方滨兴:网络安全保险保障数字经济高质量发展

哈尔滨工业大学(深圳)计算机科学与技术学院教授、首席学术顾问

中国中文信息学会理事长

中国网络空间安全人才教育论坛理事长

中国网络空间新兴技术安全创新论坛理事长

习近平总书记指出,“没有网络安全就没有国家安全,就没有经济社会稳定运行,广大人民群众利益也难以得到保障。”网络安全事关国家安全、经济社会发展和人民福祉,是一项极端重要的工作。随着网络化、智能化程度不断加深,数字化转型持续推进,网络空间安全风险格局加速演变,网络安全风险成为数字时代最大的风险。

网络安全保险作为风险转移的重要手段,在转移残余风险、优化资源配置、保障组织财务稳定性和业务连续性等方面发挥着重要作用,可以有效聚合各方力量,共同提升网络安全风险治理水平,为数字经济发展和建设网络强国提供重要支撑。

网络安全保险概述

1、网络安全保险的定义

作为针对数字经济特定风险的新险种,网络安全保险是以投保人信息资产安全性(信息的完整性、机密性、有效性等)作为保险标的的保险产品。其本质是传统财产保险在网络空间中的延伸。网络空间可参与保险的资产要素包括设备、系统、应用、数据、人员、组织等。根据不同的风险转移需求,保险公司会开发系统/算法失效险、数据安全责任险、网络安全综合险等不同的网络安全保险,并结合行业特色需求,根据能源、金融、通信、医疗等不同行业设计定制化保险方案。

目前,网络安全保险承保的网络事件类型丰富多样,包括数据泄露、数据损毁、勒索软件攻击、拒绝服务攻击、恶意软件、病毒、网络敲诈、人为错误、编程错误等多种网络事件。

2、网络安全保险的必要性

迈克菲(McAfee)和美国国际战略研究中心(CSIS)联合公布的研究报告显示,2021年网络犯罪使全球经济损失超过1万亿美元。国内网络安全态势同样面临严峻挑战。据国家互联网应急中心(CNCERT)报告数据显示,2020年,CNCERT协调处理各类网络安全事件约10.3万起。受害企业遭受了数据泄露、营业中断、财务勒索、数据损坏等重大损失。网络攻击已经成为国内企业数字化转型面临的最大风险之一。

对于网络攻击,用来“防患于未然”的成本比事故发生导致的损失要低得多。目前,企业通过购买网络安全产品,可以抵御大部分基础网络安全风险。然而,由于网络安全产品供应商和网络用户之间的信息不对称,用户对网络安全产品缺乏清晰认知,导致网络用户只愿意以平均价格来购买网络安全产品,促使安全防御功能多、价格高的网络安全产品逐步退出市场,网络安全产品为企业带来的风险抵御效用随之降低。

根据网络安全投入效用曲线(见图1),企业在购入网络安全产品后就具备了一定的网络安全成熟度水平,同时,为购买安全产品所付出的增量开销也抵消了降低风险所挽救的预期损失,再增加安全投入会造成所付出的增量部分抵消不了所挽救的预期损失情况。此时,可以选择通过购买网络安全保险的方式转移残余风险。

事实上,法律规范并不能完全制止网络安全犯罪的发生,安全手段也无法确保百分之百安全。如果依靠完备的安全计划可以解决63%的安全风险,剩下的37%安全风险则可以转移给保险机构。

3、网络安全保险的重要性

网络安全保险作为风险管理的重要财务手段,可以从五个层面助力构建新型网络安全生态。

一是提升风险管理,在战略组织层、核心业务层以及战术系统层进行风险管理赋能。

二是降低社会总成本。网络安全保险和服务能够培养被保企业的风险意识,赋能企业的网络安全整体防灾水平,并可通过保险的责任转移机制来打破企业在应对网络安全过程中所形成的对抗僵局,从而有效降低网络安全事件发生的风险。

三是为企业标注安全标签。保险公司在为投保企业进行网络安全风险评估的过程中,不仅促进企业提升自我保护意识,还为参保企业赋予了精准的安全标签,以反映企业的网络安全防御水平。

四是落实企业社会责任。个人信息保护法等一系列法规条例的出台,规定了企业在网络安全方面的社会责任,对拥有用户数据但不具备网络安全应对能力的企业来说,网络安全保险将是一个有效的运用工具。

五是为安全产品背书。对于安全产品提供商而言,网络安全保险可以给其产品的可信度背书,即通过所附赠的保险额度来展现其网络安全防御实力。

网络安全保险行业发展现状

1、国外网络安全保险处于快速发展阶段

20世纪90年代,网络安全保险在美国、欧洲等地区出现并快速发展。来自美国政府问责局的信息表明,在2016~2020年,其主要用户集中在电信、互联网、教育、医疗健康等行业,覆盖率均超过50%;2016~2019年,直接保费总额增加到31亿美元,2019年比2016年增长近50%。

根据美国全国保险专员协会(NAIC)发布的网络保险报告显示,2020年网络安全保险市场规模约为41亿美元,比上一年增长近30%,其中勒索软件是网络保险成本上升的最大原因之一。美国前十大保险集团占据了网络保险市场近68%的份额。另外,欧盟《通用数据保护法案》(GDPR)的正式生效,也成为促进网络安全保险爆发性发展的一个催化剂。

2、我国网络安全保险处于起步阶段

2021年7月,工信部发布的《网络安全产业高质量发展三年行动计划(2021-2023年)(征求意见稿)》提出要“探索开展网络安全保险。面向电信和互联网、工业互联网、车联网等领域,开展网络安全保险服务试点。加快网络安全保险政策引导和标准制定,通过网络安全保险服务监控风险敞口,鼓励企业构建并完善自身网络安全风险管理体系,强化网络安全风险应对能力”。

在早期,外资财产保险公司依托其在国外市场的先进经验以及较为成熟完整的风险管理体系开拓了中国的网络安全保险市场。近几年,我国财产保险公司在借鉴国外产业发展经验的基础上,通过与专业的第三方网络安全量化风险管理服务机构建立战略合作关系来提升其风险评估和风险定价能力,充分发挥其本地市场的竞争优势。

国内保险公司已经构建了以“风险管理服务+网络安全保险”主动型风险管理为核心的保险服务生态,这是一种以第三方科技公司的风险量化管理技术赋能传统保险业的新兴业务模式。第三方风险量化管理公司作为保险服务生态中的关键一环,以专业的网络安全技术能力、场景化评估分析能力和数据整合分析能力,协助保险公司和被保险企业审查风险累积水平并实施网络安全风险管控。

当然,国内还有网络安全公司直接提供保险的案例。但从长远来看,这种方式并非长久之计。因为网络安全公司从事网络安全保险业务,容易形成自我博弈的悖论:在出现险情后如果赔偿,则意味着承认自身网络安全能力薄弱;如果拒赔,则让保险业务失去信誉。同样,在承保采用其他企业提供安全产品的业务时也会引入“有色眼镜”,所收取的保费将会高于采用本企业网络安全产品的情况。这就会被质疑其保险业务的公正性。

2021年10月11日,西安,观众参观2021年国家网络安全宣传周网络安全博览会。

网络安全保险模型与实施途径

1、网络安全保险模型

目前,保险公司难以通过该业务获得最佳溢价,且无法准确地将网络安全风险量化为有吸引力的保费。其主要原因在于:一是网络保险的保费数据因其商业敏感性而很难在公共领域获得;二是网络系统的演变性及网络攻击的演变性使得网络安全风险难以预测,一个受损系统可能会影响其他系统的风险;三是网络安全保险的合同双方由于缺乏充分的信息,在确定有关保险条款时存在信息误差,会引发由投保企业主导的逆向选择和投保企业的道德风险问题。

2、网络安全保险实施途径

网络安全保险并不是简单的产品,还需要提供与之相匹配的全周期服务。保险是风险管理的必要手段,服务则是风险管理的重要依托。与传统的健康保险、汽车保险等被动式保险模式不同,网络安全必须采取“风险管理服务+网络安全保险”的主动型风险管理模式,需要为投保客户提供从网络安全风险评估到风险预防管理和安全事件管理的承保前、承保中、出险后的全方位安全保障,从源头降低出险率,帮助客户减少由网络安全事故带来的损失,实现“不出险、少出险、出小险”的目标。

承保前的风险评估通常有三个环节。

一是网络安全风险的自动化评估环节。该环节属于非配合式评估,主要是利用安全扫描、资产探测、第三方威胁情报分析等技术或手段,研究企业暴露在互联网端的安全状况和风险敞口大小,为保险公司可否对之承保提供技术研判支持。

二是网络安全能力评估环节。一旦确定进行承保,则着手进行配合式网络安全能力评估,即依据投保的视角,从合规遵从、组织架构、制度体系、技术措施、人员培训等方面对投保对象的网络安全成熟度进行评估,评估结果也可以为用户的网络安全能力建设提供参考。

三是基于场景的量化风险评估环节。当酝酿场景险的时候,则需要针对特定场景或指定的控制措施采取专项评估,以采取与潜在风险相适应的配套安全措施。在此,需要根据威胁源、攻击方法、脆弱点、安全事件及负面影响这5个评估要素来计算特定场景的风险值。

在承保过程中,需要强化风险预防管理,并进行持续风险监测,还需要进行安全意识培训,各种合规配置训练等,从而将风险控制在一个特定的程度范围。

在出险后,则需要提供应急响应、数据恢复、公关法务等服务,还包括理赔、溯源、信息采集等必要操作。

对于保险公司来说,打造“风险管理服务+网络安全保险”的主动型风险管理解决方案,需要解决可不可保、如何定价以及如何尽量不出险的问题。因此,保险公司需要通过与独立的第三方风险量化管理公司合作,为投保企业提供承保前的风险量化评估和承保后主动损失防御服务,以降低企业出险概率及出险后的损失。

网络安全保险发展对策建议

在网络安全领域引入保险机制,是解决我国网络安全风险问题,提高网络安全风险治理能力的新途径。目前网络安全保险市场仍然面临着许多挑战,如网络风险定义不够清晰、缺乏一致性,网络安全事故或损失历史数据有限,以及企业对网络风险和保险责任覆盖范围认知程度有限等。

1、加强顶层设计,引导网络安全保险规范发展

鼓励产学研协同合作开展网络安全保险服务标准化研究,组织制定网络安全保险行业标准及规范。

健全数据泄露等网络安全事件惩罚制度,推动互联网服务提供商、关键信息基础设施运营者、数据中心等加大对网络安全保险的重视程度和投入力度,引导其将网络安全风险转移到资本市场。

鼓励支持保险公司开展网络安全风险评估、风险损失量化、保费和理赔定价体系等研究,对互联网安全保险产品优先审批备案。

2、加快网络安全保险支撑技术创新和服务保障体系

推动网络安全技术范式创新,实现功能安全可定制、可度量、可检验。

构建“保险+风险管理+服务”综合业态,实现保险产品创新与网络安全服务深度融合,促进具有内生安全属性的网络安全产业技术发展。

3、丰富网络安全保险产品供给

鼓励保险公司开展保险产品创新与风险管理服务优化,强化网络安全保险供给能力。面向不同行业差异化风险管理需求,开展风险场景研究,推动网络安全保险场景化并开发专项保险产品。

4、促进网络安全投保需求释放

积极发挥引导作用,构建“强制、补贴、鼓励”三位一体的政策支持体系。比如,为中小型企业提供网络安全保险购置减税政策、保险购买补贴政策等,以鼓励中小型企业主动投保网络安全保险;针对开展网络安全保险的保险公司推出奖励或补贴政策;面向网络安全需求迫切的重点行业,开展网络安全保险试点工作。

5、加大网络安全保险服务的宣传推广力度

挑选保险服务发达、安全程度较高的区域和行业,开展网络安全保险服务试点,总结试点经验,形成可供全国推广的网络安全保险服务模式。

THE END
1.[麦肯锡]:麦肯锡全球保险业报告:展望亚洲财险业的未来现状 增长放缓:2022年前十年,亚洲财险保费年增长约5%,低于美洲,略高于欧洲、中东和非洲。 低渗透率:亚洲发达市场渗透率仅1%-2%,新兴市场更低。 综合成本率上升:新兴市场综合成本率较高,尤其是在2017-2022年间。 关键险种表现 车险:在2012-2022年间,车险增速放缓,2017-2022年年均增速仅2.0%。 https://www.fxbaogao.com/detail/4595014
2.2024导读: 博思数据发布的《2024-2030年中国保险中介市场分析与投资前景研究报告》介绍了保险中介行业相关概述、中国保险中介产业运行环境、分析了中国保险中介行业的现状、中国保险中介行业竞争格局、对中国保险中介行业做了重点企业经营状况分析及中国保险中介产业发展前景与投资预测。您若想对保险中介产业有个系统的了解或者想...https://www.bosidata.com/report/C4477549AR.html
3.2024预防性方面,通过车辆安全技术的集成,如自动紧急刹车系统,减少事故发生,降低保险赔付率。 《2024-2030年中国汽车保险市场现状调研分析及发展前景报告》基于多年监测调研数据,结合汽车保险行业现状与发展前景,全面分析了汽车保险市场需求、市场规模、产业链构成、价格机制以及汽车保险细分市场特性。汽车保险报告客观评估了市场...https://www.20087.com/M_QiTa/11/QiCheBaoXianDeXianZhuangHeFaZhanQuShi.html
1.全球视野下的保险投资研究保险类理财财经核心提示:一、引言 在全球经济一体化的背景下,保险投资作为保险业的重要组成部分,已经成为保险公司实现资产增值、风险分散和长期稳健发展的重要手段。本文旨在从全球视野出发,对保险投资进行深入研究,探讨其发展现状、面临的挑战以及未来的发展趋势。本文首先介绍保险投资的概念、意义和重要性,然后从全球范围内对保险投资的...https://business.liaohewang.com/show-82559.html
2.国内外临床试验保险行业发展现状比较产业经济国内外临床试验保险行业发展现状比较 原创:徐飞 国内新药临床申请、临床试验呈现逐年攀升的趋势,这将导致临床不良风险事件(SAE)发生的可能性增加,在这种情况下,无论申办方还是受试者,都需要通过有效的第三方保险来降低自身风险。我国药物临床试验保险发展才起步,存在政策不完善、行业非标化、保险公司不专业以及申办方或...https://www.vodjk.com/news/191016/1604987.shtml
3.当前国内外光伏保险发展的现状与趋势当前国内外光伏保险发展的现状与趋势 在光伏发电开发利用发达的欧美国家,光伏发电保险经过近三十年的发展已相对成熟。与光伏行业,特别是光伏发电项目的快速发展相比,中国光伏保险的发展相对缓慢,尚处于探索阶段。一方面,光伏企业对保险的作用认识不足;另一方面,保险业尚未完全适应这一新兴业务,从保险产品的保障范围、费率...https://m.ne21.com/news/show-70701.html
4.海外保险的发展趋势8篇(全文)施志新(中华联合财产保险公司) 论保险销售方式的发展趋势 第3篇 一、保险销售方式的现状 随着保险行业的迅速发展以及保险主体的多元化, 保险销售方式也越来越多元化。目前, 保险销售方式主要以个人代理、银行代理为主, 邮寄、电话、网络等新型销售方式为辅。但各种销售方式是独立的, 出现的新型销售方式还未能被重视以及...https://www.99xueshu.com/w/file1m3hh9u3.html
5.CRO说:人工智能在保险合规科技中的应用现状和未来展望(2022年第4...(二)国内应用发展现状 保险机构目前面临的风险包括财务风险、业务风险、资金运用风险等,并且在业务风险中的承保、理赔风险尤为突出。总的来看,保险行业的风险管控面临欺诈频发且日益多样化、专业化、团体化,依赖人工、成本高效率低,以及风险信息割裂、效果不佳的三大挑战。同时,在传统金融和合规科技、场景金融的多重叠加...http://www.cisf.cn/fxgc/zdtj/3499.jsp
6.公司的现状及发展趋势(精选6篇)进入新世纪,保险营销将进一步发展,西方各保险公司每天都在创造新的营销策略和竞争方法,使保险行业营销发展空前。借鉴西方保险营销发展进程,针对我国保险业的现状,我国的保险营销将向新型营销战略转变。保险营销将进一步发展,我国的保险营销将采用全面营销、行业营销、服务营销、应变营销等新型营销战略。对于大型的国有保险公...https://www.360wenmi.com/f/fileij93p30g.html
7.2024年商业保险行业发展现状及前景预测报告报告既涉及过去五年的历史发展规律分析,也有对2024年商业保险行业现状解析以及未来行业发展趋势的预测。 商业保险行业市场供需情况与大环境、行业整体规模、地区发展水平及生产能力、政策因素、产品价格、不同地区消费者收入水平、消费者偏好、相关替代商品等因素相关,报告对此进行一一说明。报告对商业保险行业的分析是在基于...http://changsha.11467.com/info/33444990.htm
8.降保险市场保险百科在我国,短期健康保险市场的发展速度很快,而长期健康保险市场的发展相对缓慢。这主要是由于我国医疗卫生服务行业不够规范,从而导致医疗费用一涨再涨,使得各保险机构根本无法及时、科学地对长期医疗费用做出均有可行性的预测,因而阻止了各保险机构对长期健康保险市场的开发和投入。此外,国民健康教育的普及程度较低、长期以来...https://m.dby.cn/detail-102461.html
9.生存空间被挤压中小保险公司如何创变突围?保险频道在此背景下,细分行业市场、走“小而精”的特色化发展之路,成为众多中小保险公司的必然选择。 行业现状:马太效应倒逼中小机构转型 中小保险公司状况究竟如何?从中国保险保障基金近期发布的《中国保险业风险评估报告2022》中或可窥见一二。 根据公司年度信息披露报告,2021年77家人身险公司合计原保费收入31223.67亿元。其中,...https://insurance.hexun.com/2022-11-04/207043604.html
10.可行性报告(合集15篇)–基于PEST分析模型从政治法律环境、经济环境、社会文化环境和技术环境四个方面分析行业的发展环境,帮助企业了解行业发展环境现状及发展趋势 –行业主要上下游产业的供给与需求情况,主要原材料的价格变化及影响因素 –行业的竞争格局、竞争趋势;与国外企业在技术研发方面的差距;跨国公司在中国市场的投资布局 ...https://www.ruiwen.com/kexingxingbaogao/7159276.html
11.[推荐]网络营销策略(一)旅游业网络营销发展现状 新时期,旅游业网络营销已经成为旅游行业所推崇的旅游市场营销模式,据相关数据显示,截止到20xx年,我国在线旅游交易规模达1600亿元,高品质、订制和个性化的旅游项目越来越成为消费者的旅游追求,旅游已经成为人们缓解工作和生活压力消遣的主要方式。各组织和企业为了塑造旅游目的地的独特形象,以吸...https://www.unjs.com/w/417686.html
12.疫情下爆发式增长的20大行业现状和前景分析疫情下爆发式增长的20大行业现状和前景分析 这次的疫情会对中国经济转型和行业发展方向及前景将会有所改变,甚至是深刻改变。本篇文章将分析,中国在疫情影响下可能爆发的20个行业。20个行业可大体分为医疗篇、办公篇、娱乐篇、生活篇、科技篇。 塔勒布曾在其现象级畅销书《黑天鹅》中写道: ...https://maimai.cn/article/detail?fid=1556582162&efid=RZlU07tbsBlPV_b_QaRTOg