DMARCとサイバー保険:2026年の引受動向
エコシステムニュースセキュリティ・インサイト目次
サイバー保険は、組織にとってリスク管理の標準的な手段となっており、保険会社は組織のセキュリティ態勢を評価する手法をますます高度化させています。
5年前、サイバー保険会社は契約条件を厳格化し、保険料を急速に引き上げており、電子メールの認証は、増え続ける引受審査の質問項目の一つに過ぎませんでした。その質問項目は減るどころか、むしろより具体的になっています。
今日、こうした質問ははるかに詳細なものとなっており、組織にはSPF、DKIM、DMARCの導入に加え、その他の主要なセキュリティ対策の実施を証明することが求められています。欧州では、これと並行して新たな動きも生じています。かつては保険申込書にのみ記載されていた質問が、現在では規制当局が直接尋ねるものとなっており、その根拠は引受審査のみならず、法律によって裏付けられています。2026年現在、これら2つの動向はどのような状況にあるのでしょうか。
サイバー保険がDMARCの導入を後押しし続けている理由
ビジネスメール詐欺(BEC)とランサムウェアは、世界中で依然として多大な経済的損失をもたらし続けているため、保険会社が最も注視している2つのインシデントの種類である。
FBIのインターネット犯罪通報センター(IC3)によると、2025年だけでBECによる米国の被害額は30億4000万ドル以上に上った。こうした莫大な被害が、サイバー保険の申込書に電子メール認証の項目が記載されるようになった理由の一つとなっている。
現在、一般的なサイバー保険の申込書には、2021年に私たちが概説したものと同様の質問が記載されており、それにいくつかの項目が追加されています:
- SPF、DKIM、DMARCは導入済みですか?DMARCの適用ポリシーはどのようなものですか?
- メールやクラウドサービスでは、フィッシング攻撃に強い多要素認証(MFA)を利用していますか?
- オフラインまたは不変のバックアップを保持していますか?また、それらの復元テストは実施しましたか?
- エンドポイント検出・対応(EDR)ツールをご利用ですか?
- 文書化され、テスト済みのインシデント対応計画はありますか?
- フィッシング攻撃のシミュレーションを含む、セキュリティ意識向上のための研修を定期的に実施していますか?
- サードパーティベンダーのセキュリティ態勢を評価していますか?
- 御社における人工知能の利用状況について、文書化はされていますか?
チャブ社が現在使用しているアイルランド向けの提案書は、この実例として適しています。この質問票では、申請者に対し、電子メールのセキュリティ対策の一環として「SPFが適用されているか」を確認するよう求めています。
同様に、アビバの英国向けサイバー保険申込書では、SPFやDKIMと並んでDMARCが明示的に言及されており、電子メール認証のあらゆる側面を網羅しています。
すでにDMARCを導入している組織、特に「強制」レベルで導入している組織は、こうした検討事項を迅速かつ自信を持って進める傾向があります。これにより、審査プロセスがより明確になり、単なる基本要件の充足にとどまらず、市場の需要に先んじて積極的に対応できる体制を築くことができます。
2021年以降、サイバー保険の要件はどのように変化したか
2021年、私たちは米国政府監査院(GAO)のデータを引用し、サイバー保険の加入率が26%(2016年)から47%(2020年)へと上昇したことを紹介しました。それから5年が経過し、市場は価格サイクルの1サイクルを完全に経て、再び様相を変えています:
- 2024年、米国の直接引受保険料はわずかに減少した一方で、保険金請求件数は40%近く増加した(全米保険監督官協会、2025年)。
- 保険料の軟化傾向は、多くの予想を上回るほど長期化している。AMベストの調査によると、米国市場では2026年第1四半期までに8四半期連続で保険料率が低下したが、保険金支払額の増加により、保険会社にはいずれこの傾向を反転させるよう圧力がかけられている。
- 検知の迅速化により平均保険金支払額が低下したとはいえ、高額な保険金請求の大部分は依然としてランサムウェアによるものである(アリアンツ・コマーシャル)。
- 保険会社は、一律の保険料率の変更よりも、実証可能なセキュリティ対策に基づいて保険料や補償範囲を決定する「コントロールベースの引受」をますます重視するようになっている。
要点:組織がDMARCやその適用レベルを含む管理措置の証拠を明確に提示できればできるほど、引受審査に関する話し合いは円滑に進みやすくなる傾向があります。
サイバー保険はAIの台頭にどのように対応しているか
組織は、サイバー保険市場や引受会社から、関連するインシデントが確実に補償対象となるよう、AIの利用状況をすべて完全に開示するよう、ますます強い圧力に直面している。
長年にわたり、AIに関するリスクは、たとえ保険契約書にAIという名称が明記されていなくても、サイバー保険およびテクノロジー過誤・不履行保険(Tech E&O)の両方で補償対象となっていると見なされることが多かった。シャドーITと同様に、シャドーAIによって、組織は、補償範囲において明確に定義もされておらず、明示的に対応もされていないリスクにさらされる可能性がある。
除外事項やより限定的な条件が登場するにつれ、AI関連の請求は、テクノロジーE&O保険、役員賠償責任保険(D&O)、雇用慣行賠償責任保険(EPL)の各保険契約の適用範囲の狭間に位置づけられる可能性があり、その結果、補償の空白が生じる恐れがあります。
AIを活用するテクノロジーベンダーの選定は、もはや単なるIT上の決定事項ではありません。組織によっては、法務、プライバシー、セキュリティ、調達、コンプライアンス、保険の各部門が関与する場合もあります。組織は、データの取り扱い、ベンダーの契約条件、および保険適用範囲への潜在的な影響を評価した上で、AIの利用、データガバナンス、ベンダーリスクに関する関連ポリシーを更新する必要があります。
悪用される側としては、AIは洗練されたおとりや声の複製、ディープフェイク動画などを通じて、より説得力のあるフィッシング攻撃、ビジネスメール詐欺、なりすまし攻撃を可能にしてしまいます。しかし、それはメール認証の根底にある「送信者はそのドメインを使用する権限を持っているか」という根本的な疑問を変えるものではありません。
NIS2、DORA、DMARCが欧州のサイバー保険にどのような変化をもたらしているか
サイバー保険は成熟期を迎えています。5年前は、組織が主にアンケートに回答するだけでしたが、現在では、保険会社が組織に対し、成熟したセキュリティ対策の実証を求めるケースが増えています。同時に、欧州の規制も、組織に対して同様の対策の導入を迫っています。
メール認証とDMARCは、これら2つのトレンドの交差点に位置しています。EUでは現在、保険に関する議論と並行して、2つの規制が存在しています:
- NIS2(2024年10月より施行)は、18のセクターにわたる組織に対して、インシデントの通知要件を含め、サイバーセキュリティリスク管理に関する基本要件を定めています。例えば、ドイツ連邦情報セキュリティ局は、電子メールの認証を、求められる管理措置として明示的に挙げています。
- DORA(2025年1月より施行)は、EU全域の銀行、保険会社、およびそれらの情報通信技術(ICT)プロバイダーに適用され、ICTリスク管理、第三者リスクの監督、レジリエンス試験、およびインシデント報告を制度化するものである。
EUの組織にとって、これはサイバー保険の質問票と規制遵守チェックリストが統合されつつあることを意味します。NIS2やDORAのコンプライアンス状況が、まもなくEUの申請書における標準的な質問項目となるのは当然のことでしょう。というのも、これら2つのプロセスにおいて、同じ組織に対して、同じ根本的な管理措置について問われるケースが増えているからです。
しかし、欧州におけるサイバー保険の加入率は、依然としてリスクの規模に追いついていない。ハウデンの「2025年サイバーレポート」によると、サイバーリスクが2年連続で欧州における最大のビジネスリスクに挙げられているにもかかわらず(アリアンツ・リスク・バロメーター)、イタリア企業のわずか22%、英国企業の39%しか保険に加入していないことが明らかになった。
一方、ENISAの「2025年脅威動向報告書」によると、EU全域で確認された侵入事例の60%がフィッシングによるものであることが判明しました。こうした状況は、大きな好機を示唆しています。すなわち、今からDMARCへの対応を先取りする組織は、保険面でも規制面でも有利な立場に立つことができるのです。
お手伝いいたします
サイバー保険の要件を満たすためには、DMARCの効果的な導入と維持管理が不可欠です。dmarcianでは、最初から適切に導入・運用するために必要なリソースと専門知識をご提供しています。
私たちは、あらゆる規模の組織を以下のように支援します。
- 推測や業務の混乱を排除し、正しい方法でDMARCを導入。
- 御社に代わって送信しているすべてのソースを把握し、メールエコシステム全体の完全な可視化を実現。
- コンプライアンス要件を満たし、進化し続ける電子メールセキュリティの規制に先手を打つ
さらに詳しく議論を続けたい方は、ぜひ dmarcian Forum へお越しください。
この記事は気に入っていただけましたか?