Guida · Cyber risk

Polizza cyber per software house: come funziona

Risposta breve

Una polizza cyber è pensata per le conseguenze economiche di un incidente informatico. I costi hanno due origini. I danni propri (prima parte): risposta all'incidente, ripristino di dati e sistemi, fermo dell'attività, estorsione. I danni a terzi: richieste di risarcimento per violazione di dati o per la trasmissione di un attacco. Quali garanzie sono incluse, con quali limiti ed esclusioni, lo stabilisce solo il testo della singola polizza.

Danni propri (prima parte)

Sono i costi che la software house sostiene quando è lei stessa la vittima. Una polizza cyber può prevedere garanzie per:

  • Incident response e analisi forense: specialisti che contengono l'attacco, capiscono da dove è entrato e che cosa ha toccato.
  • Ripristino di dati e sistemi: ricostruzione degli ambienti, recupero dei backup, reinstallazione.
  • Interruzione di attività: il margine perso e i costi extra mentre i sistemi sono fermi.
  • Estorsione cyber: gestione della richiesta di riscatto.
  • Gestione della violazione di dati: consulenza legale, notifiche all'autorità e agli interessati.
  • Gestione della crisi: comunicazione verso clienti, media e mercato.

Danni a terzi

  • Responsabilità per violazione della privacy: richieste di chi ha subito la violazione dei propri dati personali (art. 82 GDPR).
  • Responsabilità per la sicurezza delle reti: danni a terzi causati dalla trasmissione di malware o da un attacco partito dai tuoi sistemi.
  • Procedimenti delle autorità: difesa davanti al Garante o ad altre autorità. Se e in che limiti siano coperte anche le sanzioni dipende dal testo e dalla legge applicabile.

Perché per una software house è diverso

Per un negozio un attacco è un problema interno. Per una software house l'attacco può diventare un problema dei clienti:

  • Accessi privilegiati: VPN, credenziali di amministrazione e accessi remoti agli ambienti dei clienti.
  • Supply chain: un repository o una pipeline di rilascio compromessi possono distribuire codice malevolo a tutti i clienti.
  • SaaS e hosting: se ospiti dati o servizi dei clienti, il tuo fermo è il loro fermo e il tuo data breach è il loro.
  • Ruolo privacy: quando tratti dati per conto dei clienti sei in genere responsabile del trattamento ai sensi dell'art. 28 GDPR, con obblighi contrattuali specifici.

Qui la polizza cyber tocca la RC professionale: lo stesso incidente può essere letto come evento informatico o come errore professionale. Ne parliamo in RC professionale e cyber: dove finisce una e inizia l'altra.

Il questionario di sicurezza

La quotazione di una polizza cyber passa da un questionario sulle misure di sicurezza dell'azienda. Conviene preparare in anticipo informazioni precise su accessi, autenticazione, backup, protezione dei dispositivi, aggiornamenti, formazione del personale, sviluppo sicuro e incidenti passati.

Le risposte al questionario sono la base su cui l'assicuratore valuta il rischio. Una dichiarazione inesatta, per esempio "MFA su tutti gli accessi" quando non è vero, può ridurre o annullare l'indennizzo proprio nel sinistro in cui serve (artt. 1892 e 1893 c.c.).

Cosa verificare nel testo

  1. Quali garanzie di danni propri sono incluse: incident response, ripristino, interruzione di attività, estorsione, gestione della violazione?
  2. Da quante ore di fermo parte l'indennizzo per interruzione di attività (franchigia temporale)?
  3. Come è trattata la responsabilità per il software e i servizi che fornisci ai clienti? È inclusa o esclusa?
  4. Sono coperti gli incidenti che partono da un tuo fornitore, per esempio un servizio cloud?
  5. Come sono trattate sanzioni, responsabilità assunte per contratto e penali?
  6. Quali esclusioni riguardano guerra e attacchi attribuiti a Stati, infrastrutture esterne, miglioramenti dei sistemi?
  7. Chi interviene nelle prime ore, con quali tempi e come si attiva?

Fonti

  1. Regolamento (UE) 2016/679 (GDPR), artt. 28 e 82
  2. Codice civile, artt. 1892-1893 (dichiarazioni inesatte e reticenze)

Contenuto informativo: le condizioni di copertura sono solo quelle del set informativo della singola polizza.

Vuoi sapere se la tua attività è assicurabile e a quali condizioni?

Partiamo dal questionario di sicurezza: ti aiutiamo a compilarlo in modo corretto.

Contattaci