{"id":3009,"date":"2020-01-13T23:00:00","date_gmt":"2020-01-13T23:00:00","guid":{"rendered":""},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T23:00:00","slug":"ciberriego-ciberseguro-silent-cyber-madrid-espana","status":"publish","type":"publicacion","link":"https:\/\/belzuz.com\/en\/publicacion\/ciberriego-ciberseguro-silent-cyber-madrid-espana\/","title":{"rendered":"Ciberriesgo y ciberseguro (II): silent cyber \u00bfuna revoluci\u00f3n en curso?"},"content":{"rendered":"<p style=\"text-align: justify;\">La aparici&oacute;n de un &ldquo;ciberuniverso&rdquo;, en imparable expansi&oacute;n, constituye una fuente de oportunidades, pero tambi&eacute;n crea una serie de incertidumbres que anticipan una &ldquo;revoluci&oacute;n&rdquo; en el mundo del seguro; los ciberriesgos est&aacute;n obligando a aseguradores y reaseguradores a introducir cambios notables en distintos ramos y en distintos momentos del ciclo asegurador: desde el acto mismo de la suscripci&oacute;n, la tramitaci&oacute;n de los siniestros, la gesti&oacute;n diaria de las p&oacute;lizas, el c&aacute;lculo de las primas o el propio reaseguro.<\/p>\n<p style=\"text-align: justify;\">La irrupci&oacute;n de los ciberseguros se produce en un mercado en el que los riesgos conocidos se encuentran, tendencialmente, asegurados. Por su parte, el comportamiento de los ciberriesgos es el de buscar acomodo en las p&oacute;lizas ya existentes, p&oacute;lizas para las que no fueron dise&ntilde;adas. Estos ciberriesgos, desconocidos en el momento de la suscripci&oacute;n o, sencillamente, no asegurados, se conocen con el nombre de silent cyber.<\/p>\n<p style=\"text-align: justify;\">El silent cyber es una fuente de ambig&uuml;edad y conflicto entre aseguradora-asegurado con implicaciones de calado.<\/p>\n<p style=\"text-align: justify;\">Tal y como ya anticip&aacute;bamos en nuestro art&iacute;culo de diciembre de 2019, <strong><\/strong>, el principal da&ntilde;o asociado al silent cyber es la p&eacute;rdida de beneficios como consecuencia de la interrupci&oacute;n de la actividad productiva, los da&ntilde;os propios (p&eacute;rdida de datos, equipos&hellip;) y otros da&ntilde;os consecuenciales.<\/p>\n<p style=\"text-align: justify;\">En atenci&oacute;n al tipo de da&ntilde;os que provocan los ciberriesgos, ser&aacute;n las p&oacute;lizas de property y de RC las que sufran, en mayor medida, los efectos del silent cyber puesto que son &eacute;stas las que cubren las p&eacute;rdidas pecuniarias derivadas del cese\/interrupci&oacute;n de actividad. As&iacute;, el escenario actual es el de tomadores\/asegurados reclamando de las aseguradoras de property o RC que se cubran los da&ntilde;os derivados de un &ldquo;cibersiniestro&rdquo;.<\/p>\n<p style=\"text-align: justify;\">Este es el escenario esbozado por el ransomware NotPetya en 2017.<\/p>\n<p style=\"text-align: justify;\">&ldquo;Ransomware&rdquo; es el nombre que recibe el software que tiene como objetivo el &ldquo;secuestro de datos&rdquo;; es decir, un software dise&ntilde;ado expresamente para bloquear el acceso a datos hasta que se haga efectivo el pago de un rescate (ransom).<\/p>\n<p style=\"text-align: justify;\">El 27 de junio de 2017, NotPetya (una versi&oacute;n refinada del ya conocido Petya) infectaba el servidor de la farmac&eacute;utica Merck and Co. en Ucrania propag&aacute;ndose, en un escaso margen de tiempo, a m&aacute;s de 30.000 ordenadores y 7.500 servidores de la compa&ntilde;&iacute;a en todo el mundo. Compa&ntilde;&iacute;as como Mondelez, WPP, FedEx o Maersk sufrieron tambi&eacute;n las consecuencias del NotPetya.<\/p>\n<p style=\"text-align: justify;\">El NotPetya, entre otras consecuencias, provoc&oacute; la interrupci&oacute;n de la actividad productiva del gigante farmac&eacute;utico Merck &amp; Co. el cual, una vez controlada la crisis, cifr&oacute; los da&ntilde;os en 1.300 millones de d&oacute;lares americanos entre p&eacute;rdidas de datos, equipos y p&eacute;rdidas pecuniarias asociadas a la interrupci&oacute;n de la producci&oacute;n. El rescate solicitado por cada terminal bloqueado era de 300 d&oacute;lares en bitcoins.<\/p>\n<p style=\"text-align: justify;\">El objetivo del NotPetya no era la actividad productiva de Merck &amp; Co. El NotPetya, de acuerdo con datos de diversas agencias de inteligencia, ten&iacute;a por objetivo las instituciones financieras y gubernamentales ucranianas, dentro de la l&oacute;gica de un conflicto b&eacute;lico, hoy a&uacute;n no resuelto, entre la Federaci&oacute;n Rusa y Ucrania. En este punto, es preciso se&ntilde;alar que, t&eacute;cnicamente, es muy dif&iacute;cil conocer el origen real de un ciberataque; de hecho, compa&ntilde;&iacute;as estrat&eacute;gicas rusas sufrieron tambi&eacute;n las consecuencias del NotPetya y el Gobierno ruso siempre neg&oacute; la autor&iacute;a del ataque.<\/p>\n<p style=\"text-align: justify;\">Desde la &oacute;ptica aseguradora, la cuesti&oacute;n de inter&eacute;s radica en que el laboratorio Merck &amp; Co. declar&oacute; un siniestro por valor de 1.300 millones de d&oacute;lares americanos a los distintos aseguradores y reaseguradores (m&aacute;s de 30). De acuerdo con la interpretaci&oacute;n de Merck &amp; Co., los da&ntilde;os producidos por el NotPetya eran imputables a las p&oacute;lizas de property.<\/p>\n<p style=\"text-align: justify;\">Las aseguradoras de Merck &amp; Co. rehusaron cobertura, al considerar que los da&ntilde;os sufridos por el laboratorio eran consecuencia de un &ldquo;acto de guerra&rdquo; y, por lo tanto, se encontraban dentro de esta, ya tradicional, exclusi&oacute;n de cobertura (da&ntilde;os por conflicto b&eacute;lico, revoluci&oacute;n, terrorismo, sucesos clim&aacute;ticos extremos&hellip;).<\/p>\n<p style=\"text-align: justify;\">El conflicto se encontraba servido y, dada la enorme cuant&iacute;a de los da&ntilde;os producidos por el NotPetya, result&oacute; imposible de transar. Ahora, ser&aacute; un tribunal de Nueva Jersey el que decida sobre la interpretaci&oacute;n de la exclusi&oacute;n de &ldquo;acto de guerra&rdquo; que contienen la mayor parte de las p&oacute;lizas de property o de RC.<\/p>\n<p style=\"text-align: justify;\">En este sentido, &iquest;puede considerarse como un &ldquo;acto de guerra&rdquo; un ciberataque? &iquest;Es posible considerar, en un contexto globalizado, que los efectos secundarios de un ciberataque (las v&iacute;ctimas colaterales) son tambi&eacute;n v&iacute;ctimas de un &ldquo;acto de guerra&rdquo;? &iquest;Puede considerarse a una compa&ntilde;&iacute;a como v&iacute;ctima de un ciberataque cuando &eacute;ste no se ha dirigido contra ella (v&iacute;ctima colateral)? &iquest;O tan s&oacute;lo puede considerarse &ldquo;ciberatacada&rdquo; aquella compa&ntilde;&iacute;a que ha resultado ser objetivo del ciberataque?<\/p>\n<p style=\"text-align: justify;\">Y es que la cuesti&oacute;n no es balad&iacute;. El silent cyber podr&iacute;a imputarse a la p&oacute;liza de property si descontextualizamos completamente el origen de los da&ntilde;os o si, tal y como argumenta el laboratorio, no existe prueba de que Merck &amp; Co. haya sido una v&iacute;ctima colateral de un ciberataque &ldquo;que se fue de las manos&rdquo;.<\/p>\n<p style=\"text-align: justify;\">Por el contrario, asumir que las aseguradoras de property y de RC han de cubrir los da&ntilde;os masivos producidos por ransomware, en un contexto b&eacute;lico, supondr&iacute;a imputar a una p&oacute;liza que no ha sido dise&ntilde;ada para atender los efectos potencialmente catastr&oacute;ficos de los ciberriesgos, unos da&ntilde;os por los que no se ha satisfecho prima alguna. Llegados a este punto, conviene preguntarse si tiene sentido imputar un &ldquo;cibersiniestro&rdquo; a una p&oacute;liza de property o de RC existiendo (ya) los ciberseguros en el mercado.<\/p>\n<p style=\"text-align: justify;\">A la vista de lo anterior, el caso del NotPetya constituye un drama asegurador que s&oacute;lo puede terminar mal, bien para Merck &amp; Co., bien para el pool asegurador y reasegurador.<\/p>\n<p style=\"text-align: justify;\">En caso de que el tribunal de Nueva Jersey decidiese imputar el silent cyber a las p&oacute;lizas de property o de RC de Merck &amp; Co., desencadenar&iacute;a una aut&eacute;ntica revoluci&oacute;n en el sector del seguro que obligar&iacute;a al re-c&aacute;lculo de las primas, so pena de que se repita el mismo escenario descrito en cualquier otro lugar del mundo, por cuant&iacute;a similar o, probablemente, superior.<\/p>\n<p style=\"text-align: justify;\">Desde el <strong><\/strong> de Belzuz Abogados S.L.P. recomendamos minimizar, a toda costa, los efectos del silent cyber y reducir todo tipo de ambig&uuml;edades a la hora de suscribir una p&oacute;liza de property o de RC: bien se contrata una cobertura limitada de ciberriesgos que permita modular la prima y hacerla competitiva en el mercado, bien se especifica la exclusi&oacute;n de cobertura de los ciberriesgos de la p&oacute;liza y se contrata un ciberseguro aparte. S&oacute;lo de esta forma se evitar&aacute;n conflictos entre tomador\/asegurado y asegurador y volver&aacute; la pax aseguradora al mercado.<\/p>\n<\/p>\n<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"featured_media":431,"template":"","categories":[],"area-de-practica":[],"publicaciones":[],"idioma-publicacion":[70],"areas-practica-publicacciones":[],"class_list":["post-3009","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry","idioma-publicacion-espanol"],"acf":[],"_links":{"self":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicacion\/3009","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/types\/publicacion"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/media\/431"}],"wp:attachment":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/media?parent=3009"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/categories?post=3009"},{"taxonomy":"area-de-practica","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/area-de-practica?post=3009"},{"taxonomy":"publicaciones","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicaciones?post=3009"},{"taxonomy":"idioma-publicacion","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/idioma-publicacion?post=3009"},{"taxonomy":"areas-practica-publicacciones","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/areas-practica-publicacciones?post=3009"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}