Банките имат ограничени възможности за обезщетение при кибератаки

Двете близкоизточни банки, които станаха жертва на кибератаки миналата седмица, имат ограничени възможности да си върнат понесените загуби, се посочва в анализ на Ройтерс. Откраднатите 45 милиона долара са тежък удар за тях, а възможностите за получаване на обезщетение са неясни.

Експерти обясняват, че възможностите банките да получат компенсации са от хакнатите компании за обработка на плащанията, от застрахователите или от застрахователите на ударените от хакерите компании.

„Няма твърдо и бързо правило“, обяснява Дан Карсън, шеф за Америка на компанията  Kroll Advisory Solutions. „До голяма степен се намираме в една финансова киберсфера и подвеждането под отговорност е все още развиваща се област“, обяснява той.

По отношение на искове на банките срещу компаниите за обработка на плащанията, всичко ще зависи от договорите между банките и тези компании, обясняват Карсън и други експерти. В тези контракти са заложени индустриални стандарти за сигурност, които се изискват от големите мрежи за обработка на плащания с карти, в случая MasterCard.

В повечето случаи на пробив в сигурността, ударената компания за обработка на плащанията обикновено не е изпълнила всички стандарти, обяснява Дъг Джонсън, вицепрезидент по управление на риска в Американската банкерска асоциация. При този случай банките имат пълно основание да търсят обезщетение.

Дори компанията за обработка на плащанията да е нарушила някои правила, обаче, банките все още може да останат с празни ръце и да не могат да си върнат парите. Причината е, че договорите между компаниите посредници и банките обикновено ограничават отговорността на обработващите компании.

„Не могат да обезщетят напълно всички, иначе ще трябва да излязат от бизнеса“, обяснява Майкъл Клашка от Integro Insurance Brokers. „Банката може да има много малки ресурси срещу компанията за обработка на плащанията“, обяснява той.

При случая с Bank of Muscat, от която бяхах откраднати 40 мииона долара, ударената компания посредник е била базираната в Калифорния enStage, обясняват запознати източници. В свое съобщение банката заяви, че прави всичко възможно, за да възстанови нанесените щети. „Проучваме всички възможности за възстановяване, така че да защитим интересите на акционеите, и ще информираме пазарите, ако има някакво материално развитие“, се посочна в съобщението.

При другата пострадала банка RAKBANK компанията посредник е била индийската ElectraCard Services. Компанията посочи в съобщение, че атаката е била извършена извън системите й за обработка на плащанията.

Банките могат да съдят обработващите компании за небрежност и други действия, но успехът им е ограничен до това какво пише в техните договори, които предвиждат определени глоби и включват процедури за решаването на спорове, подадени от големите компании за кредитни карти. Такива процеси досега се показват като много трудни за печелене, обяснява Джоузеф Бъртън от адвокатската кантора Duane Morris в Сан Франциско. Като цяло американските федерални съдилища решават, че банките са ограничени до клаузите в договорите си. Подобни случаи не липсват. През 2009 година банки завеждат дело срещу компанията за обработка на плащанията Heartland Payment Systems в Хюстън, Тексас. Това става, след като посредникът обявява, че хакери са ударили системите му и са откраднали данни на над 100 милиона кредитни карти. Федерален съдия в Хюстън през 2011 година отхвърля исканията с аргумента, че банките са ограничени с техните договори,  в които по искане на Visa и MasterCard са разписани конкретни процедури, указващи как банките могат да търсят обезщетение след подобен пробив. В момента се разглежда жалбата на банките по въпроса.

Двете арабски банки могат да търсят обезщетения и от застрахователите си по силата на общите си полици. Някои от финансовите институции имат и допълнително покритие за киберпрестъпност, но експертите обясняват, че пазарът за такива полици още не е достатъчно развит. Не е известно дали ударените банки имат застраховки срещу кибератаки.

От друга страна, застрахователите на банките могат да подават искове срещу компаниите за обработка на плащанията или срещу техните застахователи.

„Много е вероятно банката да остане с празни ръце“, обяснява Фредерик Ривера от адвокатстката фирма Perkins Coie в САЩ.

Усложняващ ситуацията факт е това, че банките са базирани в Близки я Изток, докато една от  компаниите за обработка на плащанията е в Индия, а другата в САЩ. Неясно е под чия юрисдикция ще са заведените процеси за щети.

Федералните власти ще търсят обезщетение и от арестуваните седем лица за атаката, въпреки че по всяка вероятност те не разполагат с ресурс да върнат всичките откраднати пари.

 

  Онлайн услуги
x