بیمه مسئولیت سایبری؛ حلقه اتصال امنیت و مدیریت ریسک

ترابی: بیمه مسئولیت سایبری زمانی می‌تواند بخشی از خسارت‌های ناشی از رخدادهای سایبری را پوشش دهد که ریسک باقی‌مانده سازمان پس از اقدامات امنیتی، قابل ارزیابی و محاسبه باشد. با گسترش تهدیدات سایبری، مسئله تنها به شناسایی و دفع حملات محدود نمی‌شود و نحوه مدیریت خ…

8 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • بیمه
  • سایبری
  • امنیت
  • سازمان
  • مسئولیت
  • شرکت
بیمه مسئولیت سایبری؛ حلقه اتصال امنیت و مدیریت ریسک

خلاصه تحلیلی خبر

ترابی: بیمه مسئولیت سایبری زمانی می‌تواند بخشی از خسارت‌های ناشی از رخدادهای سایبری را پوشش دهد که ریسک باقی‌مانده سازمان پس از اقدامات امنیتی، قابل ارزیابی و محاسبه باشد. با گسترش تهدیدات سایبری، مسئله تنها به شناسایی و دفع حملات محدود نمی‌شود و نحوه مدیریت خ…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، بیمه، سایبری، امنیت، سازمان

بیمه مسئولیت سایبری؛ حلقه اتصال امنیت و مدیریت ریسک
ترابی: بیمه مسئولیت سایبری زمانی می‌تواند بخشی از خسارت‌های ناشی از رخدادهای سایبری را پوشش دهد که ریسک باقی‌مانده سازمان پس از اقدامات امنیتی، قابل ارزیابی و محاسبه باشد.

با گسترش تهدیدات سایبری، مسئله تنها به شناسایی و دفع حملات محدود نمی‌شود و نحوه مدیریت خسارت و مسئولیت‌های ناشی از این رخدادها نیز اهمیت پیدا کرده است. در این میان، بیمه مسئولیت سایبری می‌تواند بخشی از ریسک‌های باقی‌مانده پس از اقدامات امنیتی را به صنعت بیمه منتقل کند؛ موضوعی که به گفته امین ترابی، مشاور ارشد امنیت اطلاعات که طراح و مجری بیمه‌نامه مسئولیت سایبری فعالان امنیت فضای مجازی در بیمه پاسارگاد نیز هست، ارتباط مستقیمی با سطح بلوغ امنیت سازمان دارد. او بر این باور است که بدون توسعه امن‌سازی و ارزیابی سطح امنیت، پوشش پایدار ریسک‌های سایبری از نظر اقتصادی امکان‌پذیر نیست. ترابی، با تشریح رابطه میان بلوغ امنیتی، مسئولیت پیمانکاران و بیمه، تأکید می‌کند که توسعه امن‌سازی باید پیش از انتقال ریسک به صنعت بیمه مورد توجه قرار گیرد.

ترابی درباره اینکه بیمه مسئولیت سایبری دقیقاً چه مسئولیتی را از دوش یک سازمان برمی‌دارد، می‌گوید: طبق قانون بالاترین مقام یک سازمان، مسئول اصلی صیانت سایبری از داده‌های آن سازمان است. امروزه در کشور ما، عمدتا از طریق برگزاری یک مناقصه یا فرخوان یا استعلام، با درنظر گرفتن شرایط و ضوابط خاص یک سازمان، شرکت پیمانکار برای فعالیت‌های مرتبط با امنیت سایبری انتخاب و مشغول به کار می شود. در حین یا پس از پایان عملیات هم دستمزد خود را گرفته و از پروژه خارج می‌شود. اما اگر به هر دلیلی اهمال یا اشتباهی در انجام وظیفه خود داشته باشد و از همین طریق، آسیبی در اثر رخداد سایبری به سازمان وارد آید، کماکان همان بالاترین مقام سازمان، مسئولیت پاسخگویی داشته و باید هزینه‌های آسیب وارد آمده را جبران کند. اما در این طرح، شرکت پیمانکار، مسئول شناخته شده و هزینه‌های مالی مرتبط با آسیب‌های وارده به سازمان که در اثر اهمال همان پیمانکار به‌وجود آمده، توسط بیمه پرداخت می‌شود. بدین ترتیب بار مالی جبران این هزینه‌ها تا سقف دو برابر قرارداد پیمانکار از دوش سازمان برداشته می‌شود.

نقش تعیین‌کننده سطح بلوغ امنیتی سازمان
وی ادامه می‌دهد: به طور کلی، در همه جای جهان صنعت بیمه خساراتی را تقبل می‌کند که بتوان ریسک به وجود آمدن آن را تا حدودی تخمین بزند و در مقایسه با حق بیمه دریافتی به یک اقناع اقتصادی برسد. به همین جهت درک سطح امنیت یک سازمان برای بیمه اهمیت پیدا می‌کند. زیرا باید بتواند ریسک وقوع خسارت را محاسبه و سپس حق بیمه را برای آن محاسبه کند. در یک حادثه سایبری از نظر من تنها یک عامل است که خسارات قابل انتقال را مشخص می کند: «سطح بلوغ امنیت سازمان». وقتی اقدامات مربوط به امن‌سازی سازمان انجام شده و به سطح قابل قبولی رسیده باشد، ریسک‌های باقیمانده را بیمه می‌تواند پوشش دهد. حال اگر این سازمان در قبال مشتریان، اشخاص ثالث و امثال آن ماموریتی داشته باشد باید پوشش بلوغ امنیتی خود را تا حد ماموریت خود توسعه داده تا بتوان آن ریسک‌ها را هم به بیمه منتقل کرد.

از امن‌سازی تا امنیت
مشاور ارشد امنیت اطلاعات رابطه بین «امن‌سازی» و «بیمه» را در مدیریت ریسک سایبری این‌گونه توضیح می‌دهد: در واقع بین این دو کلمه رابطه مستقیمی وجود دارد. هرچه سطح امن‌سازی بالاتر باشد، مدت زمان اعتبار بیمه‌نامه بالاتر می‌رود. همان‌طور که گفته شد بیمه سایبری تنها خساراتی را پوشش می‌دهد که ریسک وقوع آنها قابل محاسبه باشد. این یک اصل اساسی در مفهوم بیمه است. بنابراین در سازمانی که داده‌های حساس داشته و اقدامات امنیتی هم انجام نشده باشد، هیچ شرکت بیمه‌ای یا طرح بیمه‌نامه‌ای به لحاظ اقتصادی نمی‌تواند ریسک‌های موجود را پوشش دهد. مانند بیمه عمر که تا سن مشخصی قابلیت پوشش‌دهی دارد. البته این موضوع در کشورهای توسعه‌یافته بدین شکل نیست.

او به لزوم ارزیابی سطح امنیت سایبری سازمان توسط شرکت بیمه قبل از صدور بیمه‌نامه اشاره کرده و می‌گوید: به دلیل اجرای تحریم‌های ظالمانه علیه کشورمان، دسترسی به منابع معتبر بین‌المللی جهت به‌روزرسانی تجهیزات و زیرساخت‌ها بعضا فراهم نیست و این عملیات به‌طور منظم انجام نمی‌شود. به همین دلیل سطح ریسک دارایی‌های سازمانی نسبت به کشورهای توسعه‌یافته بسیار بالاتر است. بنابراین قطعا شرکت بیمه باید قبل از صدور بیمه‌نامه با سازوکارهای خاصی از سطح امنیت سازمان مطمئن شود. این موضوع از طریق توسعه امن‌سازی توسط شرکت‌های دارای مجوز و سپس ارزیابی صدور بیمه‌نامه انجام می‌شود.

ترابی در مورد اجرای طرح اپراتور امنیت و چگونگی تقسیم مسئولیت سایبری میان سازمان، اپراتور و شرکت بیمه و نحوه پرداخت خسارت آن را موضوع جدیدی در کشور خوانده و توضیح می‌دهد: اپراتور امنیت در کشور ما حرف جدیدی است و مسئولان در حال بررسی مدارک شرکت‌ها هستند. باید دید مسئولیت اپراتور امنیت در سازمان درنهایت چگونه تعریف می‌شود. چنانچه شرکتی توانست اپراتور امنیت شود، باید مسئولیت خود را در انجام ماموریت‌های امنیتی سازمان، بیمه کند. حال اگر یک سازمان دچار حمله شود، طبعا تیم ارزیابی خسارت بیمه در محل حاضر شده، خسارات را برآورد کرده و هزینه‌های مرتبط را پرداخت خواهند کرد. این موضوع باید به طور شفاف در قرارداد اپراتور امنیت سایبری لحاظ و مندرج شود.

ضرورت درک درست از بیمه مسئولیت سایبری
طراح و مجری بیمه مسئولیت سایبری بیمه پاسارگاد، درباره بزرگ‌ترین چالش توسعه بیمه مسئولیت سایبری در ایران می‌گوید: چالش اصلی بیمه مسئولیت سایبری در ایران عدم درک صحیح از آن و همچنین انتظارات غیرواقعی از مفهوم بیمه سایبری است. سازمان‌ها انتظار دارند بدون آنکه اقدامی در راستای امنیت سایبری انجام دهند یک شرکت بیمه‌ای کل دارایی‌های سازمان را بیمه کرده و در صورت بروز حمله سایبری کلیه هزینه‌های مربوطه، عدم‌النفع و همچنین هزینه آسیب‌های حیثیتی سازمان را هم جبران کند. این نشان می‌دهد که سازمان‌ها بعضا در تعریف بیمه سایبری نیز دچار ابهام یا اشکال هستند. هیچ بیمه‌ای در هیچ جای دنیا و در هیچ رشته‌ای چنین پوششی ارائه نمی‌دهد.

وی تاکید می‌کند: همه باید بدانیم که صنعت بیمه تنها در صورتی می‌تواند مخاطرات سایبری را پوشش دهد که به درک درستی از ریسک باقیمانده رسیده باشد و از آنجا که اقدامات امنیت سایبری یک فعالیت تخصصی است به شرکت‌های متخصص در این حوزه اعتماد کرده و نظر آنها را پذیرفته باشد. این شرکت‌ها هم از طریق انجام عملیات امن‌سازی به برآورد درستی از ریسک سازمان می‌رسند. اصلی‌ترین چالش این است. وگرنه با درک این مسائل، بیمه‌نامه مسئولیت سایبری، چالش‌های مهمی را حل می‌کند، خسارات را پوشش می‌دهد و به حفظ چرخه کسب‌وکار کمک شایانی می‌کند.

ترابی به اهمیت مشارکت فعالان حوزه امنیت سایبری اشاره کرده و می‌گوید: ایجاد یک شرکت بیمه‌ای با ماموریت امنیت سایبری، بدون مشارکت فعالان این حوزه ممکن نیست. تخصص امنیت سایبری یک رشته گران‌قیمت، پیچیده و کمیاب است. کشور با کمبود نیروی متخصص در این رشته مواجه است. می‌توان با استفاده از ظرفیت‌های بخش خصوصی فعال در این بخش، میزان تخریب یا تاثیر سناریوهای مختلف حملات سایبری را محاسبه و اثربخشی انواع آنها را در کسب‌وکارها مطالعه کرد.

شرکت بیمه صرفا یک باجه پرداخت خسارت نیست
طراح و مجری بیمه مسئولیت سایبری بیمه پاسارگاد به نقش این بیمه بر تغییر رفتار سازمان‌ها در حوزه امنیت می‌پردازد و این گونه توضیح می‌دهد: یکی از اصلی‌ترین منافع بیمه مسئولیت سایبری که امروزه توسط شرکت بیمه پاسارگاد ارائه می‌شود همین است. شرکت بیمه از یک باجه پرداخت خسارت، تبدیل به یک بازیگر مهم در عرصه امنیت سایبری کشور می‌شود. در مورد یک بنگاه اقتصادی صحبت نمی‌کنیم. در مورد یک عنصر جدید و تازه‌وارد حرف می‌زنیم که پردخت خسارات را منوط به انجام فعالیت امن‌سازی توسط یک شرکت دارای مجوز و سپس تایید صحت انجام این فعالیت توسط ارزیاب بیمه کرده است. تمدید بیمه‌نامه هم صرفا با ارزیابی دوره‌ای مشخص می‌شود. طرحی که هیچ‌گاه در کشور در مورد آن صحبت نشده و در هیچ شرکت بیمه‌ای وجود ندارد. اساسا به اعتقاد من که بیش از 17 سال در سطح اول امنیت کشور مشغول به فعالیت هستم، جز با توسعه امن‌سازی، امکان پوشش‌دهی بیمه‌ای پایدار وجود ندارد. زیرا اگر به خسارت سنگین سایبری برخورد کنیم، صنعت بیمه برای همیشه فضای امنیت سایبری را ترک می‌کند.

ترابی در پایان می‌گوید: بیمه مسئولیت سایبری به نوعی یک ادای دین صنعت بیمه به بازار امنیت سایبری است که از گذر آن، هزینه دارایی‌های خسارت‌دیده سازمان هم جبران می‌شود. بیمه مسئولیت سایبری کمک می‌کند که یک سازمان برای اعتماد کردن به یک شرکت معتبر امنیتی توجیه اقتصادی یافته، دارایی‌های خود را به آنها سپرده و در بازه‌های زمانی مختلف برای تمدید بیمه‌نامه اقدام به ارزیابی دوره‌ای کند. بیمه مسئولیت سایبری کمک می‌کند که چرخ اقتصادی شرکت‌های امنیتی نیز با دریافت سفارشات متعدد، بیش از پیش بچرخد. برگزاری کمپ‌های آموزشی کوتاه‌مدت، ارائه لایسنس‌های معتبر با تخفیف‌های چشمگیر و همچنین به اشتراک‌گذاری راهکارهای امنیتی برای مقابله با تهدیدات سایبری خسارت‌زا، از مزایای جدی این بیمه‌نامه است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.