Business Protection

香港網絡風險與保險:管理層應審視的要點

香港網絡事故創新高,網絡安全保險檢討不應止於合規。了解管理層應審視的風險敞口、保單條款與管控措施。

香港網絡風險與保險:管理層應審視的要點

簡要概述

網絡安全保險檢討應考慮以下事項:

  • 業務所持有的個人、商業及付款資料;
  • 哪些系統對營運至關重要;
  • 勒索軟件及業務中斷風險;
  • 釣魚攻擊及商務電郵詐騙;
  • 資金轉帳及社交工程風險;
  • 雲端及第三方服務供應商;
  • 多重驗證(MFA)、備份、端點安全及特權存取;
  • 事故應變及資料外洩管理安排;
  • 法律、鑑證、通知及公關費用;
  • 網絡罪行、業務中斷及系統故障的保單條款;
  • 賠償限額、自負額及等候期;以及
  • 與專業責任保險或犯罪保險的重疊之處。

關鍵的問題並非單純「我們有沒有網絡安全保險?」,而是內部管控、風險敞口與保單是否互相配合。

香港的網絡安全環境日益不容忽視

香港電腦保安事故協調中心(HKCERT)報告,2025年香港錄得創紀錄的15,877宗網絡安全事故,按年上升27%,其中釣魚攻擊佔已報告事故的57%。這些數字並非用以暗示每家公司都必然遭受網絡損失,但確實說明了網絡風險如今已成為主流管理議題,而非單純的資訊科技專門課題。AI輔助釣魚攻擊、社交工程及供應鏈風險的興起,亦令企業更難單靠員工直覺識別詐騙訊息。

網絡損失不僅是資料外洩問題

即使大量消費者資料未被盜取,公司仍可能蒙受重大的網絡損失。例子包括:

  • 勒索軟件令營運停頓;
  • 商務電郵詐騙導致款項被轉移;
  • 雲端服務供應商故障令服務中斷;
  • 資料被惡意刪除或損毀;
  • 冒充董事或供應商的詐騙指示;
  • 系統復原及鑑證費用;或
  • 科技事故後引致的合約索償。

因此,檢討應首先考慮哪些事件會令業務停擺或導致資金流失,而非僅著眼於私隱合規。

網絡安全保險一般旨在應對哪些風險?

實際保障範圍因保險公司而異,但現代網絡安全保單可能包含以下元素:

  • 事故應變費用;
  • 鑑證調查;
  • 法律意見;
  • 資料外洩應變及通知;
  • 系統或資料復原;
  • 網絡業務中斷;
  • 在符合保單條款及法律的前提下,承保勒索軟件或網絡勒索;
  • 私隱責任;
  • 網絡安全責任;
  • 如已包含,則承保網絡罪行或社交工程;以及
  • 危機公關傳訊。

並非每份保單都包含所有保障,而分項限額亦可能至關重要。因此,保單的表面賠償限額應與保障範圍、等候期、自負額及網絡罪行保障結構一併審閱。

商務電郵詐騙值得特別關注

當不法之徒冒充高級管理人員、供應商、客戶或財務部門同事時,商務電郵詐騙可造成直接財務損失。保險安排可能較為複雜,因為部分網絡安全保單包含有限的社交工程或資金轉帳保障,而部分犯罪保險則以不同方式處理類似損失。更重要的是,保險公司日益關注付款管控措施。有效的管控可包括:銀行資料變更時進行獨立回撥核實、職責分工、審批限額,以及對緊急付款變更施加限制。因此,最有效的保險討論應將管控設計與保單條款互相結合。

勒索軟件與業務中斷

勒索軟件可同時產生多項成本:鑑證應變、系統復原、營運中斷、外部顧問費用,以及可能對客戶或資料當事人承擔的責任。在審閱業務中斷保障時,管理層應了解:

  • 觸發保障的事件為何;
  • 有否等候期;
  • 損失如何計算;
  • 是否包含或有或依賴性業務中斷保障;
  • 系統故障的處理方式;
  • 限額及分項限額;以及
  • 損失可予計量的期間。

備份在營運及核保層面同樣重要。備份策略只有在還原程序經過測試、關鍵系統確實能夠復原的情況下才有效。

我們在實務中所見

網絡安全保險的投保申請可能淪為每年一次的合規程序:勾選多重驗證、勾選備份、勾選端點防護,然後提交表格。這樣做忽略了重點。如果財務團隊仍可僅憑一封電郵更改供應商銀行資料,或備份從未經過還原測試,問卷上控制措施的存在未必反映實際風險敞口。更有效的續保做法,是以核保問題為提示,測試控制措施在實務上是否真正運作。

網絡安全保險與專業責任保險應一併考慮

對於科技、顧問及其他服務業而言,網絡安全風險與專業責任風險可能互相重疊。客戶可能指稱安全故障同時構成專業服務上的失誤。技術錯誤可能同時產生復原成本及合約責任。資料事故可能觸發私隱義務及客戶索償。網絡安全保險與專業責任保險並非彼此的替代品。一併審視兩者,有助識別保障缺口、重疊之處,以及各保單預期的應對方式。

第三方及供應鏈風險敞口

企業日益依賴雲端基建、託管服務供應商、薪酬平台、支付服務供應商及其他科技供應商。單一供應商一旦中斷服務,可能同時影響多家受保企業。因此,網絡安全風險檢視應考慮:

  • 關鍵的第三方依賴;
  • 合約上的責任分配;
  • 授予供應商的存取權限;
  • 供應商所持有的資料;
  • 應變計劃;以及
  • 是否包含依賴業務中斷保險或相關保障。

對跨國集團而言,共用系統可能令一次本地事故演變成區域性事件。

實用的管理檢查清單

管理層應能回答以下問題:

  • 資料 — 持有哪些敏感資訊,存放於何處。
  • 關鍵系統 — 哪些系統一旦無法使用,會令收入或營運停頓。
  • 多重驗證 — 電郵、遠端存取及特權帳戶是否已強制執行。
  • 備份 — 是否已作隔離存放,還原程序是否經過測試。
  • 付款 — 銀行資料更改如何經獨立核實。
  • 供應商 — 哪些第三方可能令營運中斷。
  • 事故應變 — 法律、鑑證、資訊科技、保險公司及公關應變分別由誰主導。
  • 保單契合度 — 網絡罪行、業務中斷、系統故障及第三方依賴是否被視為預期保障範圍。
  • 專業責任保險重疊及續保 — 網絡事故會否演變成專業服務索償,以及自上次投保以來有何變化。

Trusted Union 的觀點:以保險核保改善風險對話

網絡安全保險不應被定位為技術故障可以外判的承諾。投保過程的價值在於促使管理層、資訊科技、財務及顧問以實務角度討論同一風險。Trusted Union 會審視企業的資料、營運依賴、付款控制、網絡安全控制、合約要求及保單架構,繼而考慮保險公司的承保意向及可供選擇的條款。最理想的結果不只是一份保單,而是更清晰地了解企業打算如何預防、應對及為網絡事故作出財務安排。

當保單與控制措施講述同一個故事時,網絡安全保險才能發揮最大效用。

Trusted Union 協助企業在更清晰的管理背景下,審視網絡安全風險敞口、核保要求、保單架構及保險公司選擇。

探索業務保障
The Hong Kong skyline at night

申请机密评估

申请机密评估。

首先就您希望评估的保险领域进行一次结构化的交流。

申请机密评估