К оценке рисков можно привлечь независимых экспертов или центр компетенции. Однако они не возьмут на себя ответственность за оценки и прогнозы, которые могут кардинально разниться с ситуацией на практике.
С другой стороны, можно застраховать время простоя компании, вызванное киберинцидентом. Этот параметр можно посчитать. Однако такое страхование не учитывает главное — риск утечки информации и его последствия.
По мнению Натальи Касперской, ни в одном из этих случаев рынок киберстрахования не будет развиваться.
Подводя итог, Наталья Касперская рассказала, что рынок ИБ-страхования не начнет активное развитие, пока не будет точного механизма и методик подсчета и оценки рисков, калькуляции страхового продукта. Сейчас он отсутствует и предпосылки к его появлению не наблюдаются.
По словам Натальи Касперской, главная проблема — это отсутствие механизма оценки рисков. Даже на примере одного клиента потеря данных может обойтись в сумму от нескольких тысяч рублей до миллиарда — это слишком большой разброс для страховой компании. Оценка стоимости информации и рисков очень вариативна. Даже ГК InfoWatch с богатым опытом экспертно-аналитической работы сейчас не располагает точными инструментами их оценки.
Касперская отметила, что любой профессионал из ИБ-отрасли понимает — на 100% защититься от ИБ-рисков нельзя. Помимо действий внешних злоумышленников, могут быть действия внутренних нарушителей — как злонамеренные, так и по неосторожности. Всегда существуют риски сбоев оборудования, которые могут приводить к потере информации. Всю ИТ-инфраструктуру на 100% контролировать невозможно.