歐洲藥品管理局更新利益衝突規範

  歐洲藥品管理局(The European Medicines Agency,EMA)於3月底至6月初陸續發布四份利益衝突範。包括「處理管理董事會利益衝突政策方針」(European Medicines Agency Policy on the Handling of Conflicts of Interests of the Management Board),將董事會自過去的利益衝突獨立出來單獨規範;並針對違反利益聲明揭露訂立「EMA科學委員會和專家違反利益衝突信賴程序」(European Medicines Agency Breach of Trust Procedure on Conflicts of Interests for Scientific Committee Members and Experts),和「EMA管理董事會違反利益衝突信賴程序」(European Medicines Agency Breach of Trust Procedure on Conflicts of Interests for Management Board Members);以及修定「處理管理董事會、科學委員會成員和專家利益衝突政策方針」(European Medicines Agency Breach of Trust Procedure on Conflicts of Interests for Scientific Committee Members and Experts)。

 

  針對專家和管理董事會所制定的處理利益衝突規範,主要目的是確保兩者在參與EMA的活動時,不會發生與醫藥業者相關聯的利益衝突,影響EMA公正性。觀察上述規範,可以發現EMA對於專家和管理董事會兩者的規範原則相當一致,皆聚焦於增進利益衝突處理過程的強健性(robustness)、有效性(efficiency)和透明性(transparency)。分別規範的原因在於兩者功能上的區別,分述如下:
1. 專家規範層面,有鑒於在先進醫藥領域中的專家有限,缺少可替代性,因此規範目的在於兼顧公正性與專業之間的平衡;
2. 管理董事會層面,由於其主要任務為監管和決策,規範上區別成員所參與活動的程度和範圍做更為細部的規範,與專家不同,並非有利益衝突就必須迴避。

 

  為進一步加強EMA處理利益衝突的強健性,EMA科學委員會和專家,以及管理董事會違反利益衝突信賴程序的主要規範內容為專家和管理董事會成員作出不實利益聲明時,EMA的處理程序。可區分為調查、聽證與修正三個階段,分述如下:
1.調查階段,首先調查系爭當事人是否為不實之利益聲明後,評估是否啟動違反利益衝突信賴程序;
2.聽證階段,召開聽證會,聽證系爭當事人陳述觀點。倘若確定違反利益衝突信賴,系爭當事人即自EMA除名;
3.修正階段,EMA將審查系爭當事人曾經參與科學審查案件的公正性,並評估是否進行補救措施。

 

  雖然EMA對於專家是否確實聲明利益缺少強制力,然而仍能透過新的利益衝突機制設計,看出EMA對完善利益衝突規範的企圖,值得近來正在修訂利益衝突機制的我國學習。

 

相關連結
相關附件
※ 歐洲藥品管理局更新利益衝突規範, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=5782&no=57&tp=1 (最後瀏覽日:2026/04/18)
引註此篇文章
你可能還會想看
中國非法移民認罪按北韓指示從美國違法出口軍用品及敏感技術

美國司法部於2025年6月9日公布,一名中國非法移民(Sheng Hua Wen,下稱被告)就其違反聯邦刑事法律,非法將槍械、彈藥及其他軍事物資出口至北韓之行為,以及擔任外國政府非法代理人等罪名認罪。 被告犯罪行為係在北韓政府官員指示下進行,後者並匯款200萬美元給被告作為採購費用。被告於2023年期間,透過提交虛假報告,陸續將槍械彈藥等軍用品藏匿於自美國加州長堤港(Port of Long Beach)出口的貨櫃內,並透過中國中轉至北韓;被告亦被發現取得約6萬發9毫米子彈以及含敏感技術之產品,計畫輸出至北韓。本案宣判日期已訂於2025年8月18日,最終量刑將由聯邦地方法院法官依據《美國聯邦量刑指南》(The U.S. Sentencing Guidelines)及其他法定因素決定。 依據《國際緊急經濟權力法》(International Emergency Economic Powers Act,以下簡稱IEEPA),凡故意從事、故意企圖從事、故意共謀從事,或協助、教唆他人從事違反依IEEPA所頒布之任何許可、命令、法規或禁止事項者,均屬違法,最高可處20年有期徒刑。另依據18 U.S. Code § 951,任何人,除外交或領事官員或隨員外,於美國境內充任外國政府代理人,且未依規定向司法部長事先通報者,即屬違法,最高可處10年有期徒刑。

從日本農業數據協作平台WAGRI擴建為智慧食物鏈歷程談因應疫情之智慧化措施

從日本農業數據協作平台WAGRI擴建為智慧食物鏈歷程談因應疫情之智慧化措施 資訊工業策進會科技法律研究所 劉宥妤 副法律研究員 2020年10月8日 壹、前言   我國近年積極發展智慧農業,一般農企業或農民發展智慧化過程中,面臨高額的設備建置、維護成本使其卻步,因此創設新的農業數據流通運用商業模式將能降低智慧化門檻,成為智慧農業普及落地之關鍵。本文將研析與我國農情相近之日本推動智慧農業數據流通運用之策略,作為我國智慧農業發展之借鏡。   日本與我國同樣面臨從事農業者高齡少子化以致後繼無人,日本政府於2016年提出Society 5.0概念,期待以資通訊(Information and Communication Technology,ICT)技術帶動發展社會各個領域[1],於農業領域利用農業ICT可使資深農民內隱知識成為外顯化數據而利於經驗傳承。   日本當時民間企業已有開發眾多ICT系統服務技術,不同業者因未進行合作,其提供的系統服務互不相容,ICT系統服務產出之數據格式、標準不一;另一方面,公部門(研究、行政機關)內的資料亦各自分散管理。為促進農業數據整合管理、流通運用,日本農業數據協作平台(WAGRI[2])因而催生。 貳、日本農業數據協作平台WAGRI發展歷程 一、日本首相指示建構數據平台   日本政府於2017年3月24日召開第6回「未來投資會議[3]」,作為主席之首相安倍晉三提到:為了能栽培出安心可口的作物,官方、民間應互相拿出作物生長狀況、氣候、地圖等更新資料,並且於2017年年中建構無論任何人均可簡易利用的資訊協作平台,必要數據須完全公開,交由IT綜合戰略本部[4]將前述平台規劃具體化。   於2017年6月9日召開的第10次未來投資會議中,公布「未來投資戰略2017[5]」,以實現「Society 5.0」為目標,其中提到於農、林、水產業領域,奠基於公部門保有之農業、地圖、氣象等公開化資訊,能夠共有活用各種數據的「日本農業數據協作平台(下稱WAGRI)」將於2017年開始建構。 二、WAGRI試營運   WAGRI由內閣府「策略性創新創造計畫(Strategic Innovation Promotion Program,SIP)」第1期計畫11個課題之一「次世代農林水產業創造技術」[6]支持(管理法人為農研機構[NARO][7]),由慶應義塾大學SFC研究所[8]建置,與參與SIP研究計畫聯盟,包括農業生產法人、農機製造商、ICT供應商、大學與研究機關等(例如日本IT企業NTT [Nippon Telegraph and Telephone Corporation]、富士通[Fujitsu Limited];農機大廠久保田[Kubota Corporation]、洋馬[Yanmar Holdings Co., Ltd.][9])共23個組織一同建置,具備「合作」(打破不同系統隔閡使數據得以相容互換)、「共有」(數據由提供者選定分享方式得以促成數據交換利用商業模式建立)、「提供」(由公私部門提供土壤、氣象等數據得以促成數據取得和後續流通)三大功能之WAGRI,試營使用時已有實作案例指出,活用WAGRI後在數據蒐集與利用上的勞力與時間成本明顯縮減[10]。 三、WAGRI自主營運   2019年4月以農研機構(NARO)為營運主體,正式營運開始原本由SIP計畫支援,轉由農研機構(NARO)正式營運。   今(2020)年4月更新WAGRI平台利用資訊自主營運後,原先不收費方式已變更,欲利用WAGRI之機關依據以下兩種利用平台方式,須繳納不同的費用[11]: 1. 數據利用者(利用WAGRI數據者)、數據利用暨提供者(利用WAGRI數據且提供數據予WAGRI者) 平台利用月費5萬日圓 若利用有償數據時,須另外支付數據使用費 2. 數據提供者(提供數據予WAGRI者) 平台利用月費3萬日圓 但書:若僅提供之數據屬於無償者,原則上不需要繳納平台利用費 參、因應疫情WAGRI擴散之應用   日本SIP第2期計畫12個課題之一「智慧生物產業與農業基礎技術[12]」所支持的「智慧食物鏈聯盟[13]」,將擴張SIP第1期計畫所建置之WAGRI,建構智慧食物鏈平台(簡稱WAGRI-dev),智慧食物鏈聯盟主要任務為建構智慧食物鏈(預計於2025年開始商業化服務),促使食物的加工、流通、銷售、出口相關數據可相互運用,以作為日本生鮮物流之基礎,將架構於WAGRI之基礎擴建為WAGRI-dev。   為因應疫情,今(2020)年4月7日聯合國糧農組織(Food and Agriculture Organization of the United Nations,FAO)和世界衛生組織(World Health Organization,WHO)聯合發佈「針對食品安全監管部門防控新型冠狀病毒肺炎(COVID-19)與食品安全的臨時指南[14]」,由日本SIP計畫課題「智慧生物產業與農業基礎技術」之智慧食物鏈聯盟,基於前述指南制定「新冠肺炎(COVID-19)對應指針」;同樣作為前述課題一環的「日本食品指針協作系統(簡稱WAGRI.info)」[15]為因應疫情而產出相對應的應用。   WAGRI.info,於7月13日開放網站受理食品、農產品相關業者進行食安登錄,不限於符合新冠肺炎對應指針,符合既有之品質・安全管理指針(例如:危害分析重要管制點[Hazard Analysis and Critical Control Points,HACCP])等即可申請登錄,並具備企業檢索功能供一般大眾使用。   WAGRI.info為WAGRI-dev之一環,未來將陸續添加多樣數據協作機能、防止數據竄改與不法入侵等措施。日本政府從原本期待藉由擴張WAGRI打造出從生產,以至加工、流通、銷售、出口等,建構一世界首度智慧食物鏈之外,因應疫情增加相關機能以建構食安資訊網。   我國亦有智慧農業數據相關平台提供OPEN DATA介接功能[16]、開發食安溯源整合應用系統,提供校園午餐食材流向資料,日本WAGRI整合與共享數據的模式可作為我國發展智慧農業活用數據之借鏡外,WAGRI.info之作法亦可供國內因應疫情之食安政策參考。 [1]〈科学技術基本計画〉,內閣府網站,https://www8.cao.go.jp/cstp/kihonkeikaku/index5.html(最後瀏覽日:2020/10/08)。 [2]WAGRI代表的是作為一數據平台 ,由各式的數據與服務連環成一個輪,調和各個社群、促進「和」諧,期待引領農業領域之創新,由WA+AGRI組合而成(WA是和的日文+農業AGRI),WAGRI網站,https://wagri.net/ja-jp/(最後瀏覽日:2020/10/08)。 [3]作為日本政府實施經濟政策與實現成長戰略之指揮總部所設置的日本經濟再生本部,從2016年起約每月召開「未來投資會議」,討論成長戰略與加速社會結構改革以擴大對未來之投資。〈日本経済再生本部〉,首相官邸網站,http://www.kantei.go.jp/jp/singi/keizaisaisei/(最後瀏覽日:2020/10/08)。 [4]日本政府積極展開推動活用IT科技做為解決各領域社會議題之手段,從2000年日本施行IT基本法(高度情報通信ネットワーク社会形成基本法),於隔年依法設立IT戰略本部(高度情報通信網路社会推進戦略本部),2013年依據政府CIO(Government Chief Information Officer)法於内閣官房設立「內閣資訊技術政策局局長(内閣情報通信政策監,簡稱政府CIO)」,IT戰略本部與政府CIO統整為IT綜合戰略本部(高度情報通信ネットワーク社会推進戦略本部,IT総合戦略本部),以迅速推動促成高度資通網路社會的重點政策,打破省廳的縱向斷層,整個政府橫向串聯。〈高度情報通信ネットワーク社会推進戦略本部(IT総合戦略本部)〉,首相官邸網站,https://www.kantei.go.jp/jp/singi/it2/,(最後瀏覽日:2020/10/08)。 [5]許祐寧,〈日本首相官邸舉行第10次未來投資會議,提出日本「未來投資戰略2017」以實現「Society 5.0」為目標〉,資策會科法所網站,2017/08,https://stli.iii.org.tw/article-detail.aspx?no=64&tp=1&i=72&d=7844(最後瀏覽日:2020/10/08)。 [6]內閣府聚焦「Society 5.0」重要課題,結合未來投資會議施政重點領域,編列年度科技預算,創設並推動「策略性創新創造計畫(戦略的イノベーション創造プログラム,Strategic Innovation Promotion Program,SIP),SIP第1期計畫為2014年度到2018年度共5年期的計畫。〈戦略的イノベーション創造プログラム(SIP:エスアイピー)〉,內閣府網站,https://www8.cao.go.jp/cstp/gaiyo/sip/index.html(最後瀏覽日:2020/10/08);邱錦田(2017),<日本實現超智慧社會(社會5.0)之科技創新策略>,國家實驗研究院網站,https://portal.stpi.narl.org.tw/index/article/10358(最後瀏覽日:2020/10/08)。 [7]農研機構,日本國立研究開發法人農業・食品產業技術綜合研究機構The National Agriculture and Food Research Organization,簡稱NARO。 [8]位於慶應義塾大學湘南藤澤校區的政策・媒體研究科、綜合政策學系、環境情報學系的附屬研究所,簡稱SFC研究所,為推動日本智農發展之重要學研單位,任職於該所教授神成淳司為WAGRI研究負責人,同時身為內閣官房副政府CIO、IT綜合戰略室長代理,促成「農業情報創成·流通促進戰略」產出,亦身兼WAGRI協議會會長、NARO 農業共通資訊總監之角色,促成WAGRI與日本智慧農業實證計畫串接,其為日本政府推動農業數據流通之重要角色,促進日本智農發展不餘餘力。SFC研究所網站,https://www.kri.sfc.keio.ac.jp/(最後瀏覽日:2020/10/08)。 [9]IoTNEWS,〈マイクロソフト、産官学連携で構築する「農業データ連携基盤」でMicrosoft Azureを活用したデジタル農業を実現〉,2017/05/15,https://iotnews.jp/archives/56366(最後瀏覽日:2020/10/08)。 [10]神成淳司,〈ICTが社会を変える : 農業データ連携基盤の展開と未来図〉,《技術と普及 : 全国農業改良普及職員協議会機関誌》, 12月號,頁24-26(2017);農林水産省技術政策室,〈農業データ連携基盤の構築について〉,2018/09,http://www.affrc.maff.go.jp/docs/smart_agri_pro/attach/pdf/smart_agri_pro-15.pdf (最後瀏覽日:2020/10/08)。 [11]〈農業データ連携基盤(WAGRI)の2019年度以降の利用について〉,2019/4/2,農研機構網站,https://www.naro.affrc.go.jp/project/research_activities/laboratory/rcait/130311.html(最後瀏覽日:2020/10/08);〈農業データ連携基盤(WAGRI)利用申請〉,農研機構網站https://www.naro.affrc.go.jp/laboratory/rcait/wagri(最後瀏覽日:2020/10/08)。 [12]同註6,SIP第2期計畫為2017年度末到2022年度共約5年期的計畫。 [13]智慧食物鏈之建構為該課題的主要研究之一,智慧食物鏈聯盟成員包括:由内閣官房、内閣府、農林水產省等政府組織作為觀察員,由地方自治體、學術研究機關、農業生產法人、批發市場、中盤商、物流業、零售業、製造商、ICT供應商等超過70個組織參與(聯盟代表為慶應義塾大學SFC研究所),參註13;〈「SIP第2期 「スマートバイオ産業・農業基盤技術」シンポジウム2020 -新たなスマートフードチェーンの構築をめざして-」〉,2020/03/10,WAGRI網站,https://wagri.net/ja-jp/News/generalnews/2020/20200310(最後瀏覽日:2020/10/08)。 [14]See FOOD AND AGRICULTURE ORGANIZASTION OF THE UNITED NATIONS [FAO], COVID-19 and Food Safety: Guidance for Food Businesses: Interim guidance (Apr. 7, 2020), http://www.fao.org/family-farming/detail/en/c/1275311/(last visited Oct. 8, 2020).〈聯合國糧農組織和世界衛生組織聯合發佈針對食品安全監管部門防控新冠肺炎(COVID-19)與食品安全臨時指南〉,中國大陸檢驗檢疫科學研究院網站,http://www.caiq.org.cn/kydt/902625.shtml(最後瀏覽日:2020/10/08)。 [15]WAGRI.info 事務局,〈「WAGRI.info(食品ガイドライン連携システム)」のWEBサイト開設、事業者登録受け付け開始〉,2020/07/13,https://kyodonewsprwire.jp/release/202007131927(最後瀏覽日:2020/10/08);日本食品指針協作系統WAGRI.info網站,https://www.wagri.info/(最後瀏覽日:2020/10/08)。 [16]智慧農業共通資訊平台網站,https://agriinfo.tari.gov.tw/(最後瀏覽日:2020/10/08);〈智慧農業4.0共通資訊平台建置(第二期)成果發表會〉,2019/12/12,智慧農業網站,https://www.intelligentagri.com.tw/xmdoc/cont?xsmsid=0J141518566276623429&sid=0J338358950611186512(最後瀏覽日:2020/10/08)。

英國提出「緊急應變與復原準則」強化災難時之應變規定

  英國內閣辦公室(Cabinet Office)於2013年10月29日提出「緊急應變與復原準則:依循2004年國民緊急應變法之不成文準則」(Emergency Response and Recovery: Non statutory guidance accompanying the Civil Contingencies Act 2004),針對「應變與復原」作相關規定,以補充內閣辦公室於2006年1月1日提出「緊急準備規則」(Emergency Preparedness)對複合式緊急管理(Integrated emergency management, IEM)規定的不足之處。   英國「2004年國民緊急應變法」(The Civil Contingency Act 2004),為英國處理緊急事件之主要依據,「緊急應變與復原準則」即根據「2004年國民緊急應變法」制訂。此規則於「緊急應變章節」規定地方政府之緊急事件依嚴重程度區分為三級:銅(Bronze),僅需要操作指揮(Operational)、銀(Silver),需要策略指揮 (Tactical)、金(Gold),需要戰略指揮(Strategic),用以判斷是否區需要跨機關合作來因應緊急事故。如事故屬於重大緊急災難時,則屬於需要跨機關協調合作,藉由層級指揮及指令下達掌控應變程序與資訊傳遞,以因應長期及廣泛區域之災難。中央政府的權責在於全國性重大緊急事件,並且災難發生時之首相為最高行政首長,最高緊急機構為「內閣緊急應變會議」(Cabinet Office Brifing Rooms, COBR,又稱為眼鏡蛇),同時國民緊急秘書處(Civil Contingencies Secretariat, CCS)也需要協調跨部門及跨機構事務。   為提升災難應變與復原效率,2013年10月的「緊急應變與復原準則」,說明藉由地方的地方抗災議會(Local Resilience Forum)到中央等全國性之系統與網路串聯以傳遞緊急訊息,並建立三種層級之共同認知資訊圖像(Common Recognized Information Picture, CRIP),包括地方層級、區域以及國家級。此項系統必須足以傳遞並收集來自各方的大量資訊、能評估所收集各資料之性質,如緊急性、關聯性、說明性及可使用性等,並且能夠使大眾週知。   然,處理資料的過程仍有可能面臨數種問題,包括各機關之資料不同、判斷不同、理解錯誤及通訊超載等。2013年10月緊急應變與復原準則亦說明建立資訊管理系統(information management system)並安裝至多機構緊急管理中;而民間機構也應作為多機構之一環,並擔任資訊管理機構。同時,在共享資料之同時,必須注意資料保護,因此必須遵守「資料保護與共享-緊急計畫人與應變人準則」(Data Protection and Sharing-Guidance for Emergency Planner and Responders)。英國地域性與台灣近似,皆屬易於發生水患的國家,英國在緊急災難之應變於各方面的法制皆以趨於完善,殊值得持續觀察未來發展方向。

雲端時代資料保險機制之解析

雲端時代資料保險機制之解析 科技法律研究所 2013年12月05日 壹、前言   資訊時代,資訊應用所帶來的風險幾乎無可迴避,且往往帶來莫大衝擊;尤其在網路應用普及之後,大量資料透過網路傳輸、流通而暴露於資訊安全的風險當中,縱有再有高層級的防護,也無法使資料受損或漏失的風險機率降至零,因此有論者以為,對於無法藉由資訊安全措施加以避免的「殘餘風險」(Residual Risk),應由「保險機制」予以移轉。本研究特探討本議題,以呼應目前日益進展的保險產品發展趨勢。   此類的保險機制,一般稱為資料保險,專門填補網路應用所造成的風險,諸如網路安全(Network security)之欠缺所造成的損失,或者隱私(Privacy)被害所造成的損失。依據產業觀察者意見,此類保險產品的市場正有逐漸擴張的趨勢,尤其是對於健康照護服務(Health care)以及中小型的業者而言,此類保險對於風險管理服務可以發揮長足的作用,其能夠填補資料被害的通知成本、信用監控以及加強資料防護的成本[1]。   本文以雲端運算應用的興起為背景,觀察相應保險機制的演進及發展;以及其對於產業發展而言,為何被視為不可或缺的配套機制,進一步檢視我國推動資料保險的可行性與條件。 貳、資料保險機制的發展 一、資料保險的種類   用來填補資料受害之損害的保險,一般被稱為「資料保險」,尚可見以「網路保險」或「隱私保險」稱之。與其直接定義何謂「資料保險」,不如分析此保險的涵蓋範圍。此類保險早在十幾年前出現,當時其保險範圍,是填補資料被害所引發的損害賠償責任[2]。   財產保險可分成兩大類型,一類是一般的財產損害,即保險事故發生導致被保險人的財產減損或喪失,承保此類財產損失之保險,即英美法系所稱之「第一方保險」(First-party coverage)。另一類則是責任保險,即保險事故發生導致被保險人應負擔法律上責任或契約上損害賠償責任,承保因被保險人應負擔責任之財產損失,即所稱之「第三方保險」(Third-party coverage)。   在資料應用環境中,因資料受害導致損害大抵可依上述區分。當遭遇網路犯罪的損害、毀壞(Destroys)或是剝奪被保險人對於資料的使用權限,則屬於第一方財產損失。另一方面,當被保險人所保護、監管(Custody)或控制的第三人資料或資訊,遭遇網路犯罪損害、毀壞或竊取時,將使被保險人必須承受對第三方負擔損害賠償責任、並支付相關費用,此屬於第三方財產損失,例如入侵資訊系統而竊取信用卡資訊、受保護的個人資料、及銀行的帳戶號碼,又如妨礙有合法權限的第三人近用系統,以及違反法規所要求而未向第三人通知資料侵害等…[3]。 二、資料受害所致損害是否得請求保險賠償過往有很大爭議   傳統的財產保險,由於未指明承保因資料被害所致損失,往往會在被保險人因資料被害導致財產損失而請求保險賠償時,發生很大的爭議。主要的原因是,傳統的財產保險其設計原則,是以被保險人對於有形財產的「保險利益」作為「保險標的」,並以有形財產受損來估算保險損害,並未考量到資料等無形財產。因此,起因於資料或類似形態的程式、軟體之缺損所致的損害,是否可能在傳統財產的保險範圍內,頗有疑義,且司法實務上的意見相當分歧,茲整理如下。 (一)有利於被保險人的實務見解   在America Guarantee & Liability Insurance Co. v. Ingram-Micro[4].中,Ingram-Micro因幾分鐘的電力中斷,導致電腦資產與資料的喪失而嚴重影響正常的業務運作,遂依業務中斷保險(Business-interruption insurance)請求保險賠償,但遭受保險公司拒絕,保險公司提起訴訟並宣稱承保範圍未包含電腦與其他資產。地方法院認為,被保險人客製軟體程式的喪失,構成「具體損害」,具體損害不限於電腦迴路的被有形損毀或傷害,也會包含無法近用(Loss of access)、無法使用(Loss of use)以及功能喪失。   另一案Lambrecht & Associates, Inc. v. State Farm Lloyds[5],保險公司認為電腦病毒感染所造成的損失,非有形損失,因而拒絕保險給付。法院認為,本案之電腦系統以及儲存的資料皆因病毒感染而毀壞、被置換(Replaced),此種結果,等於電腦系統完全無法接收、發送或回復任何形態的資訊,而完全失去作為電腦系統的效用;因此未接受保險公司的主張。   近期一例為責任保險爭議。Retail Ventures, Inc. v. Nat'l Union Fire Ins. Co.[6]中,Retail Venture是DSW鞋子盤商,2005年時它的電腦系統遭駭客入侵,共有百萬筆的客戶資料遭不當下載且許多資料夾也被翻閱過。由於DSW向Nat'l Union購買商業竊盜險,在其承保項目中包括電腦與資金移轉詐欺(Computer & Fund transfer fraud coverage),DSW遂向保險公司請求保險賠償,主張此次駭客入侵所造成的損失有530萬元之多,但保險公司拒絕給付賠償金。於是DSW對保險公司提起訴訟,地方法院認定保險公司應支付保險賠償,保險公司不服,提起上訴至巡迴法院,巡迴法院認為,條款規定雖是限於該損失是由保險事故「直接造成」(Resulting directly from),但這不代表該保險事故必須是造成損失的「唯一」(Solely)與「立即」(Immediately)的原因[7],因此維持地方法院的判決。 (二)有利於保險人的實務見解   在America Online, Inc. v. St. Paul Mercury Insurance Co.中,由於America Online(AOL)所生產的網路接取軟體AOL 5.0據稱會毀壞用戶的電腦系統,因而被客戶訴訟求償,AOL依責任保險內容,轉而請求保險公司應替其進行訴訟防禦,遭保險公司拒絕。為此,AOL對保險公司提起訴訟,法院遂檢視保險契約中是否載明保險公司有進行訴訟防禦的義務。契約中將情境限於「有形」財產損失,法院解釋,從字義上一般不會認為電腦資料、軟體及系統是「有形」財產,因為有形財產應是指可以觸摸(Be touched),但電腦資料、軟體及系統無法被感官感知,因此是無形財產。此外契約中亦有「功能降低除外條款」,意即,不良品或者危險產品所造成的損害非有形,故被排除在承保範圍內。法院據此否認AOL的主張[8]。 三、「新」資料保險產品應運而生   從上述實務案例的觀察,作成不利於被保險人判決結果的法院,是直接認定電腦資料、軟體與系統為無形財產。反之,作成有利於被保險人判決結果的法院,是將「資料」(程式或軟體)與「電腦系統」合為觀之,而認定電腦系統為有形財產,把電腦系統無法發揮正常作用視為具體損害。即使判決結果可能有利於被保險人,但是解釋方式卻較為迂迴,也顯得被保險人相當艱辛。 參、外國資料保險機制之發展實例與推動   雲端運算發展日益普遍日後,可以透過網際網路提供資訊服務(例如儲存空間、應用程式等),「資料」已然不附載在特定或固定的載體(電腦系統)上。因應整體資訊應用形態的轉變,國內外市場上逐漸有相關資料保險產品推出的案例。 一、實例   第一個例子,MSPAlliance是一個資源管理服務業者暨認證聯盟,於2013年4月與保險經紀公司Lockton 合作,設計「雲端暨管理服務」保險(Cloud and Managed Services Insurance),讓其聯盟會員提供資訊服務時得以購買此保險;承保項目包括因網路攻擊、資料滅失或系統故障而導致應負擔損害賠償責任,以及因技術錯誤或無法作用(Tech Errors & Omissions)所導致的損害賠償責任,亦包含在內。至於被保險人的資格要求,則限定是聯盟會員,且必須通過Unified Certification Standard (UCS)驗證。事實上,要求被保險人取得一定的驗證,是保險風險管理很重要的ㄧ環。   第二個例子,雲端保險服務平台Cloudinsure於2013年2月宣布與保險經紀公司Lockton合作,擬設計適於雲端環境的隱私與安全責任保險方案。其保險產品內容主要在確保雲端服務提供者可履行在契約、或服務水準協議(Service Level Agreements)中的承諾,再者也能依據其客戶存放於雲端環境之資料的風險層級,給予金錢防護。 第三個例子,與前兩例不同,是針對一般的資訊服務使用者來設計。保險經紀公司達信(Marsh)於2012年6月針對雲端環境的企業使用者,開發新的保險方案CloudProtect。被保險人是採用雲端服務的中小型企業,承保項目包括:因雲端服務中斷所致的營運收入損失(Loss of income)、因採購新的雲端服務提供者所產生的相關費用支出、因資料轉換至新的雲端服務所產生的相關費用支出。 二、政府的參與及投入推動   美國的國家技術標準局(Institute of Standards and Technology, NIST)在規劃新網路時代藍圖時,把持續促進資料「保險」(Cyber Insurance),列為關鍵的一角。從這個角度而言,保險不僅具有轉移風險與填補損害的功能,更具有正面積極的意義,可作為新興技術發展的後盾。對於NIST這樣的主張,美國保險人協會(American Insurance Association)也予以呼應,認為針對網路應用環境而持續開發各種保險產品,是勢在必行的方向。 (一)政策推導   美國證券交易委員會指引(2011年),建議公司若為因應資安風險而購買保險產品,應列入資訊揭露範圍。此被認為是間接鼓勵企業購買相關保險產品的具體措施之一。 (二)政府機關作為被保險人購買資料保險之例   美國有以政府機關名義購買資料相關保險之例,蒙大拿(Montana State Government)購買「網路資料安全保險」(Cyber/Data Information Security Insurance),為期一年(2012年7月1日至2013年7月1日),保險項目包括:資訊安全責任(每次事故保險賠償上限200萬美元)、行政罰款(每次事故保險賠償上限200萬美元)、損害通知支出(每次事故保險賠償上限100萬美元)、網站媒體披露支出(每次事故保險賠償上限200萬美元)、每次保險事故發生以200萬美元為總保險賠償限額。此案之保險業者為Beazley,保險經紀人為Alliant Insurance Services。值得特別注意的是,保險項目當中包含損害通知支出,此是呼應了美國相關法令要求業者必須於獲悉資安事故時踐行通知相關的資料主體。   資安事故的確實可能使政府機關蒙受莫大損失,美國南卡羅萊納州稅務局(South Carolina Department of Revenue)2012年發生駭客攻擊事件,州政府花費約2000萬美元收拾殘局,其中1200萬美元用來作為市民身份被竊後的信用活動監控,其他則用來發送被害通知、資安強化措施、及建立數位鑑識團隊、資安顧問。 肆、結論-我國推動相關資料保險機制可行性之總合評析   現階段我國相關保險市場的現況,為因應我國個人資料保護法的通過與正式實施,也有推出資料相關保險產品,目標客群為企業,以協助企業因應觸及個人資料可能產生對他人的損害賠償責任、及填補其他附帶損害為主要訴求。至於,針對業者(被保險人)因提供資訊服務過程中的資料被害、毀損滅失所導致營業損失(營運中斷、負擔契約上損害賠償責任)之損害填補,似尚未有相關保險產品推出。考其原因,是保險業者對於此種因無形財產(資料)所導致損害的保險賠償模式,尚未累積足夠的經驗,也缺乏相關精算數據的掌握,因而不敢貿然承作,另一方面,保險業者本身也擔憂無足夠資力因應大規模的保險事故。 對此現象,我國主責資訊服務產業推動的有關政府部門,也思及政府投入參與資料保險機制,例如推動以機關為被保險人而購買相關的資料保險,藉以活絡資料保險市場;此種構想,在法律層面並無疑義,此乃保險賠償與國家賠償機制雖有各自目的,但未有所衝突[9]。然而,實際操作上,必須考量政府機關資訊系統是否能通過保險業者的保險風險查核、是否有足夠的預算足以支付保險費用、以及決策單位是否能有效與資訊業務單位溝通以評估購買此類保險的需求...等諸多問題。   事實上,我國相關資料保險市場要邁向成熟發展,尚待多方努力,除保險業者本身規劃並提出合適的保險產品之外,參酌國外經驗,保險經紀公司也能扮演一定角色,可針對客戶需求量身訂作風險評鑑、研提最符合的保險方案,並藉客戶共同需求而匯聚保險風險共同團體。政府所扮演之角色,除直接以政策推導之外,尚能在若干條件齊備之後實際參與保險機制,其後續方向值得關注。 [1]Collin J. Hite, Top lawyers on trends and key strategies for the upcoming year the ever-changing scope of insurance law, Aspatore Feb. 2013. [2]http://www.computerweekly.com/news/2240202703/An-introduction-to-cyber-liability-insurance-cover (last visited at Oct. 24, 2013) [3]Jack Montgomery, Cybercrime losses and insurance for property damage and third-party claims, Maine Bar Journal, Summer 2012, p. 159. [4]Civ. 99-185 TUC ACM, 2000 U.S. Dist. Lexis 7299 (D. Ariz., April 19, 2000). [5]Lambrecht & Associates, Inc. v. State Farm Lloyds, 119 S.W.3d 16, 25 (Tex. App. 2003). [6]Retail Ventures, Inc. v. Nat'l Union Fire Ins. Co. of Pittsburgh, Pa., 691 F.3d 821 (6th Cir. 2012). [7]Retail Ventures, Inc. v. Nat'l Union Fire Ins. Co. of Pittsburgh, Pa., 691 F.3d 821 (6th Cir. 2012), p.13. [8]America Online, Inc. v. St. Paul Mercury Ins. Co., 207 F. Supp. 2d 459 - Dist. Court, ED Virginia 2002, P.461-462. [9]請參考96年法務部法律字第0960003420號函。

TOP