持有网络保险单的企业正面临越来越严格的理赔审查,与此同时保险费率持续走低,承保机构急于维持盈利能力。这一趋势正在重塑投保人与保险人之间的互动关系。

双方所承担的风险均处于高位。全球范围内的保险公司日益担忧其业务对大型美国投保人的过度依赖——后者占据了全球市场份额的近三分之二。业内普遍担心,一次大规模供应链事件或系统中断可能迅速升级,最终拖垮整个网络保险行业。

上述市场压力正推动网络保险业务模式发生转变。承保机构正在开发更为精密的风险模型,以应对可能同时冲击大批投保人的大规模攻击场景。与此同时,保险公司也在向投保人施压,要求其完善治理架构与安全控制措施,并对第三方技术合作伙伴可能引入的风险建立相应缓解机制。

“如今保险公司普遍对网络风险量化有了更深入的理解,并将更多重心放在安全控制、技术依赖关系以及系统性网络事件敞口上,”CyberCube(一家专注于网络风险建模的公司)首席网络巨灾风险产品顾问Anjali Nagrani表示。“网络卫生状况薄弱的组织可能面临更严格的审查和承保限制,而准备充分的企业则有望获得更广泛的保障范围和更优的条款。”


“如今保险公司普遍对网络风险量化有了更深入的理解,并将更多重心放在安全控制、技术依赖关系以及系统性网络事件敞口上。”

Anjali Nagrani

CyberCube首席网络巨灾风险产品顾问


勒索软件及其他网络入侵可能带来数百万美元的恢复成本,若攻击迫使企业暂停接单、生产或物流,损失规模还将进一步扩大。

Marsh McLennan与网络安全公司Dragos于2025年联合发布的一份报告显示,OT(运营技术)网络事件可能导致高达3290亿美元的直接财务损失。该报告基于对10年保险理赔数据的回顾,指出全球年均风险敞口为127亿美元,其中包含业务中断的影响。

怡安集团(Aon)3月发布的报告则显示,全球勒索软件理赔案的平均成本在2025年几乎翻倍,达到71.3万美元,而2024年这一数字约为37.4万美元。

缺失的“中间市场”

当前全球网络保险市场的大部分份额由拥有成熟风险管理体系和健全网络项目的大型企业占据。

但慕尼黑再保险(Munich Re)高级网络风险经理Martin Kreuzer指出,网络保险保障领域存在“巨大的保障缺口”。他表示,在各行各业中,规模较小的组织大多处于未投保状态。

数据足以说明问题:中小型企业的投保率相对偏低,部分估算显示仅有约20%的中小企业购买了网络保险。

小型企业通常不购买此类保险,原因在于它们不认为自己是网络威胁行为者的高价值目标,同时也往往缺乏足够资源来准确识别自身面临的网络风险。Lockton美国网络技术负责人Michelle Faylo认为,这源于对财务风险认知的不足。

“当我们审视中间市场和小型企业领域中缺失的买家数量时,”Faylo表示,“原因在于他们并不理解这一风险。”

关键数据
38%
2025年美国报告的网络与科技E&O事件较2024年的增幅
$713,000
全球勒索软件理赔案平均成本

承保收紧,审查趋严

鉴于过去一年网络保险公司面临的财务压力,它们正对理赔申请进行更为细致的审查,并敦促客户的安全团队证明其安全控制措施得到了妥善维护。

其结果正如普华永道(PwC)网络、数据与科技风险合伙人Gavin Mead所言,投保人能够从数据泄露总成本中追回的比例正在下降。保险公司与投保人之间的争议往往集中在安全实践——尤其是多因素认证——在事件发生时是否真正得到执行。

数据泄露成本中有相当一部分来自受害组织自身的应急响应,包括取证调查、泄露通知、信用监控服务及法律顾问费用。然而,企业面临的更大风险敞口往往来自法律后果,例如客户提起的集体诉讼。

“这部分尾部风险在财务规模上可能不亚于事件本身,”Mead向Cybersecurity Dive表示。他指出,在某些情况下,企业会努力确认每一位受泄露影响的客户,这进一步延长了事件响应流程所需的时间和费用。

投保人的部分挫败感源于其强大的安全控制措施未能获得对等的回报,Acrisure网络解决方案执行副总裁Adam Abresch如此表示。

投保人若部署了托管检测与响应(MDR)或端点检测与响应(EDR)方案,通常可以获得保险保障,但这些措施并不总能转化为定价、免赔额或保障范围方面的实际优惠。


“安全态势与承保认可之间仍然存在脱节,这始终是投保人感到挫败的一点。”

Adam Abresch

Acrisure网络解决方案执行副总裁


“安全态势与承保认可之间仍然存在脱节,这始终是投保人感到挫败的一点,”Abresch向Cybersecurity Dive表示。

业务韧性成为焦点

专家指出,近期若干网络攻击事件中的保险理赔流程——例如玩具制造商Hasbro的案例——将成为投保组织在当前承压且日趋成熟的网络保险环境中可预期结果的试金石。

Hasbro是美国最大的玩具与娱乐公司之一,在3月下旬遭受网络攻击后,其订单处理和发货出现临时性延迟。在上个月的财报电话会议上,该公司表示将承担与攻击修复相关的2000万美元运营支出。

该公司还预计,消费者产品收入中约有4000万至6000万美元将从第二季度推迟至下半年入账。“考虑到这次网络事件,我们预计今年现金流会出现一些波动,”Hasbro首席财务官兼首席运营官Gina Goetter在电话会议中表示。

Hasbro将通过其网络保险单追回多少成本目前尚不明朗。根据提交给美国证券交易委员会的文件,该公司计划就其网络保险提供商追偿与事件相关的“部分成本、费用和损失”。不过,该公司表示仍在整理理赔材料,目前尚无法提供关于理赔金额或任何赔付款“到账时间或数额”的具体细节。

地缘政治不确定性

网络保险公司同时也在密切关注全球地缘政治紧张局势。俄罗斯与乌克兰之间的持续战争以及美国与伊朗之间的冲突,已成为保险行业的主要风险引爆点。与伊朗有关联的行为体发起的威胁活动近几个月有所增加,包括针对美国关键基础设施供应商的恶意攻击。目前尚不明确的是,这些攻击在网络保险理赔流程中将如何被定性处理。

地缘政治网络压力将促使大型企业向网络保险公司提出更多理赔请求。传统上,战争除外条款对网络攻击保险保障构成重大限制,尤其是涉及国家支持的行为体时。但2023年新泽西州上诉法院的一项裁决开启了转变——该裁决支持制药巨头默克公司(Merck)的保险索赔,后者就2017年由国家支持发起的NotPetya网络攻击寻求14亿美元的赔偿。

默克案之所以受到密切关注,部分原因在于乌克兰战争中相关的恶意网络攻击。随后,劳合社(Lloyd's)于2024年发布指导意见,AM Best行业研究与分析高级总监Sridhar Manyem指出,该意见要求若保险条款覆盖国家支持的网络事件,则保障必须以“可控且可度量的方式”提供。

这可能对众多行业产生广泛的保障影响,包括近几个月成为伊朗关联网络攻击目标的能源公司、水务设施及其他关键领域。法律专家表示,受害组织的安全团队需要仔细审阅各自网络保险单中的具体措辞,以确定保障范围,同时必须确保在攻击发生时已落实相应的控制措施。

“全球冲突的扩散,以及‘战争’如今可以相对容易地通过无人机、网络攻击或其他方式发动,这可能导致保险公司持续加大力度将此类损失排除在保障范围之外,”Much Law律师事务所律师Jason Rosenthal向Cybersecurity Dive表示。他补充道,这将导致“试图为此类事件购买专项保险的投保人面临保费上升”。

网络事件响应

保险公司在指导投保企业如何管理事件响应流程方面正变得越来越主动。

“保险公司正日益将自己定位为主动的风险合作伙伴,而不仅仅是财务后盾。它们确实希望提供良好的理赔体验,并支持客户度过这一公认复杂且充满压力的过程,”网络安全公司Arctic Wolf保险联盟与解决方案高级总监Kevin Kiser表示。

据Kiser介绍,大多数保险承运商都会引导投保人进入一个“既定的事件响应生态系统”。该流程可能包括一组预先批准的顾问,其中包括一名“违约教练”(breach coach),其通常担任受害组织的法律顾问。Kiser表示,网络保险公司通常还要求由预先批准的安全供应商在响应阶段与受害者合作。

AI扩张缺乏网络护栏

人工智能的快速普及与武器化同样在保险行业拉响了警报。例如,谷歌威胁情报组(Google Threat Intelligence Group)5月发布的一份报告指出,威胁行为者正在利用AI开发零日漏洞利用工具

与此同时,企业正在部署智能体AI及其他将AI融入其系统的项目,期望该技术能提升生产力与效率。然而,许多AI实施缺乏适当的治理和安全护栏。

“现实案例表明,AI正在提升钓鱼攻击、欺诈和大规模利用的效率,同时压缩攻击时间线,使得恢复能力——而非检测能力——成为损失严重程度的主要驱动因素,”CyberCube网络威胁情报服务总监William Altman表示。

劳合社市场表现主管Rachel Turk在上个月的第二季度市场演示中呼应了网络保险公司对AI的担忧。她警告称,AI将给劳合社客户带来未管理风险的阴影,且目前尚不存在适当的基线情景来评估这一风险。

“网络风险载体持续演变,AI又增添了新的维度和未来的不确定性,”Turk表示,“它既可能被威胁行为者利用,也引发了关于潜在保障范围的疑问。”

为网络保险影响做好准备

对于CISO及其他企业领导者而言,在这一新的网络保险风险环境下,最根本的考量在于:评估自身抵御网络攻击的能力、保护系统完整性的水平,以及将停机时间降至最低的韧性。

健康信息共享与分析中心(Health Information Sharing and Analysis Center)首席安全官Errol Weiss表示:“各组织真正在思考的是,当主要IT系统因任何原因——无论是恶意攻击还是错误更新——开始宕机时,我们需要采取哪些措施来确保关键系统能够持续运行。”