---
title: Perché anche una PMI o una grande azienda ha bisogno sia della RC sia della polizza cyber
url: https://www.assicurasoftware.it/perche-servono-rc-e-polizza-cyber-pmi-aziende
updated: 2026-09-28
author: Alessandro Toscani
publisher: AssicuraSoftware (Toscani S.r.l., RUI sez. E n. E000783867)
---

Approfondimento · La polizza

# Perché anche una PMI o una grande azienda ha bisogno sia della RC sia della polizza cyber

Di [Alessandro Toscani](https://www.assicurasoftware.it/chi-siamo#autore) · Pubblicato il 29 settembre 2026 · Lettura: 6 minuti

Risposta breve

Un incidente informatico produce due tipi di danno: quello che subisce l'azienda colpita (fermo, ripristino, dati persi) e quello che l'azienda può causare ad altri (clienti, fornitori, persone i cui dati vengono violati). Sono due domande diverse: "chi mi rimborsa?" e "chi paga se danneggio qualcuno?". Per questo servono una polizza cyber e una copertura di responsabilità civile adatta all'attività, scelte e lette insieme.

## Due domande diverse

- **"Chi mi rimborsa se l'attacco colpisce me?"** Sono i danni propri: il costo per ripristinare sistemi e dati, il fatturato perso durante il fermo, gli specialisti che gestiscono l'incidente. È il terreno della polizza cyber.
- **"Chi paga se io causo un danno a qualcuno?"** È la responsabilità civile verso terzi: il cliente che perde soldi, la persona i cui dati sono stati violati (art. 82 GDPR), l'azienda che riceve un malware partito dai tuoi sistemi. Può riguardare sia la polizza cyber, che può avere una sezione di responsabilità verso terzi, sia le polizze di responsabilità civile.

## Quale responsabilità civile, per chi non fa software

- **Responsabilità civile verso terzi (RCT) e verso i dipendenti (RCO)**: pensata per danni a persone e cose causati nell'attività.
- **RC prodotti**: per i danni causati dai prodotti che l'azienda fabbrica o vende.
- **RC professionale**: per le aziende che vendono servizi professionali, come consulenza, progettazione, gestione per conto dei clienti. Il danno tipico è la perdita economica del cliente.

Le polizze di responsabilità civile tradizionali possono includere o escludere in modo esplicito i rischi informatici. Va verificato nelle condizioni di ciascuna polizza: è il motivo per cui RC e cyber vanno lette insieme, non separatamente.

## Quattro esempi

Esempi ipotetici. Per ciascuno indichiamo quale tipo di polizza è pensato per ciascun danno: se e come risponde dipende dalle condizioni della singola polizza.

| Azienda e incidente | Danni propri | Danni ad altri |
| --- | --- | --- |
| **E-commerce di 20 persone.** Un ransomware blocca il sito per cinque giorni e vengono sottratti i dati di 30.000 clienti. | Vendite perse, ripristino, notifiche ai clienti: polizza cyber | Richieste dei clienti per la violazione dei dati: sezione terzi della cyber e verifica della RC |
| **Azienda manifatturiera.** Un attacco ferma i sistemi di produzione; il malware parte da una casella email aziendale e arriva a un cliente. | Fermo delle linee e ripristino: polizza cyber | Danni al cliente infettato: cyber e RC da leggere insieme |
| **Società di ingegneria.** Un attacco cifra i progetti e la consegna a un cliente slitta di tre settimane. | Ricostruzione dei file e ore perse: polizza cyber | Il cliente chiede i danni per il ritardo: RC professionale e cyber da verificare |
| **Grande azienda.** Un fornitore software viene attaccato e l'attacco arriva nei sistemi aziendali attraverso un suo aggiornamento. | Gestione dell'incidente, fermo, ripristino: polizza cyber | Eventuali danni a clienti propri e azione di rivalsa verso il fornitore: RC, cyber e contratto |

## Perché una sola delle due non basta

- **Solo la RC**: la RC è pensata per i danni che causi ad altri, non per quelli che subisci: il fermo e il ripristino dei tuoi sistemi restano fuori da quella logica.
- **Solo la cyber**: resti da verificare sui danni ad altri che non nascono da un evento informatico, e su come la polizza tratta la responsabilità legata ai tuoi servizi o prodotti.
- **Due polizze non coordinate**: lo stesso incidente può finire nelle esclusioni di entrambe.

## Per le aziende più grandi

Per chi rientra nella NIS2, la gestione del rischio cyber comprende anche la sicurezza della catena di approvvigionamento (art. 21 della Direttiva UE 2022/2555, recepita con il D.Lgs. 138/2024). Nella pratica significa valutare anche la sicurezza dei fornitori, compresi quelli di software. Vedi [NIS2, GDPR, CRA e DORA](https://www.assicurasoftware.it/normativa-nis2-gdpr-cra-dora).

## Cosa verificare

1. Quali polizze di responsabilità civile hai oggi, e come trattano i rischi informatici nelle loro condizioni?
2. Hai una polizza cyber? Copre sia i danni propri sia la responsabilità verso terzi?
3. Quanto costerebbe un fermo di una settimana della tua attività?
4. Quali dati personali tratti, di chi e quanti?
5. Cosa prevedono i contratti con i tuoi fornitori software su sicurezza, responsabilità e assicurazioni?

## Serve un parere sul tuo caso?

Siamo specialisti in RC professionale e cyber: sappiamo che un'esclusione o una definizione possono cambiare il senso di una copertura. Analizziamo le tue polizze e ti guidiamo nella scelta tra le compagnie del mercato.

[Richiedi una consulenza](https://www.assicurasoftware.it/contatti)

## Fonti

1. [Regolamento (UE) 2016/679 (GDPR), art. 82 (diritto al risarcimento)](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
2. [Direttiva (UE) 2022/2555 (NIS2), art. 21](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
3. [D.Lgs. 4 settembre 2024, n. 138](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138)
4. [Codice civile, art. 1917 (assicurazione della responsabilità civile)](https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:regio.decreto:1942-03-16;262~art1917)

Contenuto informativo: le condizioni di copertura sono solo quelle del set informativo della singola polizza.
