直播回顾 | 你给数字员工上保险了吗?

关键词追踪「{‘type’: ‘keyword’, ‘name’: ‘数字员工’}」 原文链接: https://mp.weixin.qq.com/s?src=11&timestamp=1783336309&ver=6826&signature=UQOtPd5CZpPWIS66OyMbY6ShBS0BWtLL6v*Lomx0Tv3zmL7FjsO9aH-SQZW-oBpPJM7vrfYE7KRr3rRCf9HA-R2MEi1mtQP9kgD6ZlUBhz*8i5xVY5r*2HEqyKJoyucw&new=1 发布时间: 2026-07-06 10:43 监控类型: 关键词追踪


核心观点

  1. 随着AI智能体、数字员工逐步成为企业业务运转的新型主体,安全风险的承载形态与传导路径持续演变,传统风险转移与保障体系面临全新挑战。AI并未颠覆风险治理的底层逻辑,却因责任主体模糊、行为自主不可控、风险边界泛化等特性,放大了企业风险兜底与损失补偿的治理难度,使AI时代的网络安全保险与风险转移机制建设的紧迫性空前提升。 

  2. 在此背景下,基于《2026中国AI安全产业发展调查报告》的产业调研成果,上海市信息安全行业协会与安在联合主办的《2026 AI安全 智在直播》系列活动持续推进。7月2日,系列直播第三场以“你给数字员工上保险了吗?”为主题,聚焦AI时代风险转移、网络安全保险落地、数字员工风险保障等核心场景展开深度对话。 

  3. 本场直播由诸子云上海分会会长、安言咨询总经理秦峰主持,厚锋科技首席市场官霍若玉带来《网络安全保险:企业数字时代的风险盾牌》主题分享,并与奇安信风险量化研究院院长张聪、上海赛保保信息技术服务有限公司总经理江美築、国任保险总公司科技创新负责人李萌、某金融机构安全专家李维春展开圆桌讨论。多位嘉宾围绕数字员工保险设计、AI风险量化评估、保险落地实践、风险转移路径等议题进行了深度探讨。

  4. 秦峰在开场中指出,当前传统行业的网络安全保险尚未跑通成熟模式,AI数字员工相关的安全保险议题则更为超前:新型风险承保逻辑、保险端风险量化机制、技术侧防护能力建设均刚起步,行业整体尚处早期探索阶段。正是基于这一前沿空白,本场直播聚焦网络安全保险主题,旨在拆解AI时代网络安全保险的核心价值,探索AI智能体场景下的风险转移落地方案。

  5. 数字化全面渗透的产业背景下,网络安全已成为全行业共性风险。网络安全保险是企业实现风险转移、风险量化的重要工具,但当前市场仍存在广泛认知空白。如今网络攻击已呈现普遍化、产业化特征,没有任何行业能够独善其身。

  6. 不同规模企业的风险承压与应对能力差异显著。大中型企业中,金融、制造业、电力及公共事业风险等级最高:金融行业客户资金与交易数据一旦失守,将引发财务、诉讼、声誉三重叠加损失;制造业供应链与工控系统是攻击重点,生产中断、知识产权被盗可能令多年研发成果付诸东流;电力与公共事业关乎国计民生,损失无法仅以经济价值衡量。小微企业虽普遍完成互联网化转型以降本提效,但超八成面临网络安全威胁,安全建设整体滞后,且受采购门槛高、流程复杂等限制,普遍陷入“想保而保不上”的窘境。


全文

随着AI智能体、数字员工逐步成为企业业务运转的新型主体,安全风险的承载形态与传导路径持续演变,传统风险转移与保障体系面临全新挑战。AI并未颠覆风险治理的底层逻辑,却因责任主体模糊、行为自主不可控、风险边界泛化等特性,放大了企业风险兜底与损失补偿的治理难度,使AI时代的网络安全保险与风险转移机制建设的紧迫性空前提升。 

在此背景下,基于《2026中国AI安全产业发展调查报告》的产业调研成果,上海市信息安全行业协会与安在联合主办的《2026 AI安全 智在直播》系列活动持续推进。7月2日,系列直播第三场以“你给数字员工上保险了吗?”为主题,聚焦AI时代风险转移、网络安全保险落地、数字员工风险保障等核心场景展开深度对话。 

本场直播由诸子云上海分会会长、安言咨询总经理秦峰主持,厚锋科技首席市场官霍若玉带来《网络安全保险:企业数字时代的风险盾牌》主题分享,并与奇安信风险量化研究院院长张聪、上海赛保保信息技术服务有限公司总经理江美築、国任保险总公司科技创新负责人李萌、某金融机构安全专家李维春展开圆桌讨论。多位嘉宾围绕数字员工保险设计、AI风险量化评估、保险落地实践、风险转移路径等议题进行了深度探讨。

秦峰在开场中指出,当前传统行业的网络安全保险尚未跑通成熟模式,AI数字员工相关的安全保险议题则更为超前:新型风险承保逻辑、保险端风险量化机制、技术侧防护能力建设均刚起步,行业整体尚处早期探索阶段。正是基于这一前沿空白,本场直播聚焦网络安全保险主题,旨在拆解AI时代网络安全保险的核心价值,探索AI智能体场景下的风险转移落地方案。

数字化全面渗透的产业背景下,网络安全已成为全行业共性风险。网络安全保险是企业实现风险转移、风险量化的重要工具,但当前市场仍存在广泛认知空白。如今网络攻击已呈现普遍化、产业化特征,没有任何行业能够独善其身。

不同规模企业的风险承压与应对能力差异显著。大中型企业中,金融、制造业、电力及公共事业风险等级最高:金融行业客户资金与交易数据一旦失守,将引发财务、诉讼、声誉三重叠加损失;制造业供应链与工控系统是攻击重点,生产中断、知识产权被盗可能令多年研发成果付诸东流;电力与公共事业关乎国计民生,损失无法仅以经济价值衡量。小微企业虽普遍完成互联网化转型以降本提效,但超八成面临网络安全威胁,安全建设整体滞后,且受采购门槛高、流程复杂等限制,普遍陷入“想保而保不上”的窘境。

网络安全保险的保单围绕全链条风险保障设计,主要覆盖三大板块,形成从企业自身到外部、从直接损失到衍生损失的完整保障体系:

第一板块为第一方损失保障,即企业自身遭受的直接损失,涵盖营业中断、网络勒索、网络欺诈与社会工程学三类核心场景,覆盖生产停摆损失、赎金与危机管理支出、诈骗资金损失等,AI技术的快速发展进一步提升了此类风险的防控难度;

第二板块为第三者责任保障,即企业因安全事件波及第三方需承担的赔偿责任,包括殃及合作伙伴的经济损失赔偿,以及员工、客户信息泄露引发的赔偿责任;

第三板块为其他相关费用保障,主要包含事故响应费用与调查减损费用两类,覆盖数据修复、名誉公关、事故核查、风险防控扩围等相关支出,助力企业控制事件影响、快速恢复运营。

风险量化是网络安全保险精准定价与企业风险管理的关键前提。传统网络安全风险评估多停留在经验性的定性分析阶段,或以1-5分的简单打分模式呈现风险等级,无法用统一标准衡量风险的实际经济影响,难以支撑管理决策与精准定价。

在此背景下,CRQ(网络安全风险量化)成为重要方法论。它是网络安全与经济管理的交叉学科,以统计学为基础,综合技术维度与业务维度的输入数据,分析风险发生的可能性与损失规模,最终以财务化的语言描述企业的风险敞口。

其价值主要体现在三个层面:一是风险可测量,所有风险都能转化为可计算的量化指标;二是风险可对比,统一的财务语言让不同部门、不同行业的风险具备横向对比的基础;三是结果可落地,量化结论能够直接驱动企业管理层做出风险管理决策。相较于传统的定性描述,CRQ可输出精准的量化结论,例如明确“企业未来一年中各类网络安全事件造成经济损失的概率约为18.7%,预期损失约为2400万元”,这类表述可被业务部门、财务部门与公司管理层直接理解与应用。

当前国际通用的网络安全风险定量模型为FAIR模型,也是行业内广泛认可的标准量化工具。其基本逻辑为风险等于损失事件概率乘以损失规模,通过分别搭建安全模型与经济损失模型,最终输出可落地的风险量化结果。

风险建模包含四大关键要素,即威胁行为体、受攻击的业务资产、攻击实现方式与最终造成的损失形态,例如产线停工、数据丢失等具体场景。

完整的量化分析流程分为四个步骤:第一步框定分析范围与边界,识别企业内部的关键资产,梳理全部相关风险场景;第二步测量关键风险因子,测算威胁发生的频率与资产的易损程度,通过计算模拟生成损失概率分布,进一步计算年化损失预期与风险价值等关键指标;第三步通过蒙特卡洛离散模拟计算生成损失概率分布,并输出风险分布图;第四步对量化结果进行专业解读并形成正式报告,为企业管理层的风险管理决策、保险公司的核保定价提供直接依据。

厚锋科技是专注于企业网络风险量化与治理的科技生态平台,由奇安信集团战略孵化,联合国际顶尖保险专家团队设立。平台以推动网络风险实现可量化、可治理、可转移为目标,是连接安全技术与保险治理的关键桥梁,能力覆盖网络安全保险全链条,拥有六大专业服务能力:

1、渠道赋能服务:通过轻量化的在线自评工具与行业对标功能,搭配标准化模板设计,助力渠道伙伴完成客户转化;

2、标准化风险评分服务:通过非侵入式的外部风险探测技术,输出0-1000分的标准化风险评分,相关风险报告已被多家保险公司采用,作为保险定价的重要参考依据;

3、保中风险减量管理服务:在保单存续期间为投保企业提供7×24小时外部风险监测,通过持续的风险管控实现风险减量,降低赔付发生概率;

4、事件应急响应服务:配备7×24小时热线响应机制,由专业安全专家为企业提供远程或现场的事故处置服务,大幅缩短事故黄金响应时间;

5、理赔协助与争议调解服务:协助企业整理理赔材料,开展专业的损失量化评估,出具独立第三方技术鉴定意见,为企业与保险公司双方提供技术支撑;

6、风险累积管理服务:为保险公司提供风险累积的实时监控能力,辅助设计再保方案,提升承保组合的抗冲击能力。

六大能力全面覆盖保险安排、核保、保中管理、理赔到再保的全业务流程。

在合作落地层面,厚锋科技形成了标准化的五步合作流程,为企业提供全周期风险管理服务:

1、免费风险诊断:企业提交基础信息后,即可获得初步风险洞察与面向高管层的风险量化诊断结果;

2、深度量化评估:通过引导式建模搭建风险场景,结合业务内部访谈确定损失模型,输出包含年化损失预期、风险价值等关键指标的详细评估报告;

3、定制化方案制定:联合各方输出风险保障建议书,设计最优保险架构与风险治理路线图并交付企业;

4、持续风险护航:在保单存续期间持续提供威胁情报追踪、定期风险复查,并主动对接保险公司完成相关通知与沟通工作;

5、应急响应兜底:提供7×24小时电话接入服务,全流程跟进事故处置,同时对接保险公司协助开展理赔工作。

这套闭环流程推动企业网络安全风险管理从被动应对转向主动管控,从模糊定性走向清晰量化。

整体而言,网络安全保险并非企业数字化转型的可选项,而是必备的风险管理工具;其价值真正落地的三大前提是风险可量化、保障可精准设计、服务可有效执行。厚锋科技正通过技术与服务能力搭建安全技术与保险治理深度融合的桥梁,为企业数字化转型筑牢坚实的风险管理底座。

话题一:从保险公司视角出发,应如何考量AI安全险的承保场景与风险量化?它与传统网络安全保险存在哪些关联与差异?

李萌:目前国内AI安全类保险多为传统网络安全保险在AI场景下的延伸,主要保障AI系统遭受网络攻击引发的数据泄露、服务中断以及因此造成的第三方损失,承保逻辑与传统Cyber、ITPI类险种基本相通,精算层面可依托大量国内外历史数据作为参考,属于发展相对成熟的板块。

AI原生风险的承保难度较高:例如AI幻觉导致的错误诊疗建议、误导性投资建议等场景,过错认定与责任链条难以厘清;AI深度伪造、身份冒用类案件近年来爆发速度快,国内已有生成式AI侵权险落地,承保的关键在于明确保障的是AI技术本身的技术风险还是社会工程风险,需要清晰界定保障责任边界。

保险可承保的成熟风险需满足三个条件:技术上可解释、责任上可归因、损失上可量化。符合这一标准的AI风险板块发展已较为成熟,而处于技术黑箱、责任边界模糊、损失难以量化的AI风险,国内外均仍处于深度探索阶段。

话题二:当前国内网络安全与AI领域的风险历史数据储备不足,应通过哪些思路构建风险量化体系,弥补数据缺口?

张聪:风险量化技术最早源于保险精算逻辑,针对历史数据不足的问题,可采用演绎法替代传统归纳法:梳理网络安全风险的产生逻辑,将其拆解为大量可测量的因子,通过测量因子推算整体风险水平。该思路已在奥运取消险等数据稀缺的险种中应用,通过拆解战争、大地震等关键风险因子实现风险测算。

AI风险同样可通过拆解方式实现量化:一类是AI作为软件系统遭受攻击的风险,其中大量因子可复用传统网络安全风险的量化成果;另一类是AI原生风险,如幻觉、误操作等概率性问题,可通过采样方式测量具体场景下的误操作概率,完成风险量化。

当前研究院正开展风险模型与因子模型的基础研究,通过基础风险测量赋能行业,解决数据稀缺的痛点,为保险与网络安全行业提供风险量化的技术支撑。

话题三:针对AI数字员工的网络安全保险,其保障范围涵盖哪些内容?

霍若玉:厚锋科技所推出的“龙行无忧”是专门针对AI数字员工的保险产品,整体设计逻辑与传统网络安全保险相近,保障范围覆盖多类应用场景。

基础保障包含三类:一是网络安全防御费用,即数字员工遭受攻击后,开展修复、防御、系统升级所需的必要费用;二是数据相关损失,涵盖数字员工关联数据丢失后的恢复成本,以及数据泄露后通知受损第三方的费用;三是网络勒索损失,即数字员工被锁死、业务停滞对应的勒索相关损失。

专属扩展保障包含:token被盗取、滥用产生的数字资产损失;数字员工引发负面舆情后的媒体公关、相关调查费用;以及对应场景下产生的法律费用。整体而言,“龙行无忧”产品是企业推动数字员工稳健发展的必选项。

话题四:部分企业认为自身安全管理到位无需投保,且出险后业务损失难以靠赔付完全覆盖,应如何诠释网络安全保险的价值?

江美築:现代网络安全保险并非单纯的风险转移金融工具,而是集风险管理、专业服务、经济补偿于一体的综合解决方案,三者形成风险管控闭环。企业支付保费不是被动的消费支出,而是主动的风险投资,既能获得损失兜底的财务保障,也能享受全周期的风险管理服务与专业支撑。

风险管理措施到位,恰恰是保险价值最大化的前提。企业自身风险管控能力越强,风险敞口越小,在风险评估与精算模型中可获得更优惠的保费,形成“管控越好、成本越低”的良性循环。可类比火灾保险、雇主责任险,完善的管控措施不代表无需风险转移工具。

出险后,保险的关键价值不止于经济赔付,更在于减损与业务恢复。网络安全保险提供全生命周期服务,从保单生效后的监测预警、应急响应,到事后业务恢复与理赔理算,配套应急响应团队、法律顾问、技术专家等资源,可帮助企业缩短业务受损时长、降低声誉损失,快速恢复运营。

推动企业认知从成本视角转向价值视角,将保险作为数字时代的风险盾牌,以合理成本获得确定性保障与持续的安全能力提升。

张聪:当前AI技术的应用普及速度,远快于安全防护与管理手段的落地速度,行业整体风险敞口正持续扩大。相比安全管理者,AI业务侧的使用者更易接受通过保险兜底风险的模式。

在AI应用节奏快于安全防护的阶段,风险敞口处于峰值,技术手段暂无法完全覆盖全部风险,正是网络安全保险发挥关键价值的重要时期。

话题五:金融机构已投入大量资源开展安全建设,当前网络安全保险的应用现状如何?是否具备投保必要性?

李维春:目前多数金融机构尚未正式投保网络安全保险,仅部分安全服务厂商会随安全服务产品附赠网安险。行业对网络安全保险的认知正逐步提升,从最初普遍质疑投保必要性,转向探讨投保渠道与注意事项,但甲方整体投保比例仍然偏低。

网络安全工作本质是风险管理,包含风险降低、消除、规避、转移四类举措,但行业长期聚焦前三类,普遍忽视风险转移路径,对保险的风险转移作用认知不足。

当企业安全防护与管控达到一定级别后,进一步提升安全水平的边际成本会大幅升高,此时通过网络安全保险实现风险兜底与转移,是更经济的选择。投保的重要前提是企业需清晰认知自身风险,通过科学的风险量化模型将风险转化为财务语言,向决策层呈现风险价值,达成管控共识,才能真正发挥网安险的价值。

话题六:风险量化的数据源包含哪些?保费与保额如何定价?AI场景下的数据泄露应如何界定保险责任?

张聪:风险量化将风险拆解为事件发生概率(频率)与损失规模两大关键维度,对应两类主要数据源。

第一类是网络安全公司积累的大量事件统计数据,这类数据不涉及隐私,存量丰富,可支撑事件发生概率的测算,AI相关安全事件数据也并非行业普遍认知的那般稀缺。

第二类是通过客户访谈、行业调研获取的损失规模数据。国内公开的网安损失数据较少,但可通过与企业沟通具体业务场景,梳理AI或系统与真实业务的连接路径,推导实际损失的构成与规模,这类数据对量化模型的构建极具价值。

李萌:保险公司定价逻辑围绕损失发生率与损失程度两大维度展开,数据来源除国内安全公司提供的损失发生率数据外,还会参考欧美国家及再保公司的历史损失数据,支撑国内产品定价。国内公开的网络安全损失数据相对不足,行业呼吁由主管部门牵头建立数据共享机制,助力保险公司实现更精准的费率厘定。

费率厘定需多方因素叠加:结合国际数据与国内市场差异,依托核保团队对网络安全技术、AI技术架构的理解,同时叠加最大风险损失烈度的判断,共同制定国内网络安全保险的费率水平。当前行业并不惧怕赔付,反而期待真实赔案出现,以此教育市场,扩大整体市场规模。

AI数据泄露的责任界定关键为损失路径:若因外部攻击导致机密泄露、密钥被窃取,进而造成数据流入大模型而造成的信息泄露责任,属于保险责任;若为企业人为将机密数据输入AI,无外部攻击与突发事件触发,则通常属于Cyber保单除外责任,但是部分职业责任险或E&O可扩展覆盖该类场景。理赔环节会通过技术手段开展日志审查,判定损失路径与责任归属。

话题七:AI网络安全保险与传统网安险存在哪些差异?AI模型快速迭代是否需要重新核保定价?

李萌:AI安全保险与传统网络安全保险的关键差异体现在两方面:一是承保标的不同,AI安全险多围绕AI智能体开发专属条款,保障智能体遭受攻击引发的服务中断、勒索损失、数据损失等;传统网安险则面向企业全量网络安全端口与资产。二是保障责任有专属扩展,AI安全险可覆盖token被盗用、滥用的数字资产损失,这是传统网安险无法覆盖的部分。

针对AI技术迭代快的特点,保险产品从条款设计与保中服务两个维度进行适配。条款设计上,倾向采用框架性、原则性的措辞,而非详尽限定具体技术与责任场景,以此适配技术迭代节奏,避免在保单期限内因技术更新导致保障责任出现覆盖空白。

保中服务也会同步跟进技术迭代:通过技术手段实时监测用户风险状态,同步更新大模型风险评估技术,及时识别新型风险点并提醒客户,遏制风险转化为实际损失。保险定价本身以投保时的安全状态为基础,覆盖未来一年的风险,具备前瞻性,无需在保险期限内因模型迭代频繁重新核保。

话题八:企业尚未理清内部AI系统数量时能否投保?投保前需要做好哪些准备工作?

李萌:投保前的保前评估环节,会同步协助企业梳理资产底数:不仅核查现有安全部署情况,也会帮助企业梳理网络资产与AI系统存量,明确风险暴露面与防护短板。理清资产范围与保障边界后,再推进后续投保流程。

霍若玉:针对数字员工保险产品,企业可通过官方渠道对自身AI系统进行内部扫描,生成初步安全报告,完成资产摸底与信息收集,流程类似安全体检。该环节既协助保险公司开展风险识别,也帮助企业理清自身AI资产状态,为后续核保与投保提供支撑依据。

江美築:AI风险可从技术层、应用层、治理层三个维度拆解,对应建立评估指标与量化模型,目前体系仍在持续完善中。企业投保前,保险机构与保险科技公司都会先协助客户明确投保标的、保障边界与资产状态,再匹配对应解决方案。

前置的资产梳理与边界界定,可有效避免保单生效后因责任不清产生的纠纷,维护市场对网络安全保险的信心。目前已落地的AI保险产品,均已针对易引发纠纷的风险界定问题做好技术准备,风险界定体系需全行业共同推进完善。

话题九:从甲方视角来看,当前企业AI应用与安全管控呈现哪些现状?应如何平衡AI使用与风险管理的关系?

李维春:当前行业内企业的AI应用与管控主要分为两类典型模式,二者无绝对优劣之分,源于不同的监管环境、业务需求与风险偏好。

一类是谨慎型模式,以金融企业、政府单位为代表。这类主体担忧AI的数据安全风险,以及大模型幻觉、不确定性带来的业务风险,因此应用AI时态度审慎,多倾向采用私有化大模型管控数据泄露风险,同时通过配套技术手段控制大模型的原生幻觉风险。

另一类是激进型模式,以民营企业、制造业、高科技、游戏、互联网等行业为代表。这类企业迫切希望通过AI提升效率、强化业务竞争力,因此AI应用节奏快,会接入多种大模型、覆盖多类业务场景,甚至向全员开放使用。其安全团队虽担忧AI安全管控问题,但难以阻挡业务层面的推进需求,只能同步跟进寻找配套安全方案。

目前市面上成熟的AI安全方案以网关、护栏类产品为主,基于智能体的安全解决方案仅少量落地,尚未普及。

话题十:在暂无强制合规要求的背景下,企业内部应从哪些方向推动AI安全保险落地?

李维春:可从两大方向推动AI安全保险在企业内部落地:

一是结合风险与合规价值传递,向决策层阐述风险影响。金融行业中,头部企业安全工作多由业务需求驱动,中小机构以合规驱动为主。当前监管已出台金融行业大模型智能安全开发相关规范,同时合规的重点要求是控制安全事件的发生与影响规模。可向决策层明确:AI应用是必然趋势,但应用不当会引发安全事件,带来监管处罚、直接经济损失等现实后果。

二是突出保险对未知风险的兜底价值。AI技术迭代速度快,未来的技术架构与风险形态难以预判,且暂无成熟的安全方案可全覆盖风险,企业面临“要么严格管控限制应用、要么放开应用承担未知风险”的选择。AI安全保险可通过框架性、原则性的保障范围,覆盖新型未知风险,企业以较低投入即可实现风险兜底,是适配当前AI发展阶段的高效风险管理方案。

话题十一:请各位专家总结本次讨论的主要观点

霍若玉:网络安全技术与网络安全保险是网络安全风险管理的一体两面,企业既要搭建技术防护的铠甲,也要配置网安险作为风险兜底保障,支撑业务稳定发展。

张聪:风险量化为网络安全行业提供了经济学与业务视角的思考路径,帮助企业清晰认知自身风险,理性开展安全建设与保险投保,推动产业良性发展。

江美築:中国网络安全保险的主要趋势是“保险+服务+科技”,企业应将AI安全保险纳入整体数字风险管理体系,优先关注配套的风险监测、应急响应等持续服务能力。

李萌:AI安全保险兼具风险兜底与全流程服务价值,以“保险+科技+服务”覆盖保前到保后全周期,将与AI技术同行,为企业发展提供保障支撑。

李维春:网络安全保险可帮助企业看清风险、完善治理,是长期被忽视的风险管理工具,企业应充分利用其价值,优化整体网络安全治理体系。

《2026 AI安全 智在直播》是由上海市信息安全行业协会与安全新媒体安在联合主办的系列直播活动,围绕AI安全领域供应链安全、身份管理、风险转移与治理合规等核心场景,邀请行业专家展开深度对话。 

本场落地AI安全治理顶层设计,以ISO 42001体系框定安全边界。

给AI安全框一个ISO 42001体系

7月7日(周二)19:00-20:30

张威 安在新媒体合伙人、安在新榜出品人

张锐 安言咨询业务总监

潘蓉 

LRQA全球AI&数据治理专家

大中华区数字信任总监

王思远 

桦之坚机器人CISO


文章来源