
На встрече NetDiligence в Филадельфии участники отрасли не пришли к единой схеме страхования рисков ИИ. Они разделили их на вопросы кибербезопасности, ответственности компаний и новые случаи, для которых пока неясно подходящее покрытие.
Страховые компании пока не договорились, какие полисы должны покрывать риски, связанные с искусственным интеллектом. Об этом говорили участники панели на саммите NetDiligence по цифровым рискам, прошедшем 6 октября в Филадельфии. Дискуссия показала, что последствия использования ИИ могут затрагивать сразу несколько видов страхования.
Гейл Аркин, старший вице-президент и главный юрисконсульт Berkley Cyber Risk Solutions, считает, что часть таких случаев относится к ответственности руководителей. По её словам, киберполис сам по себе может не охватывать ситуации, когда компания нарушает права третьих лиц, использует данные без необходимых прав или внедряет предвзятость в свои программы. Советы директоров разрабатывают правила применения ИИ и нанимают команды для контроля, сказала она, поэтому вопрос выходит за рамки обычного технологического или киберриска.
Тим Наццаро из Hartford Steam Boiler разделил риски на три группы. Первая — безопасность и конфиденциальность, например утечка персональных данных через инструмент ИИ; он считает, что ответственность компании за такой инцидент должна быть ясно прописана в киберполисе. Вторая группа может относиться к другим видам страхования: например, дискриминация при найме, вызванная алгоритмом, может подпадать под полис ответственности за практики в сфере труда.
Третья категория, по оценке Наццаро, состоит из новых рисков, для которых пока нет очевидного места в существующих условиях. Он предостерёг страховщиков от автоматического расширения покрытия без андеррайтинга. В частности, штрафы за нарушение регулирования ИИ, если оно не является законодательством о конфиденциальности, могут не подпадать под стандартный киберполис.
Даниэль Рот, руководитель практики и подразделения киберстраховых претензий AXA XL в Северной Америке, призвала не рассматривать ИИ как единый риск. По её словам, страховщикам следует анализировать конкретный полис: кто застрахован, в чём состоит требование, покрывается ли оно договором и действуют ли исключения. При расследовании утечки может оказаться невозможно установить, применялся ли ИИ.
Участники также обсудили, как ИИ меняет работу злоумышленников. Майкл Брунетти из MOXFIVE сообщил, что его компания стала загруженнее примерно с 4 июля. Традиционные атаки с программами-вымогателями и двойным вымогательством сохраняются, но, по его словам, меняется характер атак на облачные сервисы и SaaS-приложения.
Брунетти отметил, что группы вроде ShinyHunters используют ИИ для поиска наиболее чувствительной информации среди украденных данных, подготовки более адресных сообщений с угрозами и быстрого составления профилей руководителей. По его оценке, работа, занимавшая дни или недели, теперь может занимать минуты или часы.
Рот добавила, что AXA XL провела напряжённое лето, в том числе из-за атак на юридические фирмы, которые, по её наблюдениям, стали привлекательной целью вместо медицинского сектора. Большинство атак было связано с фишингом, а не с новыми методами ИИ. Сотрудники остаются и важной линией защиты компаний, и возможным слабым звеном, сказала она.
