Le compagnie assicurano il rischio cyber solo se l'azienda ha già alcune difese di base. Nelle polizze per PMI analizzate dall'IVASS ricorrono antivirus e firewall aggiornati, backup periodici, un contratto di assistenza tecnica e presidi organizzativi come procedure e formazione. Quello che dichiari nel questionario diventa una condizione del contratto: se non è vero, rischi di perdere in tutto o in parte l'indennizzo.
- Le condizioni richieste cambiano da compagnia a compagnia: leggi il questionario e le condizioni di polizza, non solo il preventivo.
- Alcune condizioni, se mancano, rendono il rischio non assicurabile; in altre polizze diventano esclusioni o scoperti.
- Dichiarazioni inesatte e reticenze sono regolate dagli artt. 1892 e 1893 del codice civile.
- Per ogni risposta tieni pronta una prova: un report, un registro, un contratto.

Perché le compagnie fanno domande
Per stimare il rischio, la compagnia guarda come l'azienda si difende già. Lo ha descritto l'IVASS, l'autorità di vigilanza sulle assicurazioni, in un'indagine pubblicata a ottobre 2023 su 50 polizze cyber in commercio, 26 delle quali rivolte alle PMI: per assicurare il rischio, le compagnie chiedono requisiti minimi e di aver lavorato sulla sicurezza preventiva.
La stessa indagine segnala un punto da non sottovalutare: le condizioni che per una compagnia rendono il rischio non assicurabile, per un'altra diventano esclusioni o limitazioni della copertura. In pratica la domanda giusta non è solo "mi assicurano?", ma "in quali casi pagano?".
Le condizioni ricorrenti
Queste sono le principali condizioni di assicurabilità che l'IVASS ha trovato nelle polizze per PMI:
- presidi informatici adeguati per prevenire e affrontare gli attacchi;
- antivirus e firewall installati e aggiornati di frequente;
- backup periodici e frequenti dei sistemi;
- una connessione Internet adeguata per le riparazioni da remoto;
- presidi organizzativi: procedure, strutture interne o esterne che seguono l'informatica, formazione continua del personale;
- un contratto di assistenza tecnica e di manutenzione per hardware e software, mantenuto per tutta la durata della polizza.
Tra le esclusioni e limitazioni rilevate compaiono anche l'uso di credenziali di default non cambiate, l'assenza di antivirus, un antivirus solo gratuito o non aggiornato da tempo.
Ogni compagnia ha poi un questionario proprio. Con le misure di base già attive (autenticazione a più fattori, accessi remoti protetti, piano di risposta agli incidenti) è più facile rispondere a qualunque versione, prove alla mano.
Un esempio da un contratto pubblico
Un set informativo pubblicato mostra come queste condizioni entrano nel contratto. Prendiamo, solo come esempio e senza valutare il prodotto, la polizza Cyber Lion di Generali Italia (set informativo aggiornato al 10 febbraio 2026). Le condizioni di operatività prevedono che:
- l'assicurato sia in grado di individuare e provare il log dell'evento cyber;
- ci sia un firewall, aggiornato con frequenza non inferiore a quella dichiarata nel questionario;
- i backup siano fatti con le modalità e la frequenza dichiarate nel questionario;
- sia in vigore un contratto di assistenza per hardware e software, oppure la manutenzione sia svolta da risorse interne indicate nell'organigramma.
Se una di queste condizioni manca, la garanzia opera con uno scoperto del 30% di ciascun danno, con un minimo di 1.000 euro: una parte del danno resta a carico dell'azienda. Lo stesso documento esclude i danni legati a credenziali di default non modificate e all'assenza di antivirus, alla presenza solo di antivirus gratuito o a un antivirus non aggiornato da oltre un mese, e chiede di denunciare il sinistro entro 24 ore da quando se ne ha conoscenza.
Requisito per requisito: la prova da tenere pronta
Rispondere "sì" è facile; dimostrarlo dopo un attacco, con i sistemi fuori uso, no. Prepara un fascicolo di evidenze e aggiornalo prima di ogni rinnovo.
| Cosa ti chiedono | Prova da tenere pronta (anche fuori dai sistemi aziendali) | Misura NIS2 collegata |
|---|---|---|
| Antivirus o protezione dei computer aggiornata | Report della console con l'elenco dei dispositivi protetti e la data dell'ultimo aggiornamento | DE.CM-09 |
| Firewall presente e aggiornato | Modello, versione del firmware, data dell'ultimo aggiornamento e dell'ultima revisione delle regole | PR.IR-01 |
| Backup con la frequenza dichiarata | Pianificazione, registri di esecuzione, prova della copia offline, verbali delle prove di ripristino | PR.DS-11 |
| Credenziali di default cambiate | Elenco degli apparati con la conferma della modifica (data e chi l'ha fatta), senza riportare le password | PR.AA-01 |
| Autenticazione a più fattori | Elenco dei sistemi con MFA attiva ed estratto della configurazione | PR.AA-03 |
| Accessi da remoto protetti | Elenco dei sistemi raggiungibili da remoto e del metodo di accesso | PR.IR-01 |
| Log disponibili dopo un evento | Dove sono conservati i log, per quanto tempo, chi può estrarli | PR.PS-04 |
| Assistenza tecnica hardware e software | Copia del contratto in vigore, oppure organigramma con le risorse interne | — |
| Formazione del personale | Registro di chi ha partecipato, contenuti, date ed eventuali verifiche | PR.AT-01 |
| Piano di risposta agli incidenti | Piano scritto e approvato, con contatti e data dell'ultima revisione | RS.MA-01 |
Due approfondimenti utili su temi che compaiono spesso nei questionari: come attivare l'MFA in azienda e la differenza tra backup immutabile e tradizionale.
Dichiarazioni inesatte: cosa dice la legge
Il questionario non è una formalità. Il codice civile regola in modo preciso cosa succede se le risposte non corrispondono al vero:
| Situazione | Cosa prevede il codice civile |
|---|---|
| Dichiarazione inesatta o reticenza con dolo o colpa grave (art. 1892) | Il contratto può essere annullato se, conoscendo il vero, l'assicuratore non avrebbe assicurato o lo avrebbe fatto a condizioni diverse. L'assicuratore deve dichiarare di voler impugnare entro tre mesi da quando lo scopre; se il sinistro avviene prima, non è tenuto a pagare. |
| Dichiarazione inesatta senza dolo o colpa grave (art. 1893) | Il contratto non si annulla, ma l'assicuratore può recedere entro tre mesi. Se il sinistro avviene prima, l'indennizzo si riduce in proporzione alla differenza tra il premio pagato e quello che sarebbe stato chiesto conoscendo la realtà. |
| Peggioramento della situazione durante il contratto (art. 1898) | Va dato avviso immediato dei mutamenti che aggravano il rischio. Se non lo fai e il sinistro arriva, l'assicuratore può non pagare o pagare meno. |
L'ultimo punto è il più sottovalutato: se dichiari backup giornalieri e a giugno il backup si ferma senza che nessuno se ne accorga, il problema non è solo tecnico. Servono controlli periodici.
Cosa copre e cosa no, di solito
Secondo l'IVASS le polizze per PMI hanno in genere tre blocchi: perdite pecuniarie (ripristino di dati e sistemi, interruzione dell'attività, spese di indagine e di notifica), responsabilità civile verso terzi (per esempio per una violazione di dati) e tutela legale.
Alcuni punti da controllare nelle condizioni:
- Riscatti: il rimborso dei riscatti pagati risulta generalmente escluso; solo poche polizze lo prevedono, a condizioni precise.
- Guerra: la clausola è presente nella maggior parte dei contratti esaminati, ma non sempre chiarisce se comprende la "guerra informatica".
- Infrastrutture esterne: quasi sempre esclusi i danni da guasti di Internet, telecomunicazioni o elettricità non controllati dall'assicurato.
- Formula "claims made": in molte polizze vale per le richieste presentate durante il contratto; verifica retroattività ed eventuale periodo di denuncia postuma.
- Franchigie, massimali, carenze: alcune garanzie, come tutela legale o interruzione di attività, prevedono periodi di carenza anche di 90 giorni.
Il centro nazionale di cybersicurezza britannico (NCSC) invita a verificare anche le frodi da posta aziendale compromessa, come la truffa del cambio IBAN.
Cosa fare in caso di sinistro
- Contieni il danno. Isola i sistemi colpiti senza cancellare nulla: il codice civile (art. 1914) chiede all'assicurato di fare quanto possibile per evitare o ridurre il danno.
- Avvisa la compagnia nei tempi. Il codice civile (art. 1913) indica tre giorni, ma la polizza può fissare termini e canali diversi, anche più stretti: segui quelli del contratto.
- Conserva le prove. Log, messaggi dell'attaccante, file cifrati di esempio, orari: servono alla compagnia, alle autorità e alla tua difesa.
- Coordina le notifiche obbligatorie. Se rientri nella NIS2, la pre-notifica al CSIRT Italia va fatta entro 24 ore; se c'è una violazione di dati personali con rischi per le persone, la notifica al Garante entro 72 ore. Sono obblighi separati dalla denuncia alla compagnia.
- Concorda gli interventi. Diverse polizze prevedono servizi di assistenza convenzionati e regole su chi può intervenire e quali spese sono riconosciute: verifica prima di incaricare terzi.
Non avvisare o non attivarsi per limitare il danno ha conseguenze: se l'omissione è dolosa si perde il diritto all'indennità, se è colposa l'indennità può essere ridotta (art. 1915). Le guide su cosa fare in caso di ransomware, notifica degli incidenti NIS2 e data breach al Garante aiutano a non perdere i tempi; il piano di risposta agli incidenti è il posto giusto dove scrivere anche il numero della compagnia.
Polizza e misure NIS2
Una polizza trasferisce una parte del danno economico; non sostituisce le misure di sicurezza e non fa venir meno gli obblighi di legge. Il NCSC lo dice chiaramente: un'assicurazione cyber non previene un attacco.
Il lavoro però si sovrappone: le evidenze per il questionario sono in gran parte quelle richieste dalle misure di base ACN: inventario dei dispositivi (vedi la guida all'inventario degli asset informatici), protezione dei computer, backup con copia offline, MFA, registro della formazione, piano di gestione degli incidenti. Un servizio di monitoraggio gestito produce in automatico parte di queste prove, come i log degli eventi e i report sullo stato degli aggiornamenti.
Domande frequenti
Cosa chiedono di solito le assicurazioni cyber?
Nelle polizze per PMI analizzate dall'IVASS ricorrono antivirus e firewall aggiornati, backup periodici, un contratto di assistenza tecnica e presidi organizzativi come procedure e formazione. Ogni compagnia ha poi il proprio questionario.
Se rispondo in modo inesatto al questionario cosa rischio?
Con dolo o colpa grave la compagnia può chiedere l'annullamento del contratto e, se il sinistro avviene prima, non pagare (art. 1892 c.c.). Senza dolo o colpa grave può recedere e, in caso di sinistro, ridurre l'indennizzo in proporzione (art. 1893 c.c.).
La polizza cyber paga il riscatto del ransomware?
Di regola no: secondo l'indagine IVASS del 2023 il rimborso dei riscatti risulta generalmente escluso e solo poche polizze lo prevedono, a condizioni specifiche. Le spese di ripristino dei dati e dei sistemi sono invece una copertura frequente.
Entro quanto va denunciato un sinistro cyber?
Il codice civile prevede tre giorni da quando il sinistro si è verificato o se ne è avuta conoscenza, ma la polizza può indicare termini e canali propri, anche più brevi: vale quanto scritto nel contratto.
La polizza cyber sostituisce le misure di sicurezza?
No. Trasferisce una parte del danno economico, ma le compagnie la concedono e la pagano solo se le misure dichiarate esistono davvero. Per i soggetti NIS2 restano comunque obbligatorie le misure di base ACN.
Prepariamo insieme le evidenze per il questionario
Partiamo dal check-up gratuito: vediamo quali difese hai già, cosa puoi dimostrare e cosa manca prima del rinnovo della polizza. Per parlarne: sicurezzainformaticaaziendale@helpwebnet.com o 081 1818 7885.
Fai il check-up gratuitoFonti: IVASS, Indagine sulle polizze a copertura del cyber risk, ottobre 2023 (PDF) · Generali Italia, Cyber Lion: set informativo · Codice civile, art. 1892 · art. 1893 · art. 1898 · art. 1913 · art. 1914 · art. 1915 · NCSC (UK), Cyber insurance guidance · ACN, modalità e specifiche di base