专业服务
一次网络事件,为什么可能同时涉及Cyber和Professional Indemnity?
对科技和专业服务公司来说,一次网络事件既可能造成自身损失,也可能引发客户对专业服务的索赔。
网络事件并不一定只是IT问题。
对于科技、咨询、数字营销及其他专业服务公司,同一次事件可能同时造成:
- 自己的系统恢复和应急处理费用;
- 营业中断;
- 数据泄露;
- 客户提出赔偿要求;
- 客户认为专业服务存在失误;
- 隐私、法律或其他责任问题。
这也是Cyber Insurance与Professional Indemnity有时会同时出现的原因。
两类保险解决的问题并不相同,但同一件事故可能同时涉及两边。
Cyber Insurance通常先处理网络事件本身
不同Cyber保单差异很大,根据具体产品和所选保障,可能包括:
- Incident Response
- Forensic Investigation
- Data Breach Response
- Privacy及法律协助
- System Restoration
- Cyber Business Interruption
- Cyber Extortion
- Network Security Liability
- Privacy Liability
- Cyber Crime
- Social Engineering / Funds Transfer Fraud
其中有些属于公司自己承担的损失和费用,也有些涉及客户、个人或其他第三方向公司提出的责任索赔。
并不是每张Cyber保单都会包括以上全部保障。各项限额、分项限额、条件和除外责任都可能影响最终结果。
Professional Indemnity关注的是专业服务责任
Professional Indemnity(PI)通常处理因保单所列专业服务引起的索赔。
常见指控可能包括:
- 专业建议存在疏忽;
- 服务出现错误或遗漏;
- 未按合同完成约定的专业服务;
- 设计、实施或交付存在问题;
- 未达到应有的专业标准;
- 客户认为因此遭受了经济损失。
所以PI关注的重点通常不是“有没有发生网络事件”,而是:
客户是否认为你的专业服务存在问题,并因此向你追究责任。
两者什么时候可能交叉
假设一家科技服务商负责为客户配置云端系统。
之后发生数据泄露,客户认为原因是配置错误。
科技服务商自己可能需要支付取证、应急处理和系统恢复费用;与此同时,客户也可能提出索赔,认为服务商没有正确完成约定的专业服务。
同一件事情就出现了两个不同的问题:
- 这次网络事件给服务商本身造成了哪些损失或网络责任?
- 客户是否因为专业服务失误提出了索赔?
这时可能涉及Cyber Insurance、Professional Indemnity、Technology Liability,或者将相关保障组合在一起的Technology保险。
最终由哪张保单处理,不能只看大家把这件事称为“网络事故”还是“专业责任事故”,而要看事实和具体保单条款。
还有哪些情况可能出现类似问题
例如:
- IT服务商系统中断,导致客户无法正常经营;
- 软件实施后被指存在安全漏洞;
- 数字营销公司的账户被入侵,并进一步影响客户账户或数据;
- 顾问在提供服务过程中不当处理客户保密资料;
- Managed Service Provider被指没有履行约定的安全管理工作;
- 专业服务公司的邮箱被盗用,客户认为公司的工作流程或专业管理存在问题。
这些例子并不代表相关索赔一定会获得Cyber或PI保障。
它们说明的是:真正重要的是事故背后的事实以及客户提出了什么指控。
PI和Cyber分开购买时要注意什么
如果PI和Cyber分别由不同保险公司承保,同一次事件有时需要同时通知两边。
实际处理中可能会涉及:
- 哪张保单首先被触发;
- 两张保单之间是否存在相互排除;
- “Professional Services”如何定义;
- 科技服务是否已经完整申报;
- 各自的通知要求;
- Defence Costs如何处理;
- 当客户指控同时涉及专业服务和网络安全时,两家保险公司如何回应。
这并不代表PI和Cyber分开购买就不好。
很多公司采用分开的保单也完全合理。
关键是不能简单理解成:
“PI管专业错误,Cyber只要跟电脑有关就管。”
实际条款通常没有这么简单。
Combined Technology Policy
对部分科技和数字服务公司,市场上也有把以下保障组合在一起的产品:
- Technology / Professional Indemnity
- Cyber Insurance
- Public & Products Liability
这种结构在某些情况下可以减少相关风险分散在不同保险公司后产生的争议或衔接问题。
但“组合在一起”并不代表保障一定更广,也不代表一定更适合。
仍然要看:
- 业务活动如何定义;
- 保障范围;
- Limit和Sub-limit;
- Exclusions;
- 合同要求;
- 公司真正提供哪些服务。
投保时,业务内容要说明到什么程度
同时存在专业责任和Cyber风险的公司,保险公司通常会进一步了解:
- 具体提供哪些服务;
- 各项服务占收入的比例;
- 客户主要来自哪些行业;
- 最大合同金额;
- 是否负责软件、系统或技术实施;
- 保存或处理哪些客户数据;
- 是否使用分包商或海外团队;
- 网络安全措施;
- 合同责任;
- 以往网络事件、投诉或索赔。
只写“IT Consulting”或“Digital Services”,很多时候并不足以完整说明风险。
Wesure如何协助
我们可以协助客户:
- 准确说明专业服务和科技业务内容;
- 梳理PI、Cyber和Technology Liability之间可能出现的交叉;
- 比较不同保单结构和重要条款差异;
- 核对客户合同中的保险要求;
- 当一次事件可能涉及多张保单时,协助处理通知和后续沟通。
具体索赔是否属于保险责任,由保险公司根据事实和保单条款决定。
合同中的法律责任应由律师等相应专业人士审阅。
关键点
一次网络事件可能同时涉及两个问题:
公司的系统发生了什么,以及客户认为公司的专业服务做错了什么。
这两个问题并不相同,也不一定由同一张保单解决。
一般信息说明: 本文仅提供一般信息,并未考虑您的目标、财务状况或具体需要。保险是否适用及保障范围,取决于具体事实、所选择的保障及相关保单条款、条件、限额和除外责任。
本网站内容仅为一般信息,并未考虑您的目标、财务状况或具体需要。保险是否可承保及保障范围,取决于保险公司的承保决定以及相关保单条款、条件、限额、免赔额和除外责任。在作出决定前,请阅读相关产品及保单文件,并结合自身情况考虑是否需要进一步建议。