出事理赔时,保险公司先查你有没有装加密——2026年数据安全的新考官
前几年买网络安全保险,填张表、勾几个勾就出单。现在?2026 年的保单申请,更像一次安全审计。承保人直接问:远程访问上 MFA 了吗?终端装 EDR 了吗?备份是不可变、测过恢复了吗?补丁几天内打?有一项没有,要么加钱、要么除外、要么直接拒保。
更不是闹着玩的:美国有家制造企业通过 Travelers 投保,出事后保险公司发现它没把身份认证控制铺到全部系统,直接把保单“自始作废”,企业自己扛了全部损失。制造业还吃另一个亏——很多保单里“计算机系统”只写服务器、电脑、云,不写 SCADA、DCS、PLC、HMI。产线被黑导致停产,保险公司说“这不在承保定义里”,理赔卡在缝隙里。
保险公司为什么变成“安全教官”
因为赔怕了。勒索、BEC、停产,几年赔出去上百亿,承保端只能挑客户、立门槛。对制造企业来说,三件事最要命:第一,MFA 不全。邮箱上了 MFA,老服务器、远程网关、供应商门户没上——这就够拒赔。第二,备份“连着主网、没测过”。勒索一来备份一起被锁,或者从没真恢复过,理赔时拿不出证据。第三,IT、OT 没分区。产线设备裸奔在内网,被攻后停产损失,保单定义覆盖不到。
把保险要求变成防护清单
1)备份加密加不可变加定期演练。3-2-1-1-0,备份离线、不可变,每季度真恢复一次留记录——这既是防勒索,也是理赔证据。
2)核心数据透明加密。就算被拖库、被拷走,出授信环境读不了,把损失压到最小,也是“已采取合理保密措施”的硬证。
3)MFA 铺满加 IT、OT 分区。特权账号、远程、云全上 MFA;产线设备独立网段,别和办公网一张图。
4)文档化的事件响应计划加演练。保险公司要看“最后一次演练是什么时候”,别临场翻 PPT。
5)申报时如实写。隐瞒控制项等于 material misrepresentation,出事直接拒赔,比加钱更惨。
安全和保险,是一件事的两面
保险公司的清单,其实是免费给你的“安全及格线”。照着做,保费降、理赔稳,企业自己也少停产几天。买保险图的是“出事有人兜底”。可真到了那天,兜底的前提是你平时把门看住了。与其等理赔员拿着清单来审你,不如现在就把加密、MFA、备份演练这几件“笨功夫”做扎实。生意要长做,底子得自己硬。