Analisi

RC professionale e polizza cyber: dove finisce una e inizia l'altra

Risposta breve

RC professionale e polizza cyber sono pensate per rischi diversi: la prima per i danni che il tuo lavoro causa ai clienti, la seconda per le conseguenze di un incidente informatico. Per una software house molti incidenti stanno sul confine tra le due, per esempio una vulnerabilità nel codice sfruttata da un attaccante. Come ciascuna polizza tratta quel confine cambia da un testo all'altro, quindi le due coperture vanno lette e coordinate insieme.

Perché il confine conta

Ogni polizza delimita il proprio perimetro con definizioni ed esclusioni, anche per evitare di coprire rischi che non ha valutato. Per i rischi informatici si parla di silent cyber: rischi cyber coperti senza che la polizza lo dica in modo esplicito. Per questo le polizze possono contenere clausole che includono o escludono in modo esplicito gli eventi informatici.

Per la maggior parte delle aziende questo confine non crea problemi. Per chi produce software sì, perché lo stesso incidente può essere letto come errore professionale o come evento cyber, e le due polizze possono dare risposte diverse.

Sei scenari

Esempi ipotetici. L'ultima colonna indica dove guardare per primo: la risposta dipende sempre dai testi delle tue polizze.

Che cosa succedeDannoDove guardare
Un bug nel modulo di fatturazione genera per settimane fatture con IVA errata. Il cliente paga sanzioni e costi di rettifica.Patrimoniale al clienteRC professionale
Un ransomware cifra server e repository della software house. Due settimane di fermo.Proprio: ripristino, fermo, estorsioneCyber, danni propri
Un dipendente invia per errore un export con dati personali dei clienti finali all'indirizzo sbagliato.Violazione di dati personaliCyber gestione della violazione e responsabilità privacy
Una vulnerabilità nel codice consegnato viene sfruttata da un attaccante. I dati del cliente vengono sottratti.Patrimoniale e privacy presso il clienteEntrambe come ciascuna tratta un evento di sicurezza causato da un errore professionale
L'ambiente di build viene compromesso e un aggiornamento con codice malevolo arriva a tutti i clienti.Danni a molti clienti insiemeEntrambe e il massimale annuo, che un solo evento può esaurire
Un attacco DDoS rende il SaaS irraggiungibile per 36 ore. I clienti applicano le penali SLA e chiedono i danni.Penali e danni da indisponibilitàEntrambe e il contratto: come sono trattate penali e responsabilità contrattuali

Tre modelli di copertura

1. Due polizze separate, coordinate

Una RC professionale e una polizza cyber, anche di compagnie diverse. Funziona se le esclusioni si incastrano: ciò che una esclude, l'altra deve includerlo in modo esplicito. Il rischio è che, in caso di sinistro, le due compagnie discutano su chi deve pagare, con tempi lunghi.

2. Polizza combinata Tech E&O e cyber

Un unico contratto con sezioni per errori professionali, responsabilità cyber verso terzi e danni propri. Un solo assicuratore riduce il rischio di contestazioni su quale polizza debba rispondere. Verifica come è costruito il massimale: può essere unico e condiviso tra le sezioni.

3. RC professionale con garanzie cyber

Una RC professionale può includere garanzie legate agli eventi informatici. Verifica se riguardano solo la responsabilità verso terzi o anche i danni propri, come il ripristino dei sistemi e il fermo dell'attività: per un SaaS o per chi gestisce infrastrutture dei clienti, i danni propri contano quanto quelli verso terzi.

Le domande da fare prima di firmare

  1. La RC professionale contiene un'esclusione cyber? Con quale formulazione esatta?
  2. La polizza cyber esclude gli errori professionali o la responsabilità per prodotti e servizi forniti ai clienti?
  3. Un data breach presso un cliente causato da una vulnerabilità nel mio codice: quale delle due risponde?
  4. Un attacco che si propaga ai clienti tramite i miei rilasci o i miei accessi remoti è coperto? Da quale sezione?
  5. Le penali SLA e i danni da indisponibilità del servizio sono coperti, esclusi o sottolimitati?
  6. Il massimale è per sinistro, per anno o condiviso tra sezioni? Che cosa succede se un evento colpisce cento clienti?
  7. Retroattività: da quando? Nella polizza cyber si applica anche alla responsabilità verso terzi?
  8. Chi gestisce l'incidente nelle prime ore e con quali tempi di intervento?

Hai già una o entrambe le polizze?

Mettiamo i testi uno accanto all'altro e ti mostriamo dove non si incastrano.

Contattaci