Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Страхование

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
91
Популярность киберстрахования во многих странах все еще невелика по сравнению со
многими другими страховыми продуктами, что затрудняет количественную оценку его роли в противодействии растущему числу киберугроз. Однако последствия кибератак для людей и предприятий весьма заметны и широко распространены, и страховщики разрабатывают услуги, способные обеспечить столь же широкое покрытие.
Преимущества этих изменений отражаются в выплатах организаций, осуществляющих
страховую деятельность по кибер-инцидентам. В случае крупномасштабного хакерского инцидента страховые полисы предоставляют средства, чтобы помочь компаниям оправиться от убытков и как можно быстрее вернуться к работе.
Однако любое страхование основано на статистических данных и актуарных расчетах,
которые в киберсфере затруднены из-за отсутствия статистических данных по страховым случаям. У организаций, осуществляющих деятельность, связанную с оказанием страховых услуг, нет единых стандартов разработки продуктов. Каждая компания опирается на собственный опыт и предлагает свой вариант киберстрахования, т.е. для каждого случая необходимо тщательно прорабатывать условия, дополнительные опции и исключения.
Как и другие виды страхования, киберстрахование обычно не покрывает военные
убытки. Это важно, если компания становится жертвой международной кибервойны или атаки террористической организации. Например, в 2018 году несколько западных стран обвинили Россию в причастности к атаке NotPetya, после чего страховщики заявили, что не будут покрывать подобные инциденты.
6.2. Современные угрозы и тенденции кибербезопасности как факторы
страхования
Ransomware (Программы-вымогатели)
Ransomware – это тип атаки, при которой злоумышленник шифрует данные
организации и требует выкуп за восстановление доступа. Ransomware назван самой большой угрозой 2020-2021 годов, и уже произошло несколько громких инцидентов. Современная форма ransomware превратилась в «двойной выкуп», когда преступники не только шантажируют жертв, требуя восстановить зашифрованные базы данных, но и шантажируют их, чтобы предотвратить утечку информации. Согласно данным исследователей и отчетам, в 2020 и 2021 годах число атак ransomware будет продолжать расти. Ожидается, что по мере роста числа атак ransomware будет расти и сумма требуемого выкупа. Кроме того, в 2020 и 2021 годах будет активно развиваться бизнес-модель ransomware-as-a-service (RaaS). Ransomware-as-a-Service (RaaS) – это бизнес-модель, которая позволяет неопытным злоумышленникам, не обладающим сложными техническими навыками, эффективно организовывать атаки. Это становится возможным благодаря пакетам выкупного ПО в «темной паутине». Для того чтобы многократно увеличить эффект от атаки, злоумышленники выбирают поставщиков хостинговых услуг безопасности в качестве поставщиков программного обеспечения для многих организаций, поэтому одна успешная атака может затронуть сотни и даже тысячи организаций. Среднее время устранения последствий атаки ransomware составляет 19 дней, что крайне негативно сказывается на работе организаций. Последствия серьезной атаки ransomware включают потерю репутации, доходов, денег и данных.
Саботаж (взлом) официальных учетных записей электронной почты
Компрометация деловой электронной почты (КДЭП) – это ситуация, когда
злоумышленнику удается получить доступ к учетной записи электронной почты сотрудника, а затем использовать этот доступ для других несанкционированных (т.е. кажущихся законными) действий. Таким образом, КДЭП может привести к различным потерям, включая вымогательство, мошенничество с денежными переводами, утечку данных и многое другое. В качестве примера последствий атаки КДЭП можно привести стоимость атаки КДЭП в США,
92
которая в 2019 году составит около 1,7 млрд долларов, в 2020 году – 30 000 долларов, а в 2021 году – 50 000 долларов. Во всех регионах и отраслях наблюдается значительный рост числа атак с использованием КДЭП, особенно в 2021 году по сравнению с 2020 годом. Среда, созданная пандемией COVID-19, способствовала увеличению числа инцидентов с использованием КДЕП из-за отсутствия физического присутствия и личного общения, которое было заменено частым общением по электронной почте.
Мошеннический перевод средств. Мошенничество при переводе средств (МПС) – это
атака, направленная на перевод средств неавторизованным получателям путем манипулирования авторизованными пользователями или транзакциями. Мошенничество при переводе средств обычно возникает после других атак, таких как ransomware и атаки социальной инженерии. В то время как другие современные атаки, такие как ransomware, требуют более сложных методов, инструментов и знаний, Мошенничество при переводе средств обычно осуществляется с помощью КДЭП и социальной инженерии и поэтому проще в реализации. Тем не менее МПС по-прежнему могут наносить значительный ущерб: например, средний ущерб от одной МПС в 2021 году достигнет 326 тыс. долл.
Атаки на цепочки поставок
В последние несколько лет организации борются с цифровой трансформацией, часто
передавая такие услуги, как хостинг, на аутсорсинг поставщикам облачных услуг. Эти провайдеры, в свою очередь, полагаются на других провайдеров, и так далее, и тому подобное. Очевидно, что зависимость от внешних поставщиков услуг (а также их поставщиков и продавцов) подвергает организации большим рискам, которые они не могут контролировать. В результате персональный киберриск превратился в риск цепочки поставок, поскольку появление сложных цепочек поставок, обеспечивающих работу современного рынка, означает, что одна успешная атака может затронуть сразу несколько организаций. Злоумышленники все чаще выбирают поставщиков программного обеспечения и услуг, поскольку знают, что значительная часть организаций зависит от их инфраструктуры, а значит, жертвами одной атаки могут стать сразу несколько организаций.
Влияние пандемий. COVID-19
Условия, созданные пандемией, привели к значительному росту числа кибератак.
Организации были вынуждены в срочном порядке изменить условия работы, перейдя на работу из дома, чтобы избежать сбоев. Времени на необходимое обучение по кибербезопасности не было. Сотрудники начали работать из дома на собственных устройствах, используя сетевые конфигурации, не соответствующие политике безопасности организации, что подвергало их риску кибербезопасности. Кроме того, некоторые организации, использующие такое программное обеспечение, как протокол удаленного рабочего стола Microsoft (RDP), уязвимы для киберпреступников. Помимо технических уязвимостей, вызванных пандемией, изоляция сотрудников затрудняет их межличностное общение друг с другом и с сотрудниками службы ИТ-поддержки. Это приводит к недостаточной осведомленности сотрудников в вопросах кибербезопасности, что делает их более уязвимыми для социальных и других атак, а также своевременного информирования об инцидентах и их устранения.
Страхование кибербезопасности
Согласно стандарту ISO/IEC 27102, киберинцидент – это киберсобытие, которое ставит
под угрозу информационную безопасность или влияет на бизнес-операции. Киберинциденты можно разделить на пять типов: отказ системы, нарушение целостности данных, потеря целостности или доступности данных, человеческий фактор и злоумышленные действия. Киберстрахование позволяет компенсировать страхователям потенциально значительные финансовые потери, связанные с киберинцидентом; страховщик принимает на себя риск в виде ответственности и гарантирует выплату страхователю в случае убытков или ущерба.
Охватываемые мероприятия и условия участия
Киберстрахование может покрывать широкий спектр киберсобытий, которые могут
привести к финансовым потерям, прерыванию бизнеса, повреждению сети и т.д. К
93
киберсобытиям, которые могут быть покрыты страхованием, относятся отказ системы, утечка данных, потеря целостности или доступности, злонамеренные действия и человеческие ошибки. Ransomware выступает одной из наиболее распространенных киберугроз, что побуждает организации выбирать страхование в качестве стратегии управления. По данным исследования Cloudian, организациям были возмещены уплаченные выкупы (около 59% атак с использованием Ransomware) и другие убытки, вызванные атаками с использованием Ransomware (около 58% убытков).
Существует несколько несоответствий, которые способствуют отсутствию ясности и
ограниченному принятию страхования как варианта лечения:
Первый спор касается того, покрываются ли непреднамеренные события (например,
ошибки и упущения) и какие события исключаются (например, перебои в подаче электроэнергии).
Второе отличие связано с покрытием событий, относимых к несчастным, с
субподрядчиками или внешними поставщиками услуг, которое трактуется страховщиками по­разному. Некоторые страховщики предоставляют покрытие по несчастным случаям, произошедшим в ходе внешнего сотрудничества, но предлагают такую возможность только определенным поставщикам (т.е. утвержденным поставщикам).
Третье различие касается страхового покрытия дочерних компаний и юридических лиц,
находящихся в разных юрисдикциях, а также вновь создаваемых дочерних компаний в течение срока действия договора страхования. В связи с этими различиями важно определить критерии страхового покрытия, которые устанавливают условия, при которых риски могут быть застрахованы. Это важно потому, что прогнозы рисков будут более точными, если риск соответствует определенным критериям.
Критерии преодоления проблем страхования киберрисков (табл. 6.1).
Критерий страховой надежности
Описание
Mehr и Cammack
Случайные потери
Это должен быть случайно и не находиться под контролем лица, заключившего договор страхования
Минимальный риск катастрофически больших потерь
Катастрофически большие потери должны происходить как можно реже
Подсчитываемый убыток
Должна быть возможность оценить или рассчитать возможные потери и вероятность инцидента
Большое количество одинаковых событий
Нужно иметь большой опыт, чтобы не повторить ошибки вновь
Разумная премия
Премия должна быть разумной для лица, заключившего договор страхования
Определенные потери
Должна быть возможность легко посчитать убытки. Определить время, место и причину
Большие потери
Убытки должны быть достаточно большими, чтобы лицо, заключившее соглашение о страховании, могло их самостоятельно понести
94
Berliner
Случайность возникновения убытков
Инциденты должны происходить независимо друг от друга
Максимально возможные потери
Каждый инцидент должен быть приемлемым для страховщика
Средний убыток
Инцидент должен быть умеренным
Подверженность убыткам
Должна быть достаточно убедительна
Информационная асимметрия
Должна быть слишком высокой
Страховая премия
Должна быть доступной для страхователей
Лимиты покрытия
Должны быть приемлемыми для страхователей
Общественные ограничения
Должны соблюдаться
Правовые ограничения
Не должны нарушаться
Полисы киберстрахования
Условия киберстрахования содержатся в полисе киберстрахования, который может
быть как отдельным полисом, так и частью других полисов страхования организации (например, общей ответственности, имущества). Таким образом, полис киберстрахования – это договор между страхователем и страховой компанией, в котором прописаны условия, положения, соглашения и исключения, применяемые к застрахованному риску. Страховая премия – это цена, которую страхователь платит страховой компании за принятие риска на себя. Исключения в страховом полисе – это убытки, которые не покрываются страхованием и могут включать телесные повреждения и ущерб имуществу, террористические угрозы, нарушение прав интеллектуальной собственности, потерю репутации, преступление или мошенничество, нарушение патентов, небрежное отношение к компьютерной безопасности, кражу интеллектуальной собственности, террористические акты, войну или военные действия, а также телесные повреждения. Страхование может предусматривать лимит покрытия, который может быть связан с периодом ожидания или франшизой, которую страхователь должен уплатить до предъявления претензии.
Страховое покрытие охватывает широкий спектр угроз кибербезопасности, которые
могут привести к прерыванию бизнеса, компенсационным расходам, судебным штрафам, затратам на реагирование или другим рискам, и существенно различается в зависимости от страхового продукта. Страховое покрытие может варьироваться в зависимости от нормативных ограничений, рыночной практики, бизнес-стратегий страховщиков и потребностей лица, заключившего договор страхования.
Виды страховых полисов и страхового покрытия
Существует два вида страхования: страхование первой стороны и страхование третьей
стороны. Страхование первой стороны покрывает собственные убытки страхователя, а страхование третьей стороны – убытки третьих лиц. Оба вида страхования покрывают убытки (табл. 6.2).
95
Таблица 6.2- Виды страховых полисов и страхового покрытия
Тип покрытия
Покрытие
Indicative cases
Первая сторона
Потеря или повреждение цифровых активов
Покрывает расходы на ремонт или восстановление утраченных или поврежденных данных и программного обеспечения (например, в случае компьютерной атаки или потери данных).
Прерывание бизнеса
Страхование от потери доходов и расходов в связи с перерывом в работе, вызванным отказом компьютерной сети
Кибервымогательство
Возмещение расходов на проведение судебной экспертизы, выкупные платежи
Судебная экспертиза и расходы на восстановление
Для покрытия расходов на расследование и локализацию утечек данных, а также на восстановление систем и сетей.
Третья сторона
Кредитный мониторинг/ колл­центр
Затраты на предоставление программы кредитного мониторинга клиентам, пострадавшим от утечки данных, а также затраты на услуги колл-центра, необходимые для ответа на запросы клиентов.
Мультимедийная ответственность
Возмещение затрат, связанных с нарушением прав интеллектуальной собственности и распространением материалов
Связи с общественностью
Покрытие расходов на защиту и восстановление репутации и общественного имиджа
Нарушения безопасности и конфиденциальности / Штрафы и санкции/расходы на уведомление клиентов
Штрафы и санкционные пени за несоблюдение требований по защите персональных данных или раскрытие коммерческой информации третьим лицам.
Для того чтобы организация, осуществляющая страховые услуги, приняла решение о
принятии страхового риска и выдаче соответствующего полиса, ей необходимо пройти процедуру, называемую андеррайтингом. Процесс андеррайтинга обычно включает в себя ряд подготовительных этапов, помогающих принять решение о принятии риска и определить размер соответствующей премии, в том числе получение информации о методах обеспечения кибербезопасности страхователя, оценку киберриска страхователя, оценку бизнес-риска страховщика, определение покрытия и цены, а также разработку полиса киберстрахования.
Сбор информации
96
Для того чтобы страховщик мог провести страхование, потенциальный застрахованный
субъект должен предоставить страховщику информацию, которая поможет провести страхование профиля риска, в том числе:
Профиль и миссия компании; Ключевые заинтересованные стороны (информация о клиентах и поставщиках); Обрабатываемые типы данных; Подробные сведения об информационных системах и возможных механизмах
аутсорсинга;
Полная информация о JIB; Инвентаризация существующих мер противодействия; Запись предыдущих кибернетических событий; Отчеты, связанные с управлением безопасностью, например, аудиторские отчеты; Бюджеты и затраты на обеспечение ИТ-безопасности; Информация о предыдущем и текущем страховании; Финансовая отчетность и т.д.
Разные страховщики придают разное значение запрашиваемой информации. Большинство страховщиков обращают внимание на объем и тип данных, обрабатываемых запрашивающей организацией, в то время как другой информации (например, технической и операционной инфраструктуре, заинтересованным сторонам, бюджету на обеспечение ИТ­безопасности) может уделяться меньше внимания. Эксперты страховщиков сообщают, что они также обращают внимание на анекдотическую и менее количественную информацию, например, на ответы страхователей на вопросы о практике управления безопасностью в их организации. Эксперты проверяют, насколько точными и релевантными выступают ответы представителя страховщика. Они также проверяют, выступают ли экспертами соответствующие лица, участвующие в процессах управления безопасностью организации (например, группа управления инцидентами).
Страховщик оценивает киберриск организации, чтобы принять решение о страховании этого риска и определить соответствующую премию. При оценке риска учитывается подверженность организации риску и состояние существующих средств контроля безопасности. В процессе андеррайтинга страховщики также учитывают накопление риска, т.е. события, которые могут привести к выплатам, затрагивающим значительную часть страхового портфеля (например, повсеместное отключение электроэнергии).
Процесс подготовки полиса киберстрахования включает в себя ряд подготовительных шагов, позволяющих определить, принимает ли киберстраховщик киберриск страхователя (ISO/IEC 27102). После того как информация собрана, киберстраховщик может использовать сведения, содержащиеся в документации MIS организации, для получения полезной информации о ее MIS. Согласно стандарту ISO/IEC 27102, MIS, соответствующая требованиям данного стандарта, может стать важным источником информации на протяжении всего процесса страхования и жизненного цикла полиса. В табл. 6.3 перечислены документы, генерируемые MIS, которые имеют отношение к процессу андеррайтинга.
Для страховщиков ИСУБ выступает ценным ресурсом для получения информации о профиле риска кибербезопасности, процессах управления безопасностью организации и существующих контрмерах, прошлых инцидентах, корректирующих действиях и т.д. ИСУБ также ценна для разработки стандартизированного формата общения между страховщиком и соответствующим страхователем.
Процесс урегулирования претензий
Хотя процесс рассмотрения претензий по киберстрахованию может отличаться в разных компаниях, типичные процессы включают
Страхователь сам определяет киберсобытия, на которые распространяется действие полиса.
Страхователь обращается в страховую компанию.
97
Страхователь обращается к юристу, который связывается со страховой компанией и направляет техническую группу (например, экспертов-криминалистов), либо страхователь обращается в компанию по управлению инцидентами (объединяющую юридические, криминалистические и другие услуги).
Обстоятельства аварии расследует группа экспертов-криминалистов.
Группа антикризисных коммуникаций координирует внутренние и внешние коммуникации для минимизации репутационного ущерба и выполнения требований к отчетности.
Группа реагирования на инциденты работает над восстановлением работоспособности системы.
Страхователи работают со организациями страхового сектора для обеспечения страховой защиты.
Таблица 6.3- ISMS документация
Этап ISMS
Документация
Планирование
Сфера применения ISMS. Цели безопасности. Политика ISMS Метод оценки рисков. Заявление о применимости
Эксплуатация
Документирование деятельности по обработке информации. Результаты оценки риска. План обработки рисков
Оценка эффективности
Результаты мониторинга и измерений. Результаты аудита Результаты анализа со стороны руководства. Несоответствия и любые последующие предпринятые действия. Корректирующие действия
Поддержка
Компетентность заинтересованных сторон. Программы повышения осведомленности
Однако исследования показали, что процесс рассмотрения претензий может быть очень сложным. Первая проблема связана со сроками предъявления претензий, поскольку многие атаки могут оставаться незамеченными, а нарушения могут быть обнаружены только через некоторое время после события. Это затрудняет получение страхователями страхового покрытия. Вторая проблема заключается в том, что перед подачей и подтверждением претензии необходимо провести и задокументировать судебную экспертизу. Это ложится дополнительным бременем на страхователя и требует взаимодействия с многочисленными заинтересованными сторонами, не позволяя организации сохранить конфиденциальность инцидента, что может нанести ущерб ее деловой репутации. Страхователям следует учитывать это обстоятельство, прежде чем предъявлять претензию, особенно в тех случаях, когда покрытие ограничено и может оказаться недостижимым. Однако необходимость раскрытия конфиденциальной информации зависит от участия заинтересованных сторон: если работа комиссии координируется юристами, конфиденциальность расследования может быть защищена адвокатской тайной, и поэтому результаты судебной экспертизы могут не фиксироваться (т.е. страхователь не будет представлять отчет о судебной экспертизе вместе с претензией) или раскрываться только в устной форме. Однако такая защита подвергается серьезной критике, поскольку она существенно снижает возможности страхователей извлекать уроки из инцидентов кибербезопасности и принимать долгосрочные меры по предотвращению кибератак и киберинцидентов.
98
6.3. Анализ ключевых характеристик развития мирового рынка киберстрахования в современных условиях
В зарубежной практике часто используется термин "страхование кибербезопасности" (в России более распространен термин "страхование киберрисов"), но на практике под киберстрахованием понимаются сбои в работе сети или компьютера, вредоносные атаки, сканирование вирусами, кибермошенничество, системные или технические сбои, средства передачи риска финансовых потерь, связанных с другими событиями, приводящими к нарушению конфиденциальности, идентификационной доступности или целостности ИТ­активов. Киберстрахование является частью этой тенденции и позиционируется как страховая защита. Оно очень широко распространено за рубежом и уже давно является стандартным страховым решением наряду со страхованием имущества и ответственности. Причины этого очевидны. Утечки информации имеют серьезные финансовые последствия - от штрафов до остановки работы и банкротства: в 2020 году средняя стоимость утечки данных составила 3,86 млн. долл. В целом ежегодный экономический ущерб от действий хакеров в мире составляет 600 млрд. долларов США, что эквивалентно 0,8% мирового ВВП [49]. Отметим, что при этом в ближайшие пять лет мировые затраты на киберпреступления, по прогнозам, будут расти на 15% в год и к 2025 году достигнут 10,5 трлн. долл. в год. По мнению автора, справедливо отметить, что даже без учета политических, культурных, научных и других аспектов стоимость киберпреступности признается чрезвычайно высокой. Помимо глобального характера проблемы киберпреступности, важно также признать грандиозность задачи обеспечения экономической защиты жертв киберпреступлений. Это, безусловно, подчеркивает роль страхования как способа смягчения негативных последствий таких рисков.
Распространенность страхования киберрисков, спрос на него и высокий уровень ответственности, возлагаемый на страховщиков, определяют размеры глобального и национальных сегментов, формируемых киберстрахованием. Так, к 2020 году объем мирового рынка страхования киберрисков достиг 7,4 млрд. долл.; к 2025 году, по прогнозам MunichRe, объем мирового рынка страхования киберрисков составит более 20 млрд. долл. и увеличится в четыре раза по сравнению с 2018 годом [1]. По данным аналитического института США, Центра стратегических и международных исследований (TheCenterforStrategicandInternationalStudies, CSIS) и компании McAfee, объем мирового рынка страхования кибернитических рисков к 2026 году достигнет 28 млрд. долл. Наиболее быстрый рост ожидается в странах Азиатского континента, Европе и в странах Ближнего Востока. Страхование рисков в секторе информационных систем и технологий активно развивается, и с каждым годом все больше организаций обращаются к страховщикам для защиты от киберугроз.
Ключевыми игроками на мировом рынке страхования рисков в киберсфере являются такие компании, как AmericanInternationalGroup (международная страховая и финансовая корпорация AIG), ZurichInsuranceGroup - швейцарская страховая компания и TheRocktonCompaniesInc [4]. Достаточно представительным рынком страхования киберрисков с объемом покрытия 5,3 млрд. долл. является Северная Америка.
Хотя на рынок страхования киберрисков вышло более 500 субъектов-страховщиков, наиболее интересные и удачные решения финансовых аспектов кибербезопасности предлагают страховщики США. Однако, лидерами внутреннего страхового рынка США являются всего десять страховщиков, на долю которых приходится 82,3% совокупной выручки. В 2020 году лидерами на рынке страхования киберрисков США выступали следующие субъекты: CHUBBLTDGRP – 14,7% AXAINSGRP – 10,6% AmericanINTRNLGRP – 8,3% STPaultravellersGRP – 7,5% и BEAZLEYGRP – 6,5% [44]. Его среднегодовой объем продаж оценивается в 3,5 млрд. долл. и, как ожидается, будет продолжать расти. Данный рынок страхования киберрисков является крупнейшим страновым рынком, на него приходится, в относительном измерении, более 90% всемирного рынка страхования киберрисков. Необходимо отметить, что одной из основных причин такого положительного
99
роста является принятие ряда законов по защите персональных данных. В 2014 году в 47 штатах США были приняты законы, обязывающие частные и государственные организации, располагающие конфиденциальной информацией о клиентах, сообщать о случаях утечки персональных данных. Каждый закон устанавливает ответственность за нарушение правил хранения и обработки персональных данных и предусматривает значительные финансовые штрафы и "внушительные" суммы компенсаций для граждан. В результате страхование кибербезопасности активно развивается, и на рынке появляются новые игроки, готовые защитить компании и организации от ИТ-нарушителей. Например, по данным Infowatch.ru, средний размер штрафа за утечку данных в США в 2018 году составил 23,3 млн долларов США, что в восемь раз больше, чем в предыдущем году. Стремление сократить расходы стимулирует спрос на киберстрахование со стороны бизнеса и, по сути, является основной причиной того, что киберстрахование в США развивается гораздо быстрее, чем в других регионах мира.
В настоящее время в Азиатско-Тихоокеанском регионе наблюдается самый быстрый рост рынка страхования киберрисков [44]. Если в 2019 году этот рынок оценивается в 274 млн долл., то по прогнозам экспертов, как ожидается, к 2028 году достигнет 3990 млн долл. Ожидается, что наибольшая доля возмещений будет приходиться на крупные компании ­около 2 664 млн. долларов.
Несмотря на то что цифровизация практически охватила весь мир, многие эксперты считают, что отрасль страхования киберрисков еще относительно молода и находится в стадии становления. Например, в Японии спрос на киберстрахование начал появляться только в 2016 году, когда страховщики стали расширять киберстраховое покрытие в личном страховании. В корпоративном секторе картина несколько иная: проведенный в октябре 2020 года опрос представителей японских компаний показал, что только 11,5% респондентов слышали о киберстраховании, а 38% слышали, но не знали подробностей.
Как отмечает Huang Haihua, рынок страхования киберрисков в Китае также относительно молод: до 2013 года лишь несколько страховщиков предлагали страхование кибербезопасности; в период с 2013 по 2017 год иностранные страховщики, и только с 2017 г. отечественные страховщики наконец-то начали предлагать стабильный поток сопутствующих услуг [13]. В настоящее время основными целевыми рынками являются экономически развитые регионы Пекина, Гуанчжоу и Шэньчжэня, а наиболее популярным видом страхования является страхование от кибертерроризма, который является "одной из самых актуальных проблем в Китае". Эксперты считают, что с дальнейшим развитием индустрии кибербезопасности в Китае и постоянным совершенствованием нормативной базы в области кибербезопасности перед страховым рынком откроются огромные возможности для развития. В 2018 году совокупный премиальный доход сегмента страхования киберрисков составил около 70 млн юаней (10 млн долл.). Последние данные, приведенные в отчете, свидетельствуют о том, что потенциал рынка страхования киберрисков в Китае растет. Прогнозируется, что при среднегодовых темпах роста в 30% этот показатель к 2025 году достигнет 500 млн. юаней (около 78,5 млн. долл. США) [44]. Эксперты отмечают, что "китайский рынок страхования кибербезопасности имеет огромные возможности для роста" и "потенциал для дальнейшего быстрого развития".
А Шанхай к 2021 году стал самым активным продвиженцем индустрии страхования кибербезопасности. Этому способствует Шанхайский план действий по обеспечению новационной индустрии кибербезопасности, срок реализации которого рассчитан до 2023 года. В Шанхае, являющемся мировым финансовым и экономическим центром, сосредоточено множество критически важных инфраструктур, ключевых информационных систем, решений и пользовательских ресурсов.
Важную роль в развитии китайского рынка страхования киберрисков играет государственная политика и нормативно-правовое регулирование. В последние годы в Китае было зафиксировано множество гражданских исков, связанных с утечкой персональных данных. Это привело к росту осведомленности о киберрисках и их последствиях, а также к
100
увеличению спроса на соответствующие решения для минимизации потерь [13]. Меняющийся ландшафт рисков заставил пересмотреть страховое покрытие, содержание и условия страхования, а заинтересованные субъекты достаточно активно готовятся к запуску новых решений и продуктов страхования киберрисков.
Общая поддержка цифровой трансформации в Шанхае способствовала формированию нового сценария страхования киберрисков, а строительство международного центра обработки данных и создание Шанхайской биржи данных определили модель отрасли страхования кибербезопасности в Шанхае (Китай).
По мнению Harprit Singh Narang, Индия более уязвима к хакерским атакам, чем другие страны региона: 74% организаций в той или иной степени подвергались хакерским атакам, что делает ее стратегически важным регионом для активного внедрения страхования киберрисков. В 2020 году самая высокая частота и величина экономических потерь, самые длительные перерывы в работе и самые высокие убытки от утечек данных сосредоточены в секторе средних и крупных предприятий, который считается стратегической нишей для потенциальных пользователей страхования в этой области [5].Аналогичные проблемы стоят и перед странами Латинской Америки, где объем рынка кибербезопасности в 2020 году оценивается в 5,26 млрд. долл. Примечательной особенностью рынка страхования киберрисков в этих странах является активное проникновение цифровых технологий и постепенное введение элементов обязательного страхования. Исследование, проведенное в Бразилии в 2020 году, показало, что 85% опрошенных ИТ-менеджеров имеют страховку от недобросовестной работы в области кибербезопасности, в то время как в Колумбии этот показатель составляет 77%, а в Мексике - 44% [44].
Бразильский рынок страхования киберрисков также демонстрирует положительную динамику. Данные, предоставленные SUSEP [44], показывают, что темпы роста рынка составляют 99% и к концу 2020 года достигли 7,9 млн. долл. Стоит отметить, что, хотя на рынке работает всего 10 страховщиков, ведущие мировые игроки, такие как AIG, Zurich и AXA, сохраняют сильные позиции и контролируют концентрированные доли рынка: по состоянию на 31 мая 2022 года на долю трех ведущих компаний приходилось 76%, а на долю пяти ведущих - 89%. Однако в Бразилии киберстрахование занимает незначительную долю ­0,03% от общего объема страхового рынка [44].
Рынок страхования киберрисков на Ближнем Востоке отличается высокой конкуренцией. Основными игроками в регионе являются компании NEC, CiscoSystems,
MicroFocus, DellTechnologies, FireEye, IBM, CheckPointSoftwareTechnologies, PaloAltoNetworks и Symantec [44]. По прогнозам экспертов, объем рынка страхования
киберрисков на Ближнем Востоке в 2020 году превысил 400 млн. долл. при темпах роста около 30% [44]. Европейский рынок страхования киберрисков, напротив, растет несколько медленнее, и ожидается, что в ближайшее десятилетие его темпы роста составят менее 20%.
Европейский рынок страхования киберрисков все еще остается незрелым по сравнению с рынком США. Согласно отчету Европейского управления по страхованию и профессиональным пенсиям (EIOPA), развитие этого рынка в течение некоторого времени сдерживалось общим отсутствием статистики убытков и опыта в области страхования киберрисков. Страховщики называют недостаточность данных о страховых случаях для моделирования рисков, быстро меняющуюся нормативную базу и системную угрозу катастрофических киберсобытий для многих страхователей в качестве основных причин осторожности, а в некоторых случаях и сворачивания развития программ страхования киберрисков. Например, компания AXA, входящая в пятерку крупнейших европейских страховщиков, в 2021 году объявила, что не будет продавать во Франции полисы, предусматривающие выплату выкупа хакерам, ссылаясь на "разрушительную силу глобальной эпидемии ransomware". Однако британские страхователи выразили свое недовольство ограниченным покрытием. С момента начала пандемии 57% потребителей столкнулись с проблемами кибербезопасности, но более половины (58%) утверждают, что, ни один страховщик не предлагает "активной" киберзащиты, несмотря на наличие страховки. Кроме