결론이 되지는 않을 것으로 보인다. 랜섬웨어( )와 비즈니스 이메일 침해(BEC, ) 사례가 급증함에 따라, 보험사들은 단독 사이버 보험은 물론 다른 유형의 보험과 결합된 상품에서도 손실액이 증가하는 추세를 보이고 있다. 보험사들은 현재 단독형 및 패키지형 사이버 보험의 경우, 보장액 1달러당 약 65 센트의 손실을 보고 있다.

AM 베스트(AM Best)의 ‘ ’ 연구 보고서 에 따르면, 이는 2017에서 나타난 이른바 ‘손해율’보다 두 배 이상 높은 수치로, 101에서는 패키지 보험의 경우 27,5 센트, 단독 보험의 경우 35,4 센트를 기록했습니다. 1달러당 65 센트에 달하는 손해율은 대부분의 보험사가 수용할 수 있는 수준을 훨씬 상회한다.

[관련 기사: 러시아의 사이버전이 서방의 핵심 인프라를 겨냥하고 있다]

“현재 시행되고 있는 보험 제도는 대개 ‘동전 던지기에서 앞면이 나오든 뒷면이 나오든 보험사가 이기는’ 구조입니다.”라고 Aon 계열사인 Stroz Friedberg에서 대규모 사이버 공격 및 침입 피해를 입은 기업들을 대신해 사고 대응 조사를 주도하고 있는 사이버 보안 전문가이자 변호사인 에릭 자시(Eric Gyasi)는 말합니다. “사이버 보안은 그 모델을 상당히 뒤흔들어 놓았습니다.”

사이버 보험에 수반되는 위험은 다른 보험 상품에 비해 분산하기 어렵다는 단점이 있습니다. 홍수 보험 가입을 고려해 보세요. 한 주에 대규모 홍수가 발생하더라도, 심각한 홍수 피해를 입지 않은 주에서 창출된 수익이 보험사의 손실을 상쇄하는 데 도움이 됩니다.

하지만 사이버 공격이 한 곳에만 국한되는 경우는 거의 없다. NotPetya와 같은 대규모 공격이 핵심 인프라를 타격할 경우, 취약한 하드웨어나 소프트웨어를 보유한 모든 조직이 피해를 입을 수 있습니다. 보험사들은 사업 다각화만으로는 그런 종류의 위험을 피할 수 없다.

사이버 보험사들이 손실을 전가하고 있다

사이버 범죄가 급격히 증가함에 따라, 일부 보험사들은 보험료와 자기부담금을 인상하는 한편, 면책 조항을 강화하고 보장 대상 사업 유형을 축소하고 있다. 런던의 로이드(Lloyd’s of London)를 비롯한 일부 보험사들은 국가 주체가 저지른 것으로 간주되는 사이버 공격에 대해서는 더 이상 보상을 하지 않겠다고 발표했습니다. 보도에 따르면 로이드(Lloyd’s)도 올해 약 100 개에 달하는 신디케이트 회원사들에게 사이버 보험 업무 수주를 자제하도록 권고하기 시작한 것으로 알려졌다. 마찬가지로, 의 Chubb는 대규모 사이버 보안 사고에 대한 보상 범위를 제한하겠다는 전략을 을 통해 공개했습니다.

“현재 시행되고 있는 보험 제도는 대개 동전 던지기에서 앞면이 나오든 뒷면이 나오든 보험사가 이기는 구조입니다.” 사이버 보안은 그 모델을 상당히 뒤흔들어 놓았습니다.”
스트로즈 프리드버그(Stroz Friedberg)의 고객 참여 관리 부사장 에릭 가시(Eric Gyasi)

가시(Gyasi)는 바로 그 때문에 전쟁 및 테러 관련 면책 조항을 둘러싼 분쟁이 호전되기 전에 오히려 더 악화될 가능성이 높다고 보고 있다고 말한다. 사이버 보험은 아직 초기 단계에 있는 보험 상품으로, 어떤 의미에서는 보험사들이 어둠 속을 헤매고 있는 셈입니다. 보험사들이 위험을 예측하기 위해 사용하는 ‘ ’의 보험계리 모델 이 변화하고 있다. 또한 대부분의 기업 사이버 공격 피해자들은 사고를 신고하지 않기 때문에, 데이터 부족 문제도 겪고 있다. 한편, 피보험자에 대한 규칙과 요건은 계속해서 변화하고 있다.

한편, 미국 정부회계감사원(GAO)에 따르면, 핵심 인프라를 대상으로 한 해킹 시도가 더욱 정교해지고 빈번해지고 있다. 콜로니얼 파이프라인(Colonial Pipeline) 을 겨냥한 랜섬웨어 공격으로 인해 2021년 동부 해안으로의 원유 공급이 중단되었을 때, 이 사실이 뼈저리게 드러났습니다.

[관련 기사: 랜섬웨어가 사이버 보험 업계를 강타하고 있다]

스트로즈 프리드버그(Stroz Friedberg)의 가이아시(Gyasi)와 같은 전문가들은 이러한 끔찍한 사건들이 바로 연방 정부가, FDIC가 은행에 예금 보험을 제공하는 것과 마찬가지로, 전쟁과 관련이 있는지 여부와 상관없이 중요 인프라에 대한 공격이 사이버 보험의 보장 대상이 되도록 보장하는 제도를 마련해야 하는 이유를 설명해 준다고 말한다.

“내 말이 맞다면, 연방 정부는 이러한 문제 중 일부에 대해 안전장치를 마련해야 할 것”이라고 그는 단언했다. “핵심 인프라 장애가 미치는 광범위하고 심대한 영향을 고려할 때, 정부와 통신사 간에 일정한 형태의 공동 책임이 요구된다.”

이를 위해 연방준비제도(Fed)는 국가 핵심 인프라를 어떻게 정의할지 결정해야 할 것이다. “진짜 문제는 이 분야가 너무 빠르게 변화하고 있다는 점입니다,”라고 가야시가 말했다. “마치 땅에 말뚝을 박으려다가 그곳이 모래톱이라는 걸 알게 되는 것과 같다.”