歐洲議會頒布的《一般數據保護法案》(以下簡稱“GDPR”)于2018年5月25日在歐盟各國正式生效。作為一部用來保護歐盟公民個人隱私和數據安全的新法案,其頒布使得歐盟對于數據保護的監(jiān)管達到了前所未有的高度。
事實上,面對互聯網業(yè)務的高速發(fā)展,越來越頻繁的個人數據泄露引發(fā)了公眾的焦慮和擔憂。網絡安全保險應運而生。那么,GDPR的實施,能否促進網絡安全保險的大發(fā)展呢?
近日,記者采訪了蘇黎世財產保險(中國)有限公司(以下簡稱“蘇黎世中國”)金融險相關專家,他表示,GDPR無疑會對網絡安全保險市場起到推動作用,今后與歐盟國家企業(yè)簽訂商品服務合同的以及海外擴張走出去的中國企業(yè),可能會越來越多地在合同文本里發(fā)現網絡安全保險相關的投保要求。
據了解,GDPR并不是一個很新的概念, 早在2012年歐洲各國就在討論推行一部新的關于信息數據保護的法案,用于替代已經稍顯過時的舊指令(Data Protection Directive 95/46/EC)。經過近四年的討論,歐洲議會于2016年4月14日通過了新的法案,即《一般數據保護法案》(General Data Protection Regulation(GDPR))。法案于2018年5月25日在28個歐盟成員國統(tǒng)一實施生效。
該法案把可以直接或間接識別到的某一個個體的任何信息都視為個人信息,包括了從姓名、照片、身份證號、郵箱地址、銀行賬戶、健康記錄到網絡用戶名、位置定位、社交媒體發(fā)布的信息、計算機IP地址等各個方面,堪稱目前世界范圍內最寬泛的個人信息定義。作為一部用來保護歐盟公民個人隱私和數據安全的新法案,其頒布使得歐盟對于數據保護的監(jiān)管達到了前所未有的高度。
值得關注的是,GDPR對于個人數據泄漏通知做出了明確規(guī)定。當發(fā)生個人數據泄漏事故之后,企業(yè)要在發(fā)現后72小時內向監(jiān)管機構報告,并對報告的內容做了詳細的規(guī)定。
蘇黎世中國金融險專家認為,相較于國內實施的《網絡安全法》的相關規(guī)定,GDPR對告知義務的規(guī)定更加具體和明確,對企業(yè)的實際操作更有指導意義,未按此執(zhí)行可能會導致企業(yè)面臨更大的合規(guī)風險。
此外,GDPR對于企業(yè)違規(guī)設置了昂貴的處罰規(guī)定。對于不遵守GDPR法案的企業(yè)處以嚴厲的制裁和巨額罰款,根據違規(guī)性質的嚴重程度,分為一般違法行為和嚴重違法行為。對于一般違法行為,處以全年營收額2%或1000萬歐元的罰款,兩者以高者為限;對于嚴重違法行為,處以全年營收額4%或2000萬歐元的罰款,兩者以高者為限。
相較于《網絡安全法》100萬元人民幣單項罰款的上限,GDPR的罰款對于違法企業(yè)來說是一項極其難以承受的損失,違法成本大大提高。
蘇黎世中國金融險專家表示,GDPR無疑會對網絡安全保險市場起到推動作用。從過往幾年的網絡安全保險的發(fā)展來看,按保費規(guī)模計,美國一直是全球最大的網絡安全保險市場,原因在于其擁有健全的法律環(huán)境和強大的訴訟文化。然而從2017年開始,歐洲的網絡安全保險業(yè)務開始迅速增長,GDPR在2018年正式實施,推動著歐洲企業(yè)的保險需求不斷提高。不僅投保的企業(yè)數量增加,投保限額也從開始帶有試水性質的1000-2000萬歐元甚至增加到上億歐元,目前根據相關資料所了解到的最高限額達3.75億歐元。
目前,很多企業(yè)開始關心是否需要投保網絡安全保險作為風險管理的一種手段,以及一旦發(fā)生信息泄漏事故自己的網絡安全保險保單會如何應對。
網絡安全保險就是一份保障企業(yè)發(fā)生網絡安全事故和信息泄漏事故造成的第一方損失和第三者責任的保單。相比于傳統(tǒng)保險險種,網絡安全保險更加強調服務屬性,除了保單合同本身提供的損失補償外,還為投保企業(yè)提供各種附加服務,包括事故前的培訓、評估、檢測等,以及事故后的鑒證、談判等服務。
此外,保障內容也在隨著科技發(fā)展和客戶需求與時俱進,目前在人員傷害財產損失、網絡金融犯罪、社交工程、網絡恐怖主義等保障方面正在進行進一步探索擴展。對于自身相對比較缺乏問題解決能力的中小企業(yè)來說,這些服務內容往往顯得更加至關重要。
蘇黎世中國金融險專家表示,在日益完善的法律環(huán)境下,保險作為健全風險管理體系中的重要性更加凸顯出來,值得企業(yè)加強關注和投資。網絡安全保險的價值不僅僅體現在對于損失的補償上,還包括其所能給企業(yè)帶來的如何應對網絡風險以及數據泄漏事故的專業(yè)知識和經驗,以及各種專家資源。
當然,保險并不是萬能的,蘇黎世中國金融險專家強調,一家信息安全管理到位的企業(yè),需要有完善的管理架構,完整的內控制度,認真貫徹執(zhí)行的紀律,定期的系統(tǒng)安全檢測和威脅漏洞修復,定期評估公司的危機響應管理方案、災備計劃、業(yè)務可持續(xù)性計劃是否有效,最后還包括合理地應用各種風險管理工具,以及員工要接受相關培訓并具有良好的日常安全意識等多種要素的全面配合。
據了解,GDPR不僅適用于在歐盟國家注冊的組織機構, 也同樣適用于任何在歐盟以外地區(qū)注冊但為歐盟地區(qū)提供商品和服務, 并監(jiān)控個人行為和數據信息的組織機構。對于任何持有和處理歐盟國家公民個人信息的公司無論其公司所在地,皆受該法案管轄。隨著國際化進程的推進, 越來越多的中國企業(yè)與歐洲企業(yè)開展了商業(yè)合作,這也意味著所有與歐洲企業(yè)有業(yè)務往來的中國企業(yè)也同樣要遵守該法案并受其管轄,對中國企業(yè)的信息安全管理提出了更高的要求。今后與歐盟國家企業(yè)簽訂商品服務合同的以及海外擴張走出去的中國企業(yè),可能會越來越多地在合同文本里發(fā)現網絡安全保險相關的投保要求。
分享到微信 ×
打開微信,點擊底部的“發(fā)現”,
使用“掃一掃”即可將網頁分享至朋友圈。