του Ευριπίδη Παναγιωτίδη, CertCII, IRMA, BRMA, LLM, BSc, FinstSMM
Director, Insurance Specialist
Risk Management & Insurance Audit
Ένας κίνδυνος που δεν είναι καθόλου νέος
Ας ξεκινήσουμε ξεκαθαρίζοντας κάτι: ο κυβερνοκίνδυνος δεν γεννήθηκε ούτε με την τεχνητή νοημοσύνη ούτε με τα ransomware των τελευταίων ετών. Γεννήθηκε την ίδια στιγμή με το ίδιο το Internet. Ήδη από το 1988, το «Morris Worm» κατάφερε να παραλύσει ένα σημαντικό ποσοστό των τότε συνδεδεμένων υπολογιστών παγκοσμίως.
Αυτό που άλλαξε δεν είναι η ύπαρξη του κινδύνου. Είναι η οικονομική του διάσταση. Σήμερα κάθε επιχείρηση –από τη βιομηχανία μέχρι το λογιστικό γραφείο των τριών ατόμων– έχει τον κύκλο εργασιών της, τα δεδομένα των πελατών της, την εφοδιαστική της αλυσίδα και τη φήμη της «ακουμπισμένα» πάνω σε ψηφιακή υποδομή. Έτσι, η κυβερνοεπίθεση έπαψε να είναι τεχνικό συμβάν και έγινε χρηματοοικονομικό γεγονός. Και ό,τι είναι χρηματοοικονομικό γεγονός είναι εξ ορισμού ασφαλιστικό αντικείμενο.
Τι δείχνει πραγματικά η ελληνική εικόνα
Η πρόσφατη έρευνα της ΕΑΕΕ για την τετραετία 2022-2025 διαβάστηκε παντού ως επιτυχία, και δικαίως: τα συμβόλαια Cyber πολλαπλασιάστηκαν, τα όρια κάλυψης ανέβηκαν, οι δηλωθείσες ζημιές αυξήθηκαν. Η καμπύλη είναι εντυπωσιακή και δεν υπάρχει λόγος να την υποβαθμίσουμε.
Η δεύτερη ανάγνωση όμως λέει άλλη ιστορία. Σχεδόν το σύνολο αυτής της ανάπτυξης προέρχεται από συμβόλαια φυσικών προσώπων, που διανέμονται ουσιαστικά αποκλειστικά μέσω bancassurance, με μικρά όρια και με ζημιές που στη συντριπτική τους πλειονότητα αφορούν περιστατικά ηλεκτρονικών αγορών. Πρόκειται για μαζικό, τυποποιημένο προϊόν χαμηλής έντασης κινδύνου και ως τέτοιο είναι επιτυχημένο.
Με άλλα λόγια: η Ελλάδα δεν απέκτησε αγορά Cyber. Απέκτησε ένα επιτυχημένο retail προϊόν προστασίας συναλλαγών, που διανέμεται από το τραπεζικό ταμείο. Η εταιρική ασφάλιση κυβερνοκινδύνων –εκεί όπου υπάρχει πραγματική έκθεση, ουσιαστικά όρια, σύνθετα λεκτικά και αληθινό underwriting– παραμένει σε λίγες χιλιάδες συμβόλαια. Αυτό δεν είναι κριτική· είναι διάγνωση, και έχει συνέπειες. Ένας κλάδος που μαθαίνει το Cyber μέσα από μικροζημιές ηλεκτρονικών αγορών δεν χτίζει την τεχνογνωσία που απαιτεί ένα ransomware σε βιομηχανική μονάδα, ένα συμβάν στην εφοδιαστική αλυσίδα ή μια διασυνοριακή υποχρέωση γνωστοποίησης. Η εμπειρία δεν μεταφέρεται αυτόματα από το ένα επίπεδο στο άλλο. Και όταν έρθει η πρώτη μεγάλη εταιρική ζημιά –γιατί θα έρθει–, δεν θα μας βρει χωρίς ασφάλιστρα· θα μας βρει χωρίς ανθρώπους.
Τι μπορούμε να «εισάγουμε» από τις διεθνείς αγορές
Παγκοσμίως, ο κλάδος κινείται περί τα 15-16 δισ. δολ. σε ασφάλιστρα, με τη Munich Re να προβλέπει σχεδόν διπλασιασμό έως το 2030. Χρησιμότερα όμως από τα μεγέθη είναι τα διδάγματα.
Πρώτον, το underwriting είναι μηχανική κινδύνου, όχι ερωτηματολόγιο. Στις ώριμες αγορές, περίπου τέσσερις στις δέκα αιτήσεις απορρίπτονται στην πρώτη υποβολή. Το MFA, τα offline backups και το EDR μεταφράζονται σε εκπτώσεις ασφαλίστρου. Ο διαμεσολαβητής που φτάνει στον ασφαλιστή χωρίς να έχει προετοιμάσει τον πελάτη δεν διαπραγματεύεται· απλώς περιμένει.
Δεύτερον, το προϊόν είναι η υπηρεσία. Το ουσιαστικό περιεχόμενο ενός εταιρικού Cyber δεν είναι η αποζημίωση, αλλά η ομάδα ανταπόκρισης που ενεργοποιείται μέσα σε ώρες. Με τη μέση απαίτηση λύτρων να ξεπερνά το 1 εκατ. δολ., κρίσιμο δεν είναι πόσο πληρώνει το συμβόλαιο, αλλά πόσο γρήγορα σταματά τη ζημιά.
Τρίτον, τα λεκτικά είναι το προϊόν. Το Cyber δεν είναι προϊόν «σύγκρισης τιμής». Τέσσερα σημεία κρίνουν κάθε τοποθέτηση:
- Εξαιρέσεις πολέμου και κρατικά υποκινούμενων επιθέσεων: Μετά τις ρήτρες του Λονδίνου, η διατύπωση μπορεί να ακυρώσει ολόκληρη την κάλυψη.
- Contingent business interruption και χρόνος αναμονής: 6, 8 ή 12 ώρες αλλάζουν δραματικά το αποτέλεσμα της ζημιάς.
- Υπο-όρια σε social engineering και funds transfer fraud: Ο «νούμερο ένα» τρόπος με τον οποίο χάνουν χρήματα οι μικρομεσαίες.
- Retroactive date και προθεσμίες αναγγελίας: Οι επιτιθέμενοι μένουν μήνες μέσα στο δίκτυο πριν εκδηλωθούν.
Στη δική μας αγορά η συζήτηση συχνά σταματά στο ασφάλιστρο.
Τέταρτον, ο κύκλος γυρίζει. Μετά από τριετία μειώσεων, η S&P Global προβλέπει αυξήσεις 15-20% για το 2026. Όποιος χτίσει τεχνογνωσία τώρα, θα την έχει όταν η αγορά σκληρύνει, και όχι αφού σκληρύνει.
Το κανονιστικό παράθυρο
Ο ν. 5160/2024, που ενσωμάτωσε τη NIS2, μετέτρεψε την κυβερνοασφάλεια από τεχνικό ζήτημα σε ευθύνη διοίκησης. Για τον κλάδο μας είναι το μεγαλύτερο άνοιγμα ζήτησης της δεκαετίας, υπό έναν όρο: η NIS2 δεν ασφαλίζεται, δημιουργεί όμως τεκμηριωμένο και, το κυριότερο, ασφαλίσιμο προφίλ κινδύνου. Παράλληλα, ανεβάζει τον πήχη στην ευθύνη στελεχών, κάτι που δεν έχουμε ακόμη τιμολογήσει σοβαρά.
Γιατί μετράει η διεθνής εμπειρία και πώς ανταποκρίνεται ένας διαμεσολαβητής
Το Cyber είναι από τη φύση του διασυνοριακό προϊόν. Ένα περιστατικό σε μια εταιρεία με δραστηριότητα σε τρεις χώρες ενεργοποιεί ταυτόχρονα τρία διαφορετικά κανονιστικά πλαίσια γνωστοποίησης.
Η εμπειρία μου από τη διαχείριση χαρτοφυλακίου σε 17 χώρες και 4 ηπείρους, σε διαφορετικά στάδια της οικονομικής αλυσίδας, με έχει πείσει για ένα πράγμα: το Cyber είναι από τα λίγα προϊόντα όπου η τοπική αγορά δεν επαρκεί ούτε ως σχολείο ούτε ως χωρητικότητα. Ο ίδιος πελάτης, με την ίδια έκθεση, αντιμετωπίζεται εντελώς διαφορετικά από ένα ελληνικό γραφείο, ένα MGA του Λονδίνου και έναν αντασφαλιστή στη Γερμανία. Η δουλειά του διαμεσολαβητή εξειδικευμένων κινδύνων είναι ακριβώς αυτή η μετάφραση –τεχνική, νομική και πολιτισμική.
Η ελληνική αγορά έχει ήδη τα ασφάλιστρα και την προσοχή του κοινού. Το στοίχημα της επόμενης τριετίας είναι διαφορετικό: να αποκτήσει επαρκή αριθμό ανθρώπων που ξέρουν τι υπογράφουν και ασφαλιστές διατεθειμένους να τους εμπιστευτούν σοβαρά όρια.
Πηγή: Περιοδικό Insurance World (τεύχος Ιούλιος-Αύγουστος)













