Правовое регулирование защиты информации в страховой сфере
Право на информацию и его реализация в страховой сфере. Институты информации ограниченного доступа в сфере страхования. Проблемы информационной безопасности в сфере страхования. Надзор за обеспечением информационной безопасности в сфере страхования.
Рубрика | Государство и право |
Вид | магистерская работа |
Язык | русский |
Дата добавления | 29.05.2012 |
Размер файла | 270,2 K |
Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Следует также иметь в виду, что признание договора недействительным по основаниям, предусмотренным п. 3 ст. 944 ГК, является правом страховщика, но не его обязанностью.
Завершая рассмотрение данного вопроса, отметим, что может возникнуть ситуация, когда страхователь сообщил страховщику неправильные сведения относительно обстоятельств, имеющих существенное значение для страхования не по умыслу, а в силу собственного заблуждения. В результате, заблуждаясь сам, он ввел в заблуждение и страховщика. В этом случае страховщик может воспользоваться ст. 178 ГК, предусматривающей возможность признания договора недействительным в силу того, что он заключен страховщиком под влиянием заблуждения, имеющего существенное значение. Признание договора недействительным производится судом по иску страховщика. В этом случае каждая из сторон обязана возвратить другой все полученное по договору: страховщик возвращает страхователю страховую премию, а страхователь - полученную от страховщика страховую выплату (п. 2 ст. 167 ГК). Кроме того, страховщик вправе требовать от страхователя возмещения причиненного ущерба, если докажет, что заблуждение возникло по вине страхователя. Если это не будет доказано, страховщик обязан возместить страхователю по его требованию причиненный ему реальный ущерб, даже если заблуждение возникло по обстоятельствам, не зависящим от страховщика (п. 2 ст. 178 ГК).
Пункт 1 ст. 944 ГК устанавливает обязанность страхователя сообщить страховщику обстоятельства, имеющие существенное значение; п. 3 этой статьи говорит о последствиях сообщения страховщику заведомо ложных сведений об этих обстоятельствах. В связи с этим возникает вопрос: какие же будут последствия непредставления (несообщения) сведений об указанных обстоятельствах, в том числе о тех из них, которые существенны сами по себе и о которых страхователь обязан сообщать страховщику без его запроса?
Статья 944 ГК, установив данную обязанность страхователя, последствий ее неисполнения не предусматривает. Во всяком случае, прямого ответа на этот вопрос она не содержит. Однако п. 2 данной статьи не предоставляет страховщику права требовать расторжения договора либо признания его недействительным лишь в том случае, если страхователь не представил сведений, определенно оговоренных страховщиком в стандартной форме договора или в его письменном запросе. Из этого можно сделать вывод, что при непредставлении страхователем сведений, хотя и не запрошенных страховщиком, но являющихся существенными самими по себе, страховщик таким правом, напротив, обладать будет.
Подводя итог рассмотрению института, установленного ст. 944 ГК, можно, по нашему мнению, прийти к выводу, что данная статья является одной из самых неудачных в гл. 48 Гражданского кодекса.
Во-первых, она плохо выстроена с редакционной точки зрения. Так, п. 1, установив обязанность страхователя сообщить страховщику об обстоятельствах, имеющих существенное значение для страхования, четко и ясно не оговорил последствия этого непредставления. Пункт 3, оговорив последствия сообщения страхователем страховщику заведомо ложных сведений в виде признания договора недействительным, ни с того ни с сего абзацем вторым этого пункта устанавливает, что этот договор нельзя признать недействительным, если обстоятельства, о которых умолчал страхователь, уже отпали. Совершенно очевидно, что «сообщил» и «умолчал» - это совершенно разные вещи.
Во-вторых, статья возлагает на страхователя крайне неопределенные и труднореализуемые обязанности. Так, ему вменяется в обязанность сообщить обстоятельства, если они не известны и не должны быть известны страховщику. Спрашивается, откуда страхователь может знать, что фактически известно или что должно быть известно страховщику? Получается, для того, чтобы выполнить эту обязанность, страхователь должен предварительно изучить и оценить уровень компетентности и информированности страховщика, без чего этот страхователь не сможет определить объем своих информационных обязанностей перед ним. Совершенно очевидно, что для страхователя эта задача явно непосильная.
Далее. На страхователя возлагается обязанность сообщить страховщику об обстоятельствах, имеющих существенное значение для определения вероятности наступления страхового случая и размера возможных убытков. Причем эта обязанность должна быть выполнена помимо запроса со стороны самого страховщика. В результате на страхователя возлагается задача определить, какие обстоятельства имеют значение для страхования, и выбрать из них те, которые имеют существенное значение. Но как может лицо, не являющееся, заметим, специалистом в области страхования, определить, какие обстоятельства имеют значение и притом какие из них являются существенными, а какие несущественными?! И что вообще значит «существенное»? Никаких разъяснений по данному поводу закон не дает.
И последнее. Вряд ли найдется много страхователей, которым известно, что на них ст. 944 ГК возлагается данная обязанность (и что такая статья вообще есть на свете). Подавляющее большинство нормальных людей не изучают, прежде чем застраховаться, страховое законодательство. Но если кто-то и пожелает сделать это, то наверняка, так ничего и не поняв в этой статье, сделает для себя вывод, что лучше с таким страхованием вообще не связываться. А те, кто будет страховаться, не заглянув в Кодекс, в лучшем случае будут добросовестно отвечать лишь на вопросы страховщика, не подозревая даже о том, что обязаны еще о чем-то его информировать самостоятельно.
В результате, чтобы выполнить данную обязанность, страхователь должен: 1) путем изучения Гражданского кодекса узнать, что он является носителем данной обязанности; 2) разобраться в том, какие известные ему обстоятельства имеют значение для страхования, а какие нет; 3) определить, какие из этих обстоятельств являются существенными, а какие нет. И это при условии, что в законе на этот счет отсутствуют какие-либо указания или разъяснения; 4) выяснить, знает или не знает об этих обстоятельствах страховщик; 5) если страховщик не знает, то установить, должен он об этом знать или не должен. После этого направить соответствующую информацию страховщику, дабы избежать в последующем обвинения в невыполнении данной обязанности, что грозит ему расторжением или признанием договора недействительным в самый ответственный момент - когда произойдет страховой случай и возникнет вопрос о страховой выплате. В итоге вся эта, с позволения сказать, обязанность представляет для страхователя неразрешимый ребус, очень напоминающий известную формулу русских народных сказок, когда надо «пойти туда, не знаю куда, и принести то, не знаю что», причем, опять-таки в мотиве этих сказок, куда бы ты ни пошел - добром дело не кончится.
А не кончится добром потому, что в силу неконкретности, запутанности и практической невыполнимости данной обязанности страховщик всегда найдет повод, чтобы обвинить страхователя в несообщении ему неких сведений, являющихся «самыми существенными» для данного договора страхования. Причем при личном страховании эти обвинения могут быть адресованы гражданину, которого нет в живых и который, следовательно, не сможет от них защититься.
В результате страхователь, наивно полагая, что застраховал какой-то свой риск и тем самым обеспечил свое будущее, сам того не ведая, приобретет еще больший риск в виде неисполнения договора страхования, который при данных обстоятельствах очень легко превращается в фикцию.
Кстати говоря, институт существенных обстоятельств подвергается критике и за рубежом. Так, Дэвид Бланд пишет: «Обычно страховщик спрашивает страхователя, существует ли какая-нибудь еще информация, относящаяся к делу, которая специально не запрашивалась. Это очень трудная область права, и она может быть вскоре пересмотрена, так как общества потребителей и Европейский союз заинтересованы в этой проблеме. Дело в том, что если страхователь скроет существенные факты, страховщики могут отказать в выплате» Бланд Д. Страхование: принципы и практика. - С. 44..
К ст. 944 ГК примыкает ст. 945, именуемая «Право страховщика на оценку страхового риска».
В соответствии с этой статьей страховщик при заключении договора имущественного страхования вправе произвести осмотр страхуемого имущества, а при необходимости назначить экспертизу в целях установления его действительной стоимости. При заключении же договора личного страхования он вправе провести обследование страхуемого лица для оценки фактического состояния его здоровья.
Оценка страхового риска имеет для страховщика значение для решения вопроса, заключать или не заключать договор, а если заключать - то каков должен быть размер платы за страхование, поскольку чем выше степень страхового риска, тем дороже страховая защита.
Обращает на себя внимание некоторое несоответствие между названием и содержанием статьи: в содержании говорится об обследовании страховщиком предмета страхования, причем если речь идет об имуществе - лишь для определения его действительной стоимости, а если речь идет о застрахованном лице - лишь для оценки фактического состояния его здоровья. В названии же говорится об оценке страхового риска. Категории «страховой риск» и «предмет страхования» - достаточно различные категории страхового права.
Что же касается сути дела, то страховщик безусловно должен иметь право обследовать предмет страхования для выявления всех имеющих существенное значение обстоятельств, причем не только в части страхового риска, но и любых других. Так, не вызывает сомнения, что страховщик имеет право обследовать, скажем, страхуемый груз не только с точки зрения определения его действительной стоимости, как это предписывает ст. 945 ГК, но и на предмет других обстоятельств. Например, надежности его крепления (это связано с вероятностью наступления страхового случая), соответствия количества отправляемых мест данным, указанным в заявлении страхователя и в грузовой накладной (это связано с предметом страхования), определения принадлежности груза для выяснения наличия у страхователя интереса в сохранении застрахованного имущества (это относится к объекту страхования) и т.д.
Поэтому ст. 945 ГК следует, по нашему мнению, толковать расширительно в том смысле, что страховщик имеет право проводить обследование любых обстоятельств, не только оказывающих существенное влияние на степень страхового риска, но и вообще относящихся к существенным условиям договора страхования.
Анализируя данное правомочие страховщика, следует сказать, что оно, как и его право на получение от страхователя сведений относительно обстоятельств, имеющих существенное значение для определения страхового риска, о котором шла речь выше, не порождено договором, а вытекает непосредственно из закона Худяков А.И. Теория страхования. - М.: Статут, 2010. - С. 21..
Разумеется, страховщик может осуществить данное обследование лишь с согласия страхователя. Если он по каким-то причинам не разрешит страховщику осуществить это обследование (например, застрахованное лицо откажется пройти медицинское обследование для оценки фактического состояния его здоровья), то страховщик вправе отказаться от заключения договора.
Поэтому право страховщика на обследование предмета страхования, не сопровождаемое встречной обязанностью страхователя, с юридической точки зрения не выступает правомочием, исполнение которого обеспечивается принудительной силой. И правильнее было бы вести речь о том, что если страхователь желает осуществить страхование, то он должен предоставить возможность страховщику произвести оценку страхового риска.
В соответствии с п. 3 указанной статьи результаты оценки страхового риска страховщиком не обязательны для страхователя, который вправе доказывать иное. Следовательно, данный спор может быть предметом судебного разбирательства по инициативе страхователя.
Осуществление страховщиком самостоятельной оценки страхового риска не освобождает страхователя от предусмотренной ст. 944 ГК обязанности сообщить страховщику об обстоятельствах, имеющих существенное значение для определения страхового риска.
Как отдельное право на информацию выступает право застрахованного лица в рамках обязательного социального страхования на получение информации о деятельности страховщиков и страхователей Об основах обязательного социального страхования: Федеральный закон от 16.07.1999 N 165-ФЗ (ред. от 11.07.2011) // Российская газета. - 1999. - 21 июля..
Предусмотренные права застрахованного лица в значительной степени имеют общий характер и не могут быть реализованы непосредственно, поскольку требуют применения иных нормативных правовых актов. Это вызвано тем, что комментируемый Закон в большей степени регулирует вопросы, связанные с функционированием системы обязательного социального страхования в целом, включая вопросы правового положения страховщика и его взаимоотношений со страхователями, формирования и правового статуса средств обязательного социального страхования. Интересы же застрахованных лиц более детально затрагиваются актами законодательства, регулирующими выплату страхового обеспечения по каждому виду обязательного социального страхования, где соответственно и содержатся нормы, затрагивающие права, обязанности и охраняемые законом интересы граждан Широкова Е.К. Комментарий к Федеральному закону от 16 июля 1999 г. N 165-ФЗ "Об основах обязательного социального страхования" (постатейный). - М.: Юстицинформ, 2010. - С. 33..
Так, право получить от работодателя информацию о начислении страховых взносов на обязательное пенсионное страхование хотя и закреплено дополнительно ст. 14 Федерального закона «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», но трудно реализуемо на практике, поскольку отсутствует нормативно установленный механизм принуждения работодателя давать такую информацию своим наемным работникам, включая отсутствие санкции за отказ в предоставлении такой информации Комментарий к пенсионному законодательству Российской Федерации (постатейный) / Под ред. М.Ю. Зурабова. - М., 2007. - С. 118..
Также информация может являться предметом надзора компетентными органами.
Согласно п. 2 статьи 28 Закона РФ от 27.11.1992 N 4015-1 «Об организации страхового дела в Российской Федерации» (ред. от 30.11.2011) Об организации страхового дела в Российской Федерации: Закон РФ от 27.11.1992 N 4015-1 (ред. от 30.11.2011) // Российская газета. - 1993. - 12 января. в отчетности в порядке надзора раскрывается следующая информация:
1) нормативное соотношение собственных средств (капитала) страховщика и принятых обязательств;
2) состав и величина сформированных страховых резервов и результаты их изменений;
3) состав и структура активов, в которые размещены собственные средства (капитал) страховщика;
4) состав и структура активов, в которые размещены средства страховых резервов страховщика;
5) операции по перестрахованию с указанием сведений о перестрахователях и перестраховщиках;
6) структура финансового результата деятельности страховщика по отдельным видам страхования;
7) состав акционеров (участников) и их доли в уставном капитале страховщика;
8) иная информация, установленная нормативными правовыми актами органа страхового надзора.
Данные правила являются новыми для законодательства. Кроме этого, орган страхового надзора, то есть ФСФР, опубликовывает в определенном им печатном органе или размещает на своем официальном сайте в сети Интернет информацию, содержащуюся в отчетности субъектов страхового дела. Состав и объем информации для опубликования и размещения определяются органом страхового надзора (ФСФР) по согласованию с органом страхового регулирования - Минфином Зобова Е.П. Полномочия ФСФР: расширение // Страховые организации: бухгалтерский учет и налогообложение. - 2012. - N 1. - С. 17 - 20..
Также ФФОМС утвердил Приказ от 7 апреля 2011 г. N 79 «Об утверждении Общих принципов построения и функционирования информационных систем и порядка информационного взаимодействия в сфере обязательного медицинского страхования». Тем самым установлены единые требования и правила информационного взаимодействия, применяемые участниками и субъектами системы обязательного медицинского страхования на территории РФ Воробьева Л.В., Савина Л.В., Шашкова О.В. Комментарий к Федеральному закону от 29 ноября 2010 г. N 326-ФЗ "Об обязательном медицинском страховании в Российской Федерации" (постатейный) / под ред. Л.В. Воробьевой // СПС КонсультантПлюс. 2011..
§ 3 Институты информации ограниченного доступа в сфере страхования
Понятие информации ограниченного доступа определено в п. 2 статьи 5 Федерального закона от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации» (ред. от 06.04.2011) Об информации, информационных технологиях и о защите информации: Федеральный закон от 27.07.2006 N 149-ФЗ (ред. от 06.04.2011) // Российская газета. - 2006. - 29 июля..
Информация ограниченного доступа - это вид информации, доступ к которой ограничен федеральным законом.
Информацией ограниченного доступа в сфере страхования является страховая тайна.
Информация с ограниченным доступом определяется двумя признаками.
1. Доступ ограничен в соответствии с законом.
2. Цель ограничения - защита основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечение обороны страны и безопасности государства Ковалева Н.Н. Информационное право России: Учебное пособие. - М.: Дашков и К, 2007. - С. 130..
Признаки охраноспособности информации:
1) охране подлежит только документированная информация;
2) информация должна соответствовать ограничениям, установленным законом;
3) защита информации устанавливается законом.
Виды информации с ограниченным доступом:
1) государственная тайна;
2) конфиденциальная информация - документированная информация, доступ к которой ограничивается в соответствии с законодательством РФ:
- коммерческая тайна;
- тайна частной жизни;
- служебная тайна;
- профессиональная тайна.
Согласно статье 946 ГК РФ страховщик не вправе разглашать полученные им в результате своей профессиональной деятельности сведения о страхователе, застрахованном лице и выгодоприобретателе, состоянии их здоровья, а также об имущественном положении этих лиц. За нарушение тайны страхования страховщик в зависимости от рода нарушенных прав и характера нарушения несет ответственность в соответствии с правилами, предусмотренными статьей 139 или статьей 150 настоящего Кодекса.
Также согласно статьей 7 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (ред. от 25.07.2011) О персональных данных: Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) // Российская газета. - 2006. - 29 июля. операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
В качестве информации ограниченного доступа также может считаться коммерческая тайна О коммерческой тайне: Федеральный закон от 29.07.2004 N 98-ФЗ (ред. от 11.07.2011) // Российская газета. - 2004. - 5 августа. и ее иногда смешивают со страховой тайной.
Тайна страхования представляет собой разновидность профессиональной тайны. Отличительными особенностями профессиональных тайн является то, что они защищают сведения принадлежащие другим лицам, а также то, что защита данной информации является обязанностью субъекта в силу выполняемых им профессиональных функций.
Многие авторы относят тайну страхования к коммерческой тайне.
Нельзя не согласиться с Р.Б. Курмаевым, М.М. Коростелевым, которые полагают, что нельзя смешивать понятия страховой тайны и коммерческой тайны Курмаев Р.Б., Коростелев М.М. К вопросу о тайне страхования // Правовые основы информационной безопасности. - 2006. - Том 14. - С. 106-107..
В страховых компаниях существует и информация, составляющая тайну страхования, и информация, составляющая коммерческую тайну страховой компании. Разница между коммерческой тайной страховой компании и тайной страхования заключается в том, что первая принадлежит непосредственно страховой компании, а соответственно решение об отнесении информации к коммерческой тайне и о создании перечня сведений, составляющих коммерческую тайну, принимает непосредственно страховая компания. Коммерческой тайной страховой компании являются любые сведения о деятельности страховой компании, отвечающие требованиям ст. 139 ГК и Федерального закона «О коммерческой тайне», распространение которых может нанести вред её интересам.
Что же касается тайны страхования, то страховая компания обязывается сохранять вверенную ей информацию в силу закона. Объем сведений, который страховщик должен сохранять в тайне, четко не определен не только в ст. 946 ГК, но и в других нормативно-правовых актах. Сведения о страхователе, застрахованном лице и выгодоприобретателе - довольно широкое понятие, которое включает данные о состоянии здоровья или имущественном положении названных лиц. Между тем названные данные упомянуты отдельно. Вряд ли законодатель вкладывает в это какой-то особый смысл: просто состояние здоровья и имущественное положение указаны, чтобы лишний раз подчеркнуть значимость сохранения их в тайне. Поэтому под сведениями, которые составляют страховую тайну, надлежит понимать любые полученные страховщиком данные, если они могут быть отнесены к охраняемым законом тайнам. В режиме тайны страхования защищается информация, составляющая служебную или коммерческую тайну (если страхователь юридическое лицо), а также информация, составляющая личную или семейная тайну (если страхователь физическое лицо). Обязанность сохранять страховую тайну лежит на страховщике независимо от того, предусмотрена она договором или нет.
Общие условия осуществления страховой деятельности, перечень предлагаемых страховых услуг, страховые тарифы, сроки страхования, а также иные основные условия договора страхования (перестрахования) являются открытой информацией и не могут быть составлять тайну страхования и коммерческую тайну страховой компании.
Согласно Закону РФ «Об организации страхового дела в Российской Федерации» в качестве лица, обязанного хранить тайну страхования, могут выступать как юридические, так и физические лица - страховые агенты и страховые брокеры.
Доступ к сведениям, составляющим тайну страхования, на законных основаниях имеют: 1) представитель страхователя (выгодоприобретателя) - на основании нотариально удостоверенной доверенности; 2) орган дознания и предварительного следствия - по находящимся в его производстве уголовным делам; 3) суд - на основании определения суда по находящимся в его производстве делам; 4) прокурор - на основании постановления о производстве проверки в пределах его компетенции по находящимся у него на рассмотрении материалам.
За нарушение тайны страхования страховая компания в зависимости от рода нарушенных прав и характера нарушения несет ответственность в соответствии с правилами, предусмотренными ст. 139 ГК (если речь идет о коммерческой или служебной тайне страхователя) и ст. 150 ГК (если разглашена информация, составляющая личную или семейную тайну страхователя). К лицу, непосредственно разгласившему тайну страхования, может быть применена дисциплинарная, материальная, административная и уголовная ответственность.
В информационных процессах по обращению информации с ограниченным доступом возникают следующие права и обязанности:
- обязанность по установлению состава информации ограниченного доступа;
- обязанность по установлению информации, которая не может относиться к категории ограниченного доступа;
- ограничение имущественных прав при отнесении созданной автором информации к государственной тайне;
- обязанность лицензирования деятельности по обработке информации ограниченного доступа;
- обязанность по установлению ограничений по доступу к информации ограниченного доступа;
- обязанность по обеспечению защиты информации и информационных ресурсов, содержащих такую информацию, от несанкционированного доступа;
- ответственность за нарушение условий ограниченного доступа, за разглашение информации ограниченного доступа Ковалева Н.Н. Информационное право России: Учебное пособие. - М.: Дашков и К, 2007. - С. 134..
Данные обязанности полностью согласуются с обязанностями сторон в сфере страхования, в части охраны информации, ставшей известной в связи с заключением и исполнением договора страхования.
Таким образом, мы видим, что страхование информации и исследование роли информации в страховании является достаточно новым как для законодателя, так и для правоприменителей.
В настоящее время информация становится все более значимым объектом для участников гражданско-правового оборота ионии стремятся всеми способами защитить ее.
В системе мер защиты информации, страхование является дополнительным, либо альтернативным методом защиты.
При страховании информации важно вычленить объект, подлежащий страхованию, определить информационные риски.
После принятия решения об использовании страхования в качестве метода защиты информации, специалист по защите информации (информационной безопасности) должен составить справку по объектам, подлежащим страхованию, рискам и возможным потерям, по вероятности реализации рисков и по размерам возможных убытков и принять решение по поводу вида страхования, типа договора, условий страхования и т.п.
Кроме того, что информация может быть объектом страхования, она также может быть и объектом, подлежащим охране самой страховой компанией, а также определять круг обязанностей сторон договора страхования.
ГЛАВА 2. СОВРЕМЕННЫЕ ТЕНДЕНЦИИ ПРАВОВОГО РЕГУЛИРОВАНИЯ ЗАЩИТЫ ИНФОРМАЦИИ В СТРАХОВОЙ СФЕРЕ
§1. Страховая тайна
Понятие страховой тайны содержится в статье 946 ГК РФ.
По мнению В.В. Грачева, по своей сути тайна страхования есть разновидность личной, семейной и коммерческой тайны со специальным субъектом обладателя соответствующей информации. Этим объясняется отсылка к общим способам защиты нематериальных благ (п. 2 ст. 150 ГК) Комментарий к Гражданскому кодексу Российской Федерации. Часть вторая: учебно-практический комментарий (постатейный) / Е.Н. Абрамова, Н.Н. Аверченко, К.М. Арсланов и др.; под ред. А.П. Сергеева. - М.: Проспект, 2010. - С. 817..
По мнению авторов Постатейного комментария к ГК РФ статья 946 ГК РФ устанавливает частное правило общих положений о служебной и коммерческой тайне Ершов В.А., Сутягин А.В., Кайль А.Н. Постатейный комментарий к Гражданскому кодексу Российской Федерации // СПС КонсультантПлюс. 2009.. Неточность формулировки в диспозиции позволяет сделать неправильный вывод о том, что тайной является только состояние здоровья и имущественное положение указанных в статье лиц. Однако по логике статьи и исходя из содержания понятия «сведения о страхователе» любая информация о нем, выгодоприобретателе или застрахованном лице является служебной тайной. Это касается и сведений о том, является ли данное лицо клиентом страховщика. Эта и другая информация может быть разглашена страховщиком, например, в рекламных целях, только с согласия указанных лиц.
Р.Б. Курмаев и М.М. Коростелев считают страховую тайну разновидностью профессиональной тайны КУРМАЕВ Р.Б., Коростелев М.М. К вопросу о тайне страхования // Научная сессия МИФИ. - 2006. - Том 14. - С. 106-107..
По их мнению, отличительными особенностями профессиональных тайн является то, что они защищают сведения принадлежащие другим лицам, а также то, что защита данной информации является обязанностью субъекта в силу выполняемых им профессиональных функций.
Действительно, нельзя не согласиться с мнением, что страховая тайна является разновидностью коммерческой тайны. В страховых компаниях существует и информация, составляющая тайну страхования, и информация, составляющая коммерческую тайну страховой компании. Разница между коммерческой тайной страховой компании и тайной страхования заключается в том, что первая принадлежит непосредственно страховой компании, а соответственно решение об отнесении информации к коммерческой тайне и о создании перечня сведений, составляющих коммерческую тайну, принимает непосредственно страховая компания. Коммерческой тайной страховой компании являются любые сведения о деятельности страховой компании, отвечающие требованиям Федерального закона «О коммерческой тайне», распространение которых может нанести вред её интересам.
Что же касается тайны страхования, то страховая компания обязывается сохранять вверенную ей информацию в силу закона. Объем сведений, который страховщик должен сохранять в тайне, четко не определен не только в ст. 946 ГК, но и в других нормативно-правовых актах. Сведения о страхователе, застрахованном лице и выгодоприобретателе - довольно широкое понятие, которое включает данные о состоянии здоровья или имущественном положении названных лиц. Между тем названные данные упомянуты отдельно. Вряд ли законодатель вкладывает в это какой-то особый смысл: просто состояние здоровья и имущественное положение указаны, чтобы лишний раз подчеркнуть значимость сохранения их в тайне. Поэтому под сведениями, которые составляют страховую тайну, надлежит понимать любые полученные страховщиком данные, если они могут быть отнесены к охраняемым законом тайнам. В режиме тайны страхования защищается информация, составляющая служебную или коммерческую тайну (если страхователь юридическое лицо), а также информация, составляющая личную или семейная тайну (если страхователь физическое лицо). Обязанность сохранять страховую тайну лежит на страховщике независимо от того, предусмотрена она договором или нет.
Общие условия осуществления страховой деятельности, перечень предлагаемых страховых услуг, страховые тарифы, сроки страхования, а также иные основные условия договора страхования (перестрахования) являются открытой информацией и не могут быть составлять тайну страхования и коммерческую тайну страховой компании.
Согласно Закону РФ «Об организации страхового дела в Российской Федерации» в качестве лица, обязанного хранить тайну страхования, могут выступать как юридические, так и физические лица - страховые агенты и страховые брокеры.
Страховая тайна, как и банковская, является гарантией личной и семейной тайны. Практическое применение данного вывода можно проследить в Постановлении Конституционного Суда РФ от 14.05.2003 N 8-П «По делу о проверке конституционности пункта 2 статьи 14 Федерального закона «О судебных приставах» в связи с запросом Лангепасского городского суда Ханты-Мансийского автономного округа» По делу о проверке конституционности пункта 2 статьи 14 Федерального закона "О судебных приставах" в связи с запросом Лангепасского городского суда Ханты-Мансийского автономного округа: Постановление Конституционного Суда РФ от 14.05.2003 N 8-П // Вестник Конституционного Суда Российской Федерации. - 2003. - N 4..
Доступ к сведениям, составляющим тайну страхования, на законных основаниях имеют: 1) представитель страхователя (выгодоприобретателя) - на основании нотариально удостоверенной доверенности; 2) орган дознания и предварительного следствия - по находящимся в его производстве уголовным делам; 3) суд - на основании определения суда по находящимся в его производстве делам; 4) прокурор - на основании постановления о производстве проверки в пределах его компетенции по находящимся у него на рассмотрении материалам.
За нарушение тайны страхования страховая компания в зависимости от рода нарушенных прав и характера нарушения несет ответственность в соответствии с правилами, предусмотренными ст. 150 ГК (если разглашена информация, составляющая личную или семейную тайну страхователя). К лицу, непосредственно разгласившему тайну страхования, может быть применена дисциплинарная, материальная, административная и уголовная ответственность.
Так, в Постановлении ФАС Западно-Сибирского округа от 03.07.2008 N Ф04-3405/2008(6017-А27-21) указывается следующее.
Отказывая в удовлетворении иска организации к страховой организации о взыскании компенсации нематериального вреда, причиненного разглашением коммерческой тайны по договору добровольного медицинского страхования в размере страховой премии, мотивированного нарушением деловой репутации путем разглашения страховщиком сведений о наличии у работников истца наркотической зависимости во время медицинского осмотра, о чем стало известно из опубликованного на новостном сайте в Интернете сообщения, суд указал на отсутствие у страховщика в силу статьи 946 ГК РФ разглашать полученные им в результате своей профессиональной деятельности сведения о страхователе, застрахованном лице и выгодоприобретателе, состоянии их здоровья, а также об имущественном положении этих лиц, однако установил, что опубликованная органом исполнительной власти информация не содержит указания на проведение медицинского обследования в рамках заключенного между сторонами договора добровольного медицинского страхования и не содержит сведений о конкретных застрахованных и их состоянии здоровья, что и могло явиться нарушением тайны страхования Постановлении ФАС Западно-Сибирского округа от 03.07.2008 N Ф04-3405/2008(6017-А27-21) // СПС Консультант Плюс..
Обязанность страховщика не разглашать сведения, составляющие тайну страхования, относится к числу его обязанностей, предусмотренных законом. Данная норма является императивной, и стороны не вправе договором корректировать, изменять объекты, относящиеся к тайне страхования, а также исключать ответственность за разглашение тайны страхования.
Данная обязанность страховщика является бессрочной и не прекращается после истечения срока действия договора страхования.
Разглашение сведений, составляющих тайну страхования, выражается в передаче страховщиком этих сведений любому другому лицу либо неопределенному кругу лиц в любой доступной для восприятия форме.
Нарушение тайны страхования выражается в разглашении сведений, составляющих тайну страхования Худяков А.И. Указ. соч. - С. 132..
Если разглашенные страховщиком сведения, составляющие тайну страхования, представляют собой для страхователя информацию, которая имеет для него потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, и к ней нет свободного доступа на законном основании, то страховщик несет ответственность в соответствии с законодательством. Данная ответственность заключается в возмещении причиненных страхователю убытков.
При этом следует иметь в виду, что сами по себе сведения, составляющие тайну страхования, не являются, вопреки распространенному мнению, служебной или коммерческой тайной. Для информации, составляющей служебную или коммерческую тайну, характерно то, что в отношении этой информации ее обладатель принимает меры к охране ее конфиденциальности. Сведения, относящиеся к тайне страхования, перечислены в законе, и страхователь не обязан принимать меры к охране их конфиденциальности. Тем не менее страховщик не вправе разглашать эти сведения.
Если разглашенные страховщиком сведения, составляющие тайну страхования, касаются нематериальных благ страхователя (например, сведения о состоянии здоровья), то страховщик несет ответственность по правилам, предусмотренным ст. 150 ГК, которая, в свою очередь, отсылает к ст. 12 ГК, предусматривающей способы защиты гражданских прав.
Не является разглашением сведений, составляющих тайну страхования, и нарушением этой тайны представление страховщиком соответствующих сведений уполномоченным на то органам по их требованию в случаях, предусмотренных законом.
В частности, эти сведения могут быть представлены:
- судам, органам следствия и дознания по находящимся в их производстве делам;
- нотариусам, а также консульским учреждениям по находящимся в их производстве наследственным делам об имуществе умерших страхователей (застрахованных лицах и выгодоприобретателей) и о причитающихся суммах страховых выплат;
- органам налоговой службы по вопросам налогообложения страхователей (выгодоприобретателей);
- органам страхового надзора по вопросам соблюдения законодательства о страховании.
Не являются объектом тайны страхования сведения, относящиеся к открытой налоговой, статистической и иной государственной отчетности.
Институт тайны страхования распространяется лишь на страховщика как на юридическое лицо. Поэтому за нарушение тайны страхования возможна лишь гражданско-правовая ответственность. Однако в случаях, когда действия служащих страховых организаций, связанные с распространением информации о страхователе, формируют собой составы административного проступка или уголовного преступления, то данные лица будут привлекаться к соответствующему виду юридической ответственности.
Таким образом, в научной литературе нет единого мнения к какому виду тайны относится страховая тайна. Наиболее приемлемой следует считать точку зрения, согласно которой страховая тайна является разновидностью профессиональной тайны.
Тайна страхования является лишь гарантией соблюдения личной, семейной, коммерческой тайны.
Соблюдение тайны страхования является обязанностью страховщика, но не страхователя. Поэтому если страховщик не хочет распространения сведений о себе, о своей деятельности, об условиях заключенных им договоров, о применяемых формах договорной документации и др., то он может воспользоваться институтами коммерческой тайны и конфиденциальности информации.
§2 Персональные данные в сфере страхования
В соответствии с Федеральный законом от 27.07.2006 N 152-ФЗ «О персональных данных» (ред. от 25.07.2011) (далее Федеральный закон № 152-ФЗ) персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы и т.д.
Под действие указанного закона попала деятельность различных предприятий и организаций в самых разнообразных областях экономики. Страховые компании, чьи услуги в большой степени являются персонализированными и оказываются индивидуально гражданам-физическим лицам, одними из первых должны обеспечивать безопасность обрабатываемых персональных данных своих клиентов. Тем более что существует реальный риск нанесения ущерба операционной деятельности компании вследствие санкций регулятора, применяемых за неисполнение законодательства по защите персональных данных. Причем риск этот проявляется как в случае возникновения инцидентов с нарушением безопасности персональных данных, так и в случае проведения проверки государственным регулятором выполнения требований ФЗ-152 и выявления нарушений законодательства в данной сфере.
Страховые компании, чьи услуги в большой степени являются персонализированными и оказываются индивидуально гражданам-физическим лицам, одними из первых должны обеспечивать безопасность обрабатываемых персональных данных своих клиентов. Тем более что существует реальный риск нанесения ущерба операционной деятельности компании вследствие санкций регулятора, применяемых за неисполнение законодательства по защите персональных данных. Причем риск этот проявляется как в случае возникновения инцидентов с нарушением безопасности персональных данных, так и в случае проведения проверки государственным регулятором выполнения требований Федерального закона № 152-ФЗ и выявления нарушений законодательства в данной сфере.
Организация защиты персональных данных в страховых компаниях имеет ряд особенностей, учет которых обеспечит не только выполнение требований указанного Федерального закона, но и поможет наиболее рационально использовать имеющиеся у компании ресурсы для создания системы защиты персональных данных.
В информационных системах страховых компаний обрабатываются как персональные данные клиентов (страхователей, застрахованных лиц и выгодоприобретателей), так и персональные данные собственных сотрудников (возможно также и акционеров-физических лиц).
Правовым обоснованием обработки персональных данных клиентов страховых компаний являются такие нормативно-правовые акты, как Гражданский кодекс РФ, в т. ч. раздел III («Общая часть обязательственного права»), раздел IV («Отдельные виды обязательств»), глава 48 («Страхование»), закон РФ от 27.11.1992 г. № 4015-1 «Об организации страхового дела в РФ», закон РФ от 28 июля 1991 г. № 1499-1 «О медицинском страховании граждан в Российской Федерации», закон РФ от 25.04.2002 г. № 40_ФЗ «Об обязательном страховании гражданской ответственности владельцев транспортных средств».
Правовым основанием обработки персональных данных собственных сотрудников является трудовое законодательство Российской Федерации, в том числе -- Трудовой кодекс (глава 14) и Постановление Госкомстата РФ от 5 января 2004 г. № 1 Принятый в 2006 г ФЗ_152 «О персональных данных» в явном виде установил требования по обеспечению безопасности в информационных системах, обрабатывающих персональные данные (ИСПДн), а также срок, до которого существующие ИСПДн должны быть приведены в соответствие с указанными требованиями. Под действие указанного закона попала деятельность различных предприятий и организаций в самых разнообразных областях экономики.
Одной из самых острых проблем для участников страхового рынка остается подготовка к исполнению новых требований закона «О защите персональных данных».
На конференции «Script `n' Sure Summit. Информационные технологии для страхового рынка 2010» обсуждались текущие проблемы страховых компаний в области автоматизации бизнеса, модернизации управления и существующие подходы к решению этих проблем. Однако больше всего вопросов было связано с исполнением требований Федерального закона № 152-ФЗ Седов С. О страховой защите персональных данных [Электронный ресурс]: http://www.osp.ru/news/articles/2010/16/13001708/.
Некоторые организации были вынуждены начать проекты на приведение своих информационных систем в соответствие федеральному закону в связи с требованиями обязательного медицинского страхования, так как с точки зрения закона о защите персональных данных вопросы к ним начали предъявлять раньше других.
Так в РОСНО было принято решение не приводить каждую информационную систему к общим требованиям, а использовали единое средство защиты для всех систем. Когда в компании используется не одна система, а множество, то среди них есть те, которые находятся на разных этапах жизненного цикла. Какие-то решения через год могут быть заменены на иные, поэтому доводить их путем доработок под требования регуляторов не имеет смысла. Кроме того, та модель, которую выбрала компания, позволяет быстро адаптироваться к различным изменениям.
Однако сейчас положение с законом о защите персональных данных постепенно приближается к стадии, на которой работу должны продолжить технические эксперты. Все чаще встает вопрос: как оценивать те меры, которые были приняты операторами персональных данных, чтобы соответствовать требованиям законодательства? А во-вторых, как государственный регулятор будет оценивать выполнение этих требований?
Многие полагают, что при наличии у компании некоего аттестата к ней не будет претензий со стороны надзорных органов. Однако практика инспекционной деятельности, например ФСТЭК, которая сейчас существует только для государственных информационных систем и для систем, связанных с защитой государственной тайны, показывает, что после проверки необходимого комплекта документов начинается реальный контроль. В тех случаях когда речь идет о информационных системах, связанных с защитой госудрственной тайны, работа инспектора понятна, так как на законодательном уровне закреплено использование только сертифицированных средств, а их не так уж много, и инспектор знает, что проверять. Но как только в сферу деятельности инспектора попадают коммерческие компании, от которых на данный момент не требуется использования только сертифицированных средств, то у инспектора возникает вопрос: а как проверять то или иное программное решение, которое он никогда не видел, не знает и не понимает всех тонкостей его настроек?
Одним из решений этой проблемы может стать применение инструментальных средств, которые позволяют инспектору, не являющемуся специалистом в данном программном обеспечении, проводить проверку функций информационной безопасности. В логику работы такого инструментального средства «зашивается» набор стандартов относительно того, как должна быть настроена данная информационная система или СУБД, для того чтобы предотвратить большинство потенциальных угроз. Обычно такие стандарты строятся на основании рекомендаций самого разработчика. Так, например, для решений Oracle такой список содержит 100-120 требований.
Кроме того, в автоматизированных средствах анализа защищенности должна появиться возможность подтверждения соответствия на основании собранных доказательств. В этом случае сам оператор персональных данных, просканировав сеть средствами анализа защищенности, сформирует отчет, а инспектор сможет ограничиться только проверкой этого отчета или выборочной проверкой каких-то функций. Но для этого должны быть сформулированы определенные технические условия со стороны регулятора, и эти инструментальные средства должны пройти контроль на соответствие этим требованиям. Сейчас ФСТЭК рассматривает порядка четырех-пяти подобных решений. Поэтому есть надежда, что уже к концу этого года появится набор подтвержденных внутри ведомства методических документов и нормативных актов, которые устанавливают понятную всем участникам процедуру приведения информационных систем в соответствие с требованиями закона о персональных данных и контроля над соответствием этим требованиям.
Организация защиты персональных данных в страховых компаниях имеет ряд особенностей, учет которых обеспечит не только выполнение требований Федерального закона № 152-ФЗ, но и поможет наиболее рационально использовать имеющиеся у компании ресурсы для создания системы защиты персональных данных.
Бывает четыре класса персональных данных. Для определения мер по защите необходимо провести классификацию. Классификация необходима для определения перечня организационных и технических мероприятий, необходимых для обеспечения безопасности персональные данные. Проведение классификации позволяет реализовать дифференцированный подход к обеспечению безопасности персональные данные в зависимости от объема обрабатываемых персональные данные и угроз безопасности и минимизировать затраты на защиту ИС персональные данные.
Основные критерии:
категория обрабатываемых в страховой компании персональных данных
объем обрабатываемых в страховой компании персональных данных
Дополнительные критерии
структура информационной системы страховой компании (локальные, распределенные)
наличие подключений к сетям общего пользования (Интернет, и др.)
режим обработки персональные данные (однопользовательские, многопользовательские)
наличие разграничения прав доступа к персональные данные
распределенность ИС (в пределах РФ, частично за пределами РФ)
Классы персональных данных:
категория 1 - ПД, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
категория 2 - ПД, позволяющие идентифицировать субъекта ПД и получить о нем дополнительную информацию, за исключением ПД, относящихся к категории 1;
категория 3 - ПД, позволяющие идентифицировать субъекта ПД;
категория 4 - обезличенные и (или) общедоступные ПД http://rcib.unsys.ru/index.php?url=insur#5.
Таблица 1. Классы персональных данных
Количество субъектов ПД Категории ПД |
< 1000 |
От 1000 до 100 000 |
> 100 000 |
|
категория 4 |
К4 |
К4 |
К4 |
|
категория 3 |
К3 |
К3 |
К2 |
|
категория 2 |
К3 |
К2 |
К1 |
|
категория 1 |
К1 |
К1 |
К1 |
В страховых компаниях чаще всего используется класс персональных данных К1. Особенности защиты класса К1:
Управление доступом по классу 1В (3А, 2А)
Применение межсетевых экранов по классу 3
Резервное копирование на отчуждаемые носители
Шифрование персональных данных на носителях
Применение антивирусных программ на АРМ
Необходимость исключения утечки персональных данных за счет побочного электромагнитного излучение и наводок
Применение специальных защищенных средств обработки
Размещение технических средств на максимальном удалении от контролируемой зоны
Размещение понижающих трансформаторов в пределах контролируемой зоны
Применение фильтров в электрических цепях для развязки
Обеспечение электромагнитной развязки с другими цепями
Применение акустической и виброзащиты
Риски страховых компаний в области защиты персональных данных
Материальные
Cудебный иск от субъектов персональных данных
Административная ответственность
Угроза приостановления основной деятельности
Угроза потери клиентов Репутационные риски
Публикация нарушений в отчетах проверяющих органов
Публикации негативной информации в средствах массовой информации
Обеспечение защиты персональных данных в страховых компаниях в чем-то схоже с финансовым сектором. И в том, и другом случае мы имеем дело с информацией, напрямую затрагивающей имущественную сторону. ИТ-инфраструктура в этих отраслях развивалась системно и сейчас обладает достаточной гибкостью, позволяющей адаптировать текущую структуру к удовлетворению требований Закона «О персональных данных». Поэтому с обеспечением защиты персональных данных здесь все относительно просто. Необходимо разработать проект по построению ИСПДн, провести обследование, выделить участки, где необходима замена аппаратного или программного обеспечения сертифицированными средствами защиты. Затем адаптировать типовую модель угроз к существующим бизнеспроцессам, оптимизировать схему организации защиты, организовать пусконаладку, обучить сотрудников и провести опытную эксплуатацию. Самое важное - обеспечить аттестацию ИСПДн согласно требованиям регуляторов.
Кроме технической проблемы защиты персональных данных, у страховых компаний существует проблема хранения персональных данных на бумажных носителях - полисы, паспортные данные. Есть виды страхования, которые обязывают иметь такие данные на бумажных носителях Круглый стол журнала деловое обозрение Ульяновск «Федеральный закон «О персональных данных»// Деловое обозрение. - Ульяновск. - 2010. - № 12 (155)..
Следует учитывать, что в соответствии с Федеральным законом № 152-ФЗ, хранение персональных данных должно осуществляться не дольше, чем этого требуют цели их обработки, и персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
Если речь идет о клиентах страховой компании, то их персональные данные должны храниться не дольше, чем длятся взаимоотношения, связанные с их страхованием.
Подобные документы
Понятие безопасности в информационной сфере. Важные интересы и факторы угроз Республики Беларусь в информационной сфере. Приоритетные направления обеспечения безопасности Республики Беларусь в информационной сфере, их политическая и социальная значимость.
реферат [35,6 K], добавлен 18.02.2011Цели, задачи, принципы реализации государственной политики в сфере информационной безопасности Российской Федерации. Основные пути совершенствования государственной политики в сфере обеспечения информационной безопасности Центрального военного округа.
дипломная работа [2,4 M], добавлен 10.07.2015Защита информации как приоритетная задача обеспечения национальной безопасности России, основные проблемы и задачи. Законодательная база в сфере информационной безопасности. Информационное законодательство - основной источник информационного права.
курсовая работа [46,4 K], добавлен 20.04.2010Предметы правового регулирования в сфере информационных технологий (ИТ): продукты и услуги. Виды угроз информационной безопасности. Объективные и субъективные угрозы. Ответственность за правонарушения в сфере ИТ по гражданскому законодательству.
контрольная работа [35,7 K], добавлен 05.05.2015Понятие и основные принципы обеспечения информационной безопасности. Важнейшие составляющие национальных интересов Российской Федерации в информационной сфере. Общие методы обеспечения информационной безопасности страны. Понятие информационной войны.
реферат [18,8 K], добавлен 03.05.2011Нормативные правовые акты, регламентирующие обеспечение защиты информационных систем от несанкционированного доступа. Доктрина информационной безопасности Российской Федерации, как основной документ в сфере обеспечения информационной безопасности.
курсовая работа [48,1 K], добавлен 25.04.2010Сущность правовых проблем защиты информации в Российской Федерации. Особенности создания и внедрения современных технологий. Характеристика законодательной базы и нормативно-правовых актов, регулирующих отношения в сфере информационной безопасности.
контрольная работа [21,9 K], добавлен 14.02.2012История становления и развития контрольно-надзорной деятельности государства в сфере массовой информации. Основы законодательства в сфере регулирования деятельности средств массовой информации в современной РФ. Основные задачи и полномочия Роскомнадзора.
дипломная работа [912,8 K], добавлен 29.06.2017Принцип информационной открытости. Способы обеспечения доступности к информации о деятельности государственных органов и органов местного самоуправления. Ответственность за нарушение законодательства в информационной сфере. Виды доступа к информации.
реферат [18,6 K], добавлен 15.09.2011Понятие и сфера применения обязательного страхования автогражданской ответственности, его нормативно-правовое регулирование. Перспективы и недостатки реализации прав владельцев транспортных средств. Проблемы мошенничества в сфере ОСАГО и пути их решения.
дипломная работа [58,8 K], добавлен 31.03.2018