ABI en Lloyd’s of London publiceren richtlijnen voor grote cyberincidenten

De Association of British Insurers (ABI) en Lloyd’s of London hebben samen een leidraad gepubliceerd voor (her)verzekeraars over hoe om te gaan met het definiëren van een grote cybergebeurtenis.

Als een van de meest prominente systemische en opkomende risico’s, zijn er niet veel historische cybergebeurtenissen waar verzekeraars naar kunnen kijken bij het opstellen van duidelijke definities en formuleringen voor de polis. De ‘Components of a Major Cyber Event: A (Re)Insurance Approach’ ‘ probeert hier iets aan te doen door de factoren te beschrijven waarmee (her)verzekeraars rekening moeten houden en biedt een raamwerk om te volgen bij het definiëren van wat een belangrijk cybervoorval is.

Het document is geschreven door senior leiders op het gebied van cyber(her)verzekeringen en vertegenwoordigt een gezamenlijke inspanning om een gezamenlijke aanpak te ontwikkelen voor de hele sector. De stappen die moeten worden overwogen, en die in verschillende mate van nadruk krijgen, bij het definiëren van een ingrijpende gebeurtenis zijn onder andere:

·         WIE is verantwoordelijk voor de gebeurtenis en of hun bedoelingen kwaadaardig waren of niet?

·         WAT was de oorzaak van het verlies?

·         WAAR deed de gebeurtenis zich geografisch voor, in het digitale ecosysteem en de verzekerde populatie?

·         WANNEER is het voorval begonnen en hoe lang heeft het geduurd?

·         HOE heeft het cybervoorval zich verspreid – was het handmatig of automatisch?

·         WAAROM vond de gebeurtenis plaats, was het motief financieel of politiek gewin?

·         IMPACT gekwantificeerd als monetair verlies

De definitie van elke provider kan variëren, afhankelijk van hun commerciële aanpak. Het raamwerk helpt echter dit proces te stroomlijnen door cyberincidenten te groeperen, categoriseren en systematisch te analyseren voor verschillende doeleinden, zoals risicobeoordeling en aggregatie.

Mervyn Skeet, Director of General Insurance Policy bij de ABI, zegt: De opkomende en ongelooflijk complexe aard van cyberdreigingen zijn een cruciale uitdaging voor onze industrie. Er is geen eenduidige definitie van een grote cybergebeurtenis en de geschiedenis biedt nog niet genoeg bewijs om er een op te stellen. Onze sector blinkt echter uit in het vóór zijn op deze bedreigingen en het begrijpen van het risico dat ze vormen. Door samen te werken met Lloyd’s hebben we een raamwerk en een consistente reeks onderdelen kunnen ontwikkelen waarmee bedrijven rekening kunnen houden als ze hun eigen definities proberen op te stellen. Dit zou verzekeraars, overheid en klantenmeer zekerheid moeten bieden.”

 Rachel Turk, Chief Underwriting Officer bij Lloyd’s, :”Met meer dan een vijfde van de wereldwijde cyberverzekeringen die bij Lloyd’s worden ondergebracht, is een gedeeld begrip van de benaderingen voor het definiëren van een belangrijke cybergebeurtenis cruciaal voor het kwantificeren van risico’s en voor het ontwikkelen van risicobeperkende strategieën. Een robuust kader voor het definiëren van de componenten van grote cybergebeurtenissen zal uiteindelijk de veerkracht van de verzekeringssector vergroten in het licht van de steeds toenemende cyberdreigingen, en dit document brengt ons een stap dichter bij dat doel.”