빈 2024년 7월 사이버 보안 회사인 CrowdStrike의 EDR(Endpoint Detection and Response) 보안 소프트웨어 오류로 인해 전 세계적으로 수백만 개의 Windows 시스템이 중단되었다. 악의적인 공격에 의한 것은 아니었지만 그 여파는 전 세계 항공사, 은행, 의료, 증권 거래소 등의 전산망 마비 및 서비스 장애가 발생하였다. 국내에서도 2025년 4월 해킹으로 인한 SK텔레콤 유심 정보(유심정보 25종, 2,696만건) 유출 사고, 6월 랜섬웨어로 인한 YES24 서비스 마비 사태 등 연달아 사이버 침해사고가 발생하고 있다(출처 : 나무위키)
빈 또한, 2025년 상반기에 전 세계에서 7억 8천3백만 건 이상 랜섬웨어 공격이 발생했으며, 이는 2024년의 6억 5천8백만 건에서 19% 증가한 수치이다. 다시 말해 랜섬웨어 공격이 평균 40초마다 한 건씩 발생하고 있다(Sophos, 2025). 또한, 2025년 상반기에 4,198건의 랜섬웨어 사고가 다크웹 등에 노출되었으며, 이는 2024년 상반기의 2,809건보다 49% 증가한 수치이다(Rūta Tamošaitytė, 2025).
빈 사회가 디지털 전환(DX)을 넘어 인공지능 전환(AX)으로 발전함에 따라 AI, 클라우드, IoT 등으로 대표되는 디지털 생태계의 복잡성과 상호 연결성이 한층 심화되고 있다. 이러한 환경에서 사회가 의존하는 디지털 시스템과 네트워크 인프라의 취약성에 더해 랜섬웨어·DDoS뿐만 아니라 공급망 공격, 인공지능 기반 공격이 증가함에 따라 사이버 리스크는 기업 경영 차원을 넘어 국가 기반산업과 사회 전반의 안정성, 나아가 국가안보와 직결되는 중대한 위협으로 대두되고 있다.
빈 이러한 상황에서 사이버 보안 기술이나 규제만으로는 한계가 있으며, 사고 발생 시 재무적 충격을 흡수하고 조직의 회복탄력성을 뒷받침할 수 있는 수단으로 사이버보험이 주목받고 있다. 사이버보험은 단순한 위험 전가(Risk Transfer) 수단을 넘어, 기업의 보안 투자와 관리체계 강화를 유도하고, 사고 발생 시 신속한 대응과 복구를 가능하게 함으로써 조직의 회복탄력성을 높이는 역할을 수행한다(The Geneva Association, 2022)
빈 그러나 사이버보험 가입을 위하여 기업의 보안 수준을 평가하고, 그에 따라 보험료와 보장 범위를 결정하는 언더라이팅 과정에서 사이버 리스크 평가체계는 아직 표준화되지 못한 상태이다. 보험사와 재보험사들은 독자적인 사이버보험 Questionnaire(이하 설문지)와 위험평가 기준을 가지고 있으며 설문지에 대한 목적과 세부 설명 부족은 물론 보험 영업담당자의 사이버 리스크에 대한 이해가 부족하여 사이버 리스크 평가, 보험료 산출 및 담보 범위 설정 등에 불확실성을 가져와 사이버보험 활성화를 제약하는 요인으로 작용한다.
빈 또한, IT 인프라 및 보안 취약점을 자동화된 스캐닝으로 탐지하는 Outside-in Technology의 경우 권한(authority)이 있는 일부 글로벌 사이버 보안 평가기업(Bitsight, SecurityScorecard, Safe Security 등)의 보안 등급(Security Ratings) 결과를 활용하고 있으나 국내 사이버 보안기업 중에서 보험과 연계하여 사이버 보안 등급을 산출하고 있는 사례는 확인되지 않았다.
빈 이 글에서는 사이버 리스크와 사이버보험의 개념과 사고 유형을 알아보고, 2025년 7월에 협회에서 실시한 사이버보험 인식 실태조사 결과 공유 및 사이버보험 언더라이팅과 위험평가 절차에 대해 소개하고자 한다.
빈 사이버 리스크란 정보 시스템의 기밀성(confidentiality), 무결성(integrity), 가용성(availability)에 영향을 미쳐 손실을 유발할 수 있는 운영 리스크의 한 형태라고 정의한다(Cebula & Young, 2010). 또한 유럽 Solvency II 지침(보험 및 재보험업의 허가 및 운영 기준)에 따르면 사이버 리스크를 포함한 운영 리스크는 내부 프로세스, 인력 또는 시스템의 부적절함이나 실패, 혹은 외부 사건으로부터 발생하는 손실 위험으로 정의된다.
빈 경제학적 관점에서 사이버 리스크의 특성을 크게 3가지로 구분할 수 있다(Böhme, R., & Schwartz, G. 2010).
| 특성 | 설명 |
|---|---|
| 상관성/전염성(Interdependence of risks) | 하나의 취약점이 여러 조직에 동시에 영향을 미친다. |
| 정보 비대칭(Asymmetric information) | 보험사가 피보험자의 보안 수준을 정확히 알기 어렵다. |
| 도덕적 해이(Moral hazard) | 보험 가입 후 보안 투자 유인이 줄어든다. |
빈 하나의 조직이 공격을 받아 악성코드에 감염되면, 네트워크를 통해 다른 조직까지 전파 가능하며, 전통적 보험(예: 화재보험, 자동차보험)보다 동시다발적 손실 가능성이 훨씬 크다는 특징이 있다. 또한, 보험사는 피보험자의 실제 보안 관리 상태(방화벽, 모니터링, 인력 교육 수준 등)를 완전히 알 수 없어 보안이 취약한 기업일수록 보험 가입을 원하고, 상대적으로 안전한 기업은 가입을 꺼리게 되는 역선택(adverse selection)이 발생할 수 있다.
빈 마지막으로 기업이 보험에 가입하면 "어차피 피해가 발생하면 보험으로 보상 받는다"는 심리 때문에 추가적인 보안 투자 유인이 줄어들 수 있으며, 이는 사고 발생 가능성을 높이고, 결국 보험사와 전체 시장의 위험을 확대시킬 수 있는 특징을 가지고 있다. 사이버 리스크를 조직의 정보자산, 시스템, 네트워크 등이 침해될 가능성과 그로 인해 발생할 수 있는 잠재적 손실이라고 한다면, 사이버 사고는 사이버 리스크가 현실화되어 발생한 구체적인 사건을 의미한다.
빈 사이버 사고는 빈도(frequency)와 심도(severity) 관점에서 크게 세 가지 유형으로 구분할 수 있다(Sasha Romanosky, 2025)
| 구분 | 고빈도-저심도 | 고빈도-중심도 | 저빈도-고심도 |
|---|---|---|---|
| 유형 | 점증적 사고 | Hybrid 사고 | 재난적 사고 |
| 예시 | 소규모 데이터 유출, 빈번한 피싱 공격, 국소적 IT 장애, 기업 이메일 계정 탈취 | 랜섬웨어, 범용 소프트웨어 취약점의 악용, OT(운영기술) 시스템에 대한 사이버 공격 | 국가 기간망 해킹, 클라우드 서비스 등을 표적으로 한 공격, 상수도, 가스, 전력 등 SOC1) |
빈 점증적(attritional) 개별 사건은 비교적 작은 규모의 손실을 초래하지만, 반복적으로 발생할 경우 누적 피해가 커지는 특징을 가지고 있으며, 보험업계에서는 “일상적 손실(accumulated small losses)” 범주로 분류할 수 있다. 재난적(Catastrophic) 사고란 단일 사고로 인해 막대한 손실을 유발할 수 있는 특징이 있으며, 사회·경제 전반에 충격을 줄 수 있는 대규모 재난 사고로서 보험 지급능력(Solvency)에 직접적 위협이 될 수 있다. Hybrid 사고란 Attritional과 Catastrophic의 특성을 동시에 가진 사고로서 개별 회사에는 중간 규모의 손실을 야기하나 전체적으로는 거대한 누적 피해를 일으키는 사고이다.
빈 점증적 사고와 Hybrid 사고의 경우 사이버보험의 영역에서 통제 가능하나, 재난적 사고의 경우 전통적인 손해보험 구조로는 감당하기 어려우며, 재난채권(CAT BOND) 등 정부의 개입이 필요한 영역이다.
빈 사이버보험은 처음에는 온라인 미디어나 데이터 처리 서비스에서 발생하는 배상책임과 관련된 재정적 손실을 보장하기 위해 만들어졌다(Wolff, 2022). 이후 IT 시스템의 활용이 확대되면서, 보험은 무단 네트워크 접근과 데이터 손실로 인한 재정적 손실까지 보장 범위에 포함하기 시작했다. 궁극적으로 사이버보험은 네트워크 장애와 랜섬웨어 공격과 같은 기업의 직접적인 재정 손실을 보장하도록 확대되었다(Wolff, 2022).
빈 사이버보험은 크게 피보험자가 제3자에 대하여 손해배상책임을 부담함에 따라 손실을 보상(Third-party liability Coverage)하거나 피보험자가 직접 입은 손해를 보상(First-party liability Coverage)한다.
빈 국내 사이버보험은 개인정보보호법 제39조(손해배상책임) 및 제39조의7(손해배상의 보장)에 따라 일정 규모 이상의 정보통신서비스 제공자나 그에 준하는 사업자가 의무적으로 가입하여야 하는 개인정보보호배상책임보험과 전자금융거래법 제9조(금융회사 또는 전자금융업자의 책임)에 따라 금융회사 또는 전자금융업자가 의무적으로 가입하여야 하는 전자금융거래배상책임보험이 있으며, 제3자 손해배상책임뿐만 아니라 피보험자가 직접 입은 손해를 보상하는 사이버종합보험 등이 있다.
빈 국내 판매 중인 보험 상품은 약관이 표준화되어 있지 않으며(국회입법조사처, 2025), 사이버보험에서 담보하는 가장 일반적인 보장 범위와 해당 보장이 제공하는 유형은 표 3과 같다(Daniel Woods, Ioannis Agrafiotis, Jason R. C. Nurse & Sadie Creese, 2017).
| 구분 | 보장 내용 |
|---|---|
| 직접적 재정손실 담보 | Coverage for the cost of replacing or restoring lost data. Excludes intellectual property. |
| 데이터 Data privacy and network네트워크 | Coverage for liability claims of a third party like a data breach |
| Security Liability | Unintentional transmission of a computer |
| 기업휴지 손해 | Covers revenues lost as a result of network down time. |
| Cyber-extortion | Cover for investigation costs, sometimes the extortion demand. |
| Fees for Public Relations firm to manage reputation in the event of a breach | |
| 미디어 배상책임 | 웹사이트 콘텐츠와 관련된 비용(예: 저작권 침해 등) 보장 |
| Professional services | Liability relating to a service offer such as web hosting or internet service. |
빈 사이버보험 시장은 2000년 이후 상당한 발전을 이뤘다. 1997년 틈새 보험 상품으로 시작하여(Wolff, 2022), 2024년에는 전 세계 연간 보험료가 150억 달러를 넘어섰고(Swiss Re, 2024), 2032년까지 1,200억 달러 규모로 성장할 것으로 예상된다(Mixides, 2024).
빈 북아메리카 지역의 사이버보험 시장 비중이 60~70%로 대부분을 차지하였으나, 최근 유럽, 아시아 지역에서도 수요와 함께 비중 증가가 이루어지고 있다. 아시아·태평양(APAC) 지역의 사이버보험 시장은 빠른 성장세를 보이고 있으며, 이에 따라 전 세계 시장의 약 7% 비율을 차지하고 있다. 국내 사이버보험 시장 현황은 표 4와 같다.
| 구분 | 개인정보보호 배상책임보험 |
전자금융거래 배상책임보험 |
사이버종합보험 |
|---|---|---|---|
| 계약건수 | 7,573건 | 271건 | 58건 |
| 보험료 | 170.7억원 | 104억원 | 185억원 |
| 비고 | 2024년 기준 | 2022년 기준 | |
빈 사이버종합보험의 경우 최근 5년(2018년~2022년)간 보험료 기준 연평균 성장률(36%) 감안 시 2024년 국내 사이버보험 전체 시장은 44백만달러(616억원)로 추정되며, 일본(1.96억 달러), 호주(4.76억 달러) 등 주요 국가와 비교하여 현저히 낮은 수준이다.
빈 화재보험협회에서 2025년 6월 보안 관계자 300명을 대상으로 실시한 사이버보험 인식 실태조사 결과, 사이버보험에 대해서 “전혀 모르거나 용어 정도만 들어본 적 있다”고 응답한 비율이 63%였으며, “상세 내용을 잘 알고 있다”고 응답한 비율은 9%에 불과했다. 또한, ISO 31000(Risk Management)에서는 Risk Treatment 중에서 사이버보험을 위험 전가(Transfer : 보험이나 외주 등으로 잠재적인 비용을 제3자에게 이전하거나 할당) 수단으로 구분(권병관, 2020)하고 있으며, 보안 관계자 300명 중 159명이 사이버 리스크 대응 관련하여 위험처리 방안으로 위험전가(사이버보험)를 선택했음에도 불구하고, 사이버종합보험 등 임의보험에 가입한 비율이 6.9%(11명)으로 매우 낮은 것으로 분석되었다.
빈 사이버종합보험(임의보험)에 가입하지 않는 이유로는 보안 관계자 4명 중 3명이 사이버종합보험에 대한 낮은 인지도를 선택(74%)했으며, 기타 경영진 보고 어려움과 예산 확보 어려움을 선택했다. 이에 대하여 협회는 사이버보험이 사이버보안 측면에서 ROI(투자 대비 효과)를 입증하기 어려운 현실을 반영하고 있는 것으로 분석했다.
| 질문 | 답안 | 비율 |
|---|---|---|
| 귀하는 사이버보험에 대해 어느 정도 알고 계십니까? | 전혀 모른다 | 97명(32%) |
| 용어 정도만 들어본 적 있다 | 94명(31%) | |
| 대략적인 의미와 특징만 알고 있다 | 82명(27%) | |
| 상세 내용을 잘 알고 있다 | 27명(9%) | |
| 사이버 리스크 대응 위해 ISO 31000에서 제시한 Risk Treatment 중에서 귀사가 중요하고 필수적으로 생각되는 방안을 2개 선택해 주세요 |
위험 회피 | 139명(23%) |
| 위험 전가 | 159명(27%) | |
| 위험 감소 | 234명(39%) | |
| 위험 수용 | 68명(11%) | |
| 귀사는 사이버종합보험에 가입하지 않는 이유는 무엇이라고 생각하십니까? | 사이버보험에 대한 낮은 인지도 | 222명(38%) |
| 사이버종합보험의 필요성에 대한 경영진 보고가 어려움 | 91명(16%) | |
| 사이버종합보험 가입을 위한 예산 확보의 어려움 | 90명(16%) | |
| 보장범위 및 한도 불충분 | 64명(11%) | |
| 사고발생 확률 낮음 | 34명(6%) |
빈 보험에서의 언더라이팅(Underwriting)이란 보험계약자에게 리스크 수준에 따라 공정한 보험료를 부과하기 위하여 위험을 평가하고 분류하는 과정으로 정의한다(Springer, 2013).
빈 사이버보험 언더라이팅은 사이버보험 가입을 위하여 기업의 보안 수준을 평가하고, 그에 따라 보험료와 보장 범위를 결정하는 과정이며, 언더라이팅의 프로세스는 크게 피보험자의 정보수집, 위험평가, 보험 조건(Policy Design) 설계로 구분할 수 있다.
빈 먼저 보안 수준을 평가하기 위해서 피보험자에 대한 정보수집이 중요하며, 가입 초기 단계에서 보험사 또는 재보험사가 요구하는 설문지를 보험계약자가 작성하여 제출하여야 한다.
빈 국내 손해보험회사의 경우 보험사별로 설문지의 질문 형태(서술식, 예/아니오 등), 질문 개수(최저 64개부터 최대 140개) 및 질문 내용이 상이하고 피보험자의 규모에 따라 설문지를 이원화하거나 별도의 설문지가 없이 재보험사가 요구하는 설문지를 사용하기도 한다. 재보험사의 경우에도 재보험사별로 질문 형태, 질문 개수 및 질문 내용이 상이하고, 질문 양식이 영문으로 되어 있다.
빈 위와 같이 보험사 및 재보험사가 요구하는 설문지가 표준화되어 있지 않아 보험계약자는 보험계약 시 다수의 설문지를 작성하여야 하고, 질문에 대한 목적과 세부 설명이 부족하여 설문지 작성에 많은 어려움이 있다. 또한 보험사의 경우에도 보험설계사가 사이버보험 판매에 어려움을 겪는 이유로 관련 리스크에 대한 이해 부족을 꼽고 있다(Daniel Metcalf. 2025).
빈 사이버보험을 정보보안 투자, 위험전가, 인센티브 설계와 결합하여 설명하는 통합 프레임워크(Böhme & Schwartz, 2010)에서는 사이버보험 언더라이팅의 정보 비대칭(information asymmetry)을 지적하였으며, 해결방안으로 단순히 피보험자 기업 내부(Self-assessment)만 보는 것이 아니라, 네트워크를 통해 위험이 어떻게 확산되는지 모델링 필요성을 강조하였다.
빈 또한, 사이버 보안 및 리스크 관리 플랫폼을 제공하는 영국의 Panasee는 2018년 Inside-out이라는 용어를 처음으로 사용하였으며 이후 Inside-out 및 Outside-in Technology가 자리 잡았다.
| 구분 | Inside-out Technology | Outside-in Technology |
|---|---|---|
| 개념 | 기업 내부 네트워크나 시스템에 에이전트/도구를 설치하여 내부 보안 상태를 실시간 관찰 | 외부에서 보이는 IT 인프라 및 보안 취약점을 자동화된 스캐닝으로 탐지 |
| 장점 | 보안 통제 실질 검증, 응답 신뢰성 확보, 정밀·실시간 모니터링 | 빠르고 대규모 스캐닝, 제3자 객관성, 공급망/포트폴리오 분석 가능 |
| 단점 | 설치 부담 기업이 내부 네트워크 접근 권한을 제공해야 함 | 내부 통제나 정책 수준, 외부에 노출되지 않은 자산은 평가 불가 |
| 활용 | 언더라이팅 심층 분석, 지속 모니터링, 표준 통제 검증 | 언더라이팅 사전 검증, 공급망 리스크, 공격자 관점 점검 |
빈 다시 말해 Inside-out Technology는 “내부를 지키는 방패”, Outside-in Technology는 “외부를 미리 탐지하는 레이더” 역할이라고 볼 수 있다.
빈 언더라이터는 보험계약자가 작성한 설문지의 응답이 적정한지 검토하며, 피보험자의 업종, 규모, 매출액 등 요구 보험 조건에 따라 위험평가(Risk Assessment) 여부 판단 및 보험 조건(Policy Design)을 설계한다.
빈 위험평가는 우선적으로 IT 인프라 및 보안 취약점을 자동화된 스캐닝으로 탐지하는 Outside-in Technology 형태로 진행한다. 일부 보험사는 모의해킹 서비스를 제공하는 보안업체와 MOU를 통해 고객의 보안 수준을 체계적으로 분석하고 있으나, 글로벌 재보험사가 요구하는 수준을 충족하기 위해서는 재보험 업계에서 검증된 Bitsight, SecurityScorecard, Safe Security 등 사이버 보안 등급(Cybersecurity Ratings) 제공 기업의 서비스를 통해 보고서를 첨부하여야 한다.
빈 연이은 사이버 침해사고의 예방, 대응 및 복구를 위해서는 사이버 리스크 관리가 필수적이며, 사이버보험은 위험전가 수단을 넘어 기업의 보안 관리체계 강화와 사고 시 신속한 대응과 복구를 가능하게 한다. 사이버보험의 활성화를 위해서는 사이버 리스크에 대한 인식이 중요하며, 표준화된 사이버보험 설문지, 사이버 보안 등급 산출 등 사이버 리스크 관리체계가 확립이 필요할 것으로 판단된다. 끝.
· Sasha Romanosky, Lloyd Dixon, R. J. Briggs, Henry H. Willis, (2025) Insuring Catastrophic Cyber Risk
· Böhme, R., & Schwartz, G, (2010). Modeling cyber-insurance: Towards a unifying framework.
· Woods, Daniel W. and Josephine Wolff, (2025) “A History of Cyber Risk Transfer,” Journal of Cybersecurity, Vol. 11,
· Wolff, Josephine, (2022) Cyberinsurance Policy: Rethinking Risk in an Age of Ransomware, Computer Fraud, Data Breaches, and Cyberattacks, MIT Press
· Swiss Re, (2024). “Reality Check on the Future of the Cyber Insurance Market,”
· Mixides, Taylor, (2024) “BMA Report Reveals $7.75bn Surge in Cyber Insurance Premiums and a $120bn Market Forecast,” Reinsurance News
· A Sophos Whitepaper, (2025) THE STATE OF RANSOMWARE
· Rūta Tamošaitytė, (2025) Ransomware attacks spike by 49% in the first half of 2025
· Cebula & Young (2010) A Taxonomy of Operational Cyber Security Risks, Software Engineering Institute
· EUR-Lex (2009) Document 32009L0138 EUR-Lex.Directive 2009/138/ ec of the european parliament and of the council of 25 november 2009 on the taking-up and pursuit of the business of insurance and reinsurance.
· Gallagher Re. (2024), “Protecting the Digital Revolution”
· Springer, (2013) Encyclopedia of Corporate Social Responsibility
· Kesan, Majuca, Yurcik (2005). Cyberinsurance as a Market-based Solution to the Problem of Cybersecurity
· Daniel Metcalf. (2025). Cyber Knowledge: Unlock Higher Sales for Insurance Agents