InfoWatch представил результаты опроса, посвященного страхованию ущерба от утечек информации в России. Авторы рассматривают включенные в полисы риски, особенности договоров, способы оценки ущерба и процесс выплат после утечек.
Участниками опроса стали представители рынка страхования и компаний, заинтересованных в услугах киберстрахования. InfoWatch опросил специалистов по информационной безопасности более 100 коммерческих организаций из среднего и крупного бизнеса, а также представителей восьми участников страхового рынка, в том числе предоставляющих услуги киберстрахования.
Ключевые выводы:
- по данным опроса InfoWatch, страховка от киберинцидентов есть только у 28% респондентов, а ущерб именно от утечек данных застрахован лишь у 15,7% всех опрошенных;
- наличие страхования от утечек данных в основном отмечали представители крупных компаний, в то время как на отсутствие полиса чаще указывали малый и средний бизнес;
- 86% организаций, у которых есть страхование утечек данных, сообщили, что страхуют сразу и внешние, и внутренние риски. Еще 9% застраховали только риски от действий внешних нарушителей, а 5% — только от внутренних;
- в России потери из-за открытия сотрудником фишингового письма могут входить в состав полиса, а другие потери под воздействием социальной инженерии, как правило, признают нестраховыми случаями;
- умышленные действия сотрудников не входят в большинство полисов киберстрахования. При этом на рынке есть другие возможные варианты страхования таких рисков — например, страхование профессиональной ответственности или рисков действий первых лиц для топ-менеджеров;
- в документе подчеркивается, что штрафы за утечки данных и выплаты выкупа мошенникам или вымогателям в России законодательно страховать запрещено. При этом авторы исследования отмечают, что у компаний есть интерес к такой опции;
- полис киберстрахования может покрыть простой организации, расходы на восстановление и ущерб, нанесенный третьим лицам, включая клиентов и подрядчиков;
- 62% опрошенных компаний указали, что сохранение конфиденциальности входит в условия их страхового договора. У 31% организаций это стандартная норма договора, еще 31% отдельно требовали включить такое условие;
- при принятии решения о выплате 15% страховых компаний в первую очередь учитывают расходы на проведение компьютерно-технической экспертизы, 13% — на расследование инцидента;
- среди расходов на восстановление после кибератак респонденты назвали восстановление данных и работоспособности информационных систем (по 11%);
- среди других возможных расходов указаны простой системы (9%), антикризисный PR и оценка репутационных убытков (8%), выплаты пострадавшим из-за утечек данных (7%);
- согласно опросу для получения страховых выплат в 32% случаев необходимы заявление в органы внутренних дел, в 27% — журналы событий инцидента и еще в 27% — заключение компьютерно-технической экспертизы;
- как выяснили авторы материала, компании стали чаще оценивать ущерб от утечек. По данным InfoWatch, в 2023 году об оценке ущерба в своих организациях сообщили 51% опрошенных, а в 2025 году — уже 76%. Из них 39% оценивают ущерб в целом, а 37% ведут комплексный учет по статьям.