maerk

Inside story

Risikoen for cyberangreb undervurderes – og forsikringssummerne skal op

Der skal tegnes forsikringer med større forsikringssummer mod cyberangreb, lyder det fra forsikringsselskaber og mæglere. Og det er muligt at forsikre sig mod 1 milliard kroner i tab eller mere, mener Willis Towers Watson, HDI og Contea, selv om de danske selskaber er modvillige.

Det kan være hamrende dyrt for dansk erhvervsliv at blive udsat for cyberangreb, og så gælder det om at have en god forsikring på plads. Men det har virksomhederne bare ikke, lyder det samstemmende fra både forsikringsselskabet HDI og mæglerhusene Contea og Willis Towers Watson.

Og det er ved at være alvor. Et nyligt cyberangreb på høreapparatvirksomheden Demant forventes i 2019 at have negative konsekvenser i størrelsesordenen 550-650 millioner kroner af årets indtjening. I det regnestykke er der fratrukket indtægter fra forsikringen på 100 millioner kroner. Så enten havde man undervurderet risikoen, eller også var man ude af stand til at finde et forsikringsselskab, der ville påtage sig risikoen.

Mærsk blev i 2017 endnu hårdere ramt af et angreb, der kostede 250-300 millioner dollar. Men her har man ikke offentliggjort noget om forsikringssummen. Dog lyder meldingen fra Lars Henneberg, head of risk management, A.P. Møller – Mærsk, at man har været tilfreds med muligheden for at tegne forsikringer:

Sagen kort

Der er et stigende behov for at forsikre sig mod cyberangreb, og der har på det seneste været grimme og dyre sager, der har ramt danske koncerner som Mærsk og Demant.

Alligevel peger forsikringsaktører på, at de danske virksomheder er for sløve til at tage højde for risikoen ved cyberangreb.

Samtidig kører der en debat om, hvorvidt de danske forsikringsselskaber vil tage store cyberrisici på sig eller ej. Men ifølge mæglerne er det ikke noget problem at tegne endog meget store dækninger herhjemme, man skal bare gå via de internationale forsikringshuse med filialer i Danmark.

”Vi har været i stand til at opnå relevante dækninger med relevante dækningssummer. Denne type produkter dækker risici på papiret, mens der fortsat er begrænset erfaring med, hvordan produkterne virker i praksis. Produkterne har over de senere år udviklet sig fra at dække ansvar for ’data breaches’, til at der kan opnås bredere dækning, herunder for driftstab. Der er ikke tale om en hyldevare; for os har det været vigtigt, at dækningen er designet til en specifik risikoprofil.”

Intet loft over forsikringssummer

Men hos et af landets førende forsikringsselskaber til dækning af store erhvervsforsikringer, HDI, er direktør Michael Klitvad ikke i tvivl. Dansk erhvervsliv har det med at undervurdere risikoen for cyberangreb og være for tilbageholdende med forsikringerne:

”Det er, som om mange virksomhedsledere ender med at sige: ’Det sker ikke for os’. Derfor får man simpelthen ikke forsikret sig tilstrækkeligt og med tilpas store forsikringssummer.”

Michael Klitvad oplyser, at virksomhederne har brug for en cyberforsikring mod blandt andet driftstab, og som dækker brug af dyre konsulenter til at rydde op i systemerne i en periode. Forespørgslerne er meget forskellige, og en aktør som HDI lytter til forsikringsmæglernes udspil – og der er ikke umiddelbart noget loft over forsikringssummen.

”Der kan jo være tale om endog rigtig store forsikringssummer. Derfor er det almindeligt, at flere forsikringsselskaber deles om risikoen,” forklarer Michael Klitvad, der oplyser, at HDI har været ude i at tilbyde forsikringssummer på over 1 milliard kroner sammen med andre spillere.

Det kan for eksempel være spillere som Allianz, Zürich, AIG og Chubb, som alle har en repræsentation i Danmark, der går sammen om at løfte risikoen for en af de rigtig store danske virksomheder.

Det er dog ikke nødvendigvis sikkert, at virksomhederne får deres erstatning, selv om de har tegnet en dyr forsikring. For det er ikke noget tag selv-bord:

”Altså, der stilles jo rimelig strenge krav til virksomhedens forsvar mod et cyberangreb fra forsikringsselskabernes side. Det er et minimum, at der skal være en firewall, men it-infrastrukturen skal også være opdateret,” lyder det fra HDI-direktøren, der typisk sælger forsikringer til virksomheder med en omsætning på over 500 millioner kroner. Dog forsikrer man ikke finansielle virksomheder.

Danske selskaber vil ikke tage så store risici

I dagbladet Børsen torsdag var det et tema, at de danske forsikringsselskaber som Tryg, Gjensidige og If Forsikring generelt er bekymrede for at dække fuldstændigt mod cyberangreb for virksomheder med store risici. Det bekræfter Trygs topchef, Morten Hübbe, over for InsideBusiness, men han erkender også, at de store forsikringssummer til globale virksomheder er et marked, som udenlandske spillere med filialer i Danmark, såsom Allianz, Chubb, Zürich og førnævnte HDI, behersker via mæglere.

”Det er rigtigt, at det er et andet marked, hvor de internationale aktører fylder mere. Men vi ser også, at der er en bekymring over at røre ved cyberrisici internationalt. For risikoen er jo så stor, at den i princippet kan true mange virksomheder på deres eksistens. Selv når du går ud internationalt, er det meget svært at finde nogen, der tør forsikre en dækning på driftstab på over 100 millioner kroner. Det internationale marked er ikke modent,” siger Morten Hübbe, der selv fokuserer Trygs cyberforretning på mindre og mellemstore virksomheder, hvor forsikringskoncernen kan hjælpe med eksperter til at genoprette skaderne. Man har for eksempel allerede solgt cyberforsikringer til 11.000 mindre virksomheder.

Willis Towers Watson oplyser til InsideBusiness i dag, at man har lukket forsikringer til danske virksomheder med en forsikringssum på over 1 milliard kroner. Og man kan finde yderligere risici på Lloyds-markedet. Kan opgaven ikke løses?

”Man kan nok finde håndplukkede eksempler med en meget stor forsikringssum, men der er lang vej til, at det er noget, som alle har mulighed for at købe,” siger Morten Hübbe, der forventer, at markedet for cyberforsikringer vil vokse sig kæmpestort og også brede sig til privatkunder.

Willis: Forsikringskapaciteten er tilstrækkelig

Hos Danmarks største forsikringsmægler, Willis Towers Watson, mener specialist i cybersikkerhed Tine Olsen, at der som udgangspunkt er tilstrækkeligt med forsikringskapacitet på det danske marked til også at dække sågar store virksomheders behov for forsikringssummer på området.

”Der kan selvsagt være store omkostninger ved det, men cyberområdet er ikke som sådan dyrt endnu i forhold til andre forsikringer, men på grund af en række større skader ser vi en stigning i præmie. Willis Towers Watson har tidligere samlet lidt over 1 milliard kroner i Danmark i forsikringskapacitet, blandt andet med de internationale spillere, der er repræsenteret i Danmark. Derudover er der også mulighed for at tage mere risiko ved at gå til Lloyds-markedet, hvis man vil have en endnu større forsikringssum.”

Tine Olsen mener også, at de danske virksomheder som udgangspunkt bør investere mere i at kortlægge deres risiko og forventninger til forsikringsafdækning i forbindelse med cyberforsikringer.

”Helt overordnet er det ikke kun forsikringssummen i sig selv, der er vigtig; mange virksomheder arbejder ikke grundigt nok med de konsekvenser, der kan være som følge af et cyberevent. Hvis man gennemgår risikoen i detaljer med sin forsikringsmægler, så vil man opnå en bedre forsikringsdækning.”

Forsikringsselskaberne har appetit på forskellige områder, og selv om et forsikringsselskab som HDI afholder sig fra at forsikre finansielle virksomheder på cyberområdet, så er der ifølge Tine Olsen andre muligheder i markedet

”Nogle er ikke vilde med at forsikre finansielle organisationer, mens andre har specialiseret sig heri, og derfor gerne vil forsikre denne risiko.”

Mæglere bør spille en større rolle

Fra mæglerhuset Contea, der er specialister i skadesforsikring, er direktør Lars Steen Nielsen meget enig i, at der er et problem i forhold til virksomhedernes håndtering af cyberrisiko.

”Selvom om cyberforsikringer er meget oppe i tiden, så tager man ikke problemet alvorligt nok endnu. Virksomhederne køber ikke produktet eller i bedste fald købes en ”light” version af produktet som ikke afspejler kundens reelle risikoprofil. Som større virksomhed er man nødt til at analysere sin forretning for de konkrete risici, der kan opstå, og mange virksomheder har ikke tilstrækkelig forsikringsdækning for disse risici.”

Risikoen for virksomhederne er ifølge Lars Steen Nielsen stigende på cyberområdet. Priserne er dog ikke på himmelflugt endnu, og selv større virksomheder kommer langt med en årlig forsikringspræmie på 200.000-300.000 kr., hvis man altså i øvrigt har godt styr på sin it og Risk Management. 

”Der er jo tale om organiseret kriminalitet i stor stil, det kommer vi til at se mere af, det er en anselig og voksende risiko, men det danske forsikringsmarked er ikke modent nok endnu. Vi bliver ofte købt ind til at lave større risikoanalyser og forsikringsberegninger, men når virksomheden så får regningen for forsikringen, tøver man alligevel.”

Lars Steen Nielsen mener også, at det er et problem, at det offentlige i form af bl.a. kommuner og regioner ikke forsikrer sig godt nok mod cyberkriminalitet:

”Kommuner og regioner forsikrer sig stort set ikke tilstrækkeligt imod det, selvom de har enorme mængder af følsomme oplysninger i form af cpr. numre, patientjournalister og så videre.”

Selvom virksomheder, der er blevet ramt af cyberterrorangreb, kan bruge det som undskyldning, at det er svært at forsikre sig tilstrækkeligt, så mener Lars Steen Nielsen ikke, at det er tilfældet. 

”Der er stor kapacitet til rådighed i markedet, men problemet er, at det er komplekst at beregne de konkrete forsikringssummer, da konsekvensen ved et angreb, kan være uoverskuelig. Skal man bruge en masse ressourcer til specialister, der kan omgøre hackerangrebet og afkryptere filer med videre er den største bekymring, at man i en periode mister omsætning. Derfor har virksomhederne brug for konkret rådgivning.”

 

Billedtekst: Der er mulighed for at forsikre sig mod selv store risici for cyberangreb, selv om man er en global virksomhed som Mærsk. Sådan lyder meldingen fra både shippinggiganten selv, fra mæglere og fra forsikringsselskabet HDI. Det er Tryg-topchef Morten Hübbe dog ikke helt enig i. Foto: PR

 

LÆS OGSÅ

Codan bløder efter tumultarisk halvår. Se de mest veldrevne forsikringsselskaber

Er det en rigtig hovedpine for forsikringsbranchen?

Tunge forsikringsbosser i opgør om udskældt forsikringsprodukt

Opkøbssulten forsikringsgigant rydder op og jagter lønsom vækst

Helbredet er forsikringsbranchens nye vækstmotor – men lønsomheden mangler

Se alliancerne mellem bank, forsikring og pensionsselskaber. Hvor er åbningerne?

Finansalliancer i opbrud. Priskrig på forsikring tager form

Stort dansk forsikringsselskab kæmper for livet

Udenlandske forsikringsselskaber vælter ind – og kan ændre konkurrencebilledet

Partnere dropper udsat dansk forsikringsselskab, men ny spiller stormer ind på markedet

Forsikringsselskab stormer frem i Danmark efter turnaround