Ø 사이버 배상책임보험(CLI)*은 개인정보 유출 배상책임보험을 포함하는 종합보험입니다. Ø 현재 사이버 위험에 의한 손해는 대재해에 의한 손해의 5배 수준으로 추정됩니다. Ø 미국에서는 연간 수천만에서 수억 건의 개인정보 유출이 일어나고 있으며 미국 CLI 시장 규모는 연간 13억 달러, CLI 시장 침투도는 0.0077%입니다. Ø 최근 한국에서 미국과 유사한 수준의 대규모 개인정보 유출 사고가 일어나고 있음에도 불구 하고 한국 CLI 시장 규모는 연간 42.9억 원이고 침투도는 0.00031%로 미국의 1/25 수준입니다. Ø 이렇게 활성화되지 않은 CLI 시장은 한국 기업의 사이버 위험에 대한 의식 수준이 높지 않다는 것을 보여줍니다. Ø 현재 외국의 보험회사들은 다양한 담보를 포함하는 CLI 상품을 판매하고 정보 유출 사고 방지를 위한 다양한 부가 서비스를 함께 제공하여 정보 유출사고 방지에 기여하고 있습니다. Ø 개인정보 유출 보험의 의무화는 국내 CLI 시장을 활성화시켜 개인정보 유출 피해자의 권리를 보호하고 기업을 사이버 위험으로 부터 지킬 뿐 아니라 더 나아가 보험회사들이 개인정보 유출 사고를 방지하는 부가 서비스를 제공하는데 기여할 것으로 예상됩니다.
I II III
I
1. 사이버배상책임보험이란? ü 피보험자의사이버상의행위로인하여제 3 자또는피보험자자신에게발생하는손해를담보하는보험을사이버배상책임보험 (CLI) 이라함 사이버배상책임보험은개인정보유출배상책임보험을포함하는보험임 사이버배상책임보험상품 제 3 자손해보상 피보험자손해보상 부가서비스 1) 정보유출 훼손 유실에의한손해 2) 1) 로발생한 2 차적재산손해 ( 금융 의료정보유출 ) 3) 업무차질로발생한매출감소및휴업손해 ( 시스템정지 오류 ) 1) 정보유출 훼손 유실에의한소득손실또는비용증가 2) 시스템복구비용및업무중단으로발생하는비용 3) 사이버갈취, 명성훼손, 법적대응비용 4) 피해자공지비용, 벌금및과징금, 카드재발급비용 1) 사이버위험평가서비스 2) 사이버위험관련교육서비스 3) 사이버위험관리컨설팅 4) 사고발생실시간대응서비스 5
2. 사이버손해의규모 ü 사이버보안회사인매카피 (McAfee) 의 2013 년보고서에따르면전세계적으로사이버상의불법행위에의해발생하는비용은연간 3 천억 ~1 조달러규모임 ( 대재해손해의 5 배규모 ) 사이버범죄는개인, 기업, 국가에큰피해를가져와경제발전을위협하므로사이버위험은철저히관리될필요가있음 < 각종불법행위에의한연간발생비용 > 세계비용 (Billion 달러, 조원 ) GDP 대비비율 (%) 출처 해적약탈행위 1~16 0.008~0.02 IMB 마약 600 0.50% UNOCD 사이버범죄 300~1,000 0.4~1.4% Various 미국비용 (Billion 달러, 조원 ) GDP 대비비율 (%) 출처 자동차사고 99~168 0.7~1.2 CDC, AAA 기업도난사고 70~280 0.5~2 NRF 사이버범죄 24~120 0.2~0.8 Various 출처 : The Economic Impact of Cybercrime and Cyber Espionage, McAfee, 2013, pp. 5. http://www.mcafee.com/sg/resources/reports/ 게 -economic-impact-cybercrime.pdf 주 : 1 달러를천원으로환산함. 6
3. 글로벌기업의경제활동에영향을미치는 10 대위험 ü 사이버위험은기업활동에영향을미치는 10 대위험중 8 번째로현재기업의경제활동에심각한위협이되는위험임 < 글로벌기업의 10 대위험서베이결과 > 1. 기업업무중단, 서플라이체인위험 2. 대재해 3. 화재, 폭발 4. 규제또는법규의변화 5. 시장경기 6. 명성또는브랜드인지도하락 7. 경쟁의강화 8. 사이버범죄, IT 시스템고장, 기밀유출 9. 절도, 사기, 부패 10. 품질저하, 상품결함 12 10 9 7.5 6.9 5.9 4.9 4.9 16 21 기업활동에영향을미치는상위 10 개위험 (%) 출처 : 알리안츠보험, Top 10 global business risks for 2014 주 : 알리안츠의서베이에의한 10 대기업위험, 각항목은보험분야에서 557 명의위험관리컨설턴트, 언더라이터, 임원, 보험금청구전문가등이선정한기업활동에영향을미치는위험의비중. 중복답변가능, 합이 100% 가되도록재합산 7
4. CLI 의중요성이부각되고있는이유 ü 경제활동과실생활에서컴퓨터사용과인터넷의보급이확대되면서개인정보의집중도가높아지고사이버상의활동에수반되는손해도함께증가하는추세가나타나고있음 이러한위험을관리하기위해 CLI 에대한수요가세계적으로빠르게증가하고있음 정보집중가속 모바일기기보급확대 클라우드컴퓨팅보급확대 사이버상의활동증가에따라관련손해증가 사이버상의위험관리중요성증가 8
5. 사이버위험의특징 ü 아래의특징을고려한효과적인사이버위험관리가필요함 대재해와유사한통계적특징을가짐 발생빈도가높지않으나발생시피해규모가큼 발생시피해규모가매우클수있어자가보험이효과적이지않음 금융시장과의상관관계가낮아금융시장을통한위험관리가어려움 새로운손해유형이지속적으로발생 잠재피해자가과거유형에대응하므로끊임없이새로운유형의불법행위가발생함 - 예 : 새로운해킹기법, 사기유형 새로운불법행위유형을빠르게인지하고대응해야하는어려움이있음 업체간위험노출수준에차이가큼 동종업체간에도위험관리체계, 교육수준, 보안시스템등에편차가커이를고려한맞춤형위험관리가필요함 정보집중가속화로피해액증가추세 컴퓨터및모바일기기보급의확대로정보의집중도가높아지고있으며피해의규모도커지는양상을보임 9
6. 미국의정보유출사고발생추이 ü 미국에서는매년수천만건에서수억건의정보유출사고가발생하여정보유출이심각한사회적문제로대두되었음 사고건수 700 600 500 400 300 200 100 0 66.9 157 < 미국의개인정보유출사고건수와유출건수추이 > 656 662 222.5 정보유출사고건수 유출된정보수 ( 백만 ) 321 19 446 127.7 35.7 498 419 16.2 22.9 447 17.3 619 2005 2006 2007 2008 2009 2010 2011 2012 2013 출처 : Identify Theft Resource Center. 주 : 2013 년자료는 2014 년 1 월 1 일자료로서 2014 년 1 월에공개된 3 천만건의유출된정보수를포함, 왼쪽축은사고건수, 오른쪽축은사고에따른정보유출건수. 87.9 250 200 150 100 50 0 유출정보건수 ( 백만 ) 10
7. 세계정보유출사고사례 ü 세계적으로대규모정보유출사고가꾸준히발생하고있고국내에서도외국과유사한규모의대형정보유출사고가발생하고있어최근관련사회적비용이크게증가하였음 2013: 6 월한국카드 3 사가 1 억 580 만건의개인정보유출 10 월 Adobe 가 1,300 만건의사용자정보유출 11 월 Target 이 4,000 만건의고객정보유출 2012: 7 월 KT 870 만명의개인정보유출 2011: 3 월 RSA 가 SecureID 토큰유출 4 월소니가 770 만사용자정보유출 6 월 Citi 그룹이 21 만건의고객신용카드정보유출 2009: 1 월 Heartland 가 1 억건의신용카드정보유출 5 월영국의회비용영수증스캔파일유출 12 월 RockYou! 가 3,200 만건의사용자정보유출 2008: 1 월 GE Money 가 15 만건의개인식별번호와 65 만건의신용카드정보유출 1 월뉴저지 Blue Cross & Blue Shield 가 30 만건의고객정보유출 1 월 British National Party 가당원목록유출 1 월 Countrywide Financial 이 250 만개인식별번호를포함한개인정보유출 2 월 Lifeblood 가 32 만건의헌혈자목록유출 외국사례출처 : http://en.wikipedia.org/wiki/data_breach 11
8. 정보 유출 원인 ü 정보 유출 원인은 해킹에 의한 것이 57%로 가장 많았고 그 뒤를 사기, 모바일 기기 도난 등이 따르고 있음. 다양한 경로를 통해 정보가 유출되므로 이러한 부분에 대한 관리가 필요함 <미국의 정보 유출 원인> 우편: 도난 또는 버려진 우편물에 의한 정보 유출 스키밍: 신용카드 소지자의 동의 없이 신용카드 정보를 취득 하거나 이용하는 범죄 출처: www.datalossdb.org 12
9. 사이버공격대상과업종별정보유출비용 ü 현재미국에서는다양한업종의기업들이해킹공격의대상이되고있고특히근로자 250 인이하인중소기업에대한해킹시도가빠르게증가하고있는추세를보임 ( 전체공격의 31%) 국내에서도유사한패턴이나타날수있으므로이에대한대비책이필요함 < 해커의공격대상기관 ( 비율 )> < 업종별정보유출건당평균발생비용 ( 달러 )> 제조업 금융, 보험 & 부동산 19% 24% 건강 의료금융제약 215 207 233 비전통적서비스 정부 12% 17% 교통통신서비스 169 150 134 에너지 / 유틸리티 전문서비스 도매업 소매업 항공우주 운송, 정보, 전기, 가스업 2% 2% 2% 1% 8% 10% 출처 : Symantec Internet Security Report 2013 기업에대한해킹공격통계는 2011 년기준 기술연구에너지자선단체소비자교육대중매체산업공공부문유통 129 125 125 114 113 111 103 103 81 78 13
Ⅱ I
1. 한 미 CLI 시장비교 ü 국내에서미국과유사한규모의개인정보유출사고가발생하고있으나국내기업들의의식수준이높지않아 CLI 시장이활성화되어있지않음 보험회사들은활성화되지않은 CLI 시장에서다양한상품을개발하고사고방지를지원하기위한서비스를제공하는데어려움을가짐 미국 한국 CLI 보험보험료 13 억달러 42.9 억원 GDP 16 조 8 천억달러 1,376 조원 CLI 침투도 (GDP 대비보험료 ) 0.0077% 0.00031% 상품다양한상품 담보상품 담보의수가적음 부가서비스 위험관리컨설팅, 위험관리교육, 실시간사고대응지원 없음 출처 : 미국 CLI 보험료 (https://www.advisen.com/market.html), 한국 CLI 보험료 (http://www.kiri.or.kr/pdf/ 전문자료 /KIRI_20140829_175939.pdf), 미국 GDP(World Bank), 한국 GDP( 한국통계청 ), 한국보험상품 ( 전자금융거래배상책임보험, 개인정보유출배상책임보험, e-biz 배상책임보험, 공인전자문서보관소배상책임보험, 집적정보통신시설사업자배상책임보험 ), 2013 년기준 15 15
2. 미국 CLI 시장규모및추이 ü 뮌헨재보험의발표자료에따르면현재미국 CLI 시장은 13 억달러규모이고향후 7 년간 50 억달러규모의시장으로현재의 3 배이상발전할것으로예상되나국내시장은저조한실정임 미국 CLI 시장 출처 : http://www.asiainsurancereview.com/aircyber/ https://www.advisen.com/market.html 16
3. 한 미 일 CLI 상품담보비교 ü 한국의 CLI 상품은 7 개의손해만을담보하고있어미국 (20 개 ) 과일본 (19 개 ) 보다담보하는손해의종류의수가적어 CLI 상품이다양하지않음 특약의내용 한국 미국 일본 데이터재건, 대체비용 O O O 개인정보유출로인한손해배상비용 O O O 네트워크안전확보실패로인한손해배상비용 O O O 도난당한정보가공적으로노출되었을때손해배상비용 O O O 해킹, 바이러스관련손해배상비용 O O O 사이버범죄유죄판결시의위자료비용 O O O 기술적인오류나부주의로일어난손해배상비용 O O O 도난당한정보의사용과관련된협박처리비용 O 정보유출시그정보의소유자에게고지하라는법률비용 O 서비스중단으로인한외부비용과수입감소분 O O 적절한서비스를제공했음에도불구하고생긴외부비용과수입감소분 O O 정보도난, 유출에대한위기관리비용 O O 정보도난처리비용 O O 벌금 O 기업평판관련비용 O 사이버공공기물파손시처리비용 O O 네트워크파괴및침입시대처비용 O O 유럽의개인정보보호법과관련된비용 O 포괄적인접근에대한보호비용 ( 오프라인매개체포함 ) O O 사이버테러리즘에대한보상 O O 내부직원에의한데이터유출 O 개인정보위탁처의사업자의누설로인한피해보상시구상권불행사 O 피보험자의부주의, 실수로인해생긴데이터손실보상 O 클라우드컴퓨팅이용기업을대상으로일반사이버보험보장제공 O 출처 : 김소연, 차윤주, 김창기, 최양호 (2014), 국내사이버위험과사이버보험에관한연구, 보험학회하계학술대회, 2014 17
4.1 외국보험회사의 CLI 상품 (1): AIG ü AIG 는손해예방, 보험을통한사후관리, 사고발생시실시간대응지원등으로피보험자가능동적으로사이버위험에대비할수있도록다각적인지원을제공하는 CLI 상품판매 <AIG 의 CLI 상품 CyberEdge 개관 > 손해예방보험담보사고관리팀 관련지식 제 3 자손해배상 24 시간지원서비스 (IBM) 연수및교육 피보험자에게발생한손해 법률지원 정보보안평가서비스 (IBM) 휴업복구비용 휴업복구비용 사이버리스크관리컨설팅 해커협박비용 대중매체전문가지원 사이버리스크예방서비스 명성피해및저작권침해 15 년간의사고관리지식공유 18
4.2 외국보험회사의 CLI 상품 (2): 알리안츠 ü 알리안츠도 AIG 와유사하게피보험자의사이버위험을평가하고사고를방지하는데도움을주는부가서비스를 CLI 와함께제공 < 알리안츠의사이버프로텍트개관 > 표준상품 : CLI 보험 프리미엄 : CLI 보험 +CLI 위험진단및컨설팅 ( 알리안츠자체컨설팅 ) 플러스 : CLI 보험 +CLI 위험진단및컨설팅 ( 외부파트너협업 ) 19
Ⅲ I
1. 개인정보유출배상책임보험의무화의기대효과 ü 개인정보유출배상책임보험의의무화는피해자의권리를보호하고피보험자를개인정보유출에의한손해로부터지키고더나아가국내 CLI 시장을활성화시켜보험회사들이기업이필요로하는 CLI 상품을개발하고개인정보유출방지를위한서비스를제공할수환경을조성하여개인정보유출사고를줄이는데기여할것임 활성화되지않은국내 CLI 시장환경 다양한상품개발이어려움 사고방지등부가서비스제공이어려움 21
2. 국내보험회사들에게주어진과제 ü 보험회사들은 1 사이버위험진단, 2 사이버사고방지지원, 3 사고발생시대응지원, 4 시장의수요에부응하는상품을개발하기위해사이버위험에대한역량 (IT 시스템, 해킹대응기법, 사이버리스크관리체계구축및운영, 관련법규, 사고대응전략구축및실행, 24 시간사고대응지원시스템 ) 을강화할필요가있음 궁극적으로이러한노력은개인정보유출사고를방지하여사이버상에서발생하는사고로인한사회적비용을절감하는데기여할것임 사이버위험에대한이해역량강화 시장의수요에부응하는다양한상품개발 사고방지를위한부가서비스제공 개인정보유출사고방지로사회적비용절감 22