「サイバーセキュリティ保険」を賢く契約する【後編】
「サイバーセキュリティ保険」の落とし穴と、契約時の8大チェック項目とは?
「サイバーセキュリティ保険」を選定、契約する際に確認すべきこととは何か。契約時に頭に入れておくべき“落とし穴”とは。簡潔に紹介する。
サイバー攻撃の被害を受けた企業に対し、被害を総合的に補償する損害保険である「サイバーセキュリティ保険」。企業は適切なサイバーセキュリティ保険を選択するに当たって、以下に示す8項目を確認するとよい。
併せて読みたいお薦め記事
「サイバーセキュリティ保険」についてもっと詳しく
連載:「サイバーセキュリティ保険」を正しく理解する
サイバーセキュリティ保険選定・契約時の8大チェック項目
- サイバーセキュリティ保険会社が契約企業を評価するプロセスが、自社のセキュリティポリシーに反しないかどうかを確認する
- サイバーセキュリティ保険プランの補償対象外となるのはどのような場合かを十分に理解する
- サイバーセキュリティ保険を契約する上では、何が補償対象外となるのかを理解する必要がある。さらに重要なのは、どのような基準で補償対象から除外されるのかを理解することだ。例えば暗号化されていないデータがデータ侵害時に失われた場合、そのデータは一般的には補償対象から外れる。
- データの暗号化と復号に使う暗号鍵の管理は、補償の重要な側面であり、セキュリティチーム、法務チーム、保険チームで議論する必要がある
- サイバーセキュリティ保険によっては、契約査定時に暗号鍵管理を確認対象にしていないことがある。
- サイバーセキュリティ保険プランは絶えず進化している点を忘れてはならない
- この業界は比較的新しく、技術や規制、法律、前例のないセキュリティリスクが急に現れるため、サイバーセキュリティ保険プランはすぐに時代遅れになってしまう。契約するプランが、最新の法制度を常に順守できるようにすることが重要だ。
- サイバーセキュリティ保険プランは、100%理解できる内容のものを選択する
- 保険ブローカー(保険仲立人:保険契約者の委託を受けて保険契約の締結を媒介する人)が専門用語を使わずに、そのサイバーセキュリティ保険プランの全ての側面を効果的に説明できるかどうかが目安になる。例えばそのサイバーセキュリティ保険プランが、クラウドに保存されたデータやサードパーティー組織がアクセスするデータをどのようにカバーするかに関して、理解可能な形で説明できることが重要だ。
- サイバーセキュリティ保険会社が、過去に保険金を支払わなかった事例が多いかどうか確認する
- 保険金支払いプロセスの詳細がどのようなものか、異論がどのように扱われるかを保険ブローカーに問い合わせる必要がある。
- 完全な補償を受けるために、保険契約時に自社の情報セキュリティプログラムの内容を正確に提示する必要がある
- 質問に正確に答えることが重要だ。回答が不正確だった場合、それが将来的にデータ侵害やデータ損失の引き金となった場合、サイバーセキュリティ保険会社に「契約時の情報開示に不備があった」と解釈され、補償を受けられない恐れがある。
- インシデント発生時に、サイバーセキュリティ保険会社が示すリストに含まれない専門家を起用したい場合は、インシデントの発生前に、サイバーセキュリティ保険会社の承認を取り付けておく必要がある。
- サイバーセキュリティ保険会社はインシデントが発生したら、審査を経た弁護士やデジタルフォレンジクス企業、PR会社のリストを、あらかじめ取り決めた料金の情報とともに提供する。
サイバーセキュリティ保険の“落とし穴”に注意
企業にとってサイバーセキュリティ保険は「もろ刃の剣」だ。サイバーセキュリティ保険会社が掲げる基準に従えば、安全な構成管理やハードウェア/ソフトウェアのインベントリ(資産)管理、管理者権限の明確な付与、アプリケーションセキュリテイの確保を通じて、企業がセキュリティ対策を整備、改善するのに役立つ。一方で自社に最適なプランと保険会社を選ばなければ、サイバーセキュリティ保険の契約は、高くつく割に効果の薄い投資になってしまう。
サイバーセキュリティ保険会社は、保険提供者として直面するリスクを理解しており、その能力によりセキュリティに関する企業の意思決定に役立つ情報を提供する。サイバーセキュリティ保険会社は企業にセキュリティ対策を求める。ただしそれはサイバーセキュリティ保険会社にとって、あくまでも自社が金銭的責任を負うリスクを直接軽減する対策にすぎない。このことを覚えておくことが重要だ。
誤ってサイバーセキュリティ保険に依存してしまうと、セキュリティ対策がいびつになってしまう恐れがある。企業がサイバーセキュリティ保険を契約する際は、このことに留意することが肝心だ。
Copyright © ITmedia, Inc. All Rights Reserved.
「サイバーセキュリティ保険」を賢く契約する
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
7
「コピペ運用の限界」に直面するAI活用 7割超が“別画面”のまま使う理由は?
-
8
2035年までに1億4500万台、急拡大する「フィジカルAI」市場の勝者は誰か
-
9
IT調達担当者が知るべき「IT機器 大インフレ時代の前向きな選択肢」
-
10
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー