29
CYBERFORSIKRING Når lønner det seg? Marie Moe, Forsker ved SINTEF IKT @MarieGMoe @SINTEF_Infosec

Cyberforsikring - Når lønner det seg?

Embed Size (px)

Citation preview

Page 1: Cyberforsikring - Når lønner det seg?

CYBERFORSIKRINGNårlønnerdetseg?MarieMoe,ForskervedSINTEFIKT

@MarieGMoe @SINTEF_Infosec

Page 2: Cyberforsikring - Når lønner det seg?

Skandinaviasstørsteuavhengigeforskningsorganisasjon

70Nasjonaliteter

3800Kunder

2000Ansatte

3,2MRDNOKOmsetning

500MILLNOKInternasjonaltsalg

Page 3: Cyberforsikring - Når lønner det seg?

3

http://e24.no/digital/forsikringer/sikkerhetsekspert-norske-bedrifter-ligger-langt-bakpaa/23768067

Page 4: Cyberforsikring - Når lønner det seg?

HVORFORINVESTERER IKKENORSKEBEDRIFTERICYBERFORSIKRINGSOMRISIKOREDUSERENDETILTAK?

4

Page 5: Cyberforsikring - Når lønner det seg?

• InSecurance eretuavhengigforskningsprosjektomcyberforsikringfinansiertavSINTEF

• Viharintervjuetforsikringstilbydere,forsikringsmeglereogkundersomharkjøptellervurdereråkjøpecyberforsikring

• Meromprosjektet:www.sintef.no/insecurance

5

$Inecurance

Page 6: Cyberforsikring - Når lønner det seg?

Hvordankancyberforsikring inngåirisikobehandling?

Akseptere Redusere

Overføre Unngå

6

Page 7: Cyberforsikring - Når lønner det seg?

Risikobehandling

• Hvaervåreaktiva?

• Hvaerdeuønskedehendelsene,årsakene?

• Hvorofte oppstårhendelsene,hvaerkonsekvensen?

• Hvakanviakseptere?

• Hvaertiltakene?

Page 8: Cyberforsikring - Når lønner det seg?

Cyberforsikringsomrisikobehandling

0%

10%

20%

30%

40%

50%

60%

70%

80%

90%

100%

Trusselbilde Håndtering

GjenværenderisikoForsikretTiltakIdentifisert

Page 9: Cyberforsikring - Når lønner det seg?

Kost-nytteanalyse:Risikosomforventetårligtap

9

Conseq

uence/S

LE

Likelihood/ARO

R

ALE

Acceptance

R

• SLE:Singlelossexpectency – Størrelsenpåskadentilenuønskethendelse

• ARO:Annual rateof occurrence – Årligfrekvensavuønskethendelse

• ALE:Annualized lossexpectency – ÅrligtapgittvedSLExARO

Page 10: Cyberforsikring - Når lønner det seg?

Hvakanviakseptere?

10

Conseq

uence/S

LE

Likelihood/ARO

R

Unauthorized datamodification [5:1y,Medium]

Page 11: Cyberforsikring - Når lønner det seg?

Kost-nytteanalyseavtiltak

11

Conseq

uence/S

LE

Likelihood/ARO

R

TreatmenteffectT2

Page 12: Cyberforsikring - Når lønner det seg?

Kost-nytteanalyseavtiltak

12

Conseq

uence/S

LE

Likelihood/ARO

R

Treatmentcost

T2

Treatmenteffect

Page 13: Cyberforsikring - Når lønner det seg?

Kost-nytteanalyseavtiltak

13

T1

T2

Conseq

uence/S

LE

Likelihood/ARO

R

ALE

Acceptance

R T1 T2

Treatment

Risk

Page 14: Cyberforsikring - Når lønner det seg?

Nårbørcyberrisikoforsikres?

• Cyberforsikringkaninngåsometavflererisikobehandlingstiltak

• Cyberforsikringredusererrisikokonsekvens,menikkehyppighet

• Ikost-nytteanalysenerdetlettåestimerekostavcyberforsikring,menvanskeligåestimerenytten

14

Page 15: Cyberforsikring - Når lønner det seg?

Kost-nytteanalyseavtiltakogcyberforsikring

15

T1

T2

T3

Conseq

uence/S

LE

Likelihood/ARO

R

Treatmenteffect

Treatmentcost

ALE

Acceptance

R T1 T2 T3

Insurance

Treatment

Risk

Page 16: Cyberforsikring - Når lønner det seg?

Utfordringermedcyberforsikring

• Umodentmarked

• Kundeneerusikrepåhvaproduktenedekker

• Vurderingavkost-nytte

• Tilgangtildataomhendelseroghvordanforhindrede

• Stadigendringitrusselbildeogteknologi

16

Page 17: Cyberforsikring - Når lønner det seg?

• Manglendedataogerfaringmedcyberrisiko

• Problemermedådefinerekravtilkunder

• Manglendeforståelseavegencyberrisiko

• Ikkegodenokpåådokumentereogmåleeffektavtiltak

17

Forholdetmellomforsikringsbransjenogbedrifter

Page 18: Cyberforsikring - Når lønner det seg?

👎 Usikkerhetsmomenter

• Serikkebehovet

• Forlavdekning

• Produktetmantrengerfinnesikke

• Vanskeligåforståproduktet

👍 Ønsker

• Dekningforlangsiktigekonsekvenser

• Skreddersyddprodukt

• Cyberinnsomdelaveksisterendedekning

18

Hvasierkundene?

Page 19: Cyberforsikring - Når lønner det seg?

Hvordantenkerforsikringsselskapene?

Keyriskfactors

Constraints

Makingcompro-mises

• Keyinformationtocollect• Keymeasurestomonitor• Accumulatedrisk• Catastrophiceventrisk

• Efficientprocessesvstrustindata• 3rdpartiesvsin-housecapacity• Baselinerequirementsvssales

• In-housecompetence• Availabledata• Buildingcustomerbase

Page 20: Cyberforsikring - Når lønner det seg?

http://www.imia.com/wp-content/uploads/2016/09/IMIA-Working-Group-Paper-9816-Cyber-Risks-Rev-A002-16-09-20161.pdf

Page 21: Cyberforsikring - Når lønner det seg?

Noengodenyheter

• Forsikringenkanblibilligereavhengigavimplementertetiltak• Forsikringsselskapenekanværemedpååflytteminimumsstandardenoppover!• Vedåfylleutegenerklæringsskjema/bliintervjuetomsincyberrisikohåndteringvilogsåbevissthetenøke

• Mangebedrifterharallerededekningforcyberhendelseroversin“vanlige”forsikringutenatmanerklaroverdet!

21

Page 22: Cyberforsikring - Når lønner det seg?

http://www.insurancejournal.com/news/national/2016/04/12/404881.htm

Page 23: Cyberforsikring - Når lønner det seg?

23 http://www.bbc.com/news/technology-30575104

Page 24: Cyberforsikring - Når lønner det seg?

Cybersikkerhetsometøkonomiskproblem

• Sikkerheteret”fellesgode”,manglendeinsentivforinvestering

• Vanskeligåvurderekvalitetpåcybersikkerhets-produkter(”marketforlemons”)

• Desomrammesavkonsekvensererofteikkedesomsammesombetalerforsikkerheten

24

Page 25: Cyberforsikring - Når lønner det seg?

HvablireffektenavnyeEU-direktiv?

• NIS-direktivetpåleggerrapportering

• Personvernforordningenåpnerforstorebøter,hele4%avglobalomsetning!• Rettferdiggjøratmanhellerbørbruke4%påcyberrisikoreduserendetiltak?

25

Page 26: Cyberforsikring - Når lønner det seg?

Spørsmål?

26

Page 27: Cyberforsikring - Når lønner det seg?

• Meland,PerHakon,IngerAnneTondel,ogBjornar Solhaug."Mitigating Riskwith Cyberinsurance." IEEESecurity&Privacy 6(2015):38-43.

• Tøndel,IngerAnne,etal."UsingCyber-InsuranceasaRiskManagementStrategy:KnowledgeGapsandRecommendationsforFurtherResearch."(2015).SINTEFA27298.

• Tøndel,IngerAnne,etal."Differentiatingcyberriskofinsurancecustomers:theinsurancecompanyperspective,”CD-ARES2016.

27

Publikasjoner

Page 28: Cyberforsikring - Når lønner det seg?

Takk foroppmerksomheten!

marie.moe @sintef.no

www.infosec.sintef.no

www.sintef.no/insecurance

@MarieGMoe @SINTEF_Infosec

Page 29: Cyberforsikring - Når lønner det seg?

Teknologi foretbedre samfunn