커지는 위협에 사이버보험 재검토 요구 커져
AI 기반 사이버 범죄로 기업들이 감당해야 할 위험이 커지고 있다. 하지만 보험 상품은 실제로 무엇을 보장할까?

리 해리스
2026년 7월 20일 게재
스트라이커가 3월에 치명적인 사이버 공격을 받은 지 며칠 후, 이 의료기술 기업은 사이버 보험에 가입하지 않았다고 밝혔다.
최고경영자는 애널리스트 대상 컨퍼런스콜에서 이번 공격으로 예정된 수술이 연기됐으며 1분기 실적에 “큰 영향”이 있었다고 말했다.
하지만 일부 정부가 사이버 보험 가입을 권장하고 기업들이 랜섬웨어 공격 증가에 직면한 상황에서도, 스트라이커는 별도의 사이버 보험에 가입하지 않는 기업이 늘고 있는 가운데 하나다.
재규어 랜드로버 역시 지난해 사이버 공격을 받기 전에 사이버 보험 가입을 거부했다. 이 공격으로 자동차 제조업체는 시스템을 폐쇄해야 했고, 그 결과 사고로 발생한 비용 전액을 부담해야 했다.
필요할 때 보험금이 지급되거나 가장 큰 손실을 보장받을 수 있을지 의문을 품는 기업들이 늘면서 사이버 보험에 대한 회의론도 커지고 있다. 미국에서는 전미보험감독자협회(NAIC)가 조사한 가장 최근 연도인 2024년에 사이버 보험 가입률이 실제로 하락했다.
하지만 앤트로픽의 ‘미토스’와 같은 새로운 도구의 출시를 비롯해 AI 활용이 확대되면서 사이버 범죄자들의 역량이 강화되고, 고도화된 해킹과 사이버 범죄가 더욱 증가할 수 있다. 이에 일부 잠재적 구매자들은 사이버 보험을 다시 검토하기 시작했다.
스위스리는 사이버 보험료가 지난해 156억 달러에 달했을 것으로 전망했으며, 이 상품의 가격은 최근 몇 년간 하락했다.
그렇다면 사이버 보험은 무엇을 보장하며, 실제로 보험금이 지급되기는 할까?
보장되는 항목과 보장되지 않는 항목
사이버보험은 일반적으로 기업이 사이버 공격으로 입은 일부 직접적인 손실을 보상한다. 여기에는 영업 중단으로 발생한 이익 손실뿐 아니라 조사관, 홍보 전문가, 몸값 협상 전문가 등이 포함될 수 있는 위기 대응 비용도 해당한다.
또한 데이터 유출이나 기타 개인정보 침해로 인해 고객이나 공급업체가 제기한 소송으로부터 기업을 보호할 수도 있다. 이러한 청구는 막대한 법률 방어 비용으로 이어질 수 있다.
“보험은 데이터 유출 자체뿐 아니라 이후 제기되는 소송에도 적용됩니다 . . . 그런 청구는 수년간 지속될 수 있습니다”라고 보험금 회수 전문 로펌 Covington의 파트너인 Darren Teshima는 말한다.
추천

사이버 보험은 사이버 범죄자들이 요구한 몸값이 지급해도 합법적이고 제재 대상 기관에 전달되는 것이 아니라면, 그 몸값까지 보장할 수 있다.
보험 중개사 에이온(Aon)의 사이버 전문 담당자인 그레그 스파라시오는 제3자 소프트웨어에 의존하는 기업에는 이러한 보장이 특히 유용할 수 있다고 말한다. “여러분은 이렇게 생각할 수 있습니다. ‘나는 주로 이런 도구에 의존하고 있으니 사이버 보험은 필요 없어.’ 하지만 해당 소프트웨어 공급업체들과 체결한 계약은 그 업체들이 사이버 공격을 받거나 여러분의 데이터를 잃어버렸을 때 대체로 충분한 보호를 제공하지 않습니다.”
그러나 중요한 점은 보험 약관이 일반적으로 범죄나 사기성 자금 이체, 즉 해킹을 통해 실제로 도난당한 자금을 보장하지 않는다는 것이다.
예를 들어 소규모 사업체를 운영하는데 해커들이 회사 계정의 인증 정보를 확보해 200만달러를 훔쳤다고 하자.
사이버 보험에 가입했다면 전화를 걸어 사고 대응 서비스를 요청할 수 있고, 해당 서비스는 신속하게 가동될 것이다. 보험사들은 선제적인 보안 조치와 신속한 사고 대응이 이 상품의 일부 혜택이라고 강조한다.
보험은 보안 비용과 평판 관리 비용을 포함해 피해 여파를 수습하는 데 드는 비용도 보장할 수 있으며, 오프라인 상태인 기간에 발생한 이익 손실까지 보상할 수 있다. 이후 이 침해 사고에서 비롯된 소송 비용을 관리하는 데도 도움을 줄 수 있다. 하지만 잃어버린 200만달러 자체는 보장하지 않는다. 이를 위해서는 일반적으로 범죄 보험이나 사기성 자금 이체 보험 같은 별도의 보험이 필요하다.
또한 보험이 보장하는 항목에 대해 보험금을 청구할 때도, 데이터에 따르면 지급받기가 쉽지 않을 수 있다. 미국에서는 지난해 전미보험감독관협회(NAIC) 보고서에 따르면 사이버 보험 청구 4건 중 3건이 아무런 보험금 지급 없이 종결됐다.
AI는 무엇을 어떻게 바꾸는가?
일반적인 사이버 공격뿐 아니라, 기업들은 AI로 인해 커지는 위협에도 직면하고 있다. AI는 잠재적인 사이버 범죄자들이 새롭고 더욱 정교한 해킹 및 랜섬웨어 도구를 설계하도록 지원할 수 있다.
기업이 AI를 내부적으로 사용하는 데서 비롯되는 위험도 있다. 기업용 AI 소프트웨어가 환각을 일으키거나 통제에서 벗어나 사업 손실로 이어질 가능성 등이 이에 해당한다.
보험 중개인들에 따르면 사이버 보험은 이러한 위험 중 일부를 보장하지만 전부를 보장하지는 않는다.
추천

중요한 점은 생성형 AI가 광범위하게 도입되기 전에 보험에 가입한 개인정보 및 보안 침해 사고도 여전히 보장된다는 것이라고 Aon의 브로커 Kevin Kalinich는 말한다. AI로 인해 이러한 손실이 더 커지거나 심각해질 가능성이 있더라도 마찬가지다.
AI는 기업 시스템을 해킹해 자금을 탈취하는 일을 더 쉽게 만들었지만, 예를 들어 최고경영자(CEO)를 설득력 있게 모방해 직원에게 자금 이체를 지시하는 딥페이크 기술을 이용하는 경우에도 이러한 손실은 사이버 보험으로 보장되지 않는다. 이를 위해서는 범죄보험이 필요하다.
그러나 AI가 위험의 성격을 바꿨다면 “새로운 위험 노출을 살펴봐야 한다”고 Kalinich는 말한다.
불확실성의 시대, 위험을 재정의하다