SlideShare a Scribd company logo
1 of 29
Download to read offline
CYBERFORSIKRING	
Når	lønner	det	seg?
Marie	Moe,	Forsker	ved	SINTEF	IKT
@MarieGMoe @SINTEF_Infosec
Skandinavias	største	uavhengige	
forskningsorganisasjon
70
Nasjonaliteter
3800
Kunder
2000
Ansatte
3,2	MRD	NOK
Omsetning
500	MILL	NOK
Internasjonalt	salg
3
http://e24.no/digital/forsikringer/sikkerhetsekspert-norske-bedrifter-ligger-langt-bakpaa/23768067
HVORFOR	INVESTERER IKKE	NORSKE	
BEDRIFTER	I	CYBERFORSIKRING	
SOM	RISIKOREDUSERENDE	TILTAK?
4
• InSecurance er	et	uavhengig	forskningsprosjekt	om	cyberforsikring	
finansiert	av	SINTEF
• Vi	har	intervjuet	forsikringstilbydere,	forsikringsmeglere	og	kunder	
som	har	kjøpt	eller	vurderer	å	kjøpe	cyberforsikring
• Mer	om	prosjektet:	www.sintef.no/insecurance
5
$In		ecurance
Hvordan	kan	cyberforsikring inngå	i	
risikobehandling?
Akseptere	 Redusere
Overføre Unngå
6
Risikobehandling
• Hva	er	våre	aktiva?
• Hva	er	de	uønskede	hendelsene,	
årsakene?
• Hvor	ofte oppstår	hendelsene,	
hva	er	konsekvensen?
• Hva	kan	vi	akseptere?
• Hva	er	tiltakene?
Cyberforsikring	som	risikobehandling
0%
10%
20%
30%
40%
50%
60%
70%
80%
90%
100%
Trusselbilde Håndtering
Gjenværende	risiko
Forsikret
Tiltak
Identifisert
Kost-nytte	analyse:	Risiko	som	forventet	årlig	tap
9
Consequence	/	SLE
Likelihood	/	ARO
R
ALE
Acceptance
R
• SLE:	Single	loss	expectency – Størrelsen	på	skaden	til	en	uønsket	hendelse
• ARO:	Annual rate	of occurrence – Årlig	frekvens	av	uønsket	hendelse
• ALE:	Annualized loss	expectency – Årlig	tap	gitt	ved	SLE	x	ARO
Hva	kan	vi	akseptere?
10
Consequence	/	SLE
Likelihood	/	ARO
R
Unauthorized data	modification [5:1y,	Medium]
Kost-nytte	analyse	av	tiltak
11
Consequence	/	SLE
Likelihood	/	ARO
R
Treatment	effectT2
Kost-nytte	analyse	av	tiltak
12
Consequence	/	SLE
Likelihood	/	ARO
R
Treatment	
cost
T2
Treatment	effect
Kost-nytte	analyse	av	tiltak
13
T1
T2
Consequence	/	SLE
Likelihood	/	ARO
R
ALE
Acceptance
R T1 T2
Treatment
Risk
Når	bør	cyberrisiko	forsikres?
• Cyberforsikring	kan	inngå	som	et	av	flere	risikobehandlingstiltak
• Cyberforsikring	reduserer	risikokonsekvens,	men	ikke	hyppighet
• I	kost-nytte	analysen	er	det	lett	å	estimere	kost	av	cyberforsikring,	
men	vanskelig	å	estimere	nytten
14
Kost-nytte	analyse	av	tiltak	og	cyberforsikring
15
T1
T2
T3
Consequence	/	SLE
Likelihood	/	ARO
R
Treatment	effect
Treatment	cost
ALE
Acceptance
R T1 T2 T3
Insurance
Treatment
Risk
Utfordringer	med	cyberforsikring
• Umodent	marked
• Kundene	er	usikre	på	hva	produktene	dekker
• Vurdering	av	kost-nytte
• Tilgang	til	data	om	hendelser	og	hvordan	forhindre	de
• Stadig	endring	i	trusselbilde	og	teknologi
16
• Manglende	data	og	erfaring	
med	cyberrisiko
• Problemer	med	å	definere	krav	
til	kunder
• Manglende	forståelse	av	egen	
cyberrisiko
• Ikke	gode	nok	på	å	
dokumentere	og	måle	effekt	
av	tiltak
17
Forholdet	mellom	forsikringsbransjen	og	bedrifter
👎 Usikkerhetsmomenter
• Ser	ikke	behovet
• For	lav	dekning
• Produktet	man	trenger	finnes	
ikke
• Vanskelig	å	forstå	produktet
👍 Ønsker
• Dekning	for	langsiktige	
konsekvenser
• Skreddersydd	produkt
• Cyber	inn	som	del	av	
eksisterende	dekning
18
Hva	sier	kundene?
Hvordan	tenker	forsikringsselskapene?
Key	risk	
factors
Constraints
Making	
compro-
mises
• Key	information	to	collect
• Key	measures	to	monitor
• Accumulated	risk
• Catastrophic	event	risk
• Efficient	processes	vs	trust	in	data
• 3rd	parties	vs	in-house	capacity
• Baseline	requirements	vs	sales
• In-house	competence
• Available	data
• Building	customer	base
http://www.imia.com/wp-content/uploads/2016/09/IMIA-Working-Group-Paper-9816-Cyber-Risks-Rev-A002-16-09-20161.pdf
Noen	gode	nyheter
• Forsikringen	kan	bli	billigere	avhengig	av	implementerte	tiltak
• Forsikringsselskapene	kan	være	med	på	å	flytte	minimumsstandarden	oppover!
• Ved	å	fylle	ut	egenerklæringsskjema/bli	intervjuet	om	sin	cyberrisikohåndtering	
vil	også	bevisstheten	øke
• Mange	bedrifter	har	allerede	dekning	for	cyberhendelser	over	sin	
“vanlige”	forsikring	uten	at	man	er	klar	over	det!
21
http://www.insurancejournal.com/news/national/2016/04/12/404881.htm
23
http://www.bbc.com/news/technology-30575104
Cybersikkerhet	som	et	økonomisk	
problem
• Sikkerhet	er	et	”felles	gode”,	manglende	insentiv	for	investering
• Vanskelig	å	vurdere	kvalitet	på	cybersikkerhets-produkter	(”market
for	lemons”)
• De	som	rammes	av	konsekvenser	er	ofte	ikke	de	som	samme	som	
betaler	for	sikkerheten
24
Hva	blir	effekten	av	nye	EU-direktiv?
• NIS-direktivet	pålegger	rapportering
• Personvernforordningen	åpner	for	store	bøter,	hele	4%	av	global	
omsetning!
• Rettferdiggjør	at	man	heller	bør	bruke	4%	på	cyberrisikoreduserende	tiltak?
25
Spørsmål?
26
• Meland,	Per	Hakon,	Inger	Anne	Tondel,	og	Bjornar Solhaug.	"Mitigating Risk	with Cyberinsurance." IEEE	Security	&	
Privacy 6	(2015):	38-43.
• Tøndel,	Inger	Anne,	et	al.	"Using	Cyber-Insurance	as	a	Risk	Management	Strategy:	Knowledge	Gaps	and	
Recommendations	for	Further	Research."	(2015).	SINTEF	A27298.
• Tøndel,	Inger	Anne,	et	al.	"Differentiating	cyber	risk	of	insurance	customers:	the	insurance	company	perspective,”	
CD-ARES	2016.
27
Publikasjoner
Takk for	oppmerksomheten!	
marie.moe @	sintef.no
www.infosec.sintef.no
www.sintef.no/insecurance
@MarieGMoe @SINTEF_Infosec
Teknologi for	et	bedre samfunn

More Related Content

Similar to Cyberforsikring - Når lønner det seg?

Personvernet på prøve; Einar Snekkenes, professor ved Høgskolen i Gjøvik
Personvernet på prøve; Einar Snekkenes, professor ved Høgskolen i GjøvikPersonvernet på prøve; Einar Snekkenes, professor ved Høgskolen i Gjøvik
Personvernet på prøve; Einar Snekkenes, professor ved Høgskolen i GjøvikThe Research Council of Norway, IKTPLUSS
 
26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...
26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...
26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...Innovation Norway
 
Innovasjon Norge Gründerdagen 2013
Innovasjon Norge Gründerdagen 2013Innovasjon Norge Gründerdagen 2013
Innovasjon Norge Gründerdagen 2013Innovation Norway
 
Realiser de store ideene @ First Tuesday Bergen
Realiser de store ideene @ First Tuesday BergenRealiser de store ideene @ First Tuesday Bergen
Realiser de store ideene @ First Tuesday BergenFirst Tuesday Bergen
 
Utlysning finansavisen 24.03.17
Utlysning finansavisen 24.03.17Utlysning finansavisen 24.03.17
Utlysning finansavisen 24.03.17May Martinsen
 
Vekst i bedrifter 2010
Vekst i bedrifter 2010Vekst i bedrifter 2010
Vekst i bedrifter 2010Håvar Risnes
 
1 Fremtidens løsninger - Vidar Dramstad
1 Fremtidens løsninger - Vidar Dramstad1 Fremtidens løsninger - Vidar Dramstad
1 Fremtidens løsninger - Vidar DramstadInnovation Norway
 
Teknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelseTeknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelseSimen Sommerfeldt
 
20130306 intro innovasjon norge vidra
20130306 intro innovasjon norge vidra20130306 intro innovasjon norge vidra
20130306 intro innovasjon norge vidraInnovation Norway
 
Etablerertilskudd informasjonsmøte høst 2013 alt i en
Etablerertilskudd informasjonsmøte høst 2013 alt i enEtablerertilskudd informasjonsmøte høst 2013 alt i en
Etablerertilskudd informasjonsmøte høst 2013 alt i enInnovation Norway
 
Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)
Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)
Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)awesome-sauce
 
Cybercrime Rapporten PwC 2017
Cybercrime Rapporten PwC 2017 Cybercrime Rapporten PwC 2017
Cybercrime Rapporten PwC 2017 Jermund Ottermo
 
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...IKT-Norge
 
Utvikling av attraktive opplevelser og produkter
Utvikling av attraktive opplevelser og produkter Utvikling av attraktive opplevelser og produkter
Utvikling av attraktive opplevelser og produkter Innovation Norway
 
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Simen Sommerfeldt
 
Informasjonsmøte om etablerertilskudd 6. mars 2014
Informasjonsmøte om etablerertilskudd 6. mars 2014Informasjonsmøte om etablerertilskudd 6. mars 2014
Informasjonsmøte om etablerertilskudd 6. mars 2014Innovation Norway
 
Kvalitetsjournalistikk og forretningsmodeller på nett
Kvalitetsjournalistikk og forretningsmodeller på nettKvalitetsjournalistikk og forretningsmodeller på nett
Kvalitetsjournalistikk og forretningsmodeller på nettAnders Brenna
 

Similar to Cyberforsikring - Når lønner det seg? (20)

Personvernet på prøve; Einar Snekkenes, professor ved Høgskolen i Gjøvik
Personvernet på prøve; Einar Snekkenes, professor ved Høgskolen i GjøvikPersonvernet på prøve; Einar Snekkenes, professor ved Høgskolen i Gjøvik
Personvernet på prøve; Einar Snekkenes, professor ved Høgskolen i Gjøvik
 
26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...
26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...
26.05.2010 strategisk bruk av sosiale medier Norges markedsanalyse forening (...
 
Innovasjon Norge Gründerdagen 2013
Innovasjon Norge Gründerdagen 2013Innovasjon Norge Gründerdagen 2013
Innovasjon Norge Gründerdagen 2013
 
Bdo kraftbransjen defo
Bdo kraftbransjen defoBdo kraftbransjen defo
Bdo kraftbransjen defo
 
Realiser de store ideene @ First Tuesday Bergen
Realiser de store ideene @ First Tuesday BergenRealiser de store ideene @ First Tuesday Bergen
Realiser de store ideene @ First Tuesday Bergen
 
Utlysning finansavisen 24.03.17
Utlysning finansavisen 24.03.17Utlysning finansavisen 24.03.17
Utlysning finansavisen 24.03.17
 
Vekst i bedrifter 2010
Vekst i bedrifter 2010Vekst i bedrifter 2010
Vekst i bedrifter 2010
 
20120608 idepoliklinikken.mhr
20120608 idepoliklinikken.mhr20120608 idepoliklinikken.mhr
20120608 idepoliklinikken.mhr
 
1 Fremtidens løsninger - Vidar Dramstad
1 Fremtidens løsninger - Vidar Dramstad1 Fremtidens løsninger - Vidar Dramstad
1 Fremtidens løsninger - Vidar Dramstad
 
Case - Storebrand.no
Case - Storebrand.noCase - Storebrand.no
Case - Storebrand.no
 
Teknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelseTeknologitrender som vil påvirke fremtidens ledelse
Teknologitrender som vil påvirke fremtidens ledelse
 
20130306 intro innovasjon norge vidra
20130306 intro innovasjon norge vidra20130306 intro innovasjon norge vidra
20130306 intro innovasjon norge vidra
 
Etablerertilskudd informasjonsmøte høst 2013 alt i en
Etablerertilskudd informasjonsmøte høst 2013 alt i enEtablerertilskudd informasjonsmøte høst 2013 alt i en
Etablerertilskudd informasjonsmøte høst 2013 alt i en
 
Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)
Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)
Kampanje i sosiale medier for Fishnet Security Inc. (FIKTIV)
 
Cybercrime Rapporten PwC 2017
Cybercrime Rapporten PwC 2017 Cybercrime Rapporten PwC 2017
Cybercrime Rapporten PwC 2017
 
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
Sikkerhetstilstanden i norske virksomheter – og forventninger til nettskyen. ...
 
Utvikling av attraktive opplevelser og produkter
Utvikling av attraktive opplevelser og produkter Utvikling av attraktive opplevelser og produkter
Utvikling av attraktive opplevelser og produkter
 
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
Teknologi- og samfunnstrender som vil påvirke oss - til Software 2016
 
Informasjonsmøte om etablerertilskudd 6. mars 2014
Informasjonsmøte om etablerertilskudd 6. mars 2014Informasjonsmøte om etablerertilskudd 6. mars 2014
Informasjonsmøte om etablerertilskudd 6. mars 2014
 
Kvalitetsjournalistikk og forretningsmodeller på nett
Kvalitetsjournalistikk og forretningsmodeller på nettKvalitetsjournalistikk og forretningsmodeller på nett
Kvalitetsjournalistikk og forretningsmodeller på nett
 

More from Marie Elisabeth Gaup Moe

Når cyberangrep får fysiske konsekvenser
Når cyberangrep får fysiske konsekvenserNår cyberangrep får fysiske konsekvenser
Når cyberangrep får fysiske konsekvenserMarie Elisabeth Gaup Moe
 
Software Security: Hvordan bygge sikre systemer?
Software Security: Hvordan bygge sikre systemer?Software Security: Hvordan bygge sikre systemer?
Software Security: Hvordan bygge sikre systemer?Marie Elisabeth Gaup Moe
 
Unpatchable: Living with a vulnerable implanted device
Unpatchable: Living with a vulnerable implanted deviceUnpatchable: Living with a vulnerable implanted device
Unpatchable: Living with a vulnerable implanted deviceMarie Elisabeth Gaup Moe
 
Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...
Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...
Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...Marie Elisabeth Gaup Moe
 
Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...
Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...
Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...Marie Elisabeth Gaup Moe
 

More from Marie Elisabeth Gaup Moe (9)

Does it pay to be cyber-insured
Does it pay to be cyber-insuredDoes it pay to be cyber-insured
Does it pay to be cyber-insured
 
Når cyberangrep får fysiske konsekvenser
Når cyberangrep får fysiske konsekvenserNår cyberangrep får fysiske konsekvenser
Når cyberangrep får fysiske konsekvenser
 
Sikkerhet i Internet of Things
Sikkerhet i Internet of ThingsSikkerhet i Internet of Things
Sikkerhet i Internet of Things
 
Unpatchable: 32C3 edition
Unpatchable: 32C3 editionUnpatchable: 32C3 edition
Unpatchable: 32C3 edition
 
Software Security: Hvordan bygge sikre systemer?
Software Security: Hvordan bygge sikre systemer?Software Security: Hvordan bygge sikre systemer?
Software Security: Hvordan bygge sikre systemer?
 
Unpatchable: Living with a vulnerable implanted device
Unpatchable: Living with a vulnerable implanted deviceUnpatchable: Living with a vulnerable implanted device
Unpatchable: Living with a vulnerable implanted device
 
Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...
Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...
Informasjonssikkerhet og personvern: Hva må vi tenke på ved tilgjengeliggjøri...
 
Incident handling of cyber espionage
Incident handling of cyber espionageIncident handling of cyber espionage
Incident handling of cyber espionage
 
Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...
Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...
Er smarte systemer dumme på sikkerhet? -Hvordan ITS krever enda mer intellige...
 

Cyberforsikring - Når lønner det seg?