Quanto è ampia la lacuna di protezione delle PMI svizzere?
Due fonti primarie descrivono aspetti diversi e non vanno interpretate come previsione del rischio individuale:
- Lo studio svizzero 2024 sulla cibersicurezza delle PMI ha intervistato 515 PMI. Il 4% ha segnalato un attacco con conseguenze dannose nei tre anni precedenti, il 5% un tentativo di estorsione e il 4% una perdita finanziaria causata da un’e-mail fraudolenta. Il 25% disponeva di un concetto di sicurezza, il 32% svolgeva formazione regolare e il 33% aveva un piano d’emergenza.
- L’Associazione Svizzera d’Assicurazioni ha comunicato circa 67’000 polizze cyber aziendali nel 2024, pari al 10,8% delle imprese domiciliate in Svizzera. Il volume dei premi era di CHF 172 milioni, il 22% in più rispetto all’anno precedente.
I dati dell’associazione riguardano il mercato aziendale e non indicano né una quota specifica per le PMI né il prezzo per una singola impresa. Lo studio descrive il campione, non una probabilità garantita per ogni PMI.
Quali rischi dovrebbe valutare prima una PMI?
La dimensione non determina da sola il rischio. Contano soprattutto processi, dati, accessi e dipendenze:
- Dipendenza operativa dall’IT: per quanto tempo può lavorare l’impresa senza produzione, prenotazioni, finanza o e-mail?
- Dati personali e aziendali: quali conseguenze avrebbe una perdita, divulgazione o manipolazione?
- Pagamenti: come vengono confermati nuovi conti, modifiche delle fatture e pagamenti urgenti?
- Fornitori esterni: quali servizi cloud, software e partner IT sono critici?
- Ripristino: i backup sono separati, protetti e testati nella pratica?
- Diritto e contratti: quali obblighi di protezione dei dati, settoriali o verso i clienti si applicano?
Cosa può coprire una cyberassicurazione?
Secondo la polizza, possono essere inclusi:
- forensica IT e coordinamento della risposta agli incidenti
- ripristino di dati e sistemi
- consulenza legale e supporto per le notifiche di violazioni dei dati
- comunicazione di crisi
- interruzione d’esercizio assicurata e spese supplementari dopo un periodo di attesa
- difesa e liquidazione di pretese di terzi coperte
- frode nei pagamenti, estorsione o interruzioni dei fornitori, se espressamente incluse
Le polizze differiscono. Definizioni, sottolimiti ed esclusioni per social engineering, estorsione, cloud, fornitori IT e guasti puramente tecnici richiedono particolare attenzione.
Cosa non è automaticamente coperto?
- eventi o vulnerabilità noti prima dell’inizio della polizza
- danni causati intenzionalmente
- tutte le penali contrattuali o multe regolamentari
- qualsiasi frode nei pagamenti o pagamento estorsivo
- qualsiasi guasto di un servizio cloud o fornitore IT
- perdite al di fuori di società, Paesi, sistemi o dati assicurati
- conseguenze di dichiarazioni inesatte o requisiti contrattuali di sicurezza non rispettati
La copertura è determinata dal testo della polizza e dal diritto applicabile, non dal titolo del prodotto.
Quanto costa una cyberassicurazione per PMI?
Un prezzo affidabile richiede un profilo di rischio attuale e offerte concrete. I prezzi forfettari online possono essere fuorvianti, perché gli assicuratori possono valutare:
- fatturato, settore, sedi e dimensione
- natura e quantità dei dati trattati
- limite, sottolimiti e franchigia richiesti
- dipendenza da IT, cloud e fornitori
- incidenti precedenti e vulnerabilità note
- MFA, backup, patch, protezione endpoint e piano d’emergenza
- approvazione dei pagamenti e controlli contro il social engineering
Confrontate le offerte usando le stesse informazioni e lo stesso perimetro. Un prezzo inferiore può riflettere una franchigia più alta, sottolimiti inferiori o condizioni più restrittive.
Quali domande di sicurezza possono porre gli assicuratori?
I questionari variano in base al rischio e all’assicuratore:
| Tema | Evidenza utile |
|---|---|
| Autenticazione a più fattori | accessi remoti, e-mail e amministratori protetti |
| Backup | separazione, controllo degli accessi e test di ripristino documentati |
| Aggiornamenti | responsabilità e priorità alle vulnerabilità critiche |
| Privilegi | diritti amministrativi limitati e verificati |
| Pagamenti | conferma indipendente di modifiche ed eccezioni |
| Piano d’emergenza | contatti, decisioni ed esercitazioni aggiornati |
| Fornitori | dipendenze, accessi e procedure di notifica conosciuti |
Non sono requisiti minimi universali. Le risposte devono essere complete e aggiornate; nessuna singola misura garantisce accettazione, sconto o indennizzo.
Confrontare le offerte in sette passi
- Descrivere gli scenari principali e le interruzioni tollerabili.
- Richiedere offerte con informazioni aziendali e di sicurezza identiche.
- Confrontare limiti, sottolimiti, franchigie e periodi di attesa.
- Verificare espressamente cloud, fornitori, estorsione e frodi nei pagamenti.
- Leggere esclusioni e requisiti contrattuali di sicurezza.
- Chiarire hotline, fornitori approvati e processo di autorizzazione.
- Documentare in modo trasparente provvigioni, commissioni e potenziali conflitti.
Conclusione
Una cyberassicurazione può fornire competenze e liquidità per incidenti definiti dal contratto. La sua adeguatezza e il livello di copertura dipendono dai rischi della PMI, dalla capacità finanziaria e dalle condizioni disponibili. Non sostituisce la cibersicurezza né un piano d’emergenza esercitato.
Cyberversicherung.ch fornisce informazioni e organizza consulenze tramite BTAG Versicherungsbroker AG. Le condizioni e ogni provvigione pagata dall’assicuratore devono essere dichiarate prima della stipula.