Siber sigortacılar, otonom YZ ajanlarının yarattığı risklere karşı poliçelerini gözden geçiriyor

Siber sigorta şirketleri, yıllardır bir siber saldırının ne zaman gerçekleşmiş sayılacağı ve hangi durumlarda sigorta kapsamının devreye gireceği konusunda net tanımlar oluşturmak için çalışıyordu. Ancak yapay zekâ (YZ) ajanlarının hızla yükselişi, yeni soru işaretleri doğurdu ve sigorta şirketlerini poliçelerini gözden geçirmeye zorluyor.

OpenAI, Anthropic ve Meta Platforms gibi önde gelen YZ geliştiricileri, kısa süre önce YZ ajanlarının beklenmedik şekilde davrandığını, kontrollü test ortamlarından çıktığını ve doğrudan insan müdahalesi olmadan şirketlere yönelik siber saldırılar gerçekleştirdiğini açıkladı. Bu olaylarda herhangi bir zarar bildirilmemiş olsa da, şirketler ve sigortacılar için siber risklerin ne kadar hızlı değişebileceğini gözler önüne serdi.

İlk talimatın ardından, otonom YZ sistemleri kendi başlarına kararlar alabiliyor. MSIG, QBE ve Beazley gibi sigorta şirketleri, bu tür sistemlerin giderek daha otonom görevler üstlenmesiyle ortaya çıkan yeni riskleri karşılamak için klasik siber poliçeleri ve poliçe metinlerini gözden geçiriyor. Bu konuda sekiz büyük şirket yöneticisi ve analist görüş bildirdi.

Analistlere ve uzmanlara göre şirketler, otonom YZ sistemlerinin geleneksel poliçe tanımlarında bir siber saldırgan olarak değerlendirilip değerlendirilemeyeceği ve YZ kaynaklı zararlarda sorumluluğun kimde olacağı gibi sorularla karşı karşıya.

Munich Re’nin son raporuna göre, küresel siber sigorta pazarı geçen yıl yaklaşık 15 milyar dolar büyüklüğe ulaştı ve 2030’a kadar yaklaşık 28 milyar dolara çıkması bekleniyor. Aon ise yıl başında yaptığı açıklamada, kendi tahminlerine göre 2027’ye kadar siber saldırıların neredeyse yüzde 20’sinde üretici yapay zekâ kullanılacağını öngördü.

MSIG USA’nın Kuzey Amerika Siber Bölüm Başkanı Ryan Kratz, “YZ, açıkları tespit edip saldırıları otonom şekilde gerçekleştirebiliyorsa, sigorta şirketlerinin poliçe dilini sürekli gözden geçirmesi gerekir” dedi.

YZ KAYNAKLI ZARARLARIN SINIRLARI

Armilla AI, Munich Re’nin AiSure birimi ve AXA XL gibi şirketler, yetersiz model performansı, YZ’nin yanlış veya yanıltıcı sonuçlar üretmesi (halüsinasyon) ve fikri mülkiyet ihlalleri gibi YZ’ye özgü risklere karşı özel koruma sunuyor.

Buna karşın geleneksel siber poliçeler, fidye yazılımı ödemeleri, iş durması, sistem kurtarma, adli inceleme ve hukuki masraflar gibi çok çeşitli olaylardan kaynaklanan zararları kapsıyor. İş durması, genellikle bir hasar dosyasının en büyük kalemini oluşturuyor.

Çoğu poliçe, zararın belirli bir güvenlik olayından kaynaklanmasını şart koşuyor; örneğin bir çalışanın izinsiz erişimle şirket verilerini çalması veya bir sunucu saldırısıyla sistemin devre dışı kalması gibi. Ancak YZ ajanları, kendilerine bilerek verilen erişim haklarını kullanarak klasik bir güvenlik olayı olmadan da zarar verebiliyor.

Armilla AI’nın CEO’su ve kurucusu Karthik Ramakrishnan, Reuters’a yaptığı açıklamada, “YZ ajanlarının neden olduğu bazı zararlar açıkça siber poliçeler kapsamında değerlendirilecektir. Ancak klasik bir saldırganın veya izinsiz erişimin olmadığı durumlar daha karmaşık” dedi.

Örneğin bir şirket, bir YZ ajanına ağındaki açıkları gidermesi için erişim verebilir. Ajan, kendi başına bir açığı kullanarak şirket sistemlerinde hareket edebilir ve hassas verileri açığa çıkarabilir. Bu durumda, klasik bir hacker veya başlangıçta izinsiz erişim olmadan da zarar oluşabilir.

Şu ana kadar YZ kaynaklı kayıplara ilişkin çok az tarihsel hasar verisi bulunuyor ve YZ sektörü otonom modellerin yeteneklerini hâlâ anlamaya çalışıyor. Bu nedenle, bu tür risklerin fiyatlandırılması oldukça güç.

RAND’de kıdemli politika araştırmacısı Sasha Romanosky, “Hâlâ bu sistemlerin potansiyelini, nasıl çalıştıklarını ve hangi güvenlik kontrollerinin gerekli olduğunu anlamaya çalışıyorlar” dedi.

YZ RİSKLERİNİN SINIRLANDIRILMASI

Sigorta şirketleri, genellikle yeni istisnalar eklemek yerine mevcut poliçe metinlerinin YZ ile ilgili durumlarda nasıl uygulanacağını netleştiriyor. Marsh sigorta brokerlığında küresel siber ürün başkanı Greg Eskins, “Underwriter’lar, bu tür olaylara yanıt veren bir ürün sunmaya devam etmenin önemli olduğunu biliyor” dedi.

QBE, belirli yeni YZ risklerine karşı korumayı genişletti. QBE’nin küresel siber birimi başkanı Serene Davis, YZ ile ilgili bir olay geleneksel bir siber olaya yol açarsa, ortaya çıkan zararların yine siber poliçe kapsamında değerlendirileceğini belirtti. Davis, “YZ, temel olarak yeni bir siber risk değil, risk artırıcı olarak ele alınıyor” dedi.

İngiliz sigorta şirketi Beazley’nin bir sözcüsü ise şirketlerin YZ risklerinin kapsamlı siber poliçelere dahil edilmesini istediğini söyledi. “Yeni YZ riskleri ortaya çıktıkça, yeni teminatlar geliştiriyoruz” dedi.

Buna rağmen bazı sektör yöneticileri, sektörün bazı bölümlerinde belirli istisnaların tartışıldığını belirtti. Verisk Underwriting Solutions’ta Specialty Commercial Lines Başkan Yardımcısı Jenny Soubra, özellikle tek bir YZ modeli veya platformunun aynı anda birçok kuruluşta zarara yol açabileceği potansiyel sistemik olayların gündemde olduğunu söyledi.

Bir diğer tartışma konusu ise, bir YZ ajanının öngörüldüğü şekilde maliyetli bir otonom karar alması durumunda sorumluluğun kimde olacağı. Bazı sigorta şirketleri, bu tür durumları siber olay olarak değerlendirmeyebilir.

Soubra, “Pazar gelişmeye devam ediyor ancak YZ’nin yaygınlaşması hız kazanırken, şirketlerin ve sigorta şirketlerinin YZ ile ilgili riskleri ele almak için yeni yollar aramayı sürdüreceğini öngörüyoruz” dedi.

Bu içerik hazırlanırken faydalanılan kaynaklar: marketscreener.com