Как устроено страхование киберрисков

  • #Киберстрахование

О чем материал

Разбираемся, что покрывают и как устроены полисы страхования киберрисков в России

До 2022 г. страхование киберрисков не пользовалось большой популярностью в России. Попытки раскрутить это направление предпринимались несколько раз, но не принесли ожидаемого результата. Добавим к этому попытки компаний не раскрывать детали и даже сам факт наличия инцидентов — многие предпочитали тихо платить злоумышленникам. В итоге до публичного поля доходили лишь осколки информации — масштаб проблемы не ощущался, поэтому не было и устойчивого спроса на страхование. 

В 2022 г. ситуация кардинально изменилась. Компании столкнулись со шквалом атак, которые в ряде случаев приводили к заметным публике катастрофическим последствиям. Спрос на кибербез сразу начал расти — более того, теперь под «защитой» понимаются не только услуги и продукты ИБ-компаний, но и страховка от киберрисков. 

Сейчас существует четыре подхода к управлению рисками: уменьшение, принятие, избегание и передача. Последний оставался в тени вплоть до атак на «Винлаб» и «Аэрофлот» летом 2025 г., когда интерес к нему заметно вырос. В ответ на спрос со стороны корпоративного сектора активизировались страховщики: фундамент страхового продукта уже был заложен, а доработанный вариант покрывал все векторы атак и компенсировал разные виды ущерба. Как результат, число страховых игроков и их емкость начали расти.

В конце 2013 г., на пике рождественских распродаж в США, злоумышленники получили доступ к локальной сети Target Corporation — одной из крупнейших розничных компаний страны. Они установили модуль сбора данных на кассовых терминалах и похитили данные кредитных и дебетовых карт нескольких десятков миллионов покупателей. Внутренние системы защиты и ответственные лица среагировали с запозданием, что привело к колоссальным потерям — около 292 млн долл. В эту сумму вошли возвраты средств клиентам, судебные издержки и расходы на расследование. Инцидентов подобного масштаба становится все больше, но кейс Target выделяется, ведь у компании был договор страхования информационных рисков, благодаря которому ей удалось вернуть две трети убытков. 

В США культура страхования в целом развита лучше — их рынок можно назвать законодателем мод. Изначально компании покрывали потери от кибератак с помощью договора страхования имущества, но растущий уровень цифровизации вынудил страховую отрасль создать отдельный продукт. Страховщики начали нарабатывать экспертизу в оценке киберрисков и налаживать связи с представителями ИБ-сообщества. Кроме того, рынок подстегнули финансово мотивированные атаки с требованиями выкупа от жертв. В отличие от России, в США подобные расходы, как и штрафы за утечку персональных данных, можно застраховать. 

Риски в страховом договоре

В максимальной «комплектации» договор страхования включает четыре вида рисков:

  1. целенаправленная атака на компанию;
  2. внедрение вредоносных программ (вирусов) в информационную систему;
  3. технический сбой из-за непреднамеренных ошибок/упущений сотрудников или подрядчиков;
  4. события из двух первых пунктов, если их умышленно совершили сотрудники компании — в одиночку или в сговоре с другими лицами.

Яркие примеры реализации первого риска — это атаки на СДЭК, «Верный», «Агрокомплекс» им. Ткачева, «ЛУКОЙЛ», «Винлаб», «Аэрофлот», ПЭК и, конечно, «Страховой Дом ВСК». Второго — массовая эпидемия ВПО, к примеру WannaCry или NotPetya. 

Риски третьей категории — технические сбои — хоть и не связаны напрямую с ИБ, но не менее критичны. Сейчас многие промышленные компании, активно цифровизуются: неверная настройка ИТ-оборудования или СЗИ может нарушить работу АСУ ТП и привести к серьезным финансовым потерям.

Четвертый риск особенно актуален ввиду участившихся случаев манипуляций людьми со стороны злоумышленников. Целью подобных атак могут стать сотрудники с высокими правами доступа, а противоправные действия, совершенные ими, могут квалифицироваться по ст. 273 УК РФ.

Что покрывает страховка

Страховка покрывает следующие последствия инцидентов и связанные с ними расходы: 

  • утрата электронных данных и компьютерных программ;
  • перерыв в коммерческой деятельности (чистая прибыль плюс условно-постоянные расходы);
  • хищение денежных средств;
  • гибель или повреждение оборудования, включая промышленное;
  • расходы на независимых экспертов, включая безопасников, PR-специалистов по стратегическим коммуникациям и т. д.;
  • требования третьих лиц в результате причинения вреда различного характера, включая расходы на защиту в суде;
  • прочие последствия.

Но есть два важных исключения: штрафы за утечки персональных данных и выплаты выкупа в случае вымогательства. Отмечу, что размер штрафа можно снизить, если привлечь ИБ-экспертов и доказать в суде, что страхователь сделал все возможное для обеспечения собственной безопасности, исполнил требования закона по внедрению технических/организационных мер и в целом придерживался ответственного подхода к защите ПД. Ситуацию усложняет то, что обработку данных зачастую передают подрядчикам, но в случае утечки ответственность все равно несет оператор — он получит штраф в рамках 13.11 КоАП. 

Часто возникает вопрос об использовании нелицензионного ПО. Страховой договор не покрывает убытки, которые возникли из-за применения пиратского софта, загруженного с нелегальных ресурсов. При этом факт использования устаревших версий зарубежных продуктов (например, из-за санкций) не является основанием для отказа в страховой выплате. 

Исключение «военные действия», которое есть в каждом договоре, применяется редко. Причина — в сложности атрибуции кибератак. История помнит случай, когда европейская компания, пострадавшая от Not Petya, испытывала сложности в получении компенсации от швейцарского страховщика Zurich. Он ссылался на «враждебные действия другого государства», но в итоге суд встал на сторону потерпевшей стороны. 

Также важно упомянуть о таком понятии, как ретроактивный период. Это дата, с которой договор начинает покрывать ИБ-инциденты. По сути, ретроактивный период позволяет покрыть убытки от инцидента, о котором не было известно на момент заключения договора (например, если атака случилась до начала фактического периода страхования, но после установленной ретроактивной даты). Как известно, злоумышленники могут сидеть в инфраструктуре жертвы месяцами и даже годами. Дату и время проникновения помогут установить криминалисты — останется выяснить, попадает ли она в указанный в договоре период.

Методы оценки рисков

Страховые компании оценивают риски с помощью нескольких инструментов, основной из которых — вопросник. Он содержит информацию о штате ИТ- и ИБ-специалистов, а также о наличии средств мониторинга/анализа/реагирования (как осуществляется управление доступом, как обеспечиваются сетевая безопасность, защита данных, конечных точек и др.). Кроме того, он включает вопросы, касающиеся политик безопасности, используемых компанией ИБ-стандартов и наличия планов по восстановлению инфраструктуры в случае инцидента. 

У этого подхода есть уязвимое место: страховщик не может точно проверить информацию. Кроме того, сам факт покупки средств реагирования не означает, что они правильно настроены и функционируют. С этим нам просто приходится мириться. 

Альтернатива вопроснику — аудит зрелости. К сожалению, похвастаться отчетом о его прохождении могут немногие компании. Цена такого аудита зачастую оказывается выше стоимости договора страхования, поэтому отчет (даже если он все-таки есть) обычно делается не под страховщика, а для внутренних нужд организации.

Третий, менее очевидный способ оценки — OSINT-анализ, который страховщик проводит самостоятельно. Этот метод помогает существенно сократить размер вопросника, но требует дополнительных ресурсов — не все страховые компании к этому готовы. Отмечу, что и клиенты не всегда бывают согласны на сканирование своего внешнего периметра.

Сейчас страховые тарифы держатся в диапазоне от 0,5 до 1,5%. Итоговый показатель зависит от вида и масштаба деятельности компании, уровня ее ИБ-зрелости и размера страхового покрытия. Отмечу, что после заключения договора у клиента появляется важное обязательство: в течение года он должен уведомлять страховщика, если решит отказаться от использования СЗИ (включая средства мониторинга и реагирования, шифрования сетевого трафика и др.) без внедрения компенсирующих мер.

При наступлении страхового случая клиент имеет право привлечь заранее согласованный состав ИБ-специалистов и консультантов по стратегическим коммуникациям. Отчет по криминалистике, который подготовят эксперты, будет служить основой для подтверждения случая страховым.

Средние лимиты ответственности составляют порядка 200–250 млн руб. Обычно этого достаточно для восстановления систем, оборудования и привлечения независимых экспертов. Если в покрытие необходимо включить потери от перерыва в деятельности, то лимит, как правило, повышается.

***

Нынешний рынок страхования киберрисков можно назвать достаточно мягким. Средние и небольшие страховщики стараются не отставать от лидеров как по уровню покрытия, так и по ценам. Текущие емкости на уровне 3–4 млрд руб. закрывают потребности подавляющего большинства клиентов (по крайней мере, запросов на суммы, превышающие возможности рынка, пока не поступало). Поэтому страховщики вряд ли будут активно наращивать емкости — скорее, они сосредоточатся на усилении экспертизы в оценке рисков. Некоторые компании уже усиливают отделы андеррайтинга за счет ИТ- и ИБ-специалистов. Если же говорить о конкуренции, в ближайшее время мы увидим смещение в сторону сострахования при размещении крупных рисков. Но в конечном счете рынок останется за теми, кто вкладывается в экспертизу. 

Мы дěлаем Positive Research → для ИБ-экспертов, бизнеса и всех, кто интересуется ✽ {кибербезопасностью}