Risposta · L'incidente

Attacco informatico: cosa fare subito dal punto di vista assicurativo?

Risposta breve

Nelle prime ore di un attacco le mosse che contano per l'assicurazione sono quattro: avvisare tutti gli assicuratori coinvolti nei termini previsti, verificare se serve il loro consenso prima di sostenere spese o incaricare consulenti, fare il possibile per limitare il danno, e documentare tutto. Un errore in questa fase può ridurre o far perdere l'indennizzo anche se la polizza, sulla carta, copriva l'evento.

Prima ancora: tieni le polizze a portata di mano

Durante un attacco i sistemi aziendali possono essere bloccati, compresa la posta e le cartelle condivise. Conserva fuori dai sistemi aziendali, per esempio stampati o su un dispositivo separato, il numero di polizza, i contatti dell'assicuratore e del tuo intermediario, e l'eventuale numero di emergenza indicato nelle condizioni di polizza.

Le prime ore, in ordine

  1. Se la polizza prevede un servizio o un numero di emergenza, attivalo per primo. Verifica nelle condizioni di polizza se usarlo è una condizione per il rimborso di alcuni costi.
  2. Avvisa tutti gli assicuratori che potrebbero essere coinvolti: polizza cyber, RC professionale, eventuali polizze danni. Il codice civile prevede in generale l'avviso entro tre giorni (art. 1913 c.c.) e, se hai più assicurazioni per lo stesso rischio, l'avviso a ciascun assicuratore (art. 1910 c.c.). Le condizioni di polizza possono indicare termini e modalità precise.
  3. Prima di spendere, verifica i consensi richiesti. Incaricare società di sicurezza, legali o consulenti di comunicazione, o sostenere costi di ripristino, può richiedere il consenso preventivo dell'assicuratore. Controlla nelle condizioni di polizza cosa serve e da chi ottenerlo.
  4. Limita il danno. L'assicurato deve fare quanto può per evitare o diminuire il danno, e le relative spese sono a carico dell'assicuratore nei limiti previsti dalla legge (art. 1914 c.c.). Isola i sistemi coinvolti senza cancellare tracce utili all'indagine.
  5. Documenta tutto: cronologia, messaggi dell'attaccante, sistemi colpiti, decisioni prese, ore di fermo, costi sostenuti con le fatture, perdite di fatturato. Servono per ricostruire l'evento e quantificare il danno.
  6. Non decidere da solo sul riscatto. Pagare ha implicazioni legali oltre che assicurative. Coinvolgi l'assicuratore, i legali e le autorità prima di qualsiasi scelta.
  7. Non ammettere responsabilità e non concordare rimborsi con clienti o terzi senza aver verificato cosa prevedono le condizioni di polizza su ammissioni e transazioni.

Gli obblighi verso le autorità

  • Dati personali: se l'attacco coinvolge dati personali, il titolare deve notificare la violazione al Garante entro 72 ore, salvo che sia improbabile un rischio per le persone (art. 33 GDPR). Se tratti dati per conto di clienti, avvisa il cliente senza ingiustificato ritardo: vedi violazione di dati presso un cliente.
  • NIS2: i soggetti che rientrano nella NIS2 devono notificare gli incidenti significativi al CSIRT Italia, con un preallarme entro 24 ore (D.Lgs. 138/2024).
  • Denuncia: gli attacchi informatici si possono denunciare alla Polizia Postale e delle Comunicazioni. Verifica anche se le condizioni di polizza richiedono la denuncia.

Cosa verificare oggi, prima che succeda

  1. Quali polizze potrebbero rispondere a un attacco: cyber, RC professionale, RC verso terzi, danni?
  2. Le condizioni di polizza prevedono un servizio o un numero di emergenza? Chi lo conosce in azienda?
  3. Entro quando e come va fatto l'avviso di sinistro per ciascuna polizza?
  4. Per quali spese serve il consenso preventivo dell'assicuratore?
  5. Come sono trattati il riscatto, il fermo dell'attività e i costi di ripristino?
  6. Esiste una procedura scritta, conservata fuori dai sistemi, con contatti e passi da seguire?

Per approfondire: Polizza cyber · Perché servono sia la RC sia la polizza cyber · Incident response nel glossario.

Fonti

  1. Codice civile, art. 1910 (assicurazione presso diversi assicuratori)
  2. Codice civile, artt. 1913, 1914 e 1915 (avviso di sinistro, salvataggio, inadempimento)
  3. Regolamento (UE) 2016/679 (GDPR), art. 33
  4. D.Lgs. 4 settembre 2024, n. 138 (NIS2) e ACN, pagina NIS
  5. Polizia Postale e delle Comunicazioni

Contenuto informativo, non consulenza legale.