Аналитический обзор: Рынок киберстрахования в России — состояние, проблемы и перспективы развития

Введение

Киберстрахование в России находится на этапе активного становления. Несмотря на растущее число кибератак и увеличение объемов утечек данных, рынок страховой защиты от этих рисков сталкивается с рядом структурных ограничений. В данном обзоре, не претендующем на полноту и всеобъемлющее исследование вопроса, рассмотрены текущее состояние отрасли в некоторых аспектах, возможные подходы к страхованию, ключевые нерешенные вопросы и потенциальные сценарии развития.

Текущее состояние рынка: количественные и качественные характеристики

Российский рынок киберстрахования характеризуется высокой степенью неопределенности и фрагментарности.

Отсутствие официальной статистики. Сегмент киберрисков до сих пор не выделен в официальной отчетности страховщиков. Это делает невозможным точный подсчет объема рынка. По экспертным оценкам, совокупный объем собранной страховой премии составляет от 1 до 2 млрд рублей.

Единичные крупные проекты. Рынок держится на точечных сделках. Крупнейшим публичным договором является полис «Норильского никеля» со страховой сумой 2–3 млрд рублей.

Преобладание «коробочных» продуктов. Основной драйвер текущих продаж — не осознанный спрос бизнеса, а банковский канал. Значительная часть полисов реализуется через Сбербанк в рамках ковенантных обязательств заемщиков по кредитным договорам.

Отсутствие законодательного регулирования. На сегодняшний день в России нет законов, обязывающих компании страховать киберриски. Это делает сегмент полностью добровольным, что сдерживает его рост.

Методологический кризис. У участников рынка отсутствует единое понимание объекта страхования, методики оценки ущерба и самого страхового случая. Вопрос «что страховать и как?» остается открытым.

Перестраховочные ограничения. Российские страховщики не имеют существенных лимитов по перестрахованию киберрисков за рубежом. Фактически единственным доступным механизмом является государственная Российская национальная перестраховочная компания (РНПК).

Барьеры для добровольного спроса. Развитие рынка в чисто добровольном ключе маловероятно по двум причинам:

  1. Скрытность инцидентов: Компании предпочитают не разглашать информацию о кибератаках, чтобы избежать репутационных потерь;
  2. Отсутствие экономии на безопасности: Наличие страховки не позволяет сократить расходы на информационную безопасность, что снижает экономическую мотивацию для ее приобретения.

Объекты страхования: что можно защитить?

В зависимости от потребностей бизнеса, киберстрахование может покрывать три категории объектов:

А. Инфраструктура (аппаратный комплекс).

Страхование физических активов (серверы, сетевое оборудование) от повреждений в результате кибератак (например, перегрев из-за вывода из строя систем охлаждения или физическое разрушение).

Ограничение: Это классическое имущественное страхование, которое всегда было и остается добровольным. Заставить собственника страховать «железо» невозможно.

Б. Программное обеспечение (программный комплекс).

ПО является нематериальным активом. Прямое страхование стоимости лицензий нецелесообразно, однако востребованным продуктом может стать покрытие расходов на восстановление ПО, поврежденного вредоносным кодом или в результате хакерской атаки.

Перспектива: Только добровольное страхование.

Дополнительное расширение: Страхование от потери прибыли (перерыв деятельности)

Остановка деятельности в случае кибератаки может быть связана вовсе с не материальным ущербом, как это принято в классическом страховании имущества, а может стать следствием отказа функционирования автоматизированных систем управления, включая все платежные системы (типа SAP, 1С). Результатом такой остановки становятся многомиллионная потеря прибыли.

Перспектива: только добровольное страхование в комбинации с объектами А и/или Б.

В. Информация (включая персональные данные).

Это самый сложный и перспективный блок.

Проблема: По данным РКН, объем утечек персональных данных с 2021 года составил до 3 млрд записей. В таких условиях страхование «от факта утечки» теряет практический смысл — событие стало слишком массовым.

Решение: Целесообразно сместить фокус на страхование гражданской ответственности.

Предлагаемая модель: страхование ответственности

Наиболее эффективным видится переход от страхования актива к страхованию ответственности за его использование.

Вмененное или обязательное страхование. Для определенных категорий объектов ключевой информационной инфраструктуры (КИИ), особенно значимых, предлагается ввести обязательное страхование ответственности за вред, причиненный третьим лицам в результате утечки персональных данных.

Ключевое условие: Наличие четкой причинно-следственной связи между действиями (или бездействием) оператора данных и наступившим ущербом у субъекта этих данных.

Добровольное расширение:

  • Дополнительно компании смогут страховать расходы на восстановление данных, утраченных в результате кибератак, фишинга или действий сотрудников (включая социальную инженерию);
  • Отдельно стоит рассмотреть возможность компаниям дополнительно страховать штрафы, наложенные регулятором, но только в том случае, если компания добросовестно предприняла все возможные меры защиты, но утечка все равно произошла.

Здесь важно обеспечить прозрачность и однозначность тех критериев защиты, которые должна внедрить компания в качестве максимально возможной меры обеспечения безопасности данных и фиксации факта утечки.

Ключевые вопросы (развилки) для формирования рынка

Для запуска полноценного рынка киберстрахования необходимо найти ответы на следующие вопросы:

  1. Границы ответственности объектов КИИ. Если объект КИИ выполнил все предписания надзорных органов по защите информации, но данные все равно были похищены, должен ли он нести ответственность?
  2. Солидарная ответственность вендоров. Должны ли разработчики ПО и поставщики «железа» (систем информационной безопасности) нести долю ответственности, если их продукты не смогли предотвратить утечку или атаку?
  3. Форма страхования. Какой механизм выбрать: добровольный, вмененный (как условие деятельности) или обязательный (по закону)?
  4. Инструменты обеспечения. Будет ли договор страхования единственным инструментом, или допускаются альтернативы: финансовая гарантия банка или наличие собственных средств на счетах?
  5. Размер покрытия. Каков необходимый и достаточный размер страховой суммы, чтобы защитить интересы потерпевших, но не сделать страховку неподъемной для бизнеса?
  6. Стандарты оценки риска: должен ли быть закреплен перечень минимальных требований к Информационной безопасности компании при принятии ее на страхование. Определить, что будет считаться существенным критерием ИБ, изменение которого может повлиять на «дееспособность» договора страхования.

Потенциал и прогноз развития

Несмотря на текущие сложности, эксперты страхового рынка оценивают потенциал сегмента как высокий.

При решении методологических и законодательных проблем объем страховой премии может достичь 40 млрд рублей в год.

Реализация этого потенциала напрямую зависит от:

— выбранного характера страхования (добровольный vs обязательный);

— создания эффективной системы контроля за исполнением требований;

— разработки прозрачных механизмов фиксации страховых случаев и оценки ущерба.

Резюме

Рынок киберстрахования в России находится в «точке бифуркации». Без вмешательства регулятора и создания четких правил игры (особенно в части ответственности за утечки персональных данных) сегмент так и останется нишевым (1–2 млрд рублей).

Однако при правильном законодательном импульсе и переходе к модели страхования ответственности для объектов КИИ, рынок способен вырасти в десятки раз, достигнув показателей зрелых страховых рынков в течение нескольких лет.

В заключении стоит отдельно отметить, что внедрение вмененного взаимного страхования киберрисков через механизм общества взаимного страхования (ОВС) позволит решить три ключевые задачи:

— обеспечить реальную компенсацию вреда гражданам;

— создать экономический стимул для повышения киберустойчивости объектов КИИ;

— разгрузить судебную систему от споров о наличии причинно-следственной связи между утечкой и убытками.

Именно взаимное страхование позволит реально запустить этот новый вид страхования в условиях множественной неопределенности и пройти путь его успешного становления и развития.

Давыдов Иван Иванович, к.э.н.

Вице – президент НАВС

Понравилась статья? Поделиться с друзьями:
национальная ассоциация