АССОЦИАЦИЯ МОРСКОГО ПРАВА

ПубликацииСтатьиАвтономные суда и цифровизация

Статья

Киберриски и навигационная ошибка: границы ответственности в современном морском страховании

Пахаренко О.

Финансовый университет при Правительстве РФ

1. Вступление

Развитие новых технологий не только приводит к росту производительности и снижению издержек, но и влечет повышенные риски от их использования. Согласно отчету Майкрософт о цифровой защите 2024 года в период с июля 2023‑го по июль 2024‑го, пользователи сталкивались с 600 миллионами кибератак в день1. По данным CYTUR Inc.,2 в 2025 году зафиксировано 828 морских кибератак, что на 103 % больше, чем в предыдущий год 3. В докладе за 2025 год Майкрософт отмечает, что транспорт является одной из главных целей кибератак, а это влечет как цифровые, так и материальные последствия4. Наличие материального ущерба от действий в цифровой среде трансформирует классическое понятие морского риска и заставляет переосмыслить границы страхового покрытия в морском страховании.

2. Понятие и свойства киберриска

Единое определение киберриска и киберинцидента еще не сформировалось. Участники рынка страхования характеризуют киберриски как «любые риски, возникающие в результате использования информационно-коммуникационных технологий и ставящие под угрозу конфиденциальность, доступность и целостность данных и услуг в отношении этих данных» 5. Для понимания специфики этих рисков важно обратиться к классификации объектов, которые могут быть от них застрахованы. Согласно исследованию Организации экономического сотрудничества и развития (ОЭСР), объектами киберстрахования могут являться: перерыв в работе; штрафы; пени; физический ущерб имуществу – объекту кибератаки, который не всегда прямо связан с мореплаванием; телесные повреждения и смерть, а также ответственность директоров и должностных лиц6. Для анализа правового определения киберриска стоит обратиться к определению классического страхового риска. Так, понятие страхового риска может быть сформулировано как «возможное причинение вреда в результате воздействия определенной опасности с учетом вероятностных характеристик причинения этого вреда этой опасностью»7. Исходя из определения, можно сказать, что страховому риску присущи свойства опасности, возможного причинения вреда опасностью, причинно-следственной связи между опасностью и причинением вреда, вероятностного причинения вреда8.

В английской доктрине морского страхования страховой риск представляет собой предусмотренное договором событие, вредоносное действие которого может привести к утрате или уменьшению имущественных интересов страхователя или выгодоприобретателя. Также страховой риск можно охарактеризовать через его специфические черты – так, риск должен быть случайным (fortuitous), то есть не являться обычным процессом воздействия морских природных явлений на объект страхования 9; риск должен представлять собой опасность, которая является следствием навигации или связана с ней, то есть иметь необходимую связь с морем и характером морского предприятия10. Более того, такой риск должен исходить от «внешних» случайных обстоятельств, что отличает его от свойств, присущих судну или грузу в силу их природы как вещи, то есть от естественного износа или внутренних пороков11. Как и обычный страховой риск, морской риск должен обладать свойством вероятности, которая определяется через статистические данные о наступлении аналогичных событий12. Причем такая вероятность должна носить лишь возможный характер, а не являться неизбежной13.

Киберриск схож с классическим страховым риском. Так, для него характерна неопределенность в силу широкого перечня внешних действий, провоцирующих наступление страхового случая – например, непреднамеренные акты в виде системных сбоев или злонамеренные атаки лиц, не имеющих отношения к страхователю14. Как и любой страховой риск, киберриск предполагает наступление неблагоприятных последствий для застрахованного интереса15. Так же, как и для выплаты возмещения по любому риску, между опасностью и вредом должна быть установлена причинно-следственная связь. Однако с учетом растущей автоматизации мореплавания стоит отметить, что вред цифровым системам может повлечь не только нарушение в работе автоматических систем конкретного судна, но и вред имуществу. В таких случаях перед страховщиками встанет вопрос о наличии непосредственной причинно-следственной (proximate causation) связи между, например, кибератакой и косвенно спровоцированным пожаром16. С учетом формулировок fire и explosion policies, не указывающих на ограниченный перечень причин, провоцирующих страховые случаи, можно предположить, что случаи пожара и взрывов, наступившие в результате кибератаки, будут покрываться стандартными полисами17. Однако данный вопрос возникает не только в связи с косвенной причиной имущественных последствий, но и в связи с возможностью остановки работы цифровых систем, затрудняющих работу судна или порта, без фактического ущерба имуществу18.

Стоит отметить, что киберриски могут проявляться как в умышленных действиях, направленных на причинение вреда, так и в неумышленных, случайных событиях. Многообразие киберугроз подтверждается открытыми базами данных – наиболее распространены DDoS атаки, программы-вымогатели (ransomware) и вредоносные программы (malware), глушение сигнала GPS и подмена данных в навигационных системах (ECDIS, AIS), а также кража информации19. В любом случае вред, причиняемый и умышленными действиями (cyber acts), и случайными операционными ошибками (cyber incidents) в своем многообразии и непредсказуемости, создает проблему для страховщиков, так как вероятность наступления страхового случая зависит от управления киберрисками на конкретном судне20.

3. Связь между киберриском и киберинцидентом

С учетом того, что киберриск является вероятностной характеристикой и предметом страховой оценки, он охватывает широкий перечень умышленных и неосторожных действий, способствующих наступлению вреда. В свою очередь, киберинцидент, как и инцидент любого рода, означает «случай» (casualty), «событие» (event) или «происшествие» (occurrence), то есть источник конкретного события, происходящего в определенном месте в определенное время определенным образом21. Например, это может быть утрата или несанкционированное уничтожение, изменение, раскрытие или получение доступа к цифровой системе22.

Определить связь между риском и инцидентом позволяет наличие между ними «непосредственной причинно-следственной связи» (proximate cause) 23. Развитие английской судебной практики выделило два фактора, влияющих на «непосредственность» причинно-следственной связи: во‑первых, это временная непосредственность, во‑вторых, ее «эффективность», то есть роль фактора в появлении непосредственного результата24. Эффективность причины выявляет тот фактор, который поспособствовал наступлению вреда, несмотря на действие морских факторов. Например, в деле Leyland Shipping было установлено, что непосредственной причиной затопления стало торпедирование судна, несмотря на то, что судно после повреждения добралось до гавани, где произошло попадание воды в пробоину25. Хотя попадание воды на судно было ближе по времени к наступлению имущественных последствий, изначально появление пробоины спровоцировала попавшая в судно торпеда. В этом же деле был сформулирован вывод, что causation is not a chain, but a net, поэтому один фактор может повлечь за собой целую «сеть» обстоятельств. Данный подход был развит в деле Allianz Insurance (2023) 26, где суд рассмотрел конкуренцию двух «непосредственных» причин: военных действий в 1942 году и контролируемой детонации бомбы в 2021 году. В данном случае ни один из факторов не является единственным и прямо зависит от другого, независимо от временного разрыва между ними. В отношении киберрисков такой подход применим в случаях, когда киберинцидент стал узлом в такой «сети» факторов, сделавшим наступление вреда неизбежным27.

Логично предположить, что в таком случае к киберинцидентам применяются и иные классические подходы. Например, в деле Wayne Tank было выработано правило, согласно которому если убыток вызван равнозначно эффективными причинами, одна из которых застрахована, а другая исключена из полиса, то исключение имеет приоритет и освобождает страховщика от выплаты28. Однако если одна из причин застрахована, а вторая просто не покрывается, а не исключена, то страховщик не освобождается от выплаты29. С учетом распространения оговорок об исключении страхования киберрисков вероятность исключения ответственности страховщика для случаев киберинцидентов возрастает.

Также стоит отметить, что общее правило о непрерывности причинной связи, вызванной действиями людей, относимо и к киберинцидентам30. В деле JB Cocoa Sdn Bhd рассматривалось влияние кибератаки NotPetya на задержку выдачи груза31. Кибератака была признана сопутствующей причиной, тогда как первоначальной являлось необеспечение перевозчиком сохранности груза. Такая обязанность заключалась в том числе в обеспечении разумных мер по кибербезопасности, помимо классического обеспечения надлежащего размещения. В данном деле было признано, что кибератака не была «эффективнее» чем нарушение перевозчиком обязанности обеспечить сохранность груза.

Стороны свободны в изменении пределов своих обязательств и могут изменить тест причинности к конкретному полису. Например, в оговорке CL 380 используется формулировка directly or indirectly caused by, что расширяет «сеть» связанных факторов. В ст. 55 (2) Marine Insurance Act используется формулировка attributable to, что также шире классического proximately caused. В договорах фрахта еще используется consequent on или arising from, что подразумевает наличие промежуточного события между убытком, то есть потерей фрахта, и непосредственной причиной, то есть застрахованным риском32.

4. Кумуляция киберрисков

В доктрине страхования было выработано понятие кумуляции рисков – пространственного и временного сосредоточения застрахованных объектов или имущественных интересов в одной локации, что делает их одновременно уязвимыми для одного и того же страхового события33. С такой ситуацией может не справиться принцип эквивалентности, на котором страховщики основывают свою деятельность за счет диверсификации страхуемых рисков34. В отношении киберрисков кумуляция приобретает системный характер и транснациональный масштаб35. Основными причинами возникновения кумуляции являются: (1) использование идентичного программного обеспечения или облачных сервисов (например, технологии спутниковой связи VSAT или навигационной системи ECDIS) 36, (2) взаимосвязь информационных технологий, оперирующих цифровыми данными, и операционных технологий, управляющих физическим оборудованием на борту, в том числе автономных судов, обуславливает физические последствия цифровых инцидентов37, (3) концентрация грузов в логистических узлах с автоматизированным управлением создает риски появления «мобильной» и «стационарной» кумуляции38. Главная опасность кумуляции – несостоятельность традиционных актуарных моделей, которые основаны на независимости событий, в связи с чем ситуация, когда многие страховщики могут быть поражены одновременно, просто не учитывается39. На нынешнем этапе развития информационных технологий сложно представить такой масштаб киберинцидента, который повлек бы наступление разного рода страховых случаев у не связанных друг с другом страхователей в таком объеме, что страховщики не справились бы с выплатами по всем таким случаям. Однако с учетом темпов развития технологий и многообразия способов кибератак такая ситуация может возникнуть как минимум локально, например из‑за локального сбоя или атаки40.

5. Дело Watford Community Housing Trust v Arthur J Gallagher Insurance Brokers Ltd

В отношении ситуации, когда инцидентом задета группа лиц, предъявляющая требования к одному лицу – страховщику, английская правовая доктрина использует механизм агрегации убытков (aggregation of losses), на основе которого несколько претензий объединяются в одну для целей соблюдения лимитов покрытия при условии, что все претензии возникли из одного источника или первоначальной причины (original cause) 41.

На этом фоне стоит отметить английский прецедент Watford Community Housing Trust v Arthur J Gallagher Insurance Brokers Ltd42, в котором 23 марта 2020 года сотрудник страхователя (Watford Community Housing Trust) ошибочно разослал электронное письмо 3167 получателям, допустив утечку персональных данных 3544 лиц. Это событие инициировало 1136 жалоб, из которых около 1050 были признаны обоснованными требованиями. Страхователь предъявил иск своему брокеру (Arthur J Gallagher Insurance Brokers Ltd) за профессиональную небрежность, выразившуюся в несвоевременном уведомлении одного из трех потенциально применимых страховщиков по полису профессиональной ответственности (Professional Indemnity Insurance). Брокер, признав небрежность, настаивал на защите вследствие «отсутствия убытков» (no loss defense), утверждая, что даже при надлежащем уведомлении условия о «двойном страховании» во всех полисах ограничили бы совокупное возмещение суммой в 5 млн фунтов стерлингов, которую страхователь уже получил от других страховщиков.

Данное дело интересно рассмотреть с точки зрения применения договорных механизмов агрегации, позволяющих квалифицировать множество индивидуальных требований как единый страховой случай для целей определения лимитов ответственности и применения франшизы.

Во-первых, суд проанализировал действие агрегационных оговорок, содержавшихся как в полисах киберстрахования, так и в полисах страхования профессиональной ответственности. Согласно соответствующим условиям договора, множественные требования, возникающие вследствие одного и того же либо серии взаимосвязанных действий, ошибок или упущений, подлежали рассмотрению как единая страховая претензия. В рассматриваемом деле объединяющим обстоятельством (unifying factor) была признана единственная ошибочная рассылка электронного письма, послужившая причиной возникновения тысяч потенциальных требований.

Во-вторых, решение отражает устоявшийся в английской доктрине подход, согласно которому агрегация представляет собой особый договорный механизм, основанный на специально сконструированной причинно-следственной связи и предназначенный прежде всего для определения (а чаще всего ограничения) объема страхового покрытия43. Подтвердив наличие единого объединяющего фактора, суд признал, что массовая утечка персональных данных вследствие одного ошибочного действия должна рассматриваться как единое событие при применении лимитов страховой ответственности.

6. Ограничение ответственности страховщиков

В связи с неурегулированностью киберстрахования у участников рынка страхования появилось много экономических вызовов. В ответ на них страховщики стали использовать оговорки об исключении ответственности о выплате возмещения за ущерб, вызванный кибератакой, из стандартных полисов Hull & Machinery (H&M). Так, разработанная в 2003 году оговорка CL 308 исключает любые убытки, ущерб или обязательства, прямо или косвенно вызванные использованием компьютера, программного обеспечения или вируса «в качестве средства для причинения вреда» (as a means for inflicting harm) 44. Однако в доктрине подчеркивается, что «средство причинения вреда» подразумевает наличие злого умысла (malicious intent), то есть оговорка охватывает случаи использования киберриска именно для атаки; технический сбой системы в таком случае под исключение попадать не должен45. Оговорка LMA 5402 (Marine Cyber Exclusion), в свою очередь, исключает любые кибер-инциденты, включая системные сбои и ошибки. Другая оговорка, LMA 5403 (Marine Cyber Endorsement), охватывает только неумышленные киберриски и исключает умышленные кибератаки46.

В связи с исключением киберинцидентов из страхового покрытия страховщики часто пытаются классифицировать кибератаки как «враждебные действия» или «акты терроризма» (hostile or warlike action exclusion), которые традиционно исключаются из стандартных полисов H&M47.

7. Дело Merck & Co Inc v ACE American Insurance Co

Дело Merck & Co Inc v ACE American Insurance Co48, широко известное как дело NotPetya по названию кибератаки, произошедшей в 2017 г., определило подходы к толкованию военных исключений применительно к государственно поддерживаемым кибератакам. Центральным вопросом спора стало определение того, может ли стандартная оговорка об исключении убытков, вызванных «враждебными или военными действиями», распространяться на кибератаку, осуществленную государственным актором, но направленную против гражданской коммерческой инфраструктуры.

Первоначально атака была направлена на государственные органы и коммерческие организации Украины посредством компрометации бухгалтерского программного обеспечения M. E. Doc, однако впоследствии распространилась на информационные системы организаций по всему миру. В результате заражения более 40 000 компьютеров глобальной корпоративной сети компания Merck & Co понесла убытки, оцениваемые приблизительно в 1,4 млрд долларов США.

Страховщики, предоставившие покрытие по договорам страхования имущества по модели all risks, отказали в выплате страхового возмещения, сославшись на исключение, касающееся убытков, вызванных враждебными или военными действиями правительства либо иной суверенной власти. При решении данного дела суд исходил из следующего. Во-первых, суд установил, что страхователь имел полное право ожидать, что данное исключение относится только к «традиционным формам ведения войны» с применением физической силы. Как отмечено в решении, «несмотря на то, что кибератаки стали обычным явлением, страховщики не предприняли попыток изменить язык исключений, чтобы уведомить страхователя о намерении исключить кибер-инциденты»49. Во-вторых, на основании норм международного права суд установил, что термины war и hostilities исторически понимаются как использование вооруженной силы между соперничающими государствами. С учетом этого суд согласился, что расширение этих понятий для включения в них цифровой атаки против коммерческой компании (некомбатанта по международному праву) противоречит принципу узкого толкования исключений50.

Стоит отметить, что и в английском праве распространен подход, согласно которому положения, расширяющие страховое покрытие, толкуются расширительно, а положения, ограничивающие его (то есть исключения), – ограничительно51. Данный вывод суд сделал для защиты разумных ожиданий страхователя, который имел право ожидать, что исключение относится только к «традиционным формам ведения войны»52.

Проблема неясности толкования привела к ситуации, когда подразумевается, что киберриски покрываются полисом из‑за отсутствия явного исключения53. В ответ на такое положение дел 16 августа 2022 года Lloyd»s выпустил информационное письмо, в котором обязал участников рынка с 31 марта 2023 года либо явно исключать, либо подтверждать покрытие ущерба от атак, поддерживаемых государствами54.

В доктрине также анализируются иные оговорки, которые в теории могут позволить квалифицировать атаки через иные опасности. Например, для оговорок о захвате (capture and seizure) требуется физическое обладание или присутствие физической силы, что исключает применение к нематериальным кибератакам55. Более реалистичной выглядит квалификация кибератаки, не достигнувшей уровня военных действий, как акта терроризма или действий лиц, руководствующихся политическими мотивами56. Для этого требуется установление умысла на причинение вреда страхователю или обществу в целом (malicious intent) 57.

В итоге из‑за многочисленных исключений и правовой неопределенности в отношении киберрисков и киберинцидентов страхователь нередко оказывается в ситуации, когда затруднительно заранее определить объем страхового покрытия. Один и тот же инцидент может одновременно обладать признаками нескольких факторов, часть из которых может быть исключена, часть – покрываться полисом, а часть – нет. Причем правовая квалификация инцидента напрямую влияет на возможность получения страхового возмещения. Дополнительные сложности возникают вследствие конкуренции нескольких исключений, различий в формулировках страховых оговорок и отсутствия единых критериев разграничения умышленных кибератак и неумышленных киберинцидентов. В результате спор между сторонами смещается с вопроса о факте наступления ущерба на вопрос о его юридической квалификации и установлении непосредственной причины (proximate cause). Такая неопределенность увеличивает судебные издержки, снижает предсказуемость распределения рисков между страхователем и страховщиком и препятствует эффективному развитию рынка морского страхования в условиях цифровизации судоходства.

8. Заключение

Таким образом, цифровизация морского транспорта приводит к тому, что киберинциденты перестают быть исключительно технической проблемой и оказывают непосредственное влияние на применение классических институтов морского страхового права. При этом основной правовой вопрос заключается не столько в наличии кибератаки или технического сбоя, сколько в квалификации непосредственной причины убытка и определении пределов страхового покрытия. Многочисленные исключения ответственности и отсутствие единообразных подходов к разграничению кибератак и киберинцидентов снижают предсказуемость страховой защиты и увеличивают количество споров между страхователями и страховщиками. В этих условиях развитие морского страхования требует не отказа от традиционных правовых конструкций, а их адаптации к цифровой среде с сохранением баланса интересов участников страховых отношений.

Иллюстрация из журнала «Морское право» 2/2026, стр. 107

#киберриски#навигационнаяошибка#морскоестрахование

← Морское страхование грузов: типичные ошибки и стратегии…