Rischio Cyber · Direttiva NIS2

Polizza cyber risk: un attacco hacker non ferma i computer, ferma l'azienda

Ransomware che cifra i server, una mail falsa che dirotta un bonifico, i dati dei clienti rubati. Oggi il rischio informatico è un rischio d'impresa, e con la NIS2 è diventato anche una responsabilità diretta degli amministratori.

Il giorno dopo l'attacco

Cosa succede davvero, e quanto costa

Il riscatto è solo una delle voci. Il conto vero arriva dal fermo e da tutto quello che bisogna fare per ripartire.

01

Fermo operativo

Gestionale, produzione, fatturazione bloccati per giorni. Ordini persi, penali verso i clienti, personale pagato senza poter lavorare.

02

Ripristino

Tecnici forensi per capire da dove sono entrati, bonifica, ricostruzione di dati e sistemi. Costi che nessuno ha messo a budget.

03

Dati e privacy

Una violazione di dati personali può richiedere la notifica al Garante entro 72 ore e, se il rischio è elevato, la comunicazione agli interessati. Più possibili richieste di risarcimento.

04

Frodi

Phishing e falsi fornitori che fanno cambiare l'IBAN di pagamento: il denaro parte dall'azienda e raramente torna indietro.

La polizza cyber risk

Cosa copre una polizza cyber risk

Una buona polizza cyber non è un "extra" della polizza incendio: è un contratto a sé, con garanzie proprie, massimali da dimensionare sul fatturato e sul tempo di fermo sostenibile.

Le coperture variano molto da compagnia a compagnia. Il mio lavoro è leggere le condizioni al posto tuo: cosa rientra, cosa è escluso, quali requisiti tecnici l'assicuratore dà per scontati.

Il rischio informatico è uno dei fronti del rischio d'impresa; accanto c'è l'altro obbligo che molte imprese stanno affrontando, la polizza catastrofale.

  • Pronto intervento: team di risposta all'incidente, esperti informatici e legali attivi da subito
  • Danni propri: ripristino di dati, software e sistemi
  • Interruzione di attività: il margine perso durante il fermo
  • Responsabilità verso terzi: violazione di dati, trasmissione di virus ai clienti
  • Estorsione cyber: gestione professionale di un attacco ransomware
  • Estensioni: frode informatica e "falso fornitore", secondo le condizioni di polizza
Direttiva NIS2 · D.Lgs. 138/2024

Cosa cambia con la NIS2

La direttiva europea NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024 in vigore dal 16 ottobre 2024, allarga a migliaia di imprese gli obblighi di sicurezza informatica. L'autorità di riferimento è l'Agenzia per la Cybersicurezza Nazionale (ACN).

I punti essenziali
TemaCosa prevede
Chi è coinvoltoIn generale, le imprese dei settori e delle attività elencati dal decreto (energia, trasporti, sanità, acqua, digitale e servizi ICT, ma anche manifattura, alimentare, chimica, rifiuti, poste e corrieri) con almeno 50 addetti, oppure con fatturato annuo e totale di bilancio entrambi superiori a 10 milioni di euro. Il calcolo segue i criteri UE e considera anche le imprese associate e collegate. Alcuni soggetti sono inclusi a prescindere dalla dimensione.
RegistrazioneRegistrazione o aggiornamento sulla piattaforma ACN dal 1° gennaio al 28 febbraio di ogni anno; per i soggetti inseriti nell'elenco, comunicazione delle ulteriori informazioni dal 15 aprile al 31 maggio. Le variazioni vanno comunicate entro 14 giorni.
Misure di sicurezzaGestione del rischio informatico: analisi dei rischi, continuità operativa e backup, sicurezza della catena di fornitura, controllo degli accessi, formazione del personale.
Notifica degli incidentiSenza ingiustificato ritardo: pre-notifica al CSIRT Italia entro 24 ore e notifica entro 72 ore dalla conoscenza dell'incidente significativo; relazione finale entro un mese dalla notifica.
ScadenzeDipendono dall'anno di inserimento nell'elenco NIS. Per chi è stato inserito nel 2025: notifica degli incidenti già operativa dal 2026 e misure di sicurezza di base entro ottobre 2026. Per chi è inserito per la prima volta nel 2026: notifica dal 1° gennaio 2027 e misure di base entro il 31 luglio 2027.
AmministratoriGli organi di amministrazione approvano le misure, ne sovrintendono l'attuazione, devono seguire una formazione specifica e rispondono delle violazioni.
SanzioniPer le violazioni degli obblighi di gestione del rischio e di notifica, fino al maggiore tra 10 milioni di euro e il 2% del fatturato mondiale annuo dell'esercizio precedente per i soggetti essenziali; fino al maggiore tra 7 milioni e l'1,4% per i soggetti importanti. Per altre violazioni valgono limiti diversi.

Anche se la tua impresa non rientra nella NIS2, ti riguarda. I soggetti NIS2 devono garantire la sicurezza della propria catena di fornitura: sempre più clienti chiedono ai fornitori requisiti minimi di sicurezza e, a volte, una polizza cyber come condizione per lavorare insieme.

Come lavoro

Dal rischio informatico alla scelta della copertura

01

Mappatura dell'esposizione

Quali dati tratti, quanto dipendi dai sistemi informatici, quanti giorni di fermo puoi reggere, se rientri nella NIS2 o nella catena di fornitura di chi ci rientra.

02

Questionario dell'assicuratore

Ti aiuto a compilarlo con precisione, insieme al tuo tecnico informatico: una risposta inesatta può compromettere la copertura proprio quando serve.

03

Confronto delle condizioni

Massimali, franchigie, esclusioni (per esempio sistemi non aggiornati o eventi di guerra informatica), servizi di pronto intervento: scelte motivate per iscritto.

04

Governance

Valuto il coordinamento con la copertura D&O alla luce degli obblighi degli amministratori, verificando condizioni ed esclusioni. La valutazione della conformità NIS2 richiede il contributo dei professionisti tecnici e legali competenti.

Domande frequenti

Polizza cyber e NIS2

La polizza cyber è obbligatoria?

No, né per le imprese né per i privati: è una scelta di gestione del rischio. Può però essere richiesta da clienti, capitolati o bandi.

Quanto costa una polizza cyber risk?

Dipende da fatturato, settore, dati trattati, misure di sicurezza e massimale scelto: il preventivo si fa sul questionario dell'assicuratore.

La NIS2 a chi si applica?

In generale alle medie e grandi imprese dei settori elencati dal decreto, più alcuni soggetti indipendentemente dalla dimensione: i dettagli sono nella tabella qui sopra. Anche chi ne è fuori può doverne rispettare i requisiti come fornitore di un soggetto NIS2.

La NIS2 obbliga ad avere una polizza cyber?

No. La NIS2 impone misure di gestione del rischio e obblighi di notifica degli incidenti, non un'assicurazione. La polizza cyber può trasferire all'assicuratore parte delle conseguenze economiche di un attacco, nei limiti delle garanzie acquistate: misure di sicurezza e polizza si completano.

La mia impresa è piccola e fuori dalla NIS2: mi riguarda?

Spesso sì, in due modi. Gli attacchi colpiscono soprattutto le imprese meno strutturate. E i soggetti NIS2 devono controllare la sicurezza della propria catena di fornitura: sempre più spesso chiedono ai fornitori requisiti di sicurezza e, a volte, una polizza cyber come condizione contrattuale.

Le sanzioni NIS2 sono assicurabili?

Di regola no: le sanzioni amministrative non sono assicurabili. Una polizza cyber copre invece i costi di risposta all'incidente, il ripristino di dati e sistemi, la perdita di fatturato da fermo e la responsabilità verso terzi, nei limiti e con le esclusioni del contratto.

Cosa chiede l'assicuratore per emettere una polizza cyber?

Un questionario sulle misure di sicurezza: autenticazione a più fattori, backup separati e testati, aggiornamenti dei sistemi, protezione dei dispositivi, formazione del personale. Le risposte incidono su premio e franchigie e, se inesatte, sulla validità della copertura: vanno compilate con cura.

Contenuto informativo aggiornato a settembre 2026. Non sostituisce la consulenza legale o tecnica sugli obblighi NIS2 della singola impresa. Le coperture effettive dipendono dalle condizioni di polizza: prima della sottoscrizione leggere il set informativo.

Verifica gratuita

Quanto ti costerebbe una settimana di fermo?

Partiamo da qui: in un incontro misuriamo la tua esposizione e vediamo se ti serve una polizza cyber, e di che tipo.

Richiedi la verifica