小規模企業は、クライアント、投資家、調達チーム、金融機関、パートナーからサイバー保険について常に質問を受けており、彼らは、データ侵害ランサムウェアインシデント、またはアカウントの乗っ取りによって業務が中断された場合にどうなるかを知りたがっています。

創業者やCOOにとって、サイバー保険は単に加入するかしないかというだけの問題ではありません。企業はまず、自社が何を購入しようとしているのか、保険会社が何を求めているのか、そして万が一請求が発生した場合に認証情報のセキュリティが補償にどのように影響するかを理解する必要があります。

本ガイドでは、サイバー保険の補償範囲、免責事項、保険会社が重視する一般的なセキュリティ統制、およびアクセスや認証情報の管理向上によってどのように保険への加入がサポートされるかについて解説します。なお、本ガイドは財務上のアドバイスではありません。

サイバー保険とは?

サイバー賠償責任保険の一般的な補償範囲は?

サイバー保険で補償されない可能性があるもの

引き受け査定人がポリシーを発行する前に確認すること

認証情報のセキュリティにおける過失リスク

優れたセキュリティ体制がサイバー保険の費用に影響を与える理由

法人向けサイバー保険の費用はどれくらいですか?

中小企業におけるサイバー保険の背景

サイバー保険の適用を申請する前の準備方法

Proton Pass for Businessがどのように保険加入をサポートするか

サイバー保険は強固なセキュリティと組み合わせることで最大の効果を発揮します

サイバー保険とは?

サイバー保険は、企業がサイバーインシデントによる財務的影響を管理するのに役立つポリシーです。これには、ランサムウェア不正アクセスデータ侵害、ビジネスメールの侵害、マルウェア、プライバシー侵害、デジタルサービスの停止などの予定の発生後、回復をサポートする機能があります。

The UK National Cyber Security Centre(新しいウィンドウ) says cyber insurance can help organizations recover from cyber incidents, but it also stresses that insurance isn’t a substitute for good cybersecurity.

サイバー保険は、インシデント発生後の対応、回復、専門家によるサポートの費用を補うのに役立ちますが、予定そのものを防ぐわけではありません。攻撃者が盗まれたパスワードを使用して、アカウントを乗っ取ったり、顧客のデジタルデータにアクセスしたりした場合でも、企業は被害を食い止め、どのような管理策が講じられていたかを証明し、業務を回復させる必要があります。ポリシーを購入する前に、より強固なセキュリティ管理策を導入しておくことで、お客様のビジネスが合理的な予防策を講じていたことを証明しやすくなります。

サイバー賠償責任保険の一般的な補償範囲は?

サイバー保険のポリシーは様々であるため、補償範囲は保険会社、ブローカー、ポリシーの文言、限度額、免責事項によって異なります。それでも、ほとんどのポリシーは、ファーストパーティ費用とサードパーティ責任という二つの広範なカテゴリーを中心に構成されています。

ファーストパーティ費用

ファーストパーティ補償は、サイバーインシデント直後にお客様のビジネスが直接直面する費用を支援します。英国保険協会(新しいウィンドウ)は、サイバー保険について、サイバー攻撃の費用に関して企業を支援し、検知、対応、回復をサポートできる保護策であると説明しています

実務的な観点からは、これは何が起こったかを把握し、インシデントを封じ込め、システムを復元し、ビジネスを継続させるために必要な作業費用の支払いをポリシーがサポートする部分になります。

ポリシーによっては、ファーストパーティ費用に以下が含まれる場合があります:

  • インシデント対応とフォレンジック調査
  • 法的アドバイスと侵害通知のサポート
  • システム復旧とデータ復旧
  • ビジネス中断による損失
  • 法律で許可され補償対象となる場合における、ランサムウェアの交渉と支払いのサポート
  • 危機における広報活動
  • 侵害発生後のカスタマーサポートまたはクレジット監視
  • デジタル資産の復元にリンクする費用

中小企業にとって、これらの費用は即座に重荷となります。ランサムウェアのインシデントやアカウントの乗っ取りは、クライアント業務の遅延、支払いの停止、業務の中断を引き起こし、影響の全容がクリアになる前であっても、緊急の支出を余儀なくされる可能性があります。

サードパーティ責任

サードパーティ補償は、インシデントの発生後、他者や組織がお客様のビジネスに対して賠償請求を行う場合に役立ちます。これには、顧客、パートナー、サプライヤー、またはその他の影響を受ける当事者が含まれる場合があります。

ポリシーによっては、これには法的弁護費用、和解金、プライバシー侵害請求、契約上の請求、および特定の調査費用が含まれる場合があります。これは、顧客記録、従業員データ、支払い情報、財務文書、法的ファイル、機密性の高いクライアント業務、または機密商業情報を取り扱う企業に特に深く関連しています。

サイバー保険で補償されない可能性があるもの

サイバー賠償責任保険は、無制限に保護を提供するものではありません。すべてのポリシーには、購入前にお客様のビジネスが理解しておくべき条件、免責事項、義務が存在します。

確認すべき主な項目は以下のとおりです:

既知の問題:既知の脆弱性、過去の侵害、または補償開始前に存在していた不具合にリンクするインシデントは、ポリシーの補償対象外となる場合があります。

管理策の維持怠慢:お客様のアプリに、2要素認証 (2FA)クラウドバックアップ、またはアクセス監査が導入されていると記載されているにもかかわらず、それらの管理策が実際に維持されていない場合、補償が拒否される可能性があります。

過失または不実表示:企業がセキュリティ体制を偽って提示したり、明らかな認証情報リスクを放置していたりした場合、保険金の請求がより困難になる可能性があります。

戦争および国家支援型攻撃の免責:一部のポリシーでは、国家が関与する攻撃、戦争関連の攻撃、またはシステム上のサイバー攻撃に対する補償を制限している場合があります。すべてのサイバーインシデントが補償されると思い込まず、このセクションについて代理店と入念に確認してください。

罰金およびペナルティ:一部のポリシーでは、企業が法律上支払う義務のある刑事罰、民事罰、または規制上の罰金、ペナルティ、制裁金が除外されます。

侵害が発生した後の補償に関する会話では、認証情報のセキュリティが焦点になることがあります。インシデントの原因が、使い回されたパスワード、共有された管理者用の認証情報、または数か月前に削除されているべきであったアカウントである場合、問題は技術的なものにとどまりません。企業が適切なアクセス管理策を講じていたかどうかという疑問が生じる可能性があります。

引き受け査定人がポリシーを発行する前に確認すること

サイバー保険の引き受け査定は、よりセキュリティを重視するようになっています。NCSCは企業に対し、補償を購入する前に、どのようなサイバーセキュリティ基準をすでに導入しているか、どの管理策を改善する必要があるか、そして保険会社からの質問に正確に回答できるかを把握しておくことを推奨しています。

すべての保険会社が特定の製品を求めていると考えるよりも、セキュリティ管理策の証跡を示すことについて考える方が安全です。要件は、保険会社、企業のサイズ、セクター、収益、データの機密性、過去の請求履歴によって異なります。

一般的な引き受け査定時の質問には、以下のような項目が含まれます:

  • メールリモートアクセス、管理者アカウント、ビジネスツール、およびクラウドサービスで2要素認証が有効になっているか。
  • クラウドストレージのバックアップが定期的かつ保護されており、テストされているか。
  • 企業がインシデント対応プランを作成しているか。
  • 従業員がセキュリティ意識向上トレーニングを受けているか。
  • エンドポイント保護が導入されているか。
  • 従業員が離職した際にアクセスが監査され、削除されているか。
  • 特権アカウントが管理されているか。
  • パスワードが強固かつ一意であり、クリアな認証情報ポリシーを通じて管理されているか。

引き受け査定人は、すべてのアプリでパスワードマネージャーの使用を明確に義務付けているわけではありませんが、認証情報管理とアクセス管理の習熟度を示す証跡を求めることがよくあります:クリアなパスワードおよび共有のポリシー、2要素認証の強制適用、アクセス監査、保護された特権アカウント、パスワード使い回しの抑制。

ビジネス向けパスワードマネージャーは、従業員が安全に認証情報を作成、保管、自動入力、共有できるようにすることで、その証跡をサポートします。また、ブラウザに保存された散在するパスワード、スプレッドシート、チャットメッセージなどと比較して、管理者はアクセスの状況、ポリシーの適用、2要素認証の準備状況、特権アクセス管理について、より高い可視性を得ることができます。

認証情報のセキュリティにおける過失リスク

中小企業にとって最大のリスクの一つは、単にポリシーが存在するという理由だけで、サイバー保険がどのようなインシデントでも補償してくれると思い込んでしまうことです。実際には、補償されるかどうかは、企業がポリシーの条件を満たしていたか、セキュリティに関する申告が正確であったかによって決まります。

認証情報のセキュリティは一般的な弱点です。企業は強力なアクセス管理を実施していると言いつつも、従業員が依然としてチャットでパスワードを共有したり、複数のシステムで同じ認証情報を使い回したり、管理者のパスワードをスプレッドシートに保存していたり、重要なアカウントで一貫して2要素認証を使用していなかったりすることがあります。

このようなギャップは、インシデントの発生後に浮き彫りになることがあります。保険会社は、侵害がどのように発生したか、必要な管理策が実施されていたか、企業が自社の手順を遵守していたかを精査します。無視された認証情報のリスクにリンクする請求は、適切な管理策、トレーニング、およびアクセス管理が実施されていたことを表示できる請求に比べて、正当性を主張するのが難しくなる可能性があります。

Proton Pass for Businessなどのビジネス向けパスワードマネージャーは、日々の業務で認証情報管理策をより簡単に適用できるようにすることで、このリスクを軽減します。一意のパスワード、安全な共有、安全なオンボーディングオフボーディング、そしてよりクリアなアクセス管理をサポートします。これにより、従業員が企業の表明したセキュリティポリシーに沿って認証情報を取り扱うようにすることができます。

優れたセキュリティ体制がサイバー保険の費用に影響を与える理由

法人向けサイバー保険の費用は、企業のサイズ、収益、セクター、データの機密性、過去の請求履歴、補償限度額、自己負担額、セキュリティの成熟度など、多くの要因によって決まります。セキュリティ機能の導入だけでプレミアムの割引が保証されるわけではありません。しかし、より優れた管理策を講じることで、引き受け査定人に対してビジネスのリスクが低いと見せることができます。

実務的には、セキュリティ体制は以下の三つの財務上の問題に影響を与えます:

保険に加入できるか? 基本的な管理策が不足している場合、一部の保険会社はリスクの高い申請者を辞退したり、契約条件を制限したりすることがあります。

ポリシーの費用はいくらか? より強力なセキュリティ基準を構築することで、より有利な価格設定がサポートされる可能性がありますが、プレミアムは保険会社やリスクプロファイルによって異なります。

請求時に何が起こるか? より優れた文書化と管理策があれば、インシデント発生前に何が導入されていたかをより簡単に表示できます。

英国のサイバー保険市場は、保険会社が管理策をより注意深く確認している理由を表示しています。ABI(新しいウィンドウ)の報告によると、英国の保険会社が2024年に支払ったサイバー請求額は197百万ポンドに達し、前年比で230%増加しました。マルウェアとランサムウェアは請求の51%を占めており、2023年の32%から増加しています。

創業者やCOOにとって、セキュリティのROIは侵害防止だけにとどまりません。保険の加入資格、よりクリアなアプリ、例外事項の削減、請求時における正当性の強力な主張、および万が一の事態が発生した場合の業務中断の最小化としても表示されます。

法人向けサイバー保険の費用はどれくらいですか?

米国の中小企業におけるサイバー保険の平均費用は、年間約1,550ドル(新しいウィンドウ)ですが、プレミアムは企業の持つリスク、セキュリティ管理策、および補償限度額に応じて、数百ドルから8,000ドル以上の範囲に及びます。

英国では、小規模企業向けの基本的なポリシーは年間200ポンド未満(新しいウィンドウ)から始まりますが、売上高、業界、セキュリティ対策、データ露出、および補償レベルに応じて、500ポンドから3,500ポンドの間(新しいウィンドウ)を支払う場合もあります。

中小企業におけるサイバー保険の背景

サイバー保険は補償範囲が標準化されていないため、中小企業にとっては分かりにくく感じられることがあります。二つのポリシーがどちらも「サイバー保険」と呼ばれていても、免責事項、限度額、対応サービス、ランサムウェアに関する文言、認定されたインシデント対応プロバイダー、インシデント発生前後のセキュリティ要件において大きく異なる場合があります。

The 英国保険協会(新しいウィンドウ)⁠は、サイバー攻撃の費用を企業が管理し、対応と回復をサポートするのに役立つ保護策であると説明しています。実際には、より強固なアクセス管理、バックアップの準備、インシデント対応、および認証情報のセキュリティと並行して機能する財務上の保護策として扱う必要があります

実際的な購入プロセスには、次の三つの会話を含める必要があります:

代理店または保険会社との会話: 何が補償され、何が除外され、何が要求されるか?

ITまたはセキュリティプロバイダーとの会話: どの管理策がすでに導入されており、どのギャップが最も重要か?

経営陣との会話: 企業が現実的に吸収できる財務上および業務上のリスクはどの程度か?

サイバー保険は、金融商品としての側面と、セキュリティの準備状況チェックとしての側面の両方から検討する必要があります。お客様のビジネスがアクセス管理、バックアップ、インシデント対応プロセス、認証情報管理をより深く理解しているほど、ポリシーがお客様の実際のリスクと一致しているかどうかを評価しやすくなります。

サイバー保険の適用を申請する前の準備方法

適用を申請する前に、保険の申請プロセスをセキュリティの準備状況チェックのように扱ってください。大企業レベルの成熟度は必要ありませんが、正確な回答が求められます。

まずは以下の手順から始めましょう:

  1. アクセス管理の確認: どのアカウントに特権があるか、2要素認証が有効になっているか、元従業員やベンダーが依然としてアクセス権を持っているかを確認します。
  2. 認証情報管理の強化: 使い回されているパスワードを変更し、チャットやスプレッドシートから共有されているパスワードを削除し、安全な共有のためのクリアなプロセスを作成します。
  3. バックアップの文書化: 何がバックアップされているか、その頻度、バックアップがどこに保管済みであるか、最後に復旧テストが行われたのはいつかを確認します。
  4. インシデント対応プランの作成: 誰が主導するか、誰が保険会社に連絡するか、誰が顧客対応を行うか、誰が緊急対応を承認できるかを定義します。
  5. 従業員トレーニングの実施: フィッシング、パスワードの使い回し、不審なログインプロンプト、インシデントの報告などを対象とします。
  6. ポリシーに関する申告内容の確認: アプリで管理策を誇大に記載しないでください。2要素認証が一部のシステムでのみ有効になっている場合はその旨を記載し、次の改善プランを立てます。

以下は、シンプルなサイバー保険のチェックリストです:

セキュリティ要件確認事項
2要素認証メール、管理者アカウント、リモートアクセス、およびクラウドサービスで2要素認証が有効になっていますか?
一意のパスワードすべてのビジネスアカウントで、強固で一意のパスワードが使用されていますか?
安全な共有共有されている認証情報は、承認されたパスワードマネージャーを通じて管理されていますか?
バックアップテストバックアップは定期的かつ保護されており、テストされていますか?
インシデント対応プランチームは誰が主導し、誰が保険会社に連絡し、誰が緊急対応を承認するかを把握していますか?
従業員トレーニング従業員はフィッシング、不審なログイン、および侵害の可能性を報告する方法を知っていますか?
アクセス監査元従業員、契約社員、およびベンダーは、不要になったシステムから削除されていますか?

ProtonのSMBサイバーセキュリティレポートは、中小企業が一般的なサイバーセキュリティのギャップを比較評価し、インシデントが発生する前に実用的な管理策がなぜ重要であるかを理解するのに役立ちます。

より広範な予防計画について、Protonの企業向けデータ侵害防止ガイドでは、保険請求に至る前に企業が侵害の可能性と影響をどのように低減できるかを解説しています。

Proton Pass for Businessがどのように保険加入をサポートするか

サイバー保険は財務上の保護ですが、引き受け査定は運用の実態から始まります。企業がパスワード、アクセス、および共有されている認証情報をどのように管理しているかを表示できない場合、保険会社はより不確実性が高いと判断する可能性があります。

Proton Pass for Businessは、チームに認証情報を管理するための構造化された方法を提供することで、その不確実性を軽減するのに役立ちます。従業員は強固で一意のパスワードを生成し、それらを暗号化済みの保管庫に保存し、自動入力を使用し、安全にアクセスを共有できます。

管理者向けに、Proton Pass for Businessは一元化されたユーザー管理、安全な共有、ポリシー、レポートとログ、SSO統合、およびSCIMプロビジョニングをサポートします。これらの機能により、お客様のビジネスにおいてアクセス管理が行き当たりばったりではないことを表示できます。また、誰がアクセス権を持っているか、共有されている認証情報はどこにあるか、パスワードの運用がどのように管理されているかといった質問に回答するための、実用的な証跡の収集もサポートします。

Proton Pass for Businessは、次の三つの方法で保険への加入をサポートします:

2要素認証の準備状況: 重要なアカウントで強力な認証を確実に実施しながら、チームは認証情報を安全に保管・管理できます。

アクセス管理: 管理者は保管庫を整理し、ユーザーを管理し、制御されていない共有を減らすことができます。

監査トレイル: レポートとログにより、認証情報管理が監視されていることを表示できます。

サイバー保険は強固なセキュリティと組み合わせることで最大の効果を発揮します

サイバー保険は、お客様のビジネスがインシデントによる財務的影響の一部を吸収するのに役立ちます。しかし、請求の可能性と深刻度を低下させる管理策と組み合わせることで、最大の効果を発揮します。

サイバー賠償責任保険を購入または更新する前に、ポリシーが何を補償し、何を除外するか、およびどのセキュリティ条件が適用されるかを理解してください。パスワードの使い回し、非公式な共有、管理されていない管理者アクセス、アプリへの不正確な回答などは、すべてインシデントの発生前後においてリスクを生み出す可能性があるため、認証情報のセキュリティには特に注意してください。

中小企業向けのサイバー保険に対する最も強力なアプローチは、万が一の事態が発生した場合の財務上の保護と、インシデントの発生確率を下げ、被害を軽減し、正当性を主張しやすくする実用的な管理策の双方を組み合わせることです。

Proton Pass for Businessなどのビジネス向けパスワードマネージャーは、アクセスがサイバーリスク、引き受け査定の質問、およびインシデント対応において中心的な存在であることが多いため、最もクリアに導入できる対策の一つです。従業員が一意のパスワードを生成し、安全に認証情報を共有し、管理者がアクセス状況を監査できれば、企業はより強固な地位を築くことができます。