사이버보험의 위험관리 요구사항
Risk Management Requirements for Cyber Insurance

情報保護學會論文誌 = Journal of the Korea Institute of Information Security and Cryptology, v.27 no.5, 2017년, pp.1233 - 1245  

이송하 (충북대학교 경영정보학과) ,  전효정 (충북대학교 정보보호경영학과) ,  김태성 (충북대학교 경영정보학과)

지능정보사회를 선도하는 핵심 기술이자 서비스인 사물인터넷의 초연결성으로 인해 사이버리스크가 급증하면서 사이버리스크의 전가(Risk transfer)를 통해 경영환경의 안정성을 높이는 새로운 위험관리 방안으로 사이버보험(Cyber insurance)이 주목받고 있다. 그러나, 사이버보험은 아직 국내에서는 비교적 생소한 개념이다. 이에 본 연구에서는 국내 상황에서 우선적으로 요구되는 보장사항을 도출하여 국내 수요에 적합한 사이버보험의 개념을 제안하고자 하였다. 연구 결과 사이버보험의 수요자들은 사업손실과 배상책임에 가장 많은 필요성을 보이고 있는 것으로 나타났다.

Cyber risk is rapidly increasing due to the hyperconnectivity of the IoT in the intelligent information society. Therefore cyber insurance has been attracting attention as a new risk management countermeasure by transferring cyber risk. However, cyber insurance is still a new concept in South Korea....


문제 정의

  • 이를 통해 조사대상자들이 AHP설문 응답 시에 먼저 간소화된 상위평가기준에 대한 자신의 중요도를 생각하도록 함으로써 응답의 신뢰도를 높이고자 하였다. 더불어 연구결과를 활용 할 때, 상위평가기준 간의 비교를 통해 큰 흐름에서 어떤 사이버보험 보장범위가 가장 필요시 되는지, 하위평가기준을 통해 구체적으로는 어떤 세부 보장사항이 가장 시급하게 필요시 되는지 도출하고자 하였다. 단, 하위기준으로 사용된 22개 세부보장사항 중 정보 및 네트워크 기술에 대한 전문인 배상책임(professional services errors or omissions liability)과 기술에 대한 전문인 배상책임(technology errors or omissions liability)는 서로 상관관계가 있으며,하나의 기준으로 보아도 무방하다고 판단되어 정보네트워크 기술에 대한 전문인 배상책임(errors or omissions liability; E&O)으로 조사하였다.
  • 그러나, 사이버보험은 아직 국내에서는 비교적 생소한 개념으로 각 연구자 혹은 보고서마다 용어도 통일되어 있지 않은 실정이다. 따라서 본 연구에서는 최우선적으로 요구되는 보장사항(coverage)을 도출하여 국내의 상황에 맞는 사이버보험의 개념을 제안하고자하며, 이를 통해 사이버보험 활성화를 통한 사이버보안 경쟁력 향상에 도움이 되고자 한다.
  • 본 연구모형의 목적은 지능정보사회의 보안성 향상을 위해 최근 주목받고 있는 위험관리수단이자 정보보호 분야의 보편적 서비스로써 활용될 수 있는 사이버보험의 보장사항(coverage) 중 가장 우선적으로 필요시 되는 분야를 선정하는 것이다.
  • 분류된 그룹은 사이버보험의 보장범위로 볼 수 있으며, 특성을 반영하여 명명하고 상위평가기준으로 사용하였다. 이를 통해 조사대상자들이 AHP설문 응답 시에 먼저 간소화된 상위평가기준에 대한 자신의 중요도를 생각하도록 함으로써 응답의 신뢰도를 높이고자 하였다. 더불어 연구결과를 활용 할 때, 상위평가기준 간의 비교를 통해 큰 흐름에서 어떤 사이버보험 보장범위가 가장 필요시 되는지, 하위평가기준을 통해 구체적으로는 어떤 세부 보장사항이 가장 시급하게 필요시 되는지 도출하고자 하였다.
  • 일례로 개인정보 유출에 따른 비용(breach of privacy)을 큰 범주의 보장범위로 설명하는 문헌이 있는 반면, 개인정보 유출에 따른 배상책임(privacy liability), 개인정보유출알림비용(breach notification costs), 신용정보모니터링 서비스(credit monitoring) 등으로 나누어 설명하는 문헌도 있다. 이에 본 연구에서는 국제기구와 은행, 보험, 컨설팅 업계 등에서 발표한 사이버보험의 보장범위들을 모두 망라하여 현재 국외에서 중요하게 생각되고 있는 보장범위들을 파악하고자 하였다[Table 4.].
  • 이에 본 연구에서는 지능정보사회의 사이버보안 향상에 기여하고자, 사이버보험의 개념 및 보장사항(coverage)에 대한 문헌연구를 진행하였으며, AHP분석을 통해 가장 우선적으로 요구되는 사이버보험의 보장사항을 조사하여 국내 수요 맞춤형 사이버보험의 유형을 도출하고 초기 사이버보험의 발전방향을 제시하고자 하였다.
사이버보험이란 무엇인가? 사이버보험은 컴퓨터나 네트워크 등 사이버보안과 관련된 사고로부터 발생한 당사자 및 제 3자의 유·무형 자산의 손실을 보장하는 보험 상품의 포괄적인 개념이다[14,15,16,17].
위험처리전략에는 무엇이 있는가? 일반적으로 위험관리는 자산, 취약점, 위협 등을 고려해 위험을 분석 및 평가하고 그에 따른 위험처리 방안을 수립하여 위험을 받아들일 수 있는 수준 이하로 낮추는 것을 말한다. 위험처리전략은 위험보유, 위험축소, 위험전가, 위험회피 등으로 나눌 수 있는데, 사이버보험의 경우 위험전가(risk transfer)에 해당한다[Table 2.].
국외 사이버보험의 주된 보장범위는 무엇인가? ]. 그 결과 국외에서는 개인정보유출에 따른 비용, 자사사업중단(business interruption),사이버 강탈(cyber ransom and extortion), 데이터 및 S/W 손실(data and software loss)에 대한 보장범위를 가장 많이 언급하는 것으로 나타났다.
