Come leggere una polizza
Cyber insurance: quali rischi prova a coprire
Risposta in breve
Tipicamente due fronti: i costi propri dell'azienda dopo un incidente informatico — risposta tecnica, ripristino dei dati, interruzione di attività, notifiche, consulenza legale — e la responsabilità verso terzi per dati o servizi compromessi. Estorsioni informatiche e frodi sono spesso oggetto di garanzie separate o sottolimiti: vanno cercate voce per voce.
6 passaggi in questa pagina · lettura 3 min

A cura di Michele Dalle Molle
Pubblicato il 18 agosto 2026 · aggiornato il 24 agosto 2026

Un attacco informatico non produce un danno solo
Produce almeno tre danni che arrivano in momenti diversi.
Il primo è tecnico: i sistemi non funzionano. Il secondo è economico: l'attività si ferma o rallenta. Il terzo è giuridico: se sono stati esposti dati di clienti, dipendenti o pazienti, esistono obblighi da rispettare e persone che possono chiedere un risarcimento.
Le polizze cyber si leggono bene solo tenendo separati questi tre piani. Perché nel contratto stanno in sezioni diverse, con massimali diversi.
I costi che restano all'azienda
È la parte spesso indicata come "danni propri". Comprende tipicamente:
- l'intervento tecnico d'emergenza per contenere l'attacco;
- l'indagine forense per capire cosa è stato compromesso;
- il ripristino di dati e sistemi;
- la perdita economica per l'interruzione dell'attività;
- i costi di comunicazione verso le persone coinvolte;
- l'assistenza legale nei rapporti con le autorità.
Due voci di questo elenco meritano una lettura lenta. L'interruzione di attività ha quasi sempre un periodo di attesa iniziale non indennizzato, misurato in ore: se il tuo fermo dura meno, non ricevi nulla. E il ripristino dei dati copre il costo dell'operazione, non il valore dei dati perduti.
La responsabilità verso terzi
Qui la polizza interviene quando qualcuno chiede a te un risarcimento: clienti i cui dati sono stati esposti, partner rimasti senza servizio, controparti contrattuali.
Sul piano degli obblighi la copertura assicurativa non sostituisce nulla. Il Regolamento europeo 2016/679 impone al titolare del trattamento di notificare al Garante una violazione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne ha conoscenza (art. 33). La polizza può pagare i consulenti che ti aiutano a farlo. Non può farlo al posto tuo, e non elimina eventuali sanzioni.
Le voci che raramente sono comprese per default
Vanno cercate una per una, perché di solito stanno in garanzie separate o hanno sottolimiti molto più bassi del massimale principale:
- estorsione informatica: la gestione di una richiesta di riscatto, con condizioni di attivazione stringenti;
- frode e inganno del personale: il bonifico eseguito dopo una mail che imita un fornitore o un dirigente. Non è un attacco ai sistemi, è un raggiro a una persona, e molte polizze lo trattano in modo diverso;
- danni materiali a macchinari o impianti causati dall'evento informatico;
- sanzioni amministrative, assicurabili solo dove la legge applicabile lo consente.
Le condizioni che decidono se la garanzia servirà davvero
È la parte del contratto che pesa più delle definizioni. Molte polizze cyber contengono obblighi operativi: backup con una certa frequenza e conservati separatamente, autenticazione a più fattori sugli accessi remoti, aggiornamento dei sistemi, gestione documentata degli account.
Non sono raccomandazioni. Sono condizioni contrattuali: se la dichiarazione resa in fase di stipula non corrisponde alla realtà, la compagnia può contestare la copertura.
Da verificare anche i tempi: molte polizze richiedono di attivare la struttura di risposta indicata in contratto entro poche ore, e non riconoscono spese sostenute prima con fornitori non autorizzati.
I cinque punti da verificare in una polizza cyber
- Quali dei tre piani — costi propri, responsabilità verso terzi, estorsione — sono effettivamente presenti.
- Il periodo di attesa iniziale sull'interruzione di attività, espresso in ore.
- I sottolimiti: qual è il massimale reale di ciascuna voce, non quello di copertina.
- Le dichiarazioni sulla sicurezza informatica rese al momento della stipula, e se sono ancora vere oggi.
- Il numero da chiamare nelle prime ore e chi in azienda lo conosce.
Un contratto cyber si giudica dalla telefonata del primo giorno, non dalla brochure.
Fonti
- EUR-Lex — Regolamento (UE) 2016/679 (GDPR), art. 33 e 34eur-lex.europa.eu · si apre in una nuova scheda
- Garante per la protezione dei dati personali — Data breachgaranteprivacy.it · si apre in una nuova scheda
- Normattiva — D.Lgs. 4 settembre 2024, n. 138 (recepimento direttiva NIS2)normattiva.it · si apre in una nuova scheda
- IVASS — Glossario educazione assicurativaivass.it · si apre in una nuova scheda
Condividi questa pagina
https://polizzeinchiaro.it/in-chiaro-adesso/cyber-insurance-cosa-copre

Michele Dalle Molle
Scrivo queste pagine per rendere leggibile quello che c'è già scritto nel tuo contratto. Ogni voce parte da una domanda reale e cita le fonti che ho usato.
Quello che qui non trovi: giudizi sul fatto che una polizza sia buona, adeguata o conveniente. Quella valutazione dipende dalla tua situazione e non si fa leggendo una pagina web.
La prossima domanda utile