ПРАКТИКА PONOPT · Страхование и риск

Где заканчивается cyber-страховка и начинается физический риск объекта

Классическое киберстрахование не покрывает физический ущерб объекту, а имущественные полисы исключают киберсобытия. Разбираем, где проходит граница и как закрыть разрыв.

Киберполис построен вокруг цифрового ущерба: утечек данных, вымогательства, восстановления сетей и перерыва в деятельности, вызванного сбоем ИТ. Повреждение зданий, оборудования, производственных линий и телесные повреждения, как правило, в него не входят. Одновременно имущественные полисы всё чаще исключают убытки от киберсобытий через оговорки типа LMA 5400/5401. Шов, где обе защиты заканчиваются, — это сценарий, при котором атака выливается в реальное повреждение актива. Закрывают его аффирмативными расширениями и контролем на площадке.

Главные выводы

  • Киберстрахование в стандартном виде оплачивает цифровые потери, но почти всегда исключает физический ущерб имуществу и вред здоровью — это фиксированная граница, а не недоработка полиса.
  • Имущественные и общегражданские полисы закрывают «молчаливый кибер-риск»: оговорки LMA 5400/5401 и ISO CG 40 35 исключают убытки, вызванные киберсобытием, включая пожар и взрыв, кроме узких оговорок.
  • Зона перехода из сети в объект — это OT/ICS/SCADA, системы управления зданием (отопление, вентиляция, спринклеры), энергоснабжение и охлаждение, где манипуляция датчиками превращается в перегрев, пожар или затопление.
  • Андеррайтеры сегодня оценивают не только ИТ-безопасность, но и операционную устойчивость площадки: видимость активов, сегментацию сетей, безопасный удалённый доступ третьих сторон и подтверждённое восстановление.
  • Разрыв закрывают аффирмативные расширения на физический ущерб в киберполисе, отдельные «gap»-полисы, снимающие исключения LMA, и эндарсменты кибер-имущественного ущерба у профильных страховщиков.
  • Конкретные формулировки и юрисдикция решают всё: прежде чем рассчитывать на выплату, нужно прочитать точный текст договора и подтвердить сценарии с брокером.

Почему киберполис останавливается у цифровой границы

Специализированное киберстрахование было создано под узкий класс ущерба: расследование инцидента, уведомление пострадавших, ведение переговоров с вымогателями, восстановление сетей и упущенная выгода, прямо следующая из остановки ИТ-систем. Повреждение физических активов в эту конструкцию не заложено. Один и тот же инцидент, испортивший сервер, может быть оплачен, тогда как последовавший за ним пожар или прорыв трубы — нет, поскольку вред здоровью и имуществу вынесены за пределы страхового обязательства.

Эта граница прописана явно, а не случайно. Специализированный страховщик Beazley прямо фиксирует типичное заблуждение: организация часто полагает, что «отреагирует либо имущественный полис, либо киберстрахование», однако имущественные полисы могут не отвечать или сильно ограничивать покрытие при ущербе от злонамеренной кибератаки, а киберполис «не всегда однозначно отвечает, когда убыток физический, а не цифровой». Результат — пробел между двумя продуктами.

  • Стандартно покрывается: утечки данных, вымогательское ПО, судебные издержки за нарушение приватности, расходы на реагирование, ИТ-перерыв в деятельности.
  • Стандартно исключается: повреждение зданий, оборудования и товара, а также телесные повреждения, возникшие из киберсобытия.

Имущественные полисы закрывают дверь «молчаливого кибер-риска»

Долгие годы физические последствия кибератаки могли «молча» покрываться полисами имущества и ответственности, которые просто не упоминали киберриск. Регуляторы и рынок это изменили. Как поясняет Munich Re, в имущественное страхование введены оговорки-исключения (LMA 5400 и LMA 5401), которые явно выносят киберриски из имущественных полисов и контролируют «молчаливый кибер-риск». С такими оговорками физический ущерб, прямо или косвенно вызванный кибератакой, не покрывается.

Аналогичный сдвиг произошёл в страховании ответственности. По данным Insurance Journal, с 2023 года большинство страховщиков приняли формулировку «Cyber Incident» ISO (CG 40 35 12 23), которая исключает из полиса общей ответственности все вытекающие телесные повреждения, ущерб имуществу и личный и рекламный ущерб. Подходы различаются: часть страховщиков применяет «абсолютные» исключения без исключений, другие оставляют узкие carve-back для названных рисков (пожар, взрыв), прямо спровоцированных киберсобытием, но часто с жёсткими условиями по кибербезопасности.

  • LMA 5400/5401 выносят кибер-ущерб из имущественных полисов, контролируя «silent cyber».
  • ISO CG 40 35 12 23 исключает BI и ущерб имуществу из полисов общей ответственности.
  • Опасность: между имущественным и кибер-покрытием остаётся незастрахованная зона.

Как цифровое событие превращается в событие на объекте

Переход из сети в физический мир происходит там, где цифровая система управляет реальным процессом. Munich Re приводит сценарии: взлом систем управления промышленной установкой с манипуляцией датчиками температуры или клапанами может вызвать перегрев, рост давления и взрыв; атака на системы здания (отопление, водяные насосы, вентиляцию) зимой способна привести к замерзанию и разрыву труб; манипуляция спринклерами и датчиками дыма опасна при пожаре. Реальный пример — атака на иранский сталелитейный завод в 2022 году, когда злоумышленники через стороннее ПО отключили этап дегазации, что привело к переливу металла и пожару.

Специализированный страховщик Tokio Marine Kiln (TMK) подтверждает системный характер проблемы: по данным TMK, на Азиатско-Тихоокеанский регион в 2024 году пришлось около трети мировых киберинцидентов, а производство стало самой атакуемой отраслью, при этом доля взломов систем выросла с 38% до почти 80%. Кибератаки всё чаще направлены не на корпоративные ИТ, а на операционные технологии, управляющие физическими процессами. Уязвимы производство, логистика, здравоохранение, ЖКХ и энергетика — отрасли с высокой связностью автоматизированных систем.

  • Промышленные контроллеры: перегрев, давление, взрыв, возгорание.
  • Системы управления зданием: отопление, вентиляция, спринклеры, затопление.
  • Энергоснабжение и охлаждение дата-центров: остановка оборудования и SLA.
  • Манипуляция датчиками и клапанами с отключением защиты — реальные атаки на металлургию.

Андеррайтер теперь смотрит внутрь периметра

Покрытие кибер-физического ущерба потребовало от страховщиков нового типа андеррайтинга. Как пишет Claroty, принципом становится операционная устойчивость: дата-центры и промышленные площадки должны доказать, что выдержат не только ИТ-атаки, но и атаки на системы управления зданием, энергоснабжение, охлаждение и контроль физического доступа. Вопросники всё чаще требуют видимости активов за пределами серверов — программируемых логических контроллеров (PLC), систем BMS, ИБП, интеллектуальных распределительных устройств, HVAC и датчиков.

Ключевые ожидания андеррайтеров касаются физической и логической сегментации сети, строгого контроля удалённого доступа третьих сторон (подрядчиков и интеграторов) с MFA и записью сессий, а также подтверждённого тестированием восстановления. Резервные генераторы, резервирование питания, наличие запасного оборудования и планы непрерывности напрямую влияют на страхуемость, поскольку определяют длительность простоя. Компенсирующие меры важны и там, где устаревшие активы нельзя пропатчить, — их изолируют сегментацией. Иными словами, страховая готовность сегодня зависит от реального состояния площадки, а не только от политик безопасности.

  • Полная инвентаризация CPS/OT-активов, а не только серверов и конечных точек.
  • Сегментация сети, ограничивающая «радиус взрыва» атаки.
  • Безопасный удалённый доступ вендоров: MFA, JIT-доступ, запись и аудит сессий.
  • Проверенное резервное копирование и планы непрерывности, устойчивые к атакам на сами системы резервирования.

Как закрыть разрыв: аффирмативные покрытия и проверка площадки

Munich Re описывает два рыночных механизма закрытия разрыва. Первый — аффирмативное расширение на повреждение имущества, добавляемое к действующему киберполису или оформляемое отдельно; оно явно покрывает физический ущерб и связанные финансовые потери от целенаправленных хакерских атак или технического отказа компьютерных систем. Второй — специальный «cyber gap»-полис, который «снимает исключение» из оговорок LMA 540X и работает на условиях базового имущественного полиса. Специалисты, например Beazley, предлагают эндарсмент кибер-имущественного ущерба, который закрывает пробел и передаёт урегулирование одному страховщику.

Важно понимать ограничения. Подобные продукты адресованы прежде всего крупным клиентам и компаниям из OT-зависимых секторов, ёмкость рынка пока ограничена, а условия различаются по юрисдикции и по каждому страховщику. Покупка полиса — лишь часть решения: Munich Re подчёркивает, что страхование покрывает остаточный риск, и компаниям следует устранять «чёрные ходы», которые позволяют хакеру причинить физический ущерб. Поэтому закрытие разрыва — это комбинация аффирмативного покрытия и физического контроля на площадке. Перед принятием решения необходима сверка точных формулировок с брокером и юристом.

  • Аффирмативное расширение на физический ущерб в киберполисе.
  • Отдельный cyber gap-полис, снимающий исключения LMA 540X.
  • Эндарсмент кибер-имущественного ущерба у профильных страховщиков.
  • Контроль площадки как условие и страхуемости, и реальной защиты.

Аудит шва «кибер → физический объект»: чек-лист из пяти шагов

Этот аудит помогает выявить, где ваша защита заканчивается и что делать дальше. Проходите его вместе с брокером и инженером площадки; результат — карта сценариев с незастрахованным убытком и план действий.

  1. Перечислите активы, которыми управляют OT/ICS/SCADA, системы управления зданием, энергоснабжение, охлаждение и контроль доступа — за пределами чистого ИТ.
  2. Для каждого актива опишите физический сценарий: перегрев, пожар, взрыв, затопление, остановка линии, порча товара или сырья.
  3. Выпишите точные формулировки киберполиса: есть ли исключение физического ущерба и вреда здоровью, какие системы и суммы входят в определение покрытых активов.
  4. Проверьте имущественный полис: установлены ли оговорки LMA 5400/5401 или их аналоги, есть ли carve-back для пожара и взрыва и на каких условиях.
  5. Проверьте полис ответственности: применена ли оговорка ISO CG 40 35 (или локальный аналог) и что именно она исключает.
  6. Определите «зону молчания»: сценарии, где ни один полис не отвечает, и оцените максимально вероятный размер убытка по каждому.
  7. Оцените меры на площадке: сегментация, безопасный удалённый доступ вендоров, MFA, резервирование, проверенное восстановление — как компенсирующие контроль.
  8. Обсудите с брокером варианты закрытия: аффирмативное расширение, gap-полис или эндарсмент, и запросите письменные формулировки до заключения.
  9. Зафиксируйте выводы в меморандуме для руководства: какие сценарии покрыты, какие исключены, какие требуют доработки систем безопасности.

Частые вопросы

Покрывает ли киберстрахование физический ущерб оборудованию или зданию?

Обычно нет. Стандартный киберполис оплачивает цифровые потери — утечки данных, вымогательство, восстановление сетей и ИТ-перерыв в деятельности, — но исключает повреждение имущества и вред здоровью. Если атака привела к пожару, перегреву или затоплению, такой убыток, как правило, лежит вне страхового обязательства. Покрытие появляется только через специальное аффирмативное расширение на физический ущерб, отдельный cyber gap-полис или эндарсмент профильного страховщика. Всегда проверяйте точный текст договора, поскольку формулировки различаются по страховщикам и юрисдикциям.

Что такое «молчаливый кибер-риск» и почему он исчезает?

«Молчаливый» (silent) кибер-риск — это ситуация, когда имущественный полис или полис ответственности случайно покрывал киберубыток, просто потому что не упоминал киберриск. Регуляторы и рынок потребовали определённости, и теперь большинство страховщиков вводят явные исключения: LMA 5400/5401 в имущественном страховании и ISO CG 40 35 12 23 в страховании ответственности. В результате физические последствия кибератаки больше не «молча» покрываются — и разрыв между полисами становится видимым.

Должен ли мой имущественный полис оплатить пожар, вызванный кибератакой?

Зависит от формулировок. Многие имущественные полисы сегодня содержат кибер-исключения (в том числе по модельным оговоркам LMA 5400/5401), после которых пожар или взрыв, вызванные кибератакой, не покрываются. Некоторые страховщики оставляют узкий carve-back для пожара и взрыва, но часто с жёсткими условиями по мерам кибербезопасности. Нужно прочитать точный текст полиса и подтвердить с брокером, как ваш договор определяет «киберсобытие» и какие риски из него исключаются.

Какие меры на площадке ждут андеррайтеры перед выдачей кибер-физического покрытия?

Современный андеррайтинг оценивает операционную устойчивость: полную инвентаризацию активов OT и CPS (PLC, BMS, ИБП, HVAC, датчики), сегментацию сети, ограничивающую распространение атаки, безопасный удалённый доступ подрядчиков с MFA и записью сессий, а также проверенное тестированием резервное копирование и планы непрерывности. Для устаревших, непатчуемых систем ожидаются компенсирующие меры, например изоляция сегментом. Резервирование питания, запас оборудования и планы восстановления напрямую влияют на страхуемость.

Где именно обычно возникает незастрахованный убыток кибер-физического типа?

Чаще всего в операционных технологиях и системах управления зданием: атака на промышленные контроллеры может вызвать перегрев и взрыв, манипуляция отоплением или спринклерами — затопление, атака на энергоснабжение или охлаждение дата-центра — остановку оборудования и срыв SLA. Киберполис не оплачивает такое повреждение как «физическое», а имущественный полис исключает его как «киберсобытие». Именно в этой зоне между двумя продуктами и возникает пробел.

Могу ли я закрыть разрыв, просто увеличив лимит киберстрахования?

Увеличение лимита не решает проблему, если сам киберполис исключает физический ущерб — лимит относится только к тому, что уже покрыто. Разрыв закрывают структурно: аффирмативным расширением на физический ущерб, отдельным gap-полисом, снимающим исключения LMA, или эндарсментом кибер-имущественного ущерба, который может передать урегулирование одному страховщику. Дополнительно улучшайте контроль на площадке, так как страхование покрывает лишь остаточный риск после ваших мер защиты.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. Physical damage from cyberattacks: an underestimated risk in the age of automation and digitalisation | Munich ReMunich Re
  2. Cyber-Physical Risks: Addressing Coverage Gaps in Traditional Insurance | Gallagher SpecialtyArthur J. Gallagher (AJG)
  3. Viewpoint: Is Your GL Policy Leaving You Exposed as Digital Risk Shifts? | Insurance JournalInsurance Journal
  4. Achieving Cyber-Insurance Readiness for Data Centers | ClarotyClaroty
  5. Asia's manufacturers face uninsured cyber physical damage risk as insurance lags exposure | Tokio Marine KilnTokio Marine Kiln
  6. When cyber incidents cause physical damage | BeazleyBeazley
  7. Бизнес в АТР сталкивается с дефицитом страховой защиты от физического ущерба при кибератаках | Страхование сегодня (Allinsurance.kz)Страхование сегодня / Allinsurance.kz