El recurso de Merck: el seguro cibernético y la definición de guerra
La compañía farmacéutica Merck ganó recientemente una apelación que podría significar que sus aseguradoras tendrían que pagar una sentencia de $1,400 millones relacionada con la no petia Ataque cibernético en 2017. Los jueces de la División de Apelaciones de Nueva Jersey que escucharon al juez de apelaciones determinaron que la definición simple de guerra se aplica a las diversas pólizas de seguro y que, si bien un ataque cibernético a una firma de contabilidad que no participó en las hostilidades fue criminal y se basó en por malicia no equivalía a un acto de guerra.
Como se señaló en la decisión del juez, muchos de los demandados originales liquidaron su parte del reclamo de seguro con Merck. En un caso separado pero paralelo que involucra a una empresa multinacional de alimentos y bebidas Mondelez International y Zurich American InsuranceTambién se llegó a un acuerdo, perdiendo la oportunidad de tener un impacto significativo y alineación en el tratamiento futuro de los seguros cibernéticos.
Lloyd’s Settlement insinúa el futuro de los ciberseguros
Este rechazo a la denuncia por parte de las aseguradoras y las medidas tomadas en marzo de 2023 fueron Lloyd’s de Londres Danos alguna dirección cuando se trata de comprender cómo es probable que se manejen los seguros cibernéticos en el futuro, lo que significa que las exclusiones de seguridad cibernética se definirán con mayor claridad. Una carta de Amici de los estudiosos de la ley de seguros en el caso de Lloyd’s señaló que la decisión del tribunal de primera instancia debería confirmarse porque estaba «respaldada por la elaboración de un historial de exclusiones en tiempos de guerra» y porque las aseguradoras «no proporcionaron disposiciones de pólizas de seguro fácilmente disponibles que habrían Cobertura excluida o limitada para eventos cibernéticos”.
En la página 23 de la decisión de los jueces en el caso de Merck, el vocabulario es más directo: “La cobertura solo podría descartarse aquí si extendiéramos el significado de ‘hostil’ hasta el límite para intentar aplicarlo a un ataque cibernético en una empresa que no es de combate que actualiza para contabilidad el software proporcionó varios clientes no combatientes, todos los cuales están completamente fuera del contexto de un conflicto armado u objetivo militar”. Los jueces señalaron que este enfoque sería contrario a los principios fundamentales que requieren que los tribunales interpreten estrictamente una exclusión de seguro. “El significado específico, claro, claro y sobresaliente y el significado e intención claros de una palabra o frase en una exclusión no corresponde a su interpretación más amplia posible, sino a su más estrecha”.
Si se tratara de un partido de fútbol, el juzgado al parecer habla de un “gol en propia puerta” de la aseguradora.
¿Por qué es importante definir lo que cuenta como guerra?
La exclusión de guerra se consideró inaplicable y el tribunal usó las propias palabras de la aseguradora para explicar el «por qué» detrás del rechazo. Cuando lo lee un lego como yo, parece que los jueces creían que las aseguradoras tenían mucho tiempo para ajustar la dinámica de sus pólizas y no lo hicieron.
Me puse en contacto con Violet Sullivan, vicepresidenta de participación del cliente en Redpoint Cybersecurity y profesora asociada de leyes de seguridad cibernética en la Facultad de derecho de Baylor, para conocer su perspectiva dada su experiencia. Ella cree que el veredicto probablemente será apelado en la Corte Suprema de Nueva Jersey. Además, encontró que la aseguradora asumió la carga de la prueba y los jueces de la corte y de apelación dictaminaron que la carga de la prueba no se había cumplido.
Guerra sobre el terreno versus guerra en el ciberespacio
Sullivan sugirió que toda la decisión inicial en 2022 dependía de una distinción arbitraria entre guerra física/cinética o cibernética, en lugar de una cuestión de atribución y determinación de a qué gobierno extranjero estaba vinculado el ataque. Se enfoca en la naturaleza del ataque y lo que significó la guerra en la política y los precedentes legales.
Es decir, cuando los servicios de inteligencia de una nación realizan operaciones encubiertas, lo que Rusia hace regularmente, el objetivo del gobierno respectivo siempre es negar plausiblemente las acciones ilegales. ¿Podría el ataque NotPetya haber sido patrocinado por la Federación Rusa? Absolutamente, y de hecho Kroll Cyber Security, el asesor cibernético de las aseguradoras, dijo en la corte «con gran confianza» que el ataque «fue orquestado por actores que trabajan para o en nombre de la Federación Rusa». Cabe señalar, sin embargo, que el Departamento de Justicia de EE. UU., cuando se le dio la oportunidad de ponerle la cola al mismo burro, objetó.
Por lo tanto, si un gobierno nacional no atribuye el apoyo del estado-nación a un ataque, será extremadamente difícil para una compañía de seguros hacerlo con éxito en los tribunales sin hablar explícitamente en los descargos de responsabilidad de ciberseguridad.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Encontrarás la noticia original en el enlace que sigue: https://www.csoonline.com/article/3695573/the-merck-appeal-cyber-insurance-and-the-definition-of-war.html#tk.rss_news