
網路安全保險(Cyber insurance)承保數據洩漏或網路攻擊後產生的費用,包括事故調查、通知受影響個人、法律費用,以及客戶或員工數據遭到洩露時的責任賠償。隨著越來越多香港企業以數位方式保存數據並進行線上收款,網路安全保障已從一項小眾、專業的投保項目,轉變為幾乎所有持有客戶記錄的企業都需要的主流保障。本指南在我們商業保險指南的基礎上進行了擴展,旨在解釋網路安全理賠的兩個層面、監管背景,以及實際推高保費的因素。
第一方費用與第三方費用:關鍵區別
網路安全保單通常針對兩種不同類型的費用提供保障,了解這兩者的區別有助於理解保單結構設計的原因。
費用類型 | 承保內容 |
|---|---|
第一方費用 | 您自身的直接費用:鑑識調查、數據恢復、營業中斷,以及通知受影響個人的費用 |
第三方費用 | 應付予他人的費用:客戶或員工數據遭洩漏時的法律責任,以及監管抗辯費用 |
許多企業認為網路安全保險主要針對的是對第三方的法律責任,但在實際操作中,第一方費用(即調查和應對事故的即時費用)往往是更大、更迫切的支出,也是企業在實際需要之前最容易低估的部分。
《個人資料(私隱)條例》背景
香港的《個人資料(私隱)條例》規定了處理個人資料的義務,並對發生客戶或員工數據洩漏的企業帶來了實質性的風險敞口。雖然香港目前的機制並未像其他某些司法管轄區那樣實施同等規模的強制通報和罰款,但數據洩漏仍會帶來實質性的實際和商譽成本,且個人資料私隱專員(私隱專員)可以進行調查並採取執法行動。網路安全保單所提供的通報和法律支援費用,能讓企業妥善應對事故(包括在需要時與私隱專員聯絡),而不是在沒有專業支援的情況下獨自處理。
什麼會觸發理賠
勒索軟體:攻擊者加密您的系統並索要贖金,導致直接費用和營業中斷。
數據洩漏:客戶或員工數據被存取或盜取,觸發通報義務。
商業電子郵件詐騙(BEC):攻擊者獲取電子郵件存取權限,並利用其欺詐企業或其客戶。
網路安全事故導致的系統癱瘓:導致營業時間損失。
保險公司在報價前會詢問什麼
與一些歷史較久、更標準化的傳統商業險種不同,網路安全保險公司在對風險進行定價前,會切實評估您的安全措施,因為基本的安全防護習慣會顯著改變理賠的機率和嚴重程度。預計會被問及以下問題:
您是否在關鍵系統中使用雙重認證(MFA)
您如何備份數據以及備份的頻率,備份是否與您的主網路隔離
員工是否接受過防範釣魚郵件和基本安全意識的培訓
您持有什麼個人數據,以及數據量有多少
即使沒有企業級的安全基礎設施,一個能夠很好回答這些問題的企業,通常也能獲得比完全無法回答的企業更優惠的報價,因為無法回答本身對保險公司來說就是一個風險信號。
是什麼推高了保費
您持有的個人數據的數量和敏感度
您是否進行線上收款,以及收款方式
如上所述,您現有的安全措施
賠償限額和所選的特定附加保障,例如勒索軟體應對或營業中斷保障
您所屬的行業,因為某些行業(包括金融服務和醫療保健)面臨更高的監管和商譽風險
實際案例說明
一家持有數千條客戶記錄(姓名、地址和訂單歷史)的小型電商企業,其面臨的風險敞口與一家持有較少但更敏感客戶檔案的專業服務公司截然不同。電商企業的主要風險在於「數量」:一次影響大量客戶的洩漏事件,其相關通報費用會隨著受影響人數的增加而上升。而專業服務公司的主要風險在於「敏感度」:儘管涉及的記錄總量較少,但涉及高度機密客戶資訊的小規模洩漏事件仍可能導致嚴重的商譽和法律後果。兩者都需要保障,但保險公司對這兩種情況的定價不同,這就是為什麼僅基於公司規模的通用報價無法反映真實情況的原因。
如何購買
準備好大致描述您持有多少個人數據、是否進行線上收款,以及您目前的基本安全措施。獲取商業保險報價,或諮詢顧問。
應對事故:為什麼速度至關重要
發現網路安全事故後的第一個小時,將切實決定事故被控制的程度以及最終產生的成本。這就是為什麼大多數網路安全保單都會將專業事故應對支援納入保障範圍內,而不僅僅是事後的費用報銷。立即撥打此支援熱線,而不是試圖在內部處理初始技術響應或先評估問題規模,通常是企業在當下最有用的一步。因為保單對接的專家處理過許多類似事故,其反應速度比大多數首次面臨此類問題的內部團隊更快。
網路安全保障與您的其他保單
網路安全保險與良好的數據保護常規做法及您在《個人資料(私隱)條例》下的義務是相輔相成的,而非相互替代。它與您其他商業保險險種的相互作用也值得了解:一個同時導致實體營業中斷的網路安全事故可能會涉及您的綜合商業保險(Business Package),而涉及您向客戶提供的專業服務的數據洩漏也可能引發專業責任保險(Professional Indemnity)的問題。由同一位經紀人管理您的多個險種,能更容易發現某個事故可能同時觸發多張保單的情況,這在事故實際發生時,企業內部往往很難察覺。
供應鏈與第三方供應商風險
在現實世界中,很大一部分網路安全事故並非源於對企業自身的直接攻擊,而是通過第三方供應商、雲端服務商、付款處理商或外判 IT 支援公司,其自身安全漏洞暴露了您的數據。請具體詢問您的網路安全保險公司,保單是否保障源自供應商的事故,而非僅保障您自身系統上的事故,因為這是某些保單中的切實漏洞,也是隨著企業依賴更多第三方服務運營而日益增加的真實理賠來源。
關於網路安全事件導致營業中斷的注意事項
除了調查和通報的直接費用外,嚴重的網路安全事故還可能導致企業在恢復系統期間暫停營業數天或數週。這種收入損失是一項切實的成本,一些網路安全保單會將其作為附加保障承保,而另一些保單則將其與核心保障完全分開處理。請具體確認是否包含由網路安全事件引起的營業中斷保障;如果該保障屬於您一般綜合商業保險的營業中斷險,請檢查該保單中的觸發條款是否確實涵蓋網路安全原因,而非僅涵蓋火災或水災等實體損壞。
如果我不在網上銷售,我還需要網路安全保險嗎?
如果您以數位方式保存任何客戶或員工資料(例如在電子郵件、會計系統或人力資源平台中),即使沒有線上商店,您也面臨著實質性的風險。
網路安全保險會支付勒索軟體的贖金嗎?
許多保單都將勒索軟體應對納入擴展條款中,不過各家保險公司之間的條款差異甚大,因此這一點值得特別確認,而非一味盲目假設。
我需要先具備強大的安全防護才能投保嗎?
不,但保險公司確實會評估您目前的做法,而且能夠誠實地描述這些做法(即使微不足道),通常也比完全無法回答能獲得更有利的報價。

作者:
黃多莉
保險顧問

需要幫助嗎?
我們在此為您提供支持與協助。



