尽管媒体频繁报道黑客攻击、网络犯罪、安全漏洞及美国各地的相关事件,许多中型企业仍低估自身遭受此类攻击的风险,忽视了采取针对性风险管理措施(如购买专业保险)的必要性。
关于网络风险的四大误解
来自Assurex Global的新报告指出,中小型企业对网络风险主要存在四种误解:
误解一:网络事件主要影响大型企业
“即使很少听说年收入 5000 万或 1 亿美元的制造企业发生数据泄露,但这类事件确实在发生,”Assurex Global 合作伙伴 The Horton Group 的风险咨询主管 Mike Richmond 表示,“有时是因为小型公司的网络安全防护不够完善,使其成为黑客眼中的易攻目标。”
误解二:我的业务类型不是攻击目标
“随着受害企业数量不断增加,这一误区几乎每天都在被证伪,”Richmond 指出,“毫无疑问,如今每一家企业——无论是公共部门、私营企业还是非营利组织——都可能成为网络攻击的目标。”
报告引用赛门铁克数据,列出 2015 年按事件数量统计的被入侵率最高行业:服务业;金融、保险和房地产;零售业;公共行政;以及批发贸易。
误解三:企业可以通过自保来应对数据泄露
事实上,网络攻击的高昂成本使得“自保”充满风险,尤其对中小型公司而言。Ponemon Institute 2015 年《数据泄露成本研究》显示,参与调研的 350 家企业平均数据泄露成本为 379 万美元,较 2013 年上升了 23%。
“如果今天发生数据泄露,即使客户尚未遭受任何即时或可识别的损失,企业也几乎必然要承担防御成本,”Richmond 强调,“一旦泄露发生,成本会迅速攀升。”
误解四:外包网络安全即可免除财务责任
许多企业认为,由于将网络安全、数据管理和支付交易外包,因此可以免受网络事件的财务后果影响。然而报告显示,作为原始数据的所有者,遭受攻击的公司很可能在第三方诉讼中被列为被告,并在大多数司法管辖区承担责任。
尽管供应商协议可能包含赔偿条款,但赔偿金额往往设有上限,且某些类型的数据泄露可能被排除在外。此外,供应商还可能面临破产、资不抵债或拒绝履行协议的风险。
应对策略:加强防护与配置保险
“我们目前正在与客户合作,持续改进其前端防护,”Richmond 表示,“然后通过增加保险,确保若有漏洞未被堵住,公司拥有资金支付相关费用。”
Richmond 建议企业考虑两种主要的网络犯罪保险保障类型:网络责任/数据泄露保单和商业犯罪保单。
- 网络责任/数据泄露保单:可包括第三方保障、第一方保障以及媒体责任保障。
- 商业犯罪保单:可设计用于处理网络责任险未涵盖的风险,例如特定网络钓鱼骗局和公司账户接管风险。
虽然许多企业倾向于将网络保障作为一揽子保单的附加险,但 Richmond 指出,独立保单通常具有更高的保额、更少的免责条款,且保障更为全面。
“首先问自己一个问题:如果发生数据泄露,你的公司将如何支付损害赔偿?”Richmond 建议道,“这应促使企业评估自身风险,加强风险管理,并调查和购买网络责任保险。”

