Vai al contenuto
Polizzein Chiaro

Come leggere una polizza

Cyber insurance: quali rischi prova a coprire

Risposta in breve

Tipicamente due fronti: i costi propri dell'azienda dopo un incidente informatico — risposta tecnica, ripristino dei dati, interruzione di attività, notifiche, consulenza legale — e la responsabilità verso terzi per dati o servizi compromessi. Estorsioni informatiche e frodi sono spesso oggetto di garanzie separate o sottolimiti: vanno cercate voce per voce.

6 passaggi in questa pagina · lettura 3 min

Michele Dalle Molle

A cura di Michele Dalle Molle

Pubblicato il 18 agosto 2026 · aggiornato il 24 agosto 2026

donna che confronta due documenti seduta al tavolo
Fotografia editoriale Polizze in Chiaro

Un attacco informatico non produce un danno solo

Produce almeno tre danni che arrivano in momenti diversi.

Il primo è tecnico: i sistemi non funzionano. Il secondo è economico: l'attività si ferma o rallenta. Il terzo è giuridico: se sono stati esposti dati di clienti, dipendenti o pazienti, esistono obblighi da rispettare e persone che possono chiedere un risarcimento.

Le polizze cyber si leggono bene solo tenendo separati questi tre piani. Perché nel contratto stanno in sezioni diverse, con massimali diversi.

I costi che restano all'azienda

È la parte spesso indicata come "danni propri". Comprende tipicamente:

  • l'intervento tecnico d'emergenza per contenere l'attacco;
  • l'indagine forense per capire cosa è stato compromesso;
  • il ripristino di dati e sistemi;
  • la perdita economica per l'interruzione dell'attività;
  • i costi di comunicazione verso le persone coinvolte;
  • l'assistenza legale nei rapporti con le autorità.

Due voci di questo elenco meritano una lettura lenta. L'interruzione di attività ha quasi sempre un periodo di attesa iniziale non indennizzato, misurato in ore: se il tuo fermo dura meno, non ricevi nulla. E il ripristino dei dati copre il costo dell'operazione, non il valore dei dati perduti.

La responsabilità verso terzi

Qui la polizza interviene quando qualcuno chiede a te un risarcimento: clienti i cui dati sono stati esposti, partner rimasti senza servizio, controparti contrattuali.

Sul piano degli obblighi la copertura assicurativa non sostituisce nulla. Il Regolamento europeo 2016/679 impone al titolare del trattamento di notificare al Garante una violazione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne ha conoscenza (art. 33). La polizza può pagare i consulenti che ti aiutano a farlo. Non può farlo al posto tuo, e non elimina eventuali sanzioni.

Le voci che raramente sono comprese per default

Vanno cercate una per una, perché di solito stanno in garanzie separate o hanno sottolimiti molto più bassi del massimale principale:

  • estorsione informatica: la gestione di una richiesta di riscatto, con condizioni di attivazione stringenti;
  • frode e inganno del personale: il bonifico eseguito dopo una mail che imita un fornitore o un dirigente. Non è un attacco ai sistemi, è un raggiro a una persona, e molte polizze lo trattano in modo diverso;
  • danni materiali a macchinari o impianti causati dall'evento informatico;
  • sanzioni amministrative, assicurabili solo dove la legge applicabile lo consente.

Le condizioni che decidono se la garanzia servirà davvero

È la parte del contratto che pesa più delle definizioni. Molte polizze cyber contengono obblighi operativi: backup con una certa frequenza e conservati separatamente, autenticazione a più fattori sugli accessi remoti, aggiornamento dei sistemi, gestione documentata degli account.

Non sono raccomandazioni. Sono condizioni contrattuali: se la dichiarazione resa in fase di stipula non corrisponde alla realtà, la compagnia può contestare la copertura.

Da verificare anche i tempi: molte polizze richiedono di attivare la struttura di risposta indicata in contratto entro poche ore, e non riconoscono spese sostenute prima con fornitori non autorizzati.

I cinque punti da verificare in una polizza cyber

  • Quali dei tre piani — costi propri, responsabilità verso terzi, estorsione — sono effettivamente presenti.
  • Il periodo di attesa iniziale sull'interruzione di attività, espresso in ore.
  • I sottolimiti: qual è il massimale reale di ciascuna voce, non quello di copertina.
  • Le dichiarazioni sulla sicurezza informatica rese al momento della stipula, e se sono ancora vere oggi.
  • Il numero da chiamare nelle prime ore e chi in azienda lo conosce.

Un contratto cyber si giudica dalla telefonata del primo giorno, non dalla brochure.

Fonti

Condividi questa pagina

https://polizzeinchiaro.it/in-chiaro-adesso/cyber-insurance-cosa-copre

Michele Dalle Molle

Michele Dalle Molle

Scrivo queste pagine per rendere leggibile quello che c'è già scritto nel tuo contratto. Ogni voce parte da una domanda reale e cita le fonti che ho usato.

Quello che qui non trovi: giudizi sul fatto che una polizza sia buona, adeguata o conveniente. Quella valutazione dipende dalla tua situazione e non si fa leggendo una pagina web.

Chi sonoParlarne con me

La prossima domanda utile

Hai il metodo: la domanda successiva è dove applicarlo per primo.

D&O: cosa significa assicurare amministratori e dirigentiLa D&O assicura il patrimonio personale di amministratori, sindaci e dirigenti per le richieste di risarcimento legate ad atti compiuti nella loro funzione, insieme alle spese di difesa. Non copre le sanzioni personali quando la legge lo vieta né i comportamenti dolosi accertati: sono queste le esclusioni da leggere per prime.Continua da qui

E nella tua?

Sai dove guardare dentro un contratto.

Hai già provato a rileggere con questo metodo la polizza che hai in casa?

Controllalo con CHECK 7

Sette domande, circa tre minuti: alla fine vedi cosa ti è chiaro e cosa no. Senza lasciare dati.

Controllalo con CHECK 7

Parlane con Michele

Se preferisci affrontare questo punto con una persona, si parte da un confronto di 15 minuti.

Scopri come funziona