Резюме
- Merck сообщила, что кибератака на сеть 27 июня 2017 года нарушила работу по всему миру, включая производство, исследования и продажи. В форме 10-K за 2017 год компания указала, что атака оказала негативное влияние на продажи 2017 года примерно на 260 млн долларов и привела к расходам на производство и восстановление в размере 285 млн долларов за вычетом примерно 45 млн долларов страховых возмещений.
- В форме 10-K за 2018 год Merck позднее сообщила, что на продажи 2018 года негативно повлиял остаточный портфель заказов примерно на 150 млн долларов, и что с некоторыми страховщиками сохраняются споры о части страхового покрытия по требованиям, связанным с кибератакой 2017 года.
- В мнении апелляционного суда Нью-Джерси страховая программа описывалась как двадцать шесть полисов страхования имущества от всех рисков с общим лимитом 1,75 млрд долларов сверх франшизы в 150 млн долларов, и указывалось, что оспариваемое покрытие в апелляции составило 699 475 000 долларов, чуть менее сорока процентов от общего покрытия Merck за период действия полисов.
- В том же мнении было подтверждено, что исключение для враждебных или военных действий не препятствует покрытию в представленных обстоятельствах. Это было решение по покрытию, а не окончательный публичный отчёт о всех выплатах, всех страховщиках или всех категориях убытков.
- Апелляция в Верховный суд Нью-Джерси впоследствии завершилась мировым соглашением и прекращением дела до вынесения решения по существу. Публичные сообщения описывали мировое соглашение как конфиденциальное или нераскрытое, поэтому его не следует рассматривать как окончательное публичное распределение того, кто и сколько заплатил.
- Устойчивый урок ответственности уже, чем легенда: NotPetya сделала устойчивость предприятия, непрерывность фармацевтических поставок, учёт убытков, атрибуцию и составление страховых полисов частью единого доказательственного материала.
NotPetya превратила обычную зависимость предприятия в риск для поставок лекарств
Опыт Merck с NotPetya важен, потому что он связывает глобальный сбой в домене Windows с фармацевтическими операциями, а затем со страховым покрытием. Инцидент был не просто проблемой ИТ-отдела. Merck сообщила инвесторам, что кибератака на сеть 27 июня 2017 года нарушила работу по всему миру, включая производство, исследования и продажи. Компания, производящая вакцины, рецептурные препараты и товары для здоровья животных, не может рассматривать такой сбой как обычную очистку конечных точек.
Основной корпоративный документ начинается сформы 10-K Merck за 2017 год. Merck сообщила, что кибератака привела к нарушению работы по всему миру, включая производство, исследования и продажи. К моменту подачи документа все производственные площадки снова работали и производили активные фармацевтические субстанции, осуществляли формулирование, упаковку и отгрузку продукции. Также было сказано, что внешнее производство не пострадало, и Merck продолжала выполнять заказы и отгружать продукцию. Эти заявления важны, потому что они предотвращают преувеличение. В публичном документе не сказано, что Merck остановила все поставки лекарств по всему миру на неопределённый срок.
В нём говорится, что компания пережила серьёзный сбой, продолжая отгружать продукцию и позднее восстановив все производственные площадки.
В том же документе был количественно оценён эффект для бизнеса. Merck сообщила, что не смогла выполнить заказы на определённые продукты на определённых рынках, что оказало негативное влияние на продажи 2017 года примерно на 260 млн долларов. Компания также отразила расходы, связанные с производством, в основном неблагоприятные производственные отклонения, а также расходы на восстановление в категориях административных и научно-исследовательских затрат, составившие в сумме 285 млн долларов за 2017 год за вычетом страховых возмещений примерно на 45 млн долларов.
Merck также ожидала, что остаточный портфель заказов окажет негативное влияние на продажи 2018 года на некоторых рынках примерно на 200 млн долларов.
Канал публичных документов Merck важен, потому что это были не случайные оценки в интервью прессе.Страница отчётов SEC для инвесторовнаправляет инвесторов к официальному документу, а годовые отчёты поместили кибератаку в обсуждение рисков, операционных результатов и страхования. Это даёт инциденту уровень публичной подотчётности, которого не хватает многим случаям программ-вымогателей. Документы не показывают внутреннее досье по иску, но они показывают публичную точку зрения руководства на влияние на продажи, признание расходов, восстановление производства, страховые возмещения и оставшиеся споры о покрытии.
Для советов директоров эта комбинация является минимально полезной формой раскрытия киберубытка: операционная категория, финансовый показатель, период времени, статус восстановления и неопределённость.
Этот ожидаемый показатель изменился по мере развития документации. Вформе 10-K за 2018 годMerck снова описала кибератаку 2017 года и сообщила, что продажи 2018 года были негативно затронуты на некоторых рынках примерно на 150 млн долларов. В документе были повторены данные о влиянии на продажи 2017 года примерно в 260 млн долларов и о расходах в 285 млн долларов за вычетом примерно 45 млн долларов страховых возмещений. Также сообщалось, что у Merck есть страховое покрытие, защищающее от расходов в результате кибератак, она получила выплаты, и у неё есть споры с некоторыми страховщиками о доступности части страхового покрытия по требованиям, связанным с кибератакой 2017 года.
Форма 10-Q за третий квартал 2018 годапоказала переход: влияние на продажи за первые девять месяцев 2018 года составило около 150 млн долларов, включая несущественное влияние в третьем квартале, в то время как производственные и восстановительные расходы за первые девять месяцев 2018 года были несущественными.
Эти документы полезнее общих оценок убытков, потому что они разделяют проблему на операционные категории. Потери продаж были связаны с невыполненными заказами на определённых рынках. Производственные расходы были связаны с неблагоприятными отклонениями и восстановлением. Расходы на восстановление были связаны с административной и исследовательской работой. Страховые выплаты были получены, но не всё покрытие было бесспорным. Таким образом, сбой в фармацевтических поставках стал проблемой доказательств: что было потеряно, где, почему, на какой срок, на каких условиях полиса, с какой франшизой и с какими исключениями?
Судебный документ придал страховому спору технический стержень
Наиболее подробным публичным судебным документом является мнение Апелляционного отделения Нью-Джерси 2023 года, доступное черезофициальный PDF судов Нью-Джерсиикопию Justia по делу Merck & Co., Inc. против ACE American Insurance Co.. Это мнение не является техническим отчётом об инциденте, и его не следует рассматривать как полное судебно-медицинское досье Merck. Тем не менее, оно необычайно ясно в отношении тех частей документа, которые имели значение для страхового спора.
Суд описал Merck как требующую декларативного решения по двадцати шести полисам страхования имущества от всех рисков в отношении убытков, вызванных атакой вредоносного ПО в июне 2017 года, известной как NotPetya. Программа полисов действовала с 1 июня 2017 года по 1 июня 2018 года и имела общий лимит 1,75 млрд долларов сверх франшизы в 150 млн долларов. Суд сообщил, что стороны оспаривали покрытие в размере 699 475 000 долларов, что чуть менее сорока процентов от общего покрытия Merck за период действия полисов. Эти цифры не являются общими экономическими потерями Merck; это оспариваемая сумма покрытия в данном апелляционном документе.
Это различие важно, потому что убыток может быть больше или меньше суммы, оставшейся для конкретной юридической апелляции.
Мнение также резюмировало, как вредоносное ПО проникло и распространилось согласно материалам дела. В нём описывалось M.E.Doc, украинское бухгалтерское программное обеспечение, используемое Merck и другими компаниями, работающими в Украине, и скомпрометированный механизм обновления. Согласно мнению, Merck получала вредоносные обновления через сервер, расположенный в Украине, который автоматически проверял новые версии M.E.Doc. NotPetya описывалась как программа, выдающая себя за программу-вымогатель, шифрующая определённые данные, делающая системы недоступными и оставляющая заражённые системы неработоспособными.
Согласно мнению, в течение девяноста секунд в глобальной сети Merck были заражены около 10 000 машин; в течение пяти минут — около 20 000 машин; в конечном итоге было заражено более 40 000 машин.
Такой масштаб объясняет, почему это была не просто проблема местного украинского офиса. Вредоносное ПО достигло глобальной корпоративной сети достаточно быстро, чтобы сделать центральную устойчивость, идентификацию, установку обновлений, резервное копирование и сегментацию сети частью единого документа об ответственности. Суд процитировал позицию Merck о том, что NotPetya привела к отключению производственных объектов и критически важных приложений и массово нарушила операции, включая производство, исследования и разработки, и продажи. Это язык судебного документа, а не замена деталей операционной деятельности по каждому заводу.
Но это согласуется с документами Merck, поданными в SEC, в которых описывались нарушения производства, исследований и продаж.
Открытые технические источники подтверждают общий контекст NotPetya.Предупреждение CISA о программе-вымогателе Petyaв июне 2017 года предупреждало о кампании и мерах по смягчению последствий.Анализ Microsoft за июнь 2017 годаописывал вредоносное ПО как сочетающее методы программ-вымогателей с червеобразным распространением и злоупотреблением учётными данными.Национальный центр кибербезопасности Великобританиипозднее приписал NotPetya российской военной разведке в рамках более широкого публичного документа об атрибуции, азаявление Белого домаописывало NotPetya как часть безрассудной и неизбирательной кибератаки. Эти публичные заявления правительств важны для геополитического контекста.
Они автоматически не решили вопрос о страховом контракте в Нью-Джерси.
Операционные меры контроля, подразумеваемые этим техническим контекстом, знакомы, но сложны в масштабе.NIST SP 800-61 Rev. 2описывает реагирование на инциденты как подготовку, обнаружение и анализ, сдерживание, устранение, восстановление и действия после инцидента. В событии масштаба NotPetya эти фазы не выстраиваются аккуратно. Компания может всё ещё обнаруживать затронутые хосты, одновременно сдерживая сегменты сети, восстанавливая критически важные бизнес-системы, сохраняя доказательства и информируя руководство. Суть для Merck не в том, что открытые источники доказывают, как она выполняла каждый этап.
Суть в том, что масштаб события сделал реагирование на инциденты функцией управления бизнесом, а не очередью в службу поддержки.
Руководство по непрерывности укрепляет тот же урок.NIST SP 800-34 Rev. 1рассматривает планирование на случай чрезвычайных ситуаций с точки зрения влияния на бизнес, приоритетов восстановления, альтернативной обработки и тестирования планов.Руководство CISA по программам-вымогателямподчёркивает подготовку, резервные копии, сдерживание и восстановление после инцидентов с программами-вымогателями, в то время как разрушительный характер NotPetya означает, что её не следует рассматривать как обычную восстанавливаемую программу-вымогатель. Эти источники не находят вины Merck.
Они помогают объяснить, почему фармацевтические операции нуждаются в протестированных путях восстановления для идентификации, поддержки производства, документации по выпуску, систем продаж и записей об отгрузках до того, как вредоносное ПО достигнет десятков тысяч машин.
Решение об исключении военных действий касалось языка полиса, а не моральной атрибуции
Юридическая борьба часто упрощается до вопроса «была ли NotPetya актом войны?» Мнение апелляционного суда было более осторожным. Страховщики ссылались на исключение для враждебных или военных действий. Они утверждали, что покрытие исключено, поскольку NotPetya якобы была организована действующими лицами, работающими на Российскую Федерацию или от её имени. Merck оспаривала применение исключения. Суд первой инстанции вынес частичное решение в порядке упрощённого судопроизводства в пользу Merck, установив, что исключение не применяется для отказа в покрытии. Апелляционное отделение подтвердило это.
Логика мнения важна, потому что она отделяет атрибуцию от толкования контракта. Суд отметил, что стороны оспаривали атрибуцию, и что суду первой инстанции не нужно было рассматривать вопрос атрибуции при вынесении частичного решения в порядке упрощённого судопроизводства. Апелляционное отделение заявило, что буквальный текст исключения не поддерживает толкование страховщиков. Оно пояснило, что исключение ущерба, причинённого враждебными или военными действиями правительства или суверенной власти, в военное или мирное время, требует участия военных действий.
Исключение не говорило, что ущерб, возникший в результате любых действий правительства, мотивированных недоброжелательностью, исключается.
Суд также сосредоточился на разумной формулировке полиса. Он согласился с судом первой инстанции в том, что страховщики знали, что кибератаки различных форм, иногда со стороны государств, стали более распространёнными, но не изменили язык полиса, чтобы разумно уведомить страхователя о том, что кибератаки будут исключены. Апелляционный суд заявил, что буквальный текст исключения не распространяется на кибератаку на невоенную компанию, которая предоставляла коммерческое бухгалтерское программное обеспечение невоенным потребителям, независимо от того, была ли атака организована частным лицом или правительством или суверенной властью.
Он установил, что страховщики не выполнили своё бремя доказывания того, что исключение может быть справедливо применено к NotPetya.
Это решение следует описывать точно. Оно не говорит, что кибератаки никогда не могут быть исключены. Оно не говорит, что государственная атрибуция неактуальна в каждом полисе. Оно не говорит, что исключения для военных действий не будут применяться в будущем к кибероперациям. Оно не делает Merck безупречной в каждом решении об устойчивости. Оно говорит, что в рамках полисов и обстоятельств, представленных суду, страховщики не показали, что исключение для враждебных или военных действий препятствует покрытию.
Это различие — точка, где страховая ответственность становится операционной. Страховщики контролируют составление, исключения, сублимиты, дополнения, вопросы андеррайтинга и ценообразование премий. Страхователи контролируют, как они описывают активы, подверженность перерывам, цели восстановления и киберзависимости. Суды контролируют толкование языка полиса после спора. Если полис, проданный до убытка, чётко не исключает кибероперации, связанные с государством, страховщик может столкнуться с риском того, что обычный язык страхования имущества от всех рисков покрывает больше, чем он позднее намеревался.
Если страхователь полагается на страхование имущества как на передачу киберриска, он может столкнуться с годами судебных разбирательств, прежде чем деньги станут определёнными.
Таким образом, дело Merck не просто спрашивало, была ли NotPetya плохой. Все согласились, что она была разрушительной. Оно спрашивало, кто превратил этот киберриск в договорно распределённый имущественный риск и был ли язык исключения достаточно ясным, чтобы вернуть убыток Merck. Ответ суда был в пользу Merck по этому исключению. Последующее мировое соглашение завершило оставшуюся борьбу без окончательной публичной карты выплат.
Мировое соглашение завершило апелляцию, но не пробел в публичных доказательствах
После решения Апелляционного отделения страховщики обратились за пересмотром в Верховный суд Нью-Джерси. Публичные сообщения в январе 2024 года говорили, что Merck и страховщики достигли мирового соглашения до назначенных слушаний.Reuters сообщил, что Merck урегулировала спор со страховщиками по требованию о кибератаке NotPetya, аInsurance Journal сообщил, что условия мирового соглашения не были раскрыты.Cybersecurity Dive также сообщил, что стороны разрешили громкий страховой спор до того, как Верховный суд Нью-Джерси смог высказаться.
Публичное юридическое освещение и записи судебного реестра описывали прекращение дела после мирового соглашения, а не решение по существу от высшего суда штата.
Такое итоговое состояние важно. Мнение Апелляционного отделения остаётся важным опубликованным решением о покрытии, но Верховный суд не вынес окончательного решения по существу. Мировое соглашение не раскрыло публично, сколько заплатил каждый страховщик, была ли оплачена каждая оспариваемая категория покрытия, как были обработаны судебные издержки и проценты, или сохранила ли какая-либо сторона непубличные позиции. Для публичной ответственности мировое соглашение является доказательством того, что стороны урегулировали спор, а не доказательством полного публичного распределения убытков.
Вот почему рискованно приводить одну цифру в заголовке как «стоимость NotPetya для Merck». В судебном документе указано 699 475 000 долларов оспариваемого покрытия в апелляции. Новостные сообщения описывали более широкое требование, которое публичные отчёты часто округляли до примерно 1,4 млрд долларов. Документы Merck отдельно приводили данные о влиянии на продажи и расходы за 2017 и 2018 годы и описывали страховые возмещения. Они связаны, но это не одна и та же мера. Требование по полису может включать ущерб имуществу, перерыв в производстве, дополнительные расходы и другие застрахованные категории.
Влияние на продажи — это показатель выручки. Производственное отклонение — это бухгалтерская категория расходов.
Мировое соглашение — это договорное урегулирование. Рассмотрение их как взаимозаменяемых сделало бы документ более определённым, чем он есть.
Пробел в доказательствах особенно важен для рынков киберрисков. Страховщики, брокеры, корпоративные риск-менеджеры, советы директоров и организации государственного сектора следили за Merck, потому что решение повлияло на ожидания относительно киберубытков по имущественным полисам. Но публичное мировое соглашение не даёт окончательного судебного правила от Верховного суда Нью-Джерси и не содержит публичного актуарного учёта. Страховщики всё ещё могут отреагировать изменением формулировок.
Страхователи всё ещё могут отреагировать покупкой специализированного киберпокрытия, требованием более чёткого языка о военных действиях или более тщательным сопоставлением пересечений имущественного и киберпокрытия.
Урок рынка не в том, что обстоятельства Merck всегда приведут к покрытию. А в том, что неоднозначная или устаревшая формулировка может оставлять огромное распределение киберубытков нерешённым на годы.
Непрерывность фармацевтических поставок имела иной профиль общественного интереса
Документ о NotPetya отличается от многих корпоративных историй о вредоносном ПО, потому что пострадавший бизнес Merck включал вакцины и лекарства. Публичные документы идентифицируют фармацевтические продукты и товары для здоровья животных на глобальных рынках. Производитель фармацевтической продукции не только теряет офисную производительность, когда кибератака поражает системы производства и отгрузки.
Он может столкнуться с решениями о распределении продукции, задержками выпуска партий, дефицитом на рынках, неопределённостью запасов, проблемами логистики с контролем температуры, вопросами нормативной документации и последствиями для пациентов или поставщиков медицинских услуг.
Публичный документ не позволяет составить полную карту ущерба по каждому продукту, но собственные документы Merck показывают, что определённые заказы на определённых рынках не могли быть выполнены.
Форма 10-K за 2017 год также сообщала, что временная остановка производства способствовала неспособности Merck удовлетворить более высокий, чем ожидалось, спрос на Gardasil 9. К этому заявлению следует относиться осторожно. Оно не означает, что только NotPetya вызвала весь дисбаланс спроса и предложения на эту вакцину. Оно означает, что Merck определила остановку как способствующий фактор. Статья не должна раздувать это до публичного вывода о вреде пациентам, нарушении нормативных требований или масштабном дефиците вакцин, вызванном исключительно вредоносным ПО.
Смысл более точен: восстановление после вредоносного ПО может столкнуться с производственными мощностями и спросом так, что это будет иметь значение за пределами собственного учёта компании.
Непрерывность государственного сектора является частью этой истории, даже несмотря на то, что Merck — частная компания. Правительства, программы общественного здравоохранения, больницы, клиники, аптеки, школы и пациенты могут полагаться на стабильные поставки фармацевтической продукции. Когда производитель не может выполнить определённые заказы на определённых рынках, последствия могут перейти в системы закупок и планирование медицинских услуг.Программа FDA по дефициту лекарствпоказывает, как доступность лекарств рассматривается как общественная проблема, хотя страница FDA не является выводом о событии NotPetya в Merck.
Оптика общественного интереса оправдана характером продуктов, а не публичным выводом о том, что NotPetya вызвала конкретный установленный законом дефицит.
Малые и средние организации также появляются ниже по цепочке. Независимые клиники, аптеки, дистрибьюторы, ветеринарные практики и местные медицинские организации могут не иметь прямого доступа к доказательствам восстановления Merck. Они видят доступность, замены, отложенные заказы и коммуникацию. Если производитель говорит, что заказы на определённых рынках не могут быть выполнены, более мелкие контрагенты нуждаются в прозрачном статусе и справедливых сигналах распределения. Они не могут проверить глобальный проект восстановления предприятия.
Именно эта асимметрия объясняет, почему документ о непрерывности важен не только акционерам и страховщикам.
Язык непрерывности бизнеса полезен здесь, потому что он связывает анализ с поставками, а не с драмой.ISO 22301описывает управление непрерывностью как способность организации продолжать предоставлять продукты и услуги в приемлемые сроки и объёмы. Для фармацевтической компании эта концепция конкретна: производство активных веществ, формулирование, упаковка, выпуск по качеству, отгрузка, распределение по рынкам, обслуживание клиентов и нормативная документация должны воссоединиться после разрушительного киберсобытия.
Публичный документ не доказывает, что каждая из этих функций вышла из строя в Merck, но собственные документы Merck подтверждают, что производство, исследования, продажи, заказы и портфель заказов были затронуты настолько, что потребовалось публичное раскрытие.
Измерение общественного здравоохранения также усложняет распределение затрат. Если компания несёт дополнительные расходы для поддержания доступности продукта, это может выглядеть как финансовые затраты в одном документе и как успех непрерывности в другом. Если она не может выполнить заказы на определённых рынках, это может отображаться как потерянные продажи, в то время как контрагенты переживают это как стресс в закупках. Если внешнее производство не пострадало, как сообщила Merck, это может помочь сохранить поставки, но не устраняет внутренние расходы на восстановление.
Страхование и публичная ответственность, следовательно, задают разные вопросы: страховщик спрашивает, соответствует ли расход полису; общественность спрашивает, продолжали ли основные продукты двигаться с честной и точной информацией.
Это различие должно формировать учения по инцидентам. Фармацевтические киберучения, которые заканчиваются восстановлением систем, упускают вопрос поставок. Учения должны спрашивать, какие продукты ограничены, какие рынки подвержены риску, какие документы о выпуске по регуляторным требованиям задерживаются, какие клиенты нуждаются в указаниях по распределению, и какие государственные органы могут нуждаться в раннем предупреждении. Также следует спрашивать, какие доказательства сохраняются для страховщиков и какие доказательства сохраняются для обеспечения поставок. Это связанные, но не идентичные материалы.
Страховщику могут понадобиться счета, затраты на перестройку систем, расчёты перерыва в производстве и подтверждение причинно-следственной связи.
Заинтересованная сторона в области общественного здравоохранения или закупок может нуждаться в статусе, обосновании распределения, сроках замены и уверенности в том, что записи о качестве продукции остаются нетронутыми.
Разделение этих материалов предотвращает две ошибки. Первая ошибка — позволить страховому языку определять публичную историю. Покрытие может зависеть от формулировок полиса, франшиз, исключений и категорий доказательств, которые не соответствуют чётко последствиям для пациентов или поставщиков. Вторая ошибка — позволить публичным заверениям разрушить доказательства по иску. Компания, находящаяся под давлением сказать «с поставками всё в порядке», может чрезмерно упростить документ, который ей позже понадобится для объяснения невыполненных заказов, производственных отклонений или дополнительных расходов.
Зрелая программа восстановления должна быть в состоянии одновременно сказать, что известно о доступности продукции и что ещё документируется для финансового восстановления.
Устойчивость предприятия контролировала первый убыток; доказательства — второй
Первый вопрос ответственности Merck — операционный: почему NotPetya распространилась так быстро и вызвала такой масштабный сбой? Публичный документ описывает доверенное стороннее приложение, автоматические обновления, возможность управления и контроля, скрытую под видом обычных проверок обновлений, и быстрое распространение внутри глобальной сети Merck. Также описывается более 40 000 заражённых машин.
Это указывает на общие проблемы устойчивости предприятия: зависимость от доверенных каналов обновлений, сегментация, подверженность учётных данных, охват домена Windows, привилегированный доступ, изоляция резервных копий, картирование зависимостей приложений и способность восстанавливать основные операции при сдерживании атаки.
Открытые источники не предоставляют достаточно деталей, чтобы точно оценить меры контроля Merck до инцидента. Они не публикуют архитектуру домена, модель привилегированных учётных записей, статус обновлений, топологию резервного копирования, временные рамки обнаружения конечных точек, тесты аварийного восстановления или дизайн сегментации производственных систем. Судебный документ и отчёты показывают, что последствия затронули производство, исследования и продажи. Этого достаточно, чтобы определить категории контроля, за которые несётся ответственность, не делая вид, что известны внутренние факты.
Компания масштаба Merck должна знать, какие корпоративные пути могут вывести производственные объекты и критические приложения из строя, и как быстро эти пути можно перекрыть.
Второй вопрос ответственности — доказательственный: когда убыток произошёл, кто мог доказать, что это было? Merck должна была задокументировать повреждённые системы, прерванные операции, дополнительные расходы, влияние на продажи, производственные отклонения, работы по восстановлению, страховые возмещения и покрытие полиса. Страховщики должны были оценить причинно-следственную связь, покрытие, исключения, франшизы, лимиты и атрибуцию. Спор об исключении для враждебных или военных действий показывает, как технические доказательства и язык полиса переплетаются.
Имело значение, пришла ли NotPetya через M.E.Doc, была ли она связана с государственным субъектом, повредила ли она данные и программное обеспечение, был ли убыток прямым, и исключал ли его язык полиса.
Это доказательственное бремя может формировать поведение при восстановлении. Во время инцидента компания должна быстро восстанавливать операции. Во время страхового требования она должна сохранять записи. Эти цели могут конфликтовать. Системы могут нуждаться в перестройке до того, как каждый артефакт будет сохранён. Ручные обходные пути могут не автоматически создавать обычные бизнес-записи. Влияние на продажи может смешиваться с изменениями спроса, ограничениями запасов и поведением рынка. Производственные отклонения могут иметь несколько причин.
Поэтому страховое возмещение зависит от дисциплины учёта убытков, которая готова до кибератаки, а не изобретается постфактум.
Документы Merck показывают зрелый публичный учёт по сравнению со многими инцидентами. Они давали конкретные данные о влиянии на продажи и расходы, идентифицировали страховые возмещения, пересматривали ожидаемое влияние на продажи 2018 года по мере развития года и раскрывали споры со страховщиками. Тем не менее, публичный документ не раскрывал основное досье по иску. В нём не говорилось, какие полисы какие суммы выплатили, как каждая категория была скорректирована или как были распределены средства мирового соглашения.
Публичная ответственность может уважать конфиденциальность, при этом задаваясь вопросом, есть ли у советов директоров и риск-менеджеров достаточно непубличных доказательств для извлечения урока из события.
Эти непубличные доказательства должны быть богаче публичных цифр. Они должны связывать сбой системы с производственным отклонением, портфель заказов с рынком, дополнительные расходы с решением о восстановлении и страховое требование с языком полиса. Они должны отличать потери продаж, вызванные сбоем, от изменений спроса, ограничений запасов, планового технического обслуживания и обычной коммерческой волатильности. Они должны сохранять, почему был использован ручной обходной путь, кто его одобрил, и снизил ли он риск для общественного здоровья или только уменьшил финансовый убыток.
Без этой соединительной ткани организация может знать, что потратила деньги, но не знать, улучшили ли расходы устойчивость.
Те же доказательства могут поддерживать лучшую профилактику. Если самые дорогие убытки пришли от перестройки конечных точек, сегментация и мощность восстановления конечных точек поднимаются в списке инвестиций. Если самая сложная проблема доказательств пришла из портфеля заказов, записи заказов и распределения нуждаются в более устойчивом сборе. Если самый крупный спор пришёл из формулировок полиса, передача риска нуждается в более чётком рассмотрении размещения.
Если глубочайшая общественная обеспокоенность пришла из доступности лекарств, учения по восстановлению должны включать коммуникацию с поставками и клиентами, а не только восстановление серверов.
Досье об убытке, которое только поддерживает судебное разбирательство, менее ценно, чем досье, которое также меняет меры контроля на следующий год.
Урок на уровне совета директоров заключается в том, что дизайн доказательств должен быть закреплён до убытка. Юридические, финансовые, страховые, производственные, логистические, кибербезопасные, качественные и коммуникационные команды нуждаются в общем словаре для того, что считается началом сбоя, восстановлением функции, распределением продукции, дополнительными расходами, потерянной продажей, ручным обходным путём и окончательным восстановлением. Если каждая команда изобретает свои определения во время кризиса, компания может восстановить операции, теряя нить, необходимую для улучшения контроля и поддержки требований.
NotPetya показала, что доказательства восстановления — это не бумажная работа постфактум; это часть самой устойчивости.
Эти доказательства должны пережить смену руководства, давление судебных разбирательств и рыночную память.
Формулировки страховых полисов изменились, потому что рынок учился
Одна из причин, по которой спор Merck привлёк внимание, заключается в том, что он выявил несоответствие между киберриском и традиционными формулировками имущественного страхования. До появления зрелых специализированных киберполисов многие компании частично полагались на имущественные программы для покрытия физического ущерба, перерыва в производстве, дополнительных расходов и потери данных или программного обеспечения. NotPetya показала, что вредоносное ПО может привести к убыткам, подобным имущественным, в масштабе, исторически связанном с катастрофами, при этом доставляясь через программное обеспечение и геополитический конфликт.
Страховые рынки со временем отреагировали более явными формулировками о кибератаках и военных действиях. Lloyd's позднее выпустил рыночные рекомендации по исключениям для кибератак, включая язык о кибератаках, поддерживаемых государствами, через публичные рыночные бюллетени, такие какLloyd's Отрасли и рынки Bulletin Y5381. Бюллетень Lloyd's не является частью решения суда по делу Merck и не решает задним числом вопросы полисов Merck. Он важен, потому что показывает, как рынок пытается составить более явные правила распределения после опыта крупных киберубытков.
Более чёткие формулировки могут помочь обеим сторонам. Страховщикам нужно знать, какие системные киберриски они оценивают. Страхователям нужно знать, реагируют ли имущественные, кибер-, криминальные и специализированные полисы на вредоносное ПО, которое повреждает системы и прерывает операции. Правительства и клиенты критической инфраструктуры должны знать, есть ли у поставщиков надёжная передача риска или способность к самострахованию после киберкатастрофы. Неоднозначность может сохранять гибкость сделки при размещении, но может стать дорогостоящей неопределённостью после убытка.
Суть ответственности не в том, что страховщики ошибались, беспокоясь о накоплении киберрисков, связанных с государствами. У них была реальная проблема агрегации: одно событие с вредоносным ПО могло поразить многих страхователей через границы и сектора. Суть в том, что обеспокоенность страховщика об агрегации должна быть переведена в конкретный, простой, ясный и заметный язык полиса. Суд Нью-Джерси постановил, что исключение для враждебных или военных действий, представленное ему, не выполнило эту работу для NotPetya.
Для страхователей урок столь же требователен. Покупка страховки не заменяет устойчивость. Merck всё равно должна была восстанавливать операции, управлять заказами, фиксировать убытки, сохранять доказательства и продолжать поставлять продукцию. Страховые судебные разбирательства длились годы. Если планирование непрерывности предполагает, что выплата по иску поступит достаточно быстро, чтобы решить операционный сбой, это не планирование непрерывности. Страхование — это инструмент финансового восстановления, а не инструмент перезапуска завода.
Процесс размещения также нуждается в техническом участии. Совет директоров может одобрить имущественную программу, киберполис и структуру кэптива, но люди, которые понимают производственные зависимости, часто знают реальные сценарии убытков. Может ли вредоносное ПО повредить данные рецептур, партий, выпуска или отгрузки так, чтобы это признал имущественный полис? Следует ли покрытие перерыва в производстве за ущерб программному обеспечению и данным или только физическому оборудованию?
Явно ли покрыты дополнительные расходы на альтернативное производство, ручную работу по качеству, внешних консультантов, перестройку конечных точек и коммуникацию с клиентами?
Написаны ли исключения для кибератак, связанных с государствами, так, чтобы комитет по рискам мог их моделировать? Спор Merck показал, что эти вопросы следует задавать до продления, а не после разрушительного события с вредоносным ПО.
Лучший тест на ответственность для следующей NotPetya
Документ Merck предлагает практический контрольный список для организаций с критическими производственными ролями. Во-первых, составьте карту доверенных путей обновления. M.E.Doc была доверенным приложением в судебном документе. Доверенный путь может стать путём атакующего, если он скомпрометирован выше по цепочке. Компании должны знать, какие сторонние системы обновления имеют сетевой доступ и к каким средам они могут обращаться. Во-вторых, составьте карту радиуса поражения.
Как далеко учётные данные, доверие домена, удалённое администрирование, общие хранилища и инструменты управления конечными точками могут распространить вредоносное ПО, прежде чем сегментация замедлит его? В-третьих, составьте карту минимально жизнеспособной операции.
Какие производственные, выпускные, исследовательские, торговые и отгрузочные функции должны продолжаться, и какие чистые системы могут их поддерживать?
В-четвёртых, отрепетируйте сохранение доказательств. Журналы инцидентов, восстановленные резервные копии, записи о перестройке, заметки о влиянии на производство, эффекты на запасы, портфель заказов и одобрения дополнительных расходов должны собираться без задержки срочного восстановления. В-пятых, согласуйте страховой язык с технической реальностью. Если ожидается, что имущественные полисы покрывают повреждение данных, восстановление систем, дополнительные расходы и перерыв в производстве из-за вредоносного ПО, это ожидание должно быть явным.
Если страховщики намереваются исключать разрушительные киберсобытия, поддерживаемые государством, это исключение должно быть достаточно явным, чтобы советы директоров могли понять сохраняемый риск до убытка.
В-шестых, ограничивайте публичные заявления. Документы Merck справились с этим лучше многих компаний, используя конкретные цифры и пересматривая ожидания.
Общественности также нужны лучшие различия. Заявление правительства об атрибуции — это не то же самое, что исключение в полисе. Решение суда первой или апелляционной инстанции — это не решение верховного суда. Мировое соглашение — это не публичное признание ответственности. Влияние на продажи — это не то же самое, что застрахованный убыток. Название семейства вредоносного ПО — это не то же самое, что полная первопричина. Восстановленный производственный объект — это не то же самое, что устранённое последующее воздействие.
Осторожное обращение с этими терминами — не юридическое буквоедство; это способ сохранить связь ответственности с доказательствами.
Документ Merck о NotPetya остаётся одним из самых ярких примеров того, как киберриск одновременно становится корпоративным, общественным и страховым риском. Компания контролировала части устойчивости предприятия и операционного восстановления. Страховщики контролировали составление полисов и позиции по покрытию. Суды контролировали толкование оспариваемых формулировок. Правительства контролировали публичные заявления об атрибуции. Пациенты, поставщики, дистрибьюторы, сотрудники и более мелкие контрагенты жили с последствиями, которые они не могли самостоятельно диагностировать.
Вот почему дело остаётся важным после мирового соглашения. Мировое соглашение закрыло публичную борьбу, но не стёрло операционный урок. Разрушительное событие с вредоносным ПО может перейти от доверенного обновления программного обеспечения к десяткам тысяч машин за минуты, прервать фармацевтическое производство и продажи, породить сотни миллионов долларов количественно оценённых эффектов и оставить искушённые стороны спорящими годами о том, применяется ли старый язык о военных действиях. Следующей организации не следует ждать этого спора, чтобы узнать, что на самом деле означают её сети, планы восстановления и страховые формулировки.

