COCHISE ← Home Verifica gratuita

Assicurazione cyber: i requisiti tecnici e come prepararsi al questionario

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 10 minuti

Le compagnie assicurano il rischio cyber solo se l'azienda ha già alcune difese di base. Nelle polizze per PMI analizzate dall'IVASS ricorrono antivirus e firewall aggiornati, backup periodici, un contratto di assistenza tecnica e presidi organizzativi come procedure e formazione. Quello che dichiari nel questionario diventa una condizione del contratto: se non è vero, rischi di perdere in tutto o in parte l'indennizzo.

In breve
  • Le condizioni richieste cambiano da compagnia a compagnia: leggi il questionario e le condizioni di polizza, non solo il preventivo.
  • Alcune condizioni, se mancano, rendono il rischio non assicurabile; in altre polizze diventano esclusioni o scoperti.
  • Dichiarazioni inesatte e reticenze sono regolate dagli artt. 1892 e 1893 del codice civile.
  • Per ogni risposta tieni pronta una prova: un report, un registro, un contratto.
Consulente assicurativa mostra il contratto a due titolari d'azienda seduti al tavolo con tablet e documenti
Prima di firmare la polizza, verifica che ogni risposta al questionario sia dimostrabile con documenti e registri.

Perché le compagnie fanno domande

Per stimare il rischio, la compagnia guarda come l'azienda si difende già. Lo ha descritto l'IVASS, l'autorità di vigilanza sulle assicurazioni, in un'indagine pubblicata a ottobre 2023 su 50 polizze cyber in commercio, 26 delle quali rivolte alle PMI: per assicurare il rischio, le compagnie chiedono requisiti minimi e di aver lavorato sulla sicurezza preventiva.

La stessa indagine segnala un punto da non sottovalutare: le condizioni che per una compagnia rendono il rischio non assicurabile, per un'altra diventano esclusioni o limitazioni della copertura. In pratica la domanda giusta non è solo "mi assicurano?", ma "in quali casi pagano?".

Le condizioni ricorrenti

Queste sono le principali condizioni di assicurabilità che l'IVASS ha trovato nelle polizze per PMI:

Tra le esclusioni e limitazioni rilevate compaiono anche l'uso di credenziali di default non cambiate, l'assenza di antivirus, un antivirus solo gratuito o non aggiornato da tempo.

Ogni compagnia ha poi un questionario proprio. Con le misure di base già attive (autenticazione a più fattori, accessi remoti protetti, piano di risposta agli incidenti) è più facile rispondere a qualunque versione, prove alla mano.

Un esempio da un contratto pubblico

Un set informativo pubblicato mostra come queste condizioni entrano nel contratto. Prendiamo, solo come esempio e senza valutare il prodotto, la polizza Cyber Lion di Generali Italia (set informativo aggiornato al 10 febbraio 2026). Le condizioni di operatività prevedono che:

Se una di queste condizioni manca, la garanzia opera con uno scoperto del 30% di ciascun danno, con un minimo di 1.000 euro: una parte del danno resta a carico dell'azienda. Lo stesso documento esclude i danni legati a credenziali di default non modificate e all'assenza di antivirus, alla presenza solo di antivirus gratuito o a un antivirus non aggiornato da oltre un mese, e chiede di denunciare il sinistro entro 24 ore da quando se ne ha conoscenza.

Nota. Il meccanismo è questo: ciò che dichiari nel questionario diventa il metro del sinistro. Altre polizze usano soglie diverse: vale il tuo contratto.

Requisito per requisito: la prova da tenere pronta

Rispondere "sì" è facile; dimostrarlo dopo un attacco, con i sistemi fuori uso, no. Prepara un fascicolo di evidenze e aggiornalo prima di ogni rinnovo.

Cosa ti chiedonoProva da tenere pronta (anche fuori dai sistemi aziendali)Misura NIS2 collegata
Antivirus o protezione dei computer aggiornataReport della console con l'elenco dei dispositivi protetti e la data dell'ultimo aggiornamentoDE.CM-09
Firewall presente e aggiornatoModello, versione del firmware, data dell'ultimo aggiornamento e dell'ultima revisione delle regolePR.IR-01
Backup con la frequenza dichiarataPianificazione, registri di esecuzione, prova della copia offline, verbali delle prove di ripristinoPR.DS-11
Credenziali di default cambiateElenco degli apparati con la conferma della modifica (data e chi l'ha fatta), senza riportare le passwordPR.AA-01
Autenticazione a più fattoriElenco dei sistemi con MFA attiva ed estratto della configurazionePR.AA-03
Accessi da remoto protettiElenco dei sistemi raggiungibili da remoto e del metodo di accessoPR.IR-01
Log disponibili dopo un eventoDove sono conservati i log, per quanto tempo, chi può estrarliPR.PS-04
Assistenza tecnica hardware e softwareCopia del contratto in vigore, oppure organigramma con le risorse interne—
Formazione del personaleRegistro di chi ha partecipato, contenuti, date ed eventuali verifichePR.AT-01
Piano di risposta agli incidentiPiano scritto e approvato, con contatti e data dell'ultima revisioneRS.MA-01

Due approfondimenti utili su temi che compaiono spesso nei questionari: come attivare l'MFA in azienda e la differenza tra backup immutabile e tradizionale.

Dichiarazioni inesatte: cosa dice la legge

Il questionario non è una formalità. Il codice civile regola in modo preciso cosa succede se le risposte non corrispondono al vero:

SituazioneCosa prevede il codice civile
Dichiarazione inesatta o reticenza con dolo o colpa grave (art. 1892)Il contratto può essere annullato se, conoscendo il vero, l'assicuratore non avrebbe assicurato o lo avrebbe fatto a condizioni diverse. L'assicuratore deve dichiarare di voler impugnare entro tre mesi da quando lo scopre; se il sinistro avviene prima, non è tenuto a pagare.
Dichiarazione inesatta senza dolo o colpa grave (art. 1893)Il contratto non si annulla, ma l'assicuratore può recedere entro tre mesi. Se il sinistro avviene prima, l'indennizzo si riduce in proporzione alla differenza tra il premio pagato e quello che sarebbe stato chiesto conoscendo la realtà.
Peggioramento della situazione durante il contratto (art. 1898)Va dato avviso immediato dei mutamenti che aggravano il rischio. Se non lo fai e il sinistro arriva, l'assicuratore può non pagare o pagare meno.

L'ultimo punto è il più sottovalutato: se dichiari backup giornalieri e a giugno il backup si ferma senza che nessuno se ne accorga, il problema non è solo tecnico. Servono controlli periodici.

Attenzione. Non rispondere "sì" a una domanda che non capisci. Chiedi all'intermediario cosa intende la compagnia (per esempio: "MFA su tutti gli accessi o solo su quelli remoti?") e fatti mettere la risposta per iscritto.

Cosa copre e cosa no, di solito

Secondo l'IVASS le polizze per PMI hanno in genere tre blocchi: perdite pecuniarie (ripristino di dati e sistemi, interruzione dell'attività, spese di indagine e di notifica), responsabilità civile verso terzi (per esempio per una violazione di dati) e tutela legale.

Alcuni punti da controllare nelle condizioni:

Il centro nazionale di cybersicurezza britannico (NCSC) invita a verificare anche le frodi da posta aziendale compromessa, come la truffa del cambio IBAN.

Cosa fare in caso di sinistro

  1. Contieni il danno. Isola i sistemi colpiti senza cancellare nulla: il codice civile (art. 1914) chiede all'assicurato di fare quanto possibile per evitare o ridurre il danno.
  2. Avvisa la compagnia nei tempi. Il codice civile (art. 1913) indica tre giorni, ma la polizza può fissare termini e canali diversi, anche più stretti: segui quelli del contratto.
  3. Conserva le prove. Log, messaggi dell'attaccante, file cifrati di esempio, orari: servono alla compagnia, alle autorità e alla tua difesa.
  4. Coordina le notifiche obbligatorie. Se rientri nella NIS2, la pre-notifica al CSIRT Italia va fatta entro 24 ore; se c'è una violazione di dati personali con rischi per le persone, la notifica al Garante entro 72 ore. Sono obblighi separati dalla denuncia alla compagnia.
  5. Concorda gli interventi. Diverse polizze prevedono servizi di assistenza convenzionati e regole su chi può intervenire e quali spese sono riconosciute: verifica prima di incaricare terzi.

Non avvisare o non attivarsi per limitare il danno ha conseguenze: se l'omissione è dolosa si perde il diritto all'indennità, se è colposa l'indennità può essere ridotta (art. 1915). Le guide su cosa fare in caso di ransomware, notifica degli incidenti NIS2 e data breach al Garante aiutano a non perdere i tempi; il piano di risposta agli incidenti è il posto giusto dove scrivere anche il numero della compagnia.

Polizza e misure NIS2

Una polizza trasferisce una parte del danno economico; non sostituisce le misure di sicurezza e non fa venir meno gli obblighi di legge. Il NCSC lo dice chiaramente: un'assicurazione cyber non previene un attacco.

Il lavoro però si sovrappone: le evidenze per il questionario sono in gran parte quelle richieste dalle misure di base ACN: inventario dei dispositivi (vedi la guida all'inventario degli asset informatici), protezione dei computer, backup con copia offline, MFA, registro della formazione, piano di gestione degli incidenti. Un servizio di monitoraggio gestito produce in automatico parte di queste prove, come i log degli eventi e i report sullo stato degli aggiornamenti.

Domande frequenti

Cosa chiedono di solito le assicurazioni cyber?

Nelle polizze per PMI analizzate dall'IVASS ricorrono antivirus e firewall aggiornati, backup periodici, un contratto di assistenza tecnica e presidi organizzativi come procedure e formazione. Ogni compagnia ha poi il proprio questionario.

Se rispondo in modo inesatto al questionario cosa rischio?

Con dolo o colpa grave la compagnia può chiedere l'annullamento del contratto e, se il sinistro avviene prima, non pagare (art. 1892 c.c.). Senza dolo o colpa grave può recedere e, in caso di sinistro, ridurre l'indennizzo in proporzione (art. 1893 c.c.).

La polizza cyber paga il riscatto del ransomware?

Di regola no: secondo l'indagine IVASS del 2023 il rimborso dei riscatti risulta generalmente escluso e solo poche polizze lo prevedono, a condizioni specifiche. Le spese di ripristino dei dati e dei sistemi sono invece una copertura frequente.

Entro quanto va denunciato un sinistro cyber?

Il codice civile prevede tre giorni da quando il sinistro si è verificato o se ne è avuta conoscenza, ma la polizza può indicare termini e canali propri, anche più brevi: vale quanto scritto nel contratto.

La polizza cyber sostituisce le misure di sicurezza?

No. Trasferisce una parte del danno economico, ma le compagnie la concedono e la pagano solo se le misure dichiarate esistono davvero. Per i soggetti NIS2 restano comunque obbligatorie le misure di base ACN.

Prepariamo insieme le evidenze per il questionario

Partiamo dal check-up gratuito: vediamo quali difese hai già, cosa puoi dimostrare e cosa manca prima del rinnovo della polizza. Per parlarne: sicurezzainformaticaaziendale@helpwebnet.com o 081 1818 7885.

Fai il check-up gratuito

Fonti: IVASS, Indagine sulle polizze a copertura del cyber risk, ottobre 2023 (PDF) · Generali Italia, Cyber Lion: set informativo · Codice civile, art. 1892 · art. 1893 · art. 1898 · art. 1913 · art. 1914 · art. 1915 · NCSC (UK), Cyber insurance guidance · ACN, modalità e specifiche di base