Guida · Cyber risk

Polizza cyber per software house: come funziona

Risposta breve

Una polizza cyber copre le conseguenze economiche di un incidente informatico. Per un'azienda i costi hanno due origini. I danni propri (prima parte) sono risposta all'incidente, ripristino di dati e sistemi, fermo dell'attività ed estorsione. I danni a terzi sono le richieste di risarcimento per violazione di dati o per la trasmissione di un attacco. Il servizio di pronto intervento nelle prime ore spesso vale quanto l'indennizzo.

Danni propri (prima parte)

Sono i costi che la software house sostiene quando è lei stessa la vittima:

  • Incident response e analisi forense: specialisti che contengono l'attacco, capiscono da dove è entrato e che cosa ha toccato.
  • Ripristino di dati e sistemi: ricostruzione degli ambienti, recupero dei backup, reinstallazione.
  • Interruzione di attività: il margine perso e i costi extra mentre i sistemi sono fermi, dopo un periodo di franchigia espresso in ore.
  • Estorsione cyber: gestione della richiesta di riscatto e, dove la polizza lo prevede e la legge lo consente, i relativi costi. Serve sempre il consenso preventivo dell'assicuratore.
  • Gestione del data breach: consulenza legale, notifiche all'autorità e agli interessati, eventuale call center e monitoraggio.
  • Gestione della reputazione: consulenza di comunicazione di crisi.

Danni a terzi

  • Responsabilità per violazione della privacy: richieste di chi ha subito la violazione dei propri dati personali.
  • Responsabilità per la sicurezza delle reti: danni a terzi causati dalla trasmissione di malware o da un attacco partito dai tuoi sistemi.
  • Procedimenti delle autorità: spese di difesa davanti al Garante o ad altre autorità. Le sanzioni amministrative sono coperte solo dove la legge ne consente l'assicurabilità, una questione giuridica ancora aperta in Italia.
  • Contenuti multimediali: diffamazione o violazione di diritti tramite siti e canali aziendali, in alcune polizze.

Perché per una software house è diverso

Per un negozio un attacco è un problema interno. Per una software house l'attacco può diventare un problema dei clienti:

  • Accessi privilegiati: VPN, credenziali di amministrazione e accessi remoti agli ambienti dei clienti sono un bersaglio preferito.
  • Supply chain: un repository o una pipeline di rilascio compromessi possono distribuire codice malevolo a tutti i clienti.
  • SaaS e hosting: se ospiti dati o servizi dei clienti, il tuo fermo è il loro fermo e il tuo data breach è il loro.
  • Ruolo privacy: quando tratti dati per conto dei clienti sei in genere responsabile del trattamento ai sensi dell'art. 28 GDPR, con obblighi contrattuali specifici.

Qui la polizza cyber tocca l'RC professionale. Se il danno al cliente nasce da una vulnerabilità nel tuo codice, molte polizze cyber lo considerano un errore professionale e lo escludono. Ne parliamo in il punto cieco tra RC e cyber.

Cosa chiedono gli assicuratori

La quotazione di una polizza cyber passa da un questionario sulle misure di sicurezza. Le domande ricorrenti sono:

  • autenticazione a più fattori (MFA) su email, accessi remoti e account amministrativi;
  • backup regolari, isolati dalla rete (offline o immutabili) e testati;
  • protezione degli endpoint (EDR) e gestione degli aggiornamenti di sicurezza;
  • gestione degli accessi privilegiati e separazione degli ambienti;
  • formazione del personale sul phishing;
  • per chi sviluppa: controllo del codice, gestione dei segreti, sicurezza della pipeline CI/CD;
  • incidenti subiti negli ultimi anni.

Le risposte al questionario entrano nel contratto. Una dichiarazione inesatta, per esempio "MFA su tutti gli accessi" quando non è vero, può compromettere l'indennizzo proprio nel sinistro in cui serve.

Esclusioni ricorrenti

  • Errori professionali e responsabilità per il software fornito ai clienti, se la polizza non include una sezione Tech E&O.
  • Guerra e attacchi attribuibili a Stati, con formulazioni che variano molto tra compagnie.
  • Guasti di infrastrutture esterne, come reti elettriche, telecomunicazioni e internet.
  • Vulnerabilità note e non corrette oltre un certo periodo, in alcune polizze.
  • Miglioramenti: l'aggiornamento dei sistemi a un livello di sicurezza superiore a quello precedente all'incidente.
  • Valore dei dati e della proprietà intellettuale perduti in quanto tali.

Nota

La guida descrive caratteristiche ricorrenti delle polizze cyber di mercato. Garanzie, sottolimiti ed esclusioni valide sono solo quelle del set informativo della singola polizza.

Vuoi sapere se la tua attività è assicurabile e a quali condizioni?

Partiamo dal questionario di sicurezza: ti aiutiamo a compilarlo in modo corretto.

Contattaci