約款の落とし穴を回避する選定と運用
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
サイバー保険に加入していても、クラウド障害やサプライチェーン起因の事故では補償対象外となるケースが増えている。有事に損失を防ぐための保険の選び方と契約後の実務を徹底解説する。
2025年10月のある深夜、AWS(Amazon Web Services)で障害が発生し、Venmo、Slack、Zoom、Ringなどの重要サービスが停止した。買い物客は決済できず、数百万ドル相当のオンラインカートが放置された。従業員同士の連絡は途絶え、数千社で業務が停止することとなった。サイバーリスク分析会社のCyberCubeによると、障害は約15時間続き、保険損害額は3800万ドルから5億8100万ドルに達すると推定されている。
CyberCubeは「全ての損失が保険で補償されるわけではない」と警告した。この事実は、サイバー保険会社にとっては救いとなった一方、被害を受けた企業にとっては大きなストレスとなった。この出来事はシステムリスクの複雑さを浮き彫りにし、単一のクラウド事業者の障害がエコシステム全体にどう波及するかを示した。こうした事故が頻発するにつれ、サイバー保険会社は損失リスクを抑えるために約款を改定している。その結果、補償されると考えていた企業がいざ事故が起きた際に補償を受けられない事態が生じている。
サイバー保険の需要はかつてないほど高まっているが、契約書の細かい条項の重要性も増している。以前であれば「サイバー」の項目に印を付ければ、重大なサイバー事故が発生しても補償されるとある程度確信できた。だが現在では、保険契約に巧みな補償の除外(免責条項)が設けられている。
適切な補償を確保してリスクを軽減するには、サイバー保険の各種タイプ、補償内容の選び方、そして加入後に取るべき手順を理解しておく必要がある。以下では、有事に損失を防ぐための保険の選び方と契約後の実務を徹底解説する。
補償内容の把握
自動車保険とは異なり、サイバー保険には標準的な様式がない。保険会社は多種多様な商品を提供しており、多くの場合、細かい条項が補償内容に大きな差をもたらす。
サイバー保険の一般的な補償範囲には以下が含まれる。
- 復旧支援サービス:潜在的な侵害への対応費用を補償する。これには復旧支援、フォレンジック調査、弁護士費用、コールセンター費用、広報対応、通知費用、信用監視サービスなどが含まれる。単に費用を補填(ほてん)するだけでなく、保険会社が対応チームを派遣する場合もある。専任のセキュリティチームを持たない中小規模の企業にとってこのサービスは有益だ
- 情報セキュリティおよびプライバシー賠償責任:データ侵害やセキュリティ不備に起因する請求や損害賠償を補償する。データ侵害や法規制違反による損害賠償金や請求への対応に加え、訴訟費用や調査費用も対象となる場合がある
- 規制当局への抗弁費用および罰金:規制当局による処分に伴う費用を補償する。罰金、過料、弁護士費用、調査費用などが含まれる
- 業務中断損害:システム障害が発生した際の減収、業務停止による影響を最小限に抑えるための費用、完全な復旧を果たすためのサービス費用を補償する
- メディア賠償責任:メディアの公開に伴う著作権侵害、盗用、文書誹謗(ひぼう)、名誉毀損(きそん)、その他の過失行為に起因する請求から保護する
- サイバー脅迫:ランサムウェアや暴露型脅迫の事例の、身代金の交渉や支払い、データの復号や復旧、調査などの費用を補償する
サイバー保険の約款には、通常以下のような免責事項が記載されている。
- テロ、戦争行為、侵略、暴動、革命
- 合理的な水準のセキュリティ維持を怠った場合
- 保険の有効期間前に発生した過去の行為
- 「PCI DSS」などの契約上の義務違反
- 物理的財産への損害
細則の確認が必要な理由
保険会社は見落とされやすい細則に新たな要件や免責条項を追加している。例えば、被保険者がサイバー保険への加入を攻撃者に明かした場合、身代金の支払いを補償対象外とするものもある。
補償内容は、特に業務中断損害やクラウドの利用について複雑化している。サイバー保険ブローカーのGallagherは、レポート「2026 Cyber Insurance Market Outlook」で次のように報告している。「サプライチェーンの損失によって生じる波及的な業務中断損害(CBI)を補償する保険会社は、被保険者に、損失の影響を受けたベンダーとの間で書面による契約を交わしていることを求める場合がある」
さらにGallagherは、定められた待機期間などの「時間要素についての補償条項に注意を払うこと」を推奨している。これらは請求可能な保険金額に大きく影響するためだ。
冒頭に挙げたAWSの大規模障害のようなケースでは、影響を受けた企業はAmazonと直接の契約関係を持たず、SlackやZoomといったサードパーティーベンダーを介していた。そしてこれらのツールが4次請けのサプライヤーとしてAWSに依存していた。つまり、4次請けや5次請けのサプライヤーが原因で障害が発生した場合、契約関係の欠如や時間の条件、あるいはその両方を理由に保険会社が業務中断損害を補償しない可能性がある。
同時に、プライバシー規制の強化に伴い賠償責任リスクも高まっている。トラッキングピクセルのようにデータ収集技術を巡る訴訟では、「Carbone対Limited Run Games」の集団訴訟で272万ドルの和解金が支払われるなど数百万ドル規模の和解に至る事例が出ている。こうした事例では、マーケティング分析などの機能のために一般的なトラッキングピクセルを採用した結果、CCPA(カリフォルニア州消費者プライバシー法)や動画プライバシー保護法(VPPA)、州および連邦の盗聴法などに意図せず違反してしまうことが多い。長年にわたる巨額の損失を受け、サイバー保険会社は自己防衛のためにプライバシー関連の補償内容を見直している。その結果、契約者が高額な自己負担を強いられるケースが増えている。
補償の選定方法
必要な補償を得るには、体系的な選定と確認のプロセスが必要だ。以下に要点を挙げる。
- 適切な関係者の関与:多様な専門知識を持つ人材から意見を募る。法務担当者、IT部門の管理者、リスク管理担当者、経験豊富なセキュリティ専門家などが考えられる
- データの棚卸し:適切な補償額と保険の種類を選ぶには、機密データの保管量、適用される法規制、契約上の義務を正確に把握する必要がある
- 高リスクシナリオの把握:年に1回以上は正式なリスク評価を実施し、セキュリティリスクを洗い出して優先順位を付けることが望ましい。リスク管理計画を策定することで、どのリスクを保険によって企業外へ移転すべきかを判断できる
- 既存の補償内容の確認:可能な限り重複や無保険状態を避けるため、サイバー保険を既存の損害保険契約と調整する
- 保険会社の調査:サイバー保険会社の実力や対応には差がある。以下の点を調査する
- 保険金の支払い拒否と訴訟歴:他の保険会社に比べて支払いを拒否しやすい会社がある。公開情報を調べ、その保険会社に法廷闘争の経歴がないか確認する
- 付帯リソース:保険会社によっては、研修動画、ポリシーのテンプレート、インシデント対応計画ガイドなどの資料を提供している場合がある
- 提携パートナー:保険会社が指定する弁護士、フォレンジック調査会社、その他の外部ベンダーを確認する
- 見積もりの取得:基礎的な調査が完了したら比較検討のために見積もりを取得する。保険代理店から具体的な推奨案が提示されることもある
- 比較と選定:条件が多岐にわたり比較が難しい場合でも、保険代理店と連携しながら経験豊富な専門家の助言を得ることで最適な選択肢を判断できる。契約前には選んだ約款を徹底的に精査し、想定外の事態を防ぐ。加入後も定期的に補償内容を見直し、必要に応じて調整する
サイバー保険加入後の手順
保険の契約手続きが完了しても作業は終わりではない。新たな約款を精読し、保険金請求の手続きや要件を把握しておく。例えば、補償を受けるために一定期間内のインシデント報告を義務付けている場合がある。インシデント対応の手順書を更新し、サイバー保険契約についての重要な詳細を盛り込む。
インシデント対応チームに、保険会社へいつ、どのように連絡を入れるべきかを教育する。補償の種類によっては、保険会社の担当窓口と事前に顔合わせをしておくことも有効だ。
セキュリティポータルや研修機会など保険会社が提供するリソースを活用する。社内でこれらのリソースへのアクセスを共有し、保険契約の価値を最大限に高める。
サイバー保険会社にとっても自社の収益を守ることは重要だ。その自己防衛策は、企業のリスク低減につながることもあれば、補償の空白を生んで企業に損害を与える要因にもなり得る。
AWSの大規模障害で、補償を受けられた企業と受けられなかった企業を分けたのは、何カ月も前、あるいは何年も前に交渉された約款の文言だった。CISO(最高情報セキュリティ責任者)は常に最新の情報を把握し、補償に大きな影響を与え得る重要な差異を見極められる経験豊富なブローカーを味方につける必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
5
「プログラマー不要論」にThe Linux Foundationが示した答え
-
6
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
7
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
8
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
9
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
10
Qlik Senseを使った教育機関の予測分析は現場に何をもたらしたか
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー