サイバー保険は、インターネットベースのリスク、より一般的には情報技術インフラストラクチャと活動に関連するリスクから企業を保護することを目的とした特殊な保険商品です。この種のリスクは通常、従来の商業一般賠償責任保険では除外されているか、少なくとも従来の保険商品では具体的に定義されていません。サイバー保険で提供される補償には、データ破壊、恐喝、盗難、ハッキング、サービス拒否攻撃などの損失に対する第一者および第三者の補償、たとえば過失や脱落、データ保護の失敗、名誉毀損などによって他者に生じた損失について企業を補償する賠償責任補償、定期的なセキュリティ監査、インシデント後の広報および調査費用、犯罪報奨金などのその他の特典が含まれます。
利点
多くの国ではサイバー保険市場が他の保険商品に比べて比較的小さいため、新たなサイバー脅威に対する全体的な影響を定量化することは困難です。[1]サイバー脅威が人々や企業に与える影響も、保険商品が提供する保護の範囲に比べて比較的広いため、保険会社は引き続きサービスを開発しています。
保険会社がサイバー損失に対して支払いを行うようになり、サイバー脅威が発展し変化するにつれて、保険商品は既存の IT セキュリティ サービスと併せて購入されることが増えています。実際、保険会社がサイバー保険商品を提供するための引受基準も開発の初期段階にあり、引受会社は IT セキュリティ企業と積極的に提携して商品を開発しています。
サイバー保険は、セキュリティを直接的に向上させるだけでなく、大規模なセキュリティ侵害が発生した場合に非常に有益です。保険は、大きな損失からの回復のための円滑な資金調達メカニズムを提供し、企業が通常の状態に戻るのを助け、政府の支援の必要性を減らします。[2]
副次的な利点として、多くのサイバー保険では、サイバー保険の契約を締結しようとする組織は、保険会社が契約を締結する前にITセキュリティ監査に参加することが義務付けられています。これにより、企業は現在の脆弱性を特定し、保険会社は企業に契約を提供することで負うリスクを評価できます。ITセキュリティ監査を完了すると、契約を締結する組織は、サイバー保険の契約を締結する前に、ITセキュリティの脆弱性に必要な改善を行う必要がある場合があります。これにより、サイバー保険を締結する企業に対するサイバー犯罪のリスクを軽減できます。[3]
最後に、保険はサイバーセキュリティリスクを公平に分配することを可能にし、保険料はそのようなリスクから予想される損失の大きさに見合ったものになります。これにより、潜在的に危険なリスクの集中を回避し、フリーライドも防止できます。
デメリット
情報技術は、事実上すべての現代ビジネスに内在する側面であり、別個の製品の必要性は、既存の製品ラインから現代技術に関連する盗難や損害を除外する意図的な範囲設定の取り組みによってのみ存在します。
ブルース・シュナイアー[4]は、既存の保険慣行は「洪水または火災」モデル[5]のいずれかに従う傾向があると仮定していますが、サイバーイベントはこれらのイベントタイプのいずれにもモデル化されていないようです。これにより、サイバー保険の範囲がさらに制限され、保険引受人のリスクが軽減される状況につながっています。さらに、イベントの種類に関連する実際の損害に関するデータの不足、イベントの分類に関連する基準の欠如、「業界のベストプラクティス」の有効性に関連する証拠の欠如が、これを悪化させています。[6]
保険は、リスクのほぼ静的な背景に対する健全な保険数理データに依存しています。現在、保険数理データが存在しないことから、これらの商品の購入者が望む価値の結果を達成する可能性は低いです。この市場の見方は、標準的な除外が「保険会社がほぼすべてのデータ侵害に適用されると主張する可能性がある」状況をもたらす現在の市場状況に反映されています。[7]
ジョセフィン・ウルフによれば、サイバー保険は「オンラインでの身代金の支払いを常態化しているため、サイバーセキュリティの損失を抑えるのに効果がない。一方、サイバーセキュリティの目的はその逆で、そのような支払いを抑制してランサムウェアの利益を少なくすることである」[8] 。
歴史
サイバー保険の歴史に関するジョセフィン・ウルフの研究によると、その起源は1997年4月の国際リスク保険マネジメント協会の大会にまで遡り、そこでスティーブン・ハーゼ氏が、第一者および第三者に対する補償を含む初のサイバー保険商品の発表を行った。[9] [10] [11]ハーゼ氏は数年前からサイバー保険の概念を思いつき、業界の同僚らと折に触れて議論していたが、1997年のこのイベントは、初のサイバー保険契約と引受プラットフォームが実際に開始された画期的な瞬間となった。このイベントの結果、インターネット商取引のリスクに焦点を当てた初の契約が誕生した。それが、ハーゼ氏が開発しAIGが引き受けたインターネット・セキュリティ賠償責任(ISL)契約である。[12]同じ頃、1999年にデビッド・ウォルシュ氏が英国でCFCアンダーライティング社を設立した。同社はサイバーを主要注力分野の1つとしている。[13] [14]クリス・コッテレルはほぼ同時期にセーフオンラインを設立し、同社はすぐにサイバー保険分野のもう一つの重要なプレーヤーとなった。[15] [16]ハワイでハースと20人の業界同僚が初めて会ったことは、現在では「ビーチでの侵入」としてよく知られており、サイバー保険が初めて認識され、称賛された重要な瞬間と考えられている。[17] [18]
1990 年代の初期の研究では、サイバー保険の一般的なメリットに重点が置かれていました。1990 年代後半、情報セキュリティに対するビジネス観がより顕著になると、リスク管理ツールとしてのサイバー保険のビジョンが策定されました。1980 年代に始まったサイバー保険は有望に見えましたが、Y2Kや9/11 攻撃などの出来事によって打撃を受け、市場は成長できず、異常な需要に対応するニッチな分野にとどまりました。補償範囲は厳しく制限されており、顧客には入札資格を得るために保険を必要とする中小企業や、オンライン バンキング業務のリスクをヘッジするには規模が小さすぎる地域銀行が含まれます。
最初ではないにしても、少なくとも最初の 1 つは、現在私たちがサイバー賠償責任保険と呼んでいるものが、2000 年にロイズ・オブ・ロンドン市場向けに開発されました。この保険は、当時シカゴ (イリノイ州) の法律事務所 Blatt, Hammesfahr & Eaton の弁護士であった Keith Daniels 氏と Rob Hamesfahr 氏が先頭に立って開発しました。当時ロイズの保険引受人であった Ian Hacker 氏、および当時サンフランシスコ (カリフォルニア州) の保険ブローカー Kinsey Carpenter のブローカーであった Ted Doolittle 氏と Kinsey Carpenter 氏と緊密に連携して、この保険は第三者に対する補償と事業中断に対する補償を提供しました。当時は、企業が不注意でウイルスを拡散させ、それが他の企業のシステムに感染し、その企業が事業中断に加えて元の企業に対して訴訟を起こすことが大きなリスクであると考えられていました。この保険は、同じ形式で第一者補償と第三者補償を組み込んだ最初の保険の 1 つでもありました。このような過失や不作為はおそらく起こっていただろうが、これを理由に組織を訴えることは稀であることが証明されている。2000 年以降に開発されたフォームの焦点は、事業中断、罰金や罰則の支払い、信用監視コスト、広報コスト、個人データの復元または再構築コストにあり、現在も拡大と進化を続けている。また、技術的過失や不作為の保険は現在、プログラマーや技術インストーラーなどの組織に第三者補償付きで販売されており、アドバイスや製品が顧客に満足のいくものでなかった場合に訴えられる可能性がある。サイバー市場への他の早期参入企業には、アメリカン インターナショナル グループ (AIG) やチャブなどがある。今日、80 社を超える企業がサイバー市場で競争している。
2002年の控えめな予測では、2005年の世界のサイバー保険市場は25億ドルに達すると予測されていましたが、2008年の市場規模は5倍にまで達しました。[19]全体的に見ると、相対的に見ると、サイバー保険市場はインターネット経済の成長とともに縮小しました。
最近の歴史を見ると、ランサムウェア攻撃などのインターネットベースの攻撃の増加により、サイバー保険の購入が増加していることがわかります。米国会計検査院によると、「保険の顧客はサイバー保険に加入しており、2016年の26%から2020年には47%に増加しています。同時に、米国の保険会社は、2016年から2019年の間にサイバー攻撃のコストがほぼ2倍になったと見ています。その結果、保険料も大幅に増加しました。」[20]
実際には、サイバー保険市場が成熟するのを阻む障害がいくつかある。保険料を計算するための信頼できる保険数理データの欠如、需要が低すぎる原因となっている意思決定者の認識不足、法的および手続き上のハードルが、2005年頃までのサイバー保険文献の「第1世代」で特定されている。 [21]後者の側面は、損害賠償を請求する際にフラストレーションを引き起こす可能性がある。さらに、サイバー保険を検討している組織は、ITインフラストラクチャとポリシーを明らかにする一連の侵入的なセキュリティ評価手順を経なければならない。一方、何千もの脆弱性、何百万もの攻撃、セキュリティ標準の定義とコンピューターフォレンジックの大幅な改善を目の当たりにすると、これらの要因が保険市場の欠如を因果的に説明する妥当性に疑問が投げかけられる。[検証が必要]
種類
- ネットワーク セキュリティ- サイバーまたはハッキング イベントによって生じる損失に対する保険。
- 盗難および詐欺。悪意のある行為者による資産の盗難、主に保険契約者のシステムへの不正アクセスにより、不正な移転によって資産を獲得した行為者による資産の盗難から生じる金銭(または同様の金銭的手段)の損失を補償します。
- フォレンジック調査。サイバー攻撃が発生したかどうかを評価し、攻撃の影響を評価し、攻撃を阻止するために必要な法的、技術的、またはフォレンジック サービスが含まれます。
- 事業中断。サイバーイベントまたはデータ損失により保険契約者が事業を遂行できない場合の収益の損失および関連費用を補償します。
- 恐喝。保険契約者のシステムに対するサイバー攻撃の脅威の調査に関連する費用、および機密情報を入手して開示すると脅迫する恐喝者への支払いを補償します。
- 評判保険 : 評判攻撃やサイバー名誉毀損に対する保険。
- コンピューターデータの損失と復元。サイバー攻撃の結果として破壊または損傷したデータ、ハードウェア、ソフトウェア、またはその他の情報の取得と復元の費用を含む、コンピューター関連資産の物理的損傷または使用不能をカバーします。
- データ復元。セキュリティまたはシステム障害により失われたデータの復元または再作成に関連する費用をカバーします。
現在のニーズ
今日のコンピュータネットワーク上で提供されるインフラストラクチャ、ユーザー、およびサービスはすべて、分散型サービス拒否攻撃、さまざまな種類の侵入、盗聴、[22] [23]ハッキング、[24]フィッシング、ワーム、ウイルス、スパムなどの脅威によってもたらされるさまざまなリスクにさらされています。これらの脅威によってもたらされるリスクに対抗するために、ネットワークユーザーは従来、ウイルス対策ソフトウェアやスパム対策ソフトウェア、ファイアウォール、侵入検知システム(IDS)、およびその他のアドオンに頼って、脅威の影響を受ける可能性を減らしてきました。実際には、大規模な業界(Symantec、McAfeeなどの企業)とかなりの研究努力が現在、脅威と異常を検出し、サイバーインフラストラクチャとそのユーザーを異常による悪影響から保護するためのツールと技術の開発と展開に集中しています。
過去10年間にハードウェア、ソフトウェア、暗号化手法によりリスク保護技術が向上したにもかかわらず、完璧またはほぼ完璧なサイバーセキュリティ保護を実現することは不可能です。この不可能性はいくつかの理由により生じます。[25]
- 健全な技術的解決策がほとんど存在しない。
- ネットワーク攻撃の背後にあるさまざまな意図に対応したソリューションを設計することが困難です。
- ネットワークの保護に関して、ネットワーク ユーザー、セキュリティ製品ベンダー、規制当局の間でインセンティブが一致していない。
- ネットワーク ユーザーは、他のユーザーのセキュリティへの投資によって生み出されるセキュリティ上のプラス効果を利用しますが、その一方で、自分自身はセキュリティに投資せず、ただ乗りの問題が発生します。
- 脆弱なセキュリティ製品による顧客ロックインと先行者効果。
- リスクを測定することが難しいため、適切なリスク除去ソリューションの設計が困難になります。
- セキュリティベンダーが堅牢な製品を市場にリリースするインセンティブを持たない、レモン市場の問題。
- 製品ベンダーによる責任逃れのゲーム。
- 技術的ソリューションの機能上の利点を最適に活用することに対するユーザーの無知。
前述のように、リスクをほぼ100%軽減するには避けられない障壁があるため、サイバー空間におけるリスク管理の代替手段が必要になります。サイバーセキュリティの現状を改善することの重要性を強調するため、バラク・オバマ米大統領は2013年2月にサイバーセキュリティに関する大統領令[26]を発令し、サイバー脅威を軽減し、それに対する耐性を高める必要性を強調しました。この点で、最近では一部のセキュリティ研究者が、サイバー保険が効果的なリスク管理の潜在的なツールであると指摘しています。
サイバー保険は、ネットワーク ユーザーのリスクを保険会社に移転し、その見返りとして料金、つまり保険料を受け取るリスク管理手法です。潜在的なサイバー保険会社の例としては、ISP、クラウド プロバイダー、従来の保険組織などが挙げられます。サイバー保険の支持者は、サイバー保険によって適切な金額の自己防衛責任を顧客に転嫁する保険契約の設計が可能になり、サイバー空間がより堅牢になると考えています。ここでの「自己防衛」という用語は、ネットワーク ユーザーがウイルス対策ソフトウェアやスパム対策ソフトウェア、ファイアウォール、安全なオペレーティング システムの使用などの技術的ソリューションを通じてシステムを保護するための取り組みを意味します。サイバー保険は、サイバー保険会社、ユーザー (個人/組織)、政策立案者、セキュリティ ソフトウェア ベンダーの経済的インセンティブと一致する市場ソリューションになる可能性もあります。すなわち、サイバー保険会社は保険料を適切に設定することで利益を上げ、ネットワークユーザーは共同で保険を購入し自己防衛メカニズムに投資することで潜在的な損失を回避しようとし、政策立案者はネットワーク全体のセキュリティの向上を確実にし、セキュリティソフトウェアベンダーはサイバー保険会社との提携を通じて製品販売の増加を経験する可能性がある。[27]
リスク管理の重要な領域は、各組織にとって許容できるリスクとは何か、または特定の作業環境にとって「合理的なセキュリティ」とは何かを確立することです。「注意義務」を実践することで、リスクの影響を受ける可能性のあるすべての利害関係者(幹部、規制当局、裁判官、一般市民)を保護することができます。注意義務リスク分析基準(DoCRA)[28]は、セキュリティ管理を開発する際に、コンプライアンス、セキュリティ、およびビジネス目標のバランスをとるのに役立つ実践と原則を提供します。
立法
2022年、ケンタッキー州とメリーランド州は、全米保険監督官協会(NAIC)の保険データセキュリティモデル法(MDL-668)に基づいて保険データセキュリティ法案を制定しました。[29]メリーランド州のSB 207 [30] は2023年10月1日に発効します。ケンタッキー州の下院法案474 [31] は2023年1月1日に発効します。
既存の問題
その結果、2005年には、現在のサイバーネットワークのリスク管理をターゲットにした「第2世代」のサイバー保険文献が登場した。こうした文献の著者は、市場の失敗を情報技術の基本的特性、特に保険者と被保険者の間の相関リスク情報の非対称性、および相互依存性と関連付けている。[32]
情報の非対称性は、ほとんどの保険環境に重大な悪影響を及ぼします。典型的な考慮事項には、異なる(高リスクと低リスク)タイプのユーザーを区別できないこと(いわゆる逆選択問題)や、保険契約の締結後にユーザーが損失確率に悪影響を与える行動をとること(いわゆるモラルハザード問題)などがあります。サイバーリスクの相互依存的かつ相関的な性質による課題は、サイバー保険に特有のものであり、従来の保険シナリオ(自動車保険や健康保険など)を前者と区別しています。インターネットなどの大規模な分散システムでは、リスクは多数のノードにまたがり、相関しています。したがって、リスクに対抗するためにユーザーがセキュリティに投資すると、ネットワーク内の他のユーザーにとってプラスの外部性が生まれます。ここでのサイバー保険の目的は、個々のユーザーがネットワークの外部性を内部化できるようにして、各ユーザーがセキュリティソリューションに最適に投資し、モラルハザードを軽減してネットワークセキュリティを向上させることです。従来の保険シナリオでは、リスクの範囲は非常に小さく(場合によっては 1 つまたは 2 つのエンティティのみに及ぶ)、相関関係がないため、ユーザーの安全への投資によって生成される外部性を内部化することがはるかに簡単です。
用語の曖昧さ
FM Globalは2019年に売上高10億ドル以上の企業のCFOを対象に調査を実施した。この調査では、CFOの71%が、サイバーセキュリティ攻撃や犯罪で自社が被る損失の「ほとんどまたはすべて」を保険会社が補償すると考えていることがわかった。しかし、これらのCFOの多くは、一般的なサイバー攻撃保険ではカバーされないサイバー攻撃関連の損害を予想していると報告している。具体的には、CFOの50%がサイバー攻撃後に自社のブランド価値の低下を予想し、30%以上が収益の減少を予想していると述べている。[33]
戦争除外条項
他の保険契約と同様に、サイバー保険には通常、戦争除外条項が含まれており、戦争行為による損害は明示的に除外されています。サイバー保険の請求の大半は単純な犯罪行為に関連していますが、企業が国家やテロ組織によるサイバー戦争攻撃の犠牲になる可能性はますます高まっています。具体的に標的を定めたものであれ、単なる巻き添え被害であれ、です。米国と英国の政府がNotPetya攻撃をロシア軍のサイバー攻撃とみなした後、保険会社はそのような出来事は保険の対象にならないと主張しています。[34] [35] [36]
サイバー保険とサイバー再保険市場が商業的に十分に普及していないのはなぜでしょうか?
サイバー保険市場は、その先見的な潜在力に見合った保険料の流入という点ではまだ開花していないことは、市場慣行からよく知られている。数十億ドル規模の大きな需給ギャップがあり、経済的な意味での市場の失敗を示している。政策研究や法律研究[37]は、なぜそうなるのかについて確かな見解を示しているが、なぜそうなるのかという事実を正式に確立したのは、数学的モデリング研究の分野である。
サイバー保険市場をカバーする非累積的なサイバーリスクの経済効率を研究した独創的なモデリング研究の例として、(i) Lelarge と Bolot、[38]、 (ii) Pal ら、[39]、(iii) Pal ら、[40]、 (iv) Pal ら、[41]、 (v) Johnson ら、[42] 、(vi) Shetty ら[43]などがある。これらの研究では、まずサイバー保険が存在しない状態でのインターネットユーザー(主にユーザーと組織)のフリーライド行動を示し、次に保険が組織ネットワーク内でのフリーライドをどのように削減できるかを研究している。
Lelarge と Bolot、および Shetty らによる研究では、サイバー保険がインターネット ユーザーにセキュリティへの適切な投資を促す上でのメリットを示しています。ただし、彼らの研究は、サイバー保険会社に届くさまざまなユーザー ソースからの独立した残余サイバー リスクのみを考慮した限定的な市場タイプを扱っています。Lelarge らは、その研究で情報の非対称性をモデル化していません。Shetty らは、情報の非対称性の条件下ではサイバー保険市場が非効率であることを証明していますが、その結果は一般に、保険加入組織が相互にネットワーク化されている設定には適用されません。Johnson らは、自己保険と市場保険の共存がユーザーによるさまざまな種類の保険の採用に果たす役割について説明していますが、相互依存組織のネットワークをモデル化していません。最近の研究では、Pal らが一連の共同記事で、部分的な情報の非対称性と相関リスクの条件下でのサイバー保険市場の非効率性を証明し、保険料差別下での効率的な市場 (規制対象と非規制対象の両方) の存在を示しています。
サイバー(再)保険会社による総合的なサイバーリスクの補償の市場持続可能性を研究するための数学的サイバーリスクモデリングに関する最近の研究は、Palらによってのみ行われている。[44] [45] [46]経済と統計の次元に関する一連の厳密なモデリング分析に基づき、彼らは、軽微で独立して発生したサイバーリスク(実質的に発生確率が低いイベント)を集約した場合にのみ、効率的なサイバー保険市場が持続可能であることを証明している。その他のすべてのケースでは、サイバー(再)保険市場は存在するが、低い保険料の注入、不良品市場、高い需給ギャップ、再保険会社の少なさなどの症状を伴い、大部分が非効率である。被保険者と保険提供者との間の情報の非対称性とサイバーリスクの相関性が、このような市場の非効率性の主な理由である。
Cunningham、Pfleeger、[47] Pal、Liu et al.、[48]およびLiu et al. [49]は、情報の非対称性の下では持続可能なサイバー(再)保険市場の存在を計算的に否定している。彼らの研究から導き出される共通のメッセージは、IT駆動型システムには脆弱性が多すぎるため、コンピュータが(それによって情報の非対称性を排除して)実用的な時間内に検出することはできず、ましてや人間では不可能であるということ。Cunninghamはこの問題がチューリング決定不可能であると論理的に主張しているが、Pal et al.、[50]およびLiu et al.、[51]は、この問題がNP困難であることを正式に証明し、情報の非対称性の問題を軽減する近似解を導出した最初の人々である。この結果は、サイバー(再)保険市場が過去10年間に渡って非常にまばらであった理由を正当化している。
可用性
2014年時点で、サイバー保険の保険料総額の90%は米国でのエクスポージャーをカバーしていた。少なくとも50社の保険会社がサイバー保険商品を提供しているが、実際の引受は5社の引受会社グループに集中している。[要出典]サイバーエクスポージャーに関する健全な保険数理データが存在しないため、多くの保険会社はこの保険市場への参入をためらってきた。この保険数理データの開発を妨げているのは、サイバー攻撃の被害者による情報開示が不十分なことである。[要出典]しかし、2017年に重大なマルウェアインシデントが発生した後、レキットベンキーザーはサイバー攻撃が財務実績にどの程度影響するかに関する情報を公開したため、一部のアナリストは、企業がサイバーインシデントのデータに関してより透明性を高める傾向にあると考えている。[52]
価格
2019年現在、米国におけるサイバー賠償責任保険の平均費用は、賠償責任補償額100万ドルに対して年間1,501ドルと推定されており、免責額は1万ドルとなっている。[53]サイバー賠償責任限度額50万ドル、免責額5,000ドルの場合の平均年間保険料は1,146ドル、サイバー賠償責任限度額25万ドル、免責額2,500ドルの場合の平均年間保険料は739ドルとなっている。[54]サイバー保険の費用を左右する主な要因としては、場所の他に、事業の種類、クレジットカード/デビットカード取引の回数、生年月日や社会保障番号などの個人情報の機密性の保持などが挙げられる。
参考文献
- ^ Toregas, Costis. 「サイバー攻撃に対する保険:状況に応じた保険料設定の問題」(PDF) 。 2020年7月27日時点のオリジナルよりアーカイブ(PDF) 。
- ^ ビッグス (2017)
- ^ Tsohou, Aggeliki; Diamantopoulou, Vasiliki; Gritzalis, Stefanos; Lambrinoudakis, Costas (2023-06-01). 「サイバー保険:最新技術、動向、将来の方向性」. International Journal of Information Security . 22 (3): 737– 748. doi :10.1007/s10207-023-00660-8. ISSN 1615-5270. PMC 9841933. PMID 36684688 .
- ^ 「Schneier on Security」www.schneier.com . 2022年7月19日閲覧。
- ^ 「サイバーセキュリティ保険 - シュナイアーのセキュリティに関する見解」2018年4月12日。
- ^ ウォルフ、ジョセフィン。「サイバー保険は予測不可能なハッキングの世界への取り組みに取り組んでいる」。Wired。
- ^ 「保険会社がサイバーポリシーの除外条項を引用し、データ侵害の和解に異議を唱える」。ビジネス保険。
- ^ ウォルフ、ジョセフィン(2022年)。サイバー保険ポリシー:ランサムウェア、コンピューター詐欺、データ侵害、サイバー攻撃の時代にリスクを再考する。MITプレス。ISBN 978-0-262-37075-2. OCLC 1334725282.
- ^ Wolff, Josephine (2022年8月30日). 「サイバー保険の簡潔な歴史」. Slate . 2024年9月29日閲覧。
- ^ ウィリアムズ、カール(2024年6月7日)。「スティーブン・ハースがいかにしてサイバー保険の先駆者となり、業界を形成したか」テックタイムズ。 2024年9月29日閲覧。
- ^ Szczepanski, Kevin (2022年3月2日). 「Barclay Damon Live Presents: The Cyber Sip Podcast、エピソード8: State of the Market – Cybersecurity Insurance、With Kelly Geary」(PDF) . Barclay Damon . 2024年9月29日閲覧。
- ^ Wolff, Josephine (2022年8月30日). 「サイバー保険の簡潔な歴史」. Slate . 2024年9月29日閲覧。
- ^ Gagan, Mark (2022年1月18日). 「The Voice of Insurance Podcast、エピソード107:CFC UnderwritingのDavid WalshとGraeme Newman:Build Your Own」. PodBean . 2024年9月29日閲覧。
- ^ フロスト、ジェン(2023年11月29日)。「CFCのCEO、ニューマンとウォルシュがロイズの調査後に退任」。インシュアランス・ビジネス・マガジン。 2024年9月29日閲覧。
- ^ Bronson, Caitlin (2015年4月23日). 「5分間で…Chris Cotterell、Safeonline LLP」. Insurance Business Magazine . 2024年9月29日閲覧。
- ^ 「SafeOnline」。ビジネス保険マガジン。2024年9月29日閲覧。
- ^ Wolff, Josephine (2022).サイバー保険ポリシー:ランサムウェア、コンピューター詐欺、データ侵害、サイバー攻撃の時代にリスクを再考する; 第2章 - ビーチでの侵害。米国マサチューセッツ州ケンブリッジ:MITプレス。pp. 27– 30。
- ^ Wolff, Josephine (2022年8月30日). 「サイバー保険の簡潔な歴史」. Slate . 2024年9月29日閲覧。
- ^ Kesan, Jay P.; Majuca, Ruperto P.; Yurcik, William J.「サイバー保険の経済的根拠」。情報セキュリティの経済学に関するワークショップ (WEIS)、2004 年。
- ^ Office、米国政府説明責任局(2023-09-27)。「サイバー脅威の増加によりサイバー保険料が上昇し、利用可能性は低下 | 米国GAO」www.gao.gov 。 2024年1月30日閲覧。
- ^ ジョンソン、ベンジャミン、ベーメ、ライナー、グロスクラグス、イェンス。「市場保険を備えたセキュリティゲーム」。GameSecの議事録、2011年。
- ^ 「ネットワーク盗聴攻撃とその仕組み」。企業にとってのサイバーセキュリティリスク。 2023年7月31日閲覧。
- ^ 「ネットワーク盗聴 - OWASP」。2014年12月5日時点のオリジナルよりアーカイブ。2014年12月30日閲覧。
- ^ Morriss, Sean (2015年1月6日). 「あなたのビジネスはこれらのサイバー脅威に対して脆弱ですか?」。2015年3月11日時点のオリジナルよりアーカイブ。2015年2月2日閲覧。
- ^ アンダーソン、ロス、ムーア、タイラー。「情報セキュリティの経済学:概要と未解決の問題」。情報セキュリティと保証の人間的側面に関する第 5 回国際シンポジウム議事録。
- ^ 「大統領令 - 重要なインフラのサイバーセキュリティの向上」。オバマホワイトハウスアーカイブ。2013年2月12日。 2019年4月11日閲覧。
- ^ Pal, Ranjan; Golubchik, Leana; Psounis, Konstantinos; Hui, Pan (2014)。「サイバー保険はネットワークセキュリティを向上させるか: 市場分析」IEEE INFOCOM 議事録。
- ^ 「注意義務リスク分析基準」。DoCRA評議会。2018年8月14日時点のオリジナルよりアーカイブ。
- ^ NAIC. 「保険データセキュリティモデル法」(PDF) . NAIC .
- ^ 「メリーランド州上院法案207」。LegiScan。
- ^ 「House Bill 474」.ケンタッキー州議会.
- ^ Schwartz, Galina; Bohme, Rainer. 「サイバー保険のモデリング」。WEIS誌、2010 年。
- ^ Global、FM(2019年7月30日)。「サイバー保険は世界のトップ企業の上級財務幹部に誤った安心感を与える可能性がある、とFM Globalの調査が示唆」。FM Global。2020年9月20日時点のオリジナルよりアーカイブ。
- ^ アダム・サタリアノ(2019年4月15日)「大手企業はサイバー攻撃を保険でカバーできると思っていたが、それは間違いかもしれない」ニューヨーク・タイムズ。 2019年4月25日閲覧。
- ^ オズボーン、チャーリー(2019年1月11日)。「NotPetyaは『戦争行為』、サイバー保険会社は支払い拒否で非難される」ZDNet 。 2019年4月25日閲覧。
- ^ Menapace, Michael (2019年3月10日). 「マルウェアによる損失は、ポリシーの敵対的行為の除外により補償されない可能性があります」。ナショナル・ロー・レビュー。 2019年4月25日閲覧。
- ^ ウォルフ、ジョセフィン。サイバー保険ポリシー:ランサムウェア、コンピューター詐欺、データ侵害、サイバー攻撃の時代におけるリスクの再考。
- ^ Lelarge, Marc; Bolot, Jean (2009). 「インターネットのセキュリティを強化する経済的インセンティブ: 保険のケース」IEEE Infocom 2009. pp. 1494– 1502. doi :10.1109/INFCOM.2009.5062066. ISBN 978-1-4244-3512-8. S2CID 9520569。
- ^ Pal, Ranjan; Golubchik, Leana; Psounis, Konstantinos; Hui, Pan (2014)。「サイバー保険はネットワークセキュリティを向上させるか: 市場分析」IEEE INFOCOM 議事録。
- ^ Pal, Ranjan; Golubchik, Leana (2010)。「サイバー保険適用下でのインターネットセキュリティへの自衛投資の分析」IEEE 国際分散コンピューティングシステム会議議事録。
- ^ Pal, Ranjan; Golubchik, Leana; Psounis, Konstantinos; Hui, Pan (2018). 「収益性の高い保険市場によるサイバーセキュリティの向上」ACM SIGMETRICS パフォーマンス評価レビュー45 ( 4): 7– 15. doi :10.1145/3273996.3273999. S2CID 43919975.
- ^ ジョンソン、ベンジャミン、ベーメ、ライナー、グロスクラグス、イェンス (2011)。「市場保険によるセキュリティ ゲーム」。セキュリティのための意思決定とゲーム理論。コンピュータ サイエンスの講義ノート。第 7037 巻。pp. 117– 130。doi : 10.1007/ 978-3-642-25280-8_11。ISBN 978-3-642-25279-2。
- ^ Shetty, Nikhil; Schwartz, Galina; Walrand, Jean (2010)。「競争力のある保険会社はネットワークセキュリティを向上できるか?」信頼と信頼できるコンピューティング。コンピュータサイエンスの講義ノート。第 6101 巻。pp. 308– 322。doi : 10.1007 / 978-3-642-13869-0_23。ISBN 978-3-642-13868-3。
- ^ Pal, Ranjan; Psounis, Konstantinos; Crowcroft, Jon; Kelly, Frank; Hui, Pan; Tarkoma, Sasu; Kumar, Abhishek; Kelly, John; Chatterjee, Aritra; Golubchik, Leana; Sastry, Nishanth; Nag, Bodhibrata (2020). 「現代のサービスネットワークでサイバーブラックアウトが発生する可能性はいつですか?: サイバー(再)保険の実現可能性に関するネットワークオブリビアス理論」. ACM Transactions on Management Information Systems . doi :10.1145/3386159. hdl : 10138/318422 . S2CID 218517399.
- ^ Pal, Ranjan; Huang, Ziyuan (2021). 「IoT時代に壊滅的なサイバーリスク集約は繁栄するのか?(再)保険会社などへの警告的な経済物語」ACM Transactions on Management Information Systems . 12 (2): 1– 36. doi : 10.1145/3446635 . S2CID 235649675.
- ^ Pal, Ranjan; Huang, Ziyuan; Yin, Xinlong (2021).異機種間 IoT プラットフォームの相互運用性。モノのインターネット。doi : 10.1007/978-3-030-82446-4. ISBN 978-3-030-82445-7. S2CID 245119168。
- ^ Pfleeger, Shari; Cunningham, Robert (2010). 「セキュリティの測定が難しい理由」. IEEE セキュリティ & プライバシー. 8 (4): 46– 54. doi :10.1109/MSP.2010.60. S2CID 10893419.
- ^ Pal, Ranjan; Liu, Peihan; Lu, Taoan; Hua, Edward (2022). 「IT/OTシステムにおけるサイバーリスク管理はどの程度難しいのか?ICSの保険の難しさを分類し克服するための理論」ACM Transactions on Cyber-Physical Systems . 6 (4): 1– 31. doi : 10.1145/3568399 . S2CID 252920065.
- ^ Pal, Ranjan; Lu, Taoan; Liu, Peihan; Xinlong, Yin (2021). 「IoT社会におけるサイバー(再)保険ポリシーの作成はNP困難」。IEEE Winter Simulation Conference Proceedings of IEEE Winter Simulation Conference。
- ^ Pal, Ranjan; Liu, Peihan; Lu, Taoan; Hua, Edward (2022). 「IT/OTシステムにおけるサイバーリスク管理はどの程度難しいのか?ICSの保険の難しさを分類し克服するための理論」ACM Transactions on Cyber-Physical Systems . 6 (4): 1– 31. doi : 10.1145/3568399 . S2CID 252920065.
- ^ Pal, Ranjan; Lu, Taoan; Liu, Peihan; Xinlong, Yin (2021). 「IoT社会におけるサイバー(再)保険ポリシーの作成はNP困難」。IEEE Winter Simulation Conference Proceedings of IEEE Winter Simulation Conference。
- ^ Daneshkhu, Scheherazade. 「Reckitt 社、マルウェア攻撃による被害の定量化を目指す」. Financial Times . 2017 年 7 月 7 日号. 2017 年8 月 24 日閲覧。
- ^ Lerner, Matthew (2019年9月19日). 「サイバー賠償責任保険の平均費用の調査」.ビジネス保険. 2021年1月7日閲覧。
- ^ Mak, Adrian (2019年9月17日). 「サイバー保険の平均費用」AdvisorSmith . 2021年1月7日閲覧。
