簡要概述
網絡安全保險檢討應考慮以下事項:
- 業務所持有的個人、商業及付款資料;
- 哪些系統對營運至關重要;
- 勒索軟件及業務中斷風險;
- 釣魚攻擊及商務電郵詐騙;
- 資金轉帳及社交工程風險;
- 雲端及第三方服務供應商;
- 多重驗證(MFA)、備份、端點安全及特權存取;
- 事故應變及資料外洩管理安排;
- 法律、鑑證、通知及公關費用;
- 網絡罪行、業務中斷及系統故障的保單條款;
- 賠償限額、自負額及等候期;以及
- 與專業責任保險或犯罪保險的重疊之處。
關鍵的問題並非單純「我們有沒有網絡安全保險?」,而是內部管控、風險敞口與保單是否互相配合。
香港的網絡安全環境日益不容忽視
香港電腦保安事故協調中心(HKCERT)報告,2025年香港錄得創紀錄的15,877宗網絡安全事故,按年上升27%,其中釣魚攻擊佔已報告事故的57%。這些數字並非用以暗示每家公司都必然遭受網絡損失,但確實說明了網絡風險如今已成為主流管理議題,而非單純的資訊科技專門課題。AI輔助釣魚攻擊、社交工程及供應鏈風險的興起,亦令企業更難單靠員工直覺識別詐騙訊息。
網絡損失不僅是資料外洩問題
即使大量消費者資料未被盜取,公司仍可能蒙受重大的網絡損失。例子包括:
- 勒索軟件令營運停頓;
- 商務電郵詐騙導致款項被轉移;
- 雲端服務供應商故障令服務中斷;
- 資料被惡意刪除或損毀;
- 冒充董事或供應商的詐騙指示;
- 系統復原及鑑證費用;或
- 科技事故後引致的合約索償。
因此,檢討應首先考慮哪些事件會令業務停擺或導致資金流失,而非僅著眼於私隱合規。
網絡安全保險一般旨在應對哪些風險?
實際保障範圍因保險公司而異,但現代網絡安全保單可能包含以下元素:
- 事故應變費用;
- 鑑證調查;
- 法律意見;
- 資料外洩應變及通知;
- 系統或資料復原;
- 網絡業務中斷;
- 在符合保單條款及法律的前提下,承保勒索軟件或網絡勒索;
- 私隱責任;
- 網絡安全責任;
- 如已包含,則承保網絡罪行或社交工程;以及
- 危機公關傳訊。
並非每份保單都包含所有保障,而分項限額亦可能至關重要。因此,保單的表面賠償限額應與保障範圍、等候期、自負額及網絡罪行保障結構一併審閱。
商務電郵詐騙值得特別關注
當不法之徒冒充高級管理人員、供應商、客戶或財務部門同事時,商務電郵詐騙可造成直接財務損失。保險安排可能較為複雜,因為部分網絡安全保單包含有限的社交工程或資金轉帳保障,而部分犯罪保險則以不同方式處理類似損失。更重要的是,保險公司日益關注付款管控措施。有效的管控可包括:銀行資料變更時進行獨立回撥核實、職責分工、審批限額,以及對緊急付款變更施加限制。因此,最有效的保險討論應將管控設計與保單條款互相結合。
勒索軟件與業務中斷
勒索軟件可同時產生多項成本:鑑證應變、系統復原、營運中斷、外部顧問費用,以及可能對客戶或資料當事人承擔的責任。在審閱業務中斷保障時,管理層應了解:
- 觸發保障的事件為何;
- 有否等候期;
- 損失如何計算;
- 是否包含或有或依賴性業務中斷保障;
- 系統故障的處理方式;
- 限額及分項限額;以及
- 損失可予計量的期間。
備份在營運及核保層面同樣重要。備份策略只有在還原程序經過測試、關鍵系統確實能夠復原的情況下才有效。
我們在實務中所見
網絡安全保險的投保申請可能淪為每年一次的合規程序:勾選多重驗證、勾選備份、勾選端點防護,然後提交表格。這樣做忽略了重點。如果財務團隊仍可僅憑一封電郵更改供應商銀行資料,或備份從未經過還原測試,問卷上控制措施的存在未必反映實際風險敞口。更有效的續保做法,是以核保問題為提示,測試控制措施在實務上是否真正運作。
網絡安全保險與專業責任保險應一併考慮
對於科技、顧問及其他服務業而言,網絡安全風險與專業責任風險可能互相重疊。客戶可能指稱安全故障同時構成專業服務上的失誤。技術錯誤可能同時產生復原成本及合約責任。資料事故可能觸發私隱義務及客戶索償。網絡安全保險與專業責任保險並非彼此的替代品。一併審視兩者,有助識別保障缺口、重疊之處,以及各保單預期的應對方式。
第三方及供應鏈風險敞口
企業日益依賴雲端基建、託管服務供應商、薪酬平台、支付服務供應商及其他科技供應商。單一供應商一旦中斷服務,可能同時影響多家受保企業。因此,網絡安全風險檢視應考慮:
- 關鍵的第三方依賴;
- 合約上的責任分配;
- 授予供應商的存取權限;
- 供應商所持有的資料;
- 應變計劃;以及
- 是否包含依賴業務中斷保險或相關保障。
對跨國集團而言,共用系統可能令一次本地事故演變成區域性事件。
實用的管理檢查清單
管理層應能回答以下問題:
- 資料 — 持有哪些敏感資訊,存放於何處。
- 關鍵系統 — 哪些系統一旦無法使用,會令收入或營運停頓。
- 多重驗證 — 電郵、遠端存取及特權帳戶是否已強制執行。
- 備份 — 是否已作隔離存放,還原程序是否經過測試。
- 付款 — 銀行資料更改如何經獨立核實。
- 供應商 — 哪些第三方可能令營運中斷。
- 事故應變 — 法律、鑑證、資訊科技、保險公司及公關應變分別由誰主導。
- 保單契合度 — 網絡罪行、業務中斷、系統故障及第三方依賴是否被視為預期保障範圍。
- 專業責任保險重疊及續保 — 網絡事故會否演變成專業服務索償,以及自上次投保以來有何變化。
Trusted Union 的觀點:以保險核保改善風險對話
網絡安全保險不應被定位為技術故障可以外判的承諾。投保過程的價值在於促使管理層、資訊科技、財務及顧問以實務角度討論同一風險。Trusted Union 會審視企業的資料、營運依賴、付款控制、網絡安全控制、合約要求及保單架構,繼而考慮保險公司的承保意向及可供選擇的條款。最理想的結果不只是一份保單,而是更清晰地了解企業打算如何預防、應對及為網絡事故作出財務安排。
當保單與控制措施講述同一個故事時,網絡安全保險才能發揮最大效用。
Trusted Union 協助企業在更清晰的管理背景下,審視網絡安全風險敞口、核保要求、保單架構及保險公司選擇。
探索業務保障
