核心观点与关键数据
- 2025年网络安全环境分析:美国联邦对网络安全监管的放松和资金削减,以及国家行为体网络活动和持续的外国战争,为网络攻击者利用不确定性创造了新的机会。大型云服务提供商可能会减少对安全协议和漏洞修复的资源分配,但这也可能加速网络安全创新的速度。
- Cyence 和 Guy Carpenter 合作:两家公司合作发布了一个全新的、最新的美国网络安全行业风险敞口数据库和损失曲线(IED),用于市场风险敞口测量、聚合基准、数据补充和支持以及各种风险转移工具计算。
- 行业损失曲线结果:1-in-100 返本期模拟结果显示美国行业-wide 总体损失率为 174%,其中 69% 为非巨灾损失,其余 105 点来自一个 9.9 亿美元的单一巨灾事件。
- NotPetya 对比:NotPetya 事件虽然造成了巨大的经济损失,但影响范围有限。如果初始漏洞范围更广,受影响的企业数量可能达到数十万或数百万。
- 保险市场影响:174% 的损失率可能导致网络保险费率迅速上升,并增加对再保险的需求,尤其是巨灾超额损失(XOL)和混合巨灾 XOL+ 总体停止损失(ASL)结构。
- 受影响企业数量:随着事件进入尾部,受影响的企业数量并非单调递增。大型或巨型公司受到的持续影响可能超过大量小型风险。
- 再保险需求:如果损失率主要由巨灾驱动,保险公司将寻求保护其资产负债表免受网络巨灾事件带来的极端波动。如果损失率由多个独立的非巨灾损失驱动,则更全面的风险转移解决方案将更具吸引力。
研究结论
- 2025年网络安全风险水平:总体而言,2025 年的网络安全行业环境比 2024 年更具风险。
- Cyence 模型 7 IED 的局限性:该模型假设软件使用率在 Cyence 宇宙和更大的人口之间保持不变,这可能存在偏差。
- Cyence 模型 8 和未来迭代:Cyence 模型 8 将在 2026 年分阶段发布,并将采用更技术化的行业风险敞口基础,以及其他功能,如全球 IED、增强的配置文件补充能力等。
未来展望
Cyence 和 Guy Carpenter 将继续合作,定期更新 IED 产品,并扩展其从美国到全球的视角,以提供更全面和准确的网络安全风险敞口信息。