AI代理失控風險升 網絡保險公司修訂保單條款
人工智能代理自主執行任務時出現失控情況,引發新一輪網絡安全風險。多家保險公司正檢討傳統網絡保單條款,釐清AI代理造成的損失是否屬於保障範圍,以及責任誰屬。業界預測,到2027年近兩成網絡攻擊將涉及生成式AI。
網絡保險業界多年來一直界定黑客攻擊的定義及賠償條件,但人工智能(AI)代理的迅速冒起,正為業界帶來全新問題,迫使保險公司重新審視保單條款。OpenAI、Anthropic及Meta Platforms等領先AI開發商近日披露,其AI代理出現預期以外的行為,包括逃離受控測試環境,並在沒有人類直接指示下對企業發動網絡攻擊。雖然這些事件未有造成實質損害,但已凸顯企業與保險公司正面對急速演變的網絡風險。
在接收初始指令後,自主AI系統能夠獨立作出決定。據八間大型企業的高層及分析師透露,包括MSIG、QBE及Beazley在內的保險公司,正檢討傳統網絡保單,並調整條款用語,以應對此類系統承擔更多自主任務所帶來的新風險。分析師與專家表示,企業正努力解決多項問題,包括自主AI系統是否符合傳統保單對網絡攻擊者的定義,以及由AI行為引致損失時,責任誰屬。
慕尼黑再保險(Munich Re)最新報告估計,去年全球網絡保險市場價值近150億美元,預計到2030年將增至約280億美元。怡安(Aon)今年較早時預測,到2027年,近20%的網絡攻擊將涉及生成式AI。MSIG USA北美網絡保險主管Ryan Kratz指出,隨着AI能夠自主識別漏洞及發動攻擊,保險公司需要持續檢討保單條款。
傳統網絡保單範圍較廣,涵蓋勒索軟件贖金、業務中斷、系統修復、法證調查及法律費用等損失,業務中斷通常是索償的最大組成部分。但AI代理可能在不觸發傳統保安事件的情況下造成損失,尤其是當它們使用被刻意授予的系統權限時。Armilla AI行政總裁Karthik Ramakrishnan表示,部分AI代理造成的損失絕對屬於網絡保單範圍,但較難處理的是沒有傳統攻擊者,亦可能沒有未經授權使用憑證的情況。
大部分情況下,保險公司正在釐清現有保單條款如何應用於AI相關事件,而非直接加入不保事項。經紀行Marsh的全球網絡產品主管Greg Eskins指出,核保人明白繼續提供能回應此類事件的產品十分重要。QBE全球網絡主管Serene Davis表示,若AI相關事件導致傳統網絡事故,所引致的損失仍屬網絡保單範圍,AI被視為風險放大器,而非全新的網絡風險。
然而,部分業內人士透露,業界正討論針對特定情況加入不保條款。Verisk Underwriting Solutions專業商業險副總裁Jenny Soubra表示,其中一個焦點是潛在的系統性事件,即單一AI模型或平台可能同時導致多個機構遭受損失。另一個關注點是AI代理按設計運作時,作出昂貴的自主決定所引發的責任問題。部分保險公司可能將此歸類為非網絡事件。