사이버 보험
IT 위키
더 많은 작업
- Cybersecurity Insurance; 사이버보험, 사이버 보안 보험
- 사이버 사고로 생기는 금전적 손실의 일부를 보험사에 넘기는 위험 전가 수단. 자기 손해(1자)와 제3자 배상 책임을 보장한다
사이버 보험은 위험 대응 방법 중 위험 전가(risk transfer)의 대표적인 예이다. 보험은 사고가 났을 때의 재무적 충격을 줄여 줄 뿐 사고 자체를 막지 못하고, 평판 손상이나 고객 신뢰 하락, 법적 책임의 귀속까지 넘겨주지도 못한다. 개인정보 유출에 대한 법적 책임은 보험에 들어도 여전히 개인정보처리자에게 있다. 그래서 보험은 통제로 위험을 줄인 뒤 남은 위험(잔여 위험) 중 재무적 부분을 다루는 보완 수단으로 쓴다.
CISSP 시험 개요(2024) 1.9 항목은 위험 대응과 처리(risk response and treatment)의 예로 사이버 보험을 명시한다.
| 구분 | 보장 항목 | 설명 |
|---|---|---|
| 1자 손해(first-party) | 사고 대응 비용 | 포렌식 조사, 법률 자문, 위기 커뮤니케이션(홍보) 비용 |
| 통지·구제 비용 | 정보주체 통지, 콜센터 운영, 신용 모니터링 제공 비용 | |
| 데이터·시스템 복구 | 손상된 데이터와 소프트웨어 복원, 재구축 비용 | |
| 업무 중단 손실 | 시스템 중단으로 잃은 영업이익과 추가 운영비. 대기 기간(waiting period)이 지난 뒤부터 보장하는 경우가 많다 | |
| 사이버 강요 | 랜섬웨어 협상·대응 비용, 계약 조건에 따라 몸값 지급분 | |
| 3자 배상(third-party) | 개인정보 유출 배상 | 정보주체의 손해배상 청구, 집단 소송 방어 비용과 배상금 |
| 네트워크 보안 책임 | 자기 시스템을 거쳐 고객·협력사에 악성코드가 퍼진 경우 등의 배상 | |
| 규제 대응 | 감독기관 조사 대응 비용. 과징금·벌금은 법적으로 보험 처리가 허용되는 범위에서만 보장 |
- 전쟁·국가 배후 공격: 전통적 보험의 전쟁 면책 조항을 사이버 공격에 어떻게 적용할지가 큰 쟁점이다. 2017년 NotPetya 피해를 두고 미국 제약사 머크(Merck)와 재산보험사들이 다툰 사건에서, 2023년 미국 뉴저지주 항소법원은 정부의 적대적·전쟁 행위 면책은 군사적 행동을 전제로 한다고 보고 보험사의 면책 주장을 받아들이지 않았다. 이후 시장은 면책 문구를 명시적으로 바꾸고 있다. 로이즈(Lloyd's)는 2022년 8월 시장 공지(Y5381)로 단독 사이버 보험에 국가 배후 사이버 공격 면책 조항을 넣도록 요구했고, 2023년 3월 31일 이후 개시·갱신 계약부터 적용했다. 이 조항에는 공격을 어느 국가의 소행으로 귀속할지 정하는 기준도 넣어야 한다.
- 기존 사고와 고지 의무: 가입 전에 이미 알던 사고나 취약점, 청약서의 사실과 다른 답변은 보상 거절 사유가 된다.
- 보안 의무 불이행: 약정한 통제(예: 다중 인증, 백업)를 실제로 운영하지 않았다면 보상이 줄거나 거절될 수 있다.
- 인프라 장애: 전력·통신·클라우드 같은 외부 기반 시설의 광역 장애는 면책되거나 별도 특약으로만 보장되는 경우가 많다.
- 무형 손실: 평판 손상, 미래 매출 감소, 지식재산 가치 하락은 대개 보장하지 않는다.
보험사는 청약서와 외부 스캔으로 보안 수준을 평가해 가입 여부와 보험료를 정한다. 흔히 확인하는 통제는 다음과 같다. 요구 항목은 보험사와 시장 상황마다 다르다.
| 통제 | 보험사가 보는 이유 |
|---|---|
| 다중 인증(원격 접속, 이메일, 특권 계정) | 자격 증명 탈취로 인한 침입이 사고 원인의 큰 비중을 차지 |
| 오프라인·불변 백업과 복구 시험 | 랜섬웨어 피해 규모와 몸값 지급 필요성을 줄인다 |
| EDR | 침입을 조기에 탐지·차단 |
| 패치 관리와 외부 노출 취약점 관리 | 알려진 취약점 악용 사고 감소 |
| 특권 계정 관리 | 측면 이동과 권한 상승 억제 |
| 사고 대응 계획과 훈련 | 사고 비용은 대응 속도에 크게 좌우된다 |
| 보안 인식 교육(피싱 훈련) | 사회공학 공격 감소 |
- 몸값 지급 여부는 보험이 아니라 경영진이 법률 검토를 거쳐 결정한다. 보험이 몸값을 보장한다는 사실이 공격자를 유인한다는 비판도 있다.
- 미국 재무부 해외자산통제국(OFAC)은 2021년 9월 개정 권고에서 제재 대상자에게 몸값을 지급하거나 이를 돕는 행위는 제재 위반 위험이 있다고 경고했다. 보험사·사고 대응 업체도 이 위험에 포함된다.
- 미국 CISA는 몸값을 내도 파일 복구가 보장되지 않는다고 안내한다. 탈취한 데이터를 지웠다는 공격자의 말도 확인할 방법이 없다.
- 보험은 대응 업체(포렌식, 협상, 법률) 네트워크를 함께 제공하는 경우가 많다. 사고 대응 계획에 보험사 통지 절차와 지정 업체 사용 조건을 넣어야 보상을 받을 수 있다.
한국은 개인정보 유출 피해자 구제를 위해 일정 규모 이상의 개인정보처리자에게 손해배상 책임 이행을 위한 보험·공제 가입이나 준비금 적립을 의무로 정했다(개인정보 보호법 제39조의7).
- 대상(시행령 제48조의7): 전년도 매출액등 10억 원 이상이고, 전년도 말 기준 직전 3개월간 정보주체 수가 일일평균 1만 명 이상인 개인정보처리자.
- 제외: 대통령령으로 정하는 공공기관·비영리법인·단체, 요건을 갖춘 위탁 소상공인, 다른 법률로 같은 보장을 마련한 자.
- 최저 가입 금액은 매출액과 정보주체 수 구간별로 시행령 별표에서 정한다.
- 자세한 내용은 개인정보 손해배상 책임보험 문서 참고.
이 제도는 피해자 배상 재원 확보가 목적이므로 사고 대응 비용이나 업무 중단 손실을 보장하는 일반 사이버 보험과 범위가 다르다.
- 사이버 보험은 위험 전가이다. 위험 감소(통제), 위험 회피(활동 중단), 위험 수용과 구분한다.
- 보험으로 재무적 손실은 넘길 수 있지만 법적 책임과 평판 손상은 넘길 수 없다. "보험에 들었으니 통제가 필요 없다"는 오답이다.
- 보험료와 자기부담금, 보장 한도를 고려해 연간 예상 손실(ALE)과 비교한 비용 효익 판단을 한다. 보험료가 ALE보다 크면 다른 대응을 검토한다.
- 국가 배후 공격·전쟁 면책 조항은 보장 공백의 대표 원인이므로 계약 검토 시 확인한다.
- 가입 조건으로 약정한 통제를 운영하지 않으면 보상이 거절될 수 있다. 보험 계약도 컴플라이언스 요구사항의 하나로 관리한다.
- Market Bulletin Y5381: State backed cyber-attack exclusions – Lloyd's
- Publication of Updated Ransomware Advisory; Cyber-related Designation – U.S. Department of the Treasury, OFAC
- Ransomware FAQs – CISA
- 개인정보 보호법 – 국가법령정보센터