[nonimo]
IT
Scarica

Polizza cyber risk in Italia: cosa copre e come confrontarla

· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo

Una polizza cyber risk, in Italia, paga tre cose: rimettere in piedi dati e sistemi dopo un attacco, i danni che l’attacco fa a qualcun altro, e l’avvocato. Il riscatto quasi mai. E a decidere davvero se ti pagano, più del massimale in copertina, sono le condizioni di assicurabilità, cioè quello che la compagnia dà per scontato che tu stia già facendo quando firmi.

La buona notizia è che non devi fidarti di nessuno per verificarlo. L’articolo 27 del Regolamento IVASS n. 41 del 2018 obbliga la compagnia a pubblicare sul proprio sito il set informativo di un prodotto non appena ne dispone la commercializzazione, e a mantenerlo pubblicato finché il prodotto resta in vendita. Condizioni complete, glossario, esclusioni: tutto scaricabile, gratis, prima di parlare con chiunque.

È quello che abbiamo fatto per questa guida: abbiamo letto i documenti pubblici di cinque prodotti oggi in vendita, di quattro dei quali con il testo contrattuale alla mano, e abbiamo riletto l’indagine con cui IVASS ha esaminato 50 polizze cyber. Qui trovi che cosa c’è scritto dentro e dove guardare, senza indicazioni su quale comprare e senza che sia una consulenza. Del questionario che ti manda l’assicuratore, e di che cosa rispondere sull’intelligenza artificiale, si occupa un’altra pagina, la guida al questionario cyber.

188incidenti registrati in Italia a luglio 2026
19rivendicazioni ransomware contro soggetti italiani
65 %degli attacchi ransomware su soggetti a criticità minore
ACN, Operational Summary luglio 2026

Sono 188 incidenti in un mese e 19 rivendicazioni ransomware contro soggetti italiani, e il 65 per cento degli attacchi ransomware ha colpito soggetti che l’Agenzia per la Cybersicurezza Nazionale classifica a criticità minore.

Nello stesso luglio l’Agenzia ha raccontato una campagna di defacement su oltre sessanta siti con lo stesso CMS, e la lezione l’ha tirata fuori lei: la selezione dei bersagli è avvenuta in funzione della vulnerabilità esposta, anziché del settore di appartenenza o delle caratteristiche dei soggetti colpiti. Non hanno scelto te: hanno scelto chi aveva la porta aperta.

Quanto costa all’anno, prima di tutto

In Italia il premio non è pubblicato da nessuna compagnia, e chi pubblica una cifra di mercato di solito non dice da dove la prende. La tabella tiene separate le due cose: che cosa è davvero pubblico, e dove si colloca uno studio della tua dimensione. Il perché sta più sotto.

Studio o aziendaChe cosa è davvero pubblicatoNostra stima, all’anno
Professionista singolo o da 1 a 4 personeniente: nessuna delle compagnie lette pubblica una tariffa, e il premio si ottiene solo con un preventivoda 300 a 700 €
Da 5 a 20 persone, con dati di clientiniente in cifra; quello che è pubblico per obbligo è la quota di intermediazione, nel DIP aggiuntivoda 700 a 2.000 €
Da 21 a 50 personeniente; i prodotti letti fissano tetti di fatturato per poter essere assunti, non tariffeda 2.000 a 5.000 €

La colonna centrale è citata dalla fonte che vi è nominata. Quella di destra è una stima NOSTRA, non di una compagnia e non un preventivo.

Da dove viene: colloca il poco che è pubblico nelle tre fasce di premio su cui concordano due fonti europee indipendenti: lo studio LUCY dell’Amrae su 20.996 polizze del 2025 (premi medi di 645, 1.600 e 5.000 euro per dimensione) e i livelli di servizio di AIG in Irlanda (899 euro o meno, da 900 a 4.999, 5.000 o più). Il tuo premio esce dal tuo questionario, non da questa tabella.

Che cosa copre davvero una polizza cyber risk

Le polizze cyber stand alone rivolte alle piccole e medie imprese hanno una struttura ricorrente, e IVASS l’ha descritta bene: tutelano il patrimonio dell’assicurato dalle spese e dai danni subiti o provocati a terzi a seguito di un attacco al sistema informatico aziendale. Sono per lo più standardizzate, con una base a cui si aggiungono garanzie facoltative, e il premio è spesso rapportato al fatturato.

50 polizze
lette una per una dall'autorità di vigilanza, 26 delle quali rivolte alle PMI. IVASS, indagine sulle polizze cyber, ottobre 2023

Il presupposto, però, è sempre lo stesso: deve essersi verificato un attacco informatico al tuo sistema. Non è una formalità. Buona parte di quello che in uno studio va storto in un anno, dal disco che muore alla fattura sbagliata, non è un attacco informatico e non entra da nessuna di queste porte.

Le perdite pecuniarie: rimettere in piedi i sistemi, e i giorni fermi

È la garanzia base. Copre il ripristino di dati e sistemi e le conseguenze dell’interruzione dell’attività, e di solito si allarga alle spese di istruttoria per capire come è successo, alla notifica agli interessati, ai costi per riemettere le carte di pagamento e alla consulenza degli esperti che gestiscono l’emergenza.

In Cyber Protection Business di Intesa Sanpaolo Protezione, per esempio, le perdite di profitto sono coperte per un periodo massimo di tre mesi. Il numero conta più di quanto sembri: se l’attività resta ferma cinque mesi, quel limite ti dice quanta parte di quel buco resta tua.

La responsabilità civile: i danni che fai tu a qualcun altro

Qui si esce dal tuo perimetro. La garanzia risarcisce i danni causati a terzi da un attacco che ha violato la riservatezza di dati altrui o la sicurezza informatica in generale. Alcune compagnie estendono la copertura al danno reputazionale del terzo, alle violazioni di proprietà intellettuale, ai costi di contenimento e, scrive IVASS, anche a sanzioni e ammende per inadempimento di obblighi amministrativi.

Quell’alcune è il punto da guardare, perché non vuol dire tutte. In tre dei quattro contratti aperti per questa guida le sanzioni compaiono invece fra le esclusioni: Net Insurance esclude Multe o Sanzioni di qualsiasi natura, Generali le sanzioni amministrative e fiscali, XL Insurance le sanzioni regolamentari. Dare per scontato che una multa sia coperta, perché la copre un’altra compagnia, è il tipo di errore che si scopre dopo.

La tutela legale, che è la garanzia più magra

IVASS è netta: le coperture di tutela legale sono meno ampie e residuali rispetto a quelle per perdite pecuniarie e responsabilità civile, spesso ridotte a poche garanzie di base. In alcuni casi vengono vendute solo se compri anche le perdite pecuniarie, la responsabilità civile, o entrambe. E i sinistri sono spesso gestiti in outsourcing da centrali operative specializzate: Reale Mutua, sulla sua pagina di Cyber Risk Reale 2.0, scrive di averne affidato la gestione ad ARAG.

Fra le sue esclusioni tipiche ce n’è una che vale la pena leggere due volte: multe, sanzioni e oneri fiscali. Vale anche per chi pensa alla polizza cyber soprattutto come a uno scudo contro una sanzione del Garante. Non è quello il suo mestiere, e la nostra guida su ChatGPT e segreto professionale spiega da dove quel rischio arriva davvero.

Il riscatto: le spese sì, la somma quasi mai

È la voce su cui si fanno più illusioni. Nell’indagine IVASS, otto compagnie coprivano i danni da estorsione o tentata estorsione riconoscendo un indennizzo per le spese sostenute, come il ripristino dei dati e la rimozione del malware, mentre il rimborso della somma pagata come riscatto risultava generalmente escluso.

Nei contratti aperti per questa pagina la formula è esplicita, e le tre posizioni sono diverse fra loro.

ProdottoChe cosa dice del riscattoDocumento e data
Cyber Protection, Net Insuranceesclude l’ammontare di eventuali Riscatti pagati dall’Assicurato per terminare una Minaccia di Estorsione Cyberset informativo 09.2024
ATTIVA Commercio, Generali Italiaesclude i pagamenti fatti a seguito di estorsione o ricattoset informativo 28.06.2025
Cyber Protection Business, Intesa Sanpaolo Protezionepaga i costi per investigare e far fronte a un’estorsione cyber anche solo tentataDIP aggiuntivo 24.01.2026

Il punto è questo: la polizza paga gli specialisti che ti aiutano a uscirne, non il bonifico ai criminali. Se stavi confrontando due contratti sperando che uno dei due pagasse il riscatto, stai confrontando la voce sbagliata.

C’è poi una decisione che non è assicurativa e che conviene aver preso prima: chi, in studio, è autorizzato a rispondere a un ricatto, e chi invece deve solo alzare il telefono. Va messa per iscritto accanto alle altre regole interne che fai firmare a chi lavora con te, per esempio nel modello di policy interna.

Le condizioni di assicurabilità sono la parte che decide se ti pagano

Prima di accettare il rischio, la compagnia chiede requisiti minimi. IVASS li elenca, e sono sei: presidi informatici idonei, antivirus e firewall installati e aggiornati di frequente, backup periodici e frequenti, una connessione adeguata per le riparazioni da remoto, presidi organizzativi come procedure e formazione digitale continua del personale, e un contratto di assistenza e manutenzione mantenuto per tutta la vigenza della polizza.

Letti così, sembrano regole di buon senso. Il problema è che nessuno di questi sei si fa una volta per tutte. Sono condizioni da mantenere nel tempo, e vanno dimostrate il giorno del sinistro, non il giorno della firma.

La stessa mancanza, per una compagnia è un no e per un’altra è un’esclusione

Qui sta la frase che vale l’intera indagine. IVASS ha rilevato che le condizioni che per alcune compagnie configurano l’impossibilità di assicurare il rischio cyber, per altre rappresentano cause di esclusione o limitazione delle garanzie. Gli esempi che l’indagine elenca sono tre dei sei requisiti di prima, presidi informatici, antivirus, firewall e backup, più uno che nella prima lista non compariva: le credenziali di default lasciate come le ha messe il fornitore.

In pratica: la stessa identica mancanza con una compagnia ti impedisce di firmare, con un’altra ti fa firmare, incassa il premio per anni e ti lascia scoprire il buco a sinistro aperto. Non è la stessa cosa, e non si vede dal prezzo. Lo stesso vale per gli strumenti di IA: con Gemini, per esempio, molto cambia a seconda dell’account con cui entri.

Sei mesi senza aggiornare l’antivirus

Fra le esclusioni specifiche della garanzia perdite pecuniarie IVASS riporta una soglia numerica, ed è l’unica di tutta l’indagine: assenza di antivirus, aggiornamenti fermi da oltre 6 mesi, oppure la sola presenza di un antivirus freeware.

6 mesi
di aggiornamenti mancati, e la garanzia perdite pecuniarie può non operare. IVASS, indagine sulle polizze cyber, ottobre 2023

Sei mesi passano senza che nessuno se ne accorga, soprattutto sul computer di chi sta in studio due giorni a settimana. Vale la pena metterlo per iscritto nella regola interna che fai firmare a chi lavora con te, insieme al resto: il modello di policy sull’intelligenza artificiale è costruito per ospitare anche righe come questa.

La guerra informatica, e l’infrastruttura che non è tua

Due esclusioni comuni meritano attenzione perché sono larghe. La prima è la clausola generale su guerre, sommosse e insurrezioni: IVASS ha rilevato che è presente nella maggior parte dei contratti esaminati e che spesso non esplicita se il termine guerra comprenda anche la guerra informatica, mentre il glossario in appendice non sempre ne dà una definizione.

Qualcuno però lo scrive. Il set informativo di ATTIVA Commercio, edizione 28 giugno 2025, mette fra le esclusioni i danni da Guerra o Guerra informatica, anche non dichiarate. Non è una polizza peggiore: è una polizza più chiara. Sapere per certo che una porta è chiusa è meglio che illudersi che sia socchiusa.

Quando salta il fornitore, e non salti tu

La seconda esclusione, presente nella quasi totalità delle polizze esaminate da IVASS, riguarda guasti e indisponibilità di sistemi di comunicazione, servizi internet, elettricità e ogni altra infrastruttura esterna che non sia sotto il controllo dell’assicurato. Se il tuo studio si ferma perché si è fermato qualcun altro, la porta di ingresso è chiusa.

Con una sfumatura che cambia il conto: Net Insurance scrive la stessa esclusione e poi aggiunge che non si applica agli Outsourcing Provider. Chi tiene i gestionali su un servizio esterno ha appena trovato la riga che gli interessa di più, e sta in fondo a un elenco numerato di esclusioni.

La catena di fornitura, del resto, ti riguarda anche dall’altro lato: prima o poi sarà un cliente a chiederti conto di come la gestisci, e da quali obblighi nasca quella richiesta lo spiega la guida al questionario di sicurezza.

Quando scatta la copertura: claims made, discovery basis, retroattività

IVASS ha rilevato che in molte polizze cyber le garanzie operano in forma claims made: vale la richiesta di risarcimento denunciata per la prima volta durante il periodo di validità, anche per fatti avvenuti prima. Ma non è l’unica forma in circolazione, e la differenza non è tecnica.

FormaChe cosa fa scattare la coperturaDove l’abbiamo letto
Claims madela richiesta arriva per la prima volta durante la polizzaIVASS, indagine ottobre 2023, par. 3.1.3
Discovery basisil sinistro viene scoperto per la prima volta durante la polizzaNet Insurance, Cyber Protection, set informativo 09.2024
Retroattivitàdata prima della quale un evento assicurato non viene copertoIVASS, indagine ottobre 2023, par. 3.1.3

La data di retroattività è una data, non una formula

Su questo IVASS è molto chiara: la data indicata in polizza come data di retroattività è la data, prima della quale, un evento assicurato non viene coperto dall’assicurazione. Quindi non basta leggere che la polizza ha la retroattività: bisogna vedere qual è il giorno.

E va guardato dove sta. L’indagine segnala che in diversi prodotti la retroattività non è nella copertura base ma è una garanzia accessoria, venduta nelle versioni Top, Premium o Full. Se l’attacco viene scoperto molto dopo essere cominciato, quel giorno decide se il sinistro esiste.

Attenzione anche a quello che succede dopo la firma. Quello che dichiari alla firma sul tuo livello di sicurezza continua a pesare per tutta la vita del contratto, rinnovi compresi, ed è il terreno degli articoli 1892 e 1893 del codice civile: li abbiamo trattati nella guida al questionario, e non si ripetono qui.

Franchigie, massimali e i novanta giorni di carenza

Le polizze cyber per le piccole e medie imprese prevedono due tipi di franchigia: quella fissa, che si deduce dall’indennizzo, e quella temporale, cioè il numero di giorni di interruzione dell’attività dopo i quali matura il diritto all’indennizzo. I massimali sono fissati per singolo sinistro o come importo massimo risarcibile nell’anno.

Poi c’è una terza voce, che IVASS segnala e che in copertina non compare mai: alcune garanzie, come la tutela legale o l’interruzione di attività, prevedono periodi di carenza contrattuale anche di novanta giorni. Tre mesi in cui hai pagato il premio e quella garanzia non opera ancora.

Le cifre stanno nel set informativo, e IVASS lo pretende

L’allegato 5 del Regolamento 41 chiede di indicare nel DIP aggiuntivo le franchigie espresse in cifra fissa e gli scoperti espressi in percentuale del danno indennizzabile, per ciascuna garanzia. Sono numeri, non aggettivi, e si confrontano come tali.

In Cyber Protection di Net Insurance, per esempio, il capitale assicurato è unico e vale 50.000 euro per anno, la franchigia è di 1.000 euro per sinistro, e il prodotto non assume chi supera i 20 milioni di fatturato.

50.000 €capitale unico, massima esposizione per anno
1.000 €franchigia per sinistro
20 mln €tetto di fatturato per poter essere assicurati
Net Insurance, Cyber Protection, set informativo ed. 09.2024

Un capitale unico per anno vuol dire che tutte le garanzie attingono allo stesso plafond: il ripristino, i giorni fermi e l’eventuale richiesta di un terzo si sommano dentro quei 50.000 euro, non accanto. La domanda da farsi non è se la cifra sia alta, ma quanto resterebbe per la seconda voce dopo la prima, tenendo presente quello che il tuo studio rischia quando i dati sono di altri.

Prima del prezzo, guarda se ti prendono

C’è una domanda che viene prima di tutte e che quasi nessuno si fa: questa compagnia assicura uno come me? La risposta sta nel set informativo, alla voce sui limiti di copertura, e a volte è un elenco chiuso di categorie che non vengono assunte.

ProdottoChe cosa dice il documento pubblico su chi può assicurarsiDocumento e data
Cyber Protection, Net Insuranceesclude chi supera 20 milioni di fatturato, e fra gli altri studi notarili, società di servizi contabili e fiscali, CAF, patronati, società di revisione, società di servizi informaticiset informativo 09.2024
Cyber Protection Business, Intesa Sanpaolo Protezionechiede il conto corrente Intesa Sanpaolo; esclude chi supera 10 milioni di fatturato e insieme opera in finanza, sanità, servizi legali, servizi IT o pubblica amministrazioneDIP aggiuntivo, 24.01.2026
Cyber risks, XL Insurance Company SEnon indica categorie escluse: il perimetro è rinviato alle condizioni e alla scheda di coperturaDIP aggiuntivo, 26.05.2025
Cyber Risk Reale 2.0, Reale Mutuanon pubblica limiti di assumibilità in pagina; il premio è rapportato al fatturatopagina di prodotto, letta il 16.09.2026

La riga di Net Insurance va letta con calma, perché è controintuitiva. Un prodotto cyber pensato per imprenditori, professionisti e commercianti esclude dall’assumibilità proprio gli studi notarili e le società di servizi contabili e fiscali. Il motivo sta nei rischi che quella compagnia ha deciso di non prendere su quel prodotto, non nel fatto che siano clienti sgraditi. Per un notaio il rischio più quotidiano resta comunque la bozza d’atto incollata in un assistente.

Su Intesa Sanpaolo Protezione, invece, l’esclusione va letta con tutte e due le condizioni insieme. Non basta essere uno studio legale: bisogna anche superare i dieci milioni di fatturato. Uno studio di quattro persone non entra in quella riga, e leggerla a metà fa concludere il contrario.

In entrambi i casi la lettura utile è la stessa: queste righe parlano di chi la compagnia vuole in portafoglio, più che del prezzo. Chi custodisce per mestiere i dati di qualcun altro le trova più spesso sulla propria strada, con le conseguenze che abbiamo raccontato nella guida sul segreto professionale.

Quanto costa: il premio non è pubblico, la provvigione sì

Il prezzo di una polizza cyber risk non è pubblicato da nessuna parte, e una cifra vista in un articolo o in una pubblicità è un esempio, non una tariffa. Il premio dipende dal fatturato e dal profilo, e si ottiene con un preventivo. Su rcpolizza.it, broker digitale iscritto al registro degli intermediari, il preventivo è gratuito, non vincolante e tiene il prezzo per sessanta giorni.

C’è però un pezzo di prezzo che è pubblico per obbligo, e quasi nessuno lo guarda. L’allegato 5 del Regolamento IVASS 41 impone di indicare, nel DIP aggiuntivo, i costi di intermediazione, specificando la quota parte percepita in media dagli intermediari. Sta nel DIP aggiuntivo di ogni prodotto danni, in una riga, sotto la domanda quali costi devo sostenere.

Net Insurance, Cyber Protection35,00 %
Intesa Sanpaolo Protezione, Cyber Protection Business18 %
XL Insurance Company SE, Cyber risks18 %
Quota di intermediazione dichiarata nel DIP aggiuntivo di ciascun prodotto, edizioni 09.2024, 24.01.2026 e 26.05.2025

Il 35,00 per cento di Net Insurance contro il 18 per cento degli altri due: quasi il doppio. Dice quanta parte del premio serve a distribuirlo e quanta resta a coprire il rischio, senza dire che un prodotto sia peggiore. Nello stesso documento XL Insurance dichiara anche oneri fiscali pari al 22,25 per cento, con la riserva scritta dell’allocazione delle aliquote della polizza master.

Il resto dipende dal profilo di rischio che dichiari, ed è il questionario a raccoglierlo. Rispondere bene non è un esercizio di ottimismo, ed è per questo che alla compilazione abbiamo dedicato una guida a sé.

Che cosa dicono dell’intelligenza artificiale le polizze che abbiamo aperto

Niente. Abbiamo cercato nei quattro testi contrattuali aperti per questa guida, che messi insieme fanno più di trecentomila caratteri e vanno da settembre 2024 a gennaio 2026, e l’espressione intelligenza artificiale non compare mai. Le sette occorrenze di artificiale nei quattro documenti, tutte nel set informativo di Generali, sono l’accelerazione artificiale di particelle atomiche dell’esclusione nucleare e i bacini, i corsi e le reti di drenaggio artificiali della definizione di alluvione.

Questo non vuol dire che l’intelligenza artificiale non pesi. Vuol dire che oggi, in questi contratti, non ha una riga sua: entra dalle condizioni di assicurabilità, dalle procedure scritte e dalla formazione, che ci sono da prima. È per questo che la domanda arriva dal questionario e non dal condizionato, e la guida al questionario cyber si occupa esattamente di quello.

Nel frattempo il dovere verso il cliente esiste già, e non passa dall’assicuratore. L’articolo 13 della legge 132 del 23 settembre 2025 chiede che le informazioni sui sistemi di intelligenza artificiale usati dal professionista siano comunicate al destinatario della prestazione con linguaggio chiaro, semplice ed esaustivo.

Il controllo che abbiamo fatto prima di fidarci di uno zero

Un conteggio che dà zero è il risultato più facile da sbagliare, perché un errore di metodo e un’assenza vera sembrano identici. L’estrazione del testo dai PDF spezza le parole sulle legature, e artificiale può uscire scritta in un modo che una ricerca letterale non trova.

Per questo la ricerca è stata fatta per frammenti, non per la frase intera, e poi è stata verificata al contrario: lo stesso metodo, applicato alla comunicazione al mercato di IVASS del 17 luglio 2026, che di modelli di intelligenza artificiale parla dal titolo, trova otto occorrenze. Il metodo funziona, quindi quello zero è reale.

Chi te la vende: il registro, e la sezione che cambia tutto

Chi ti propone la polizza non è una figura neutra, e il Codice delle assicurazioni lo mette nero su bianco. L’articolo 109 tiene in sezioni distinte gli agenti, che agiscono in nome o per conto di una o più imprese di assicurazione, e i mediatori o broker, che agiscono su incarico del cliente e senza poteri di rappresentanza di imprese. Nessuno può essere iscritto in due sezioni insieme.

Chi hai davantiPer conto di chi agisceNel registro IVASSChe cosa chiedergli
Agentein nome o per conto di una o più imprese di assicurazionesezione degli agenti, e solo quellanumero di iscrizione e sezione, da controllare sul registro
Mediatore o brokersu incarico del cliente, senza poteri di rappresentanza di impresesezione dei mediatori, e solo quellanumero di iscrizione e sezione, da controllare sul registro

Il numero di iscrizione è pubblico e si verifica sul registro tenuto da IVASS. RCPolizza.it Srl, per esempio, dichiara in calce al sito l’iscrizione con il numero B000488439 dal 26 novembre 2014. Chiedere il numero e controllarlo costa un minuto e dice, prima di ogni conversazione, per chi lavora la persona che hai davanti.

Confrontare è già distribuzione, a una condizione

C’è una sottigliezza che spiega perché i comparatori sono intermediari e una guida come questa non lo è. L’articolo 106 include nella distribuzione anche la predisposizione di una classifica di prodotti e il confronto fra prezzi e prodotti, ma solo se il cliente è in grado di stipulare direttamente o indirettamente un contratto di assicurazione tramite un sito internet o altri mezzi.

Da lì discende il comma 2 bis: per i siti attraverso cui si può esercitare la distribuzione, l’iscrizione al registro è necessaria per il titolare del dominio. Quindi se su un sito puoi comprare, o arrivare a comprare, il titolare deve essere iscritto. Se non lo è, quel sito non dovrebbe permetterti di arrivare a comprare.

Questa pagina sta dall’altra parte di quel confine, e conviene dirlo: non stila classifiche, non manda preventivi e non porta a nessuna stipula. È una guida informativa, scritta leggendo documenti pubblici.

La checklist per confrontare due polizze prima di firmare

Il set informativo è fatto di quattro documenti, e non servono tutti allo stesso scopo. Il DIP aggiuntivo, in particolare, ha un tetto di lunghezza fissato dal Regolamento: 3 pagine A4, eccezionalmente 4, e in quel caso la compagnia deve essere in grado di dimostrare a IVASS perché le servivano.

3 pagine
è il formato massimo del DIP aggiuntivo Danni. Regolamento IVASS 41/2018, art. 29 comma 12 bis

Il che rende il confronto molto più fattibile di quanto sembri: due prodotti si mettono affiancati in sei pagine. Le cifre che non trovi lì, però, stanno semplicemente in un altro documento, ed è legittimo che ci siano. Il modello consente alla compagnia di scrivere non vi sono informazioni ulteriori rispetto a quelle fornite nel DIP, ed è quello che fa per esempio Intesa Sanpaolo Protezione alla voce sui limiti.

DocumentoA che cosa serveChe cosa cercarci
DIP Dannila scheda breve europeache cosa è e non è assicurato, dove vale
DIP aggiuntivo Danniil dettaglio, in tre paginefranchigie in cifra, scoperti in percentuale, costi di intermediazione
Condizioni di assicurazioneil contrattocondizioni di assicurabilità, esclusioni, carenze, retroattività
Glossariole definizioniguerra, attacco informatico, dati, riscatto

Il glossario, ultimo ad aprirsi e primo da leggere

IVASS ha trovato definizioni non univoche fra un contratto e l’altro: in un glossario dati è ogni informazione digitale presente nel sistema e memorizzata fuori dalla RAM, in un altro sono genericamente i dati elettronici e il software. Due contratti che sembrano coprire la stessa cosa possono coprire due cose diverse.

Qui sotto c’è la lista di controllo, scritta per essere stampata e portata all’incontro. Come il modello di policy interna, serve solo se qualcuno la compila e la data. Non dà un punteggio e non incorona nessuno: sono le domande a cui il set informativo deve poter rispondere, e la casella si spunta solo quando la risposta è scritta in un documento, con il nome del documento accanto.

Lista di controllo, una colonna per contratto Studio o azienda: [nome] · data: [gg/mm/aaaa]

Chi può assicurarsi

  1. La mia attività rientra nel target del prodotto? Dove: DIP aggiuntivo, «A chi è rivolto questo prodotto?»
  2. Il mio settore compare fra quelli non assumibili? Dove: DIP Danni o DIP aggiuntivo, alla voce sui limiti
  3. C’è un tetto di fatturato, e io ci sto sotto?
  4. Il prodotto è legato a un conto, a una banca o a un canale? Se sì, che cosa succede se cambio banca?

Condizioni di assicurabilità

  1. Quali requisiti minimi chiede il contratto? Antivirus, firewall, backup, credenziali non di default, manutenzione, formazione del personale.
  2. Per questa compagnia la loro mancanza è un rifiuto all’ingresso o una causa di esclusione a sinistro aperto?
  3. C’è una soglia numerica sugli aggiornamenti?
  4. Chi in studio deve garantire che restino soddisfatti nel tempo, e dove è scritto?

Quando scatta la copertura

  1. Claims made, discovery basis o altro?
  2. C’è retroattività? Qual è la data, in giorno e anno?
  3. La retroattività è nella base o si compra a parte?
  4. C’è un periodo di denuncia postuma, e quanto dura?
  5. Ci sono carenze? Su quali garanzie e di quanti giorni?

Che cosa è coperto, in cifre

  1. Massimale per sinistro e massimale per anno.
  2. Franchigia fissa per sinistro, garanzia per garanzia.
  3. Franchigia temporale: dopo quanti giorni di fermo matura l’indennizzo?
  4. Interruzione di attività: per quanti mesi al massimo?
  5. L’hardware è dentro o fuori?
  6. Le spese di estorsione sono coperte? E la somma?
  7. Sanzioni e multe: coperte, escluse, o «ove assicurabili»?

Che cosa resta fuori

  1. La clausola guerra nomina anche la guerra informatica?
  2. Il glossario definisce «guerra»? E «attacco informatico»?
  3. L’esclusione sulle infrastrutture esterne fa eccezione per i miei fornitori in cloud?
  4. Dove vale la copertura: Italia, UE, mondo?

Chi te la vende, e quanto costa

  1. Numero di iscrizione al registro degli intermediari, e sezione.
  2. Quota di intermediazione dichiarata nel DIP aggiuntivo.
  3. Oneri fiscali applicati.
  4. Il preventivo ha una validità? Fino a quando?

Prima di firmare

  1. Ho la versione dei documenti aggiornata a oggi? La data è in prima pagina di ciascun documento.
  2. Ho messo per iscritto, con data, le risposte che ho dato sul mio livello di sicurezza?

Quello che questa pagina non risolve

Nessuna polizza cyber risk impedisce l’incidente, e nessuno strumento lo impedisce al posto tuo. Noi ci occupiamo di una cosa precisa: Nonimo è un’applicazione per Mac e Windows che oscura i dati sul computer, quando è chi la usa a richiamarla. Riconosce gli identificativi che ricorrono davvero nei documenti italiani, dal codice fiscale alla partita IVA, e ripulisce IBAN e indirizzi di posta.

Non è un sistema di sicurezza perimetrale e non compare in nessuno dei contratti letti per questa guida. Non è quindi una condizione per assicurarsi e non fa sconto sul premio: chi te lo raccontasse così ti starebbe vendendo qualcosa. Il suo mestiere è sostituire i dati del cliente prima che il documento finisca in una chat. Il resto sta nella pagina per le organizzazioni.

Fonti

Tutte verificate il 16 settembre 2026. I documenti di prodotto sono elencati per intero perché la misura sulle occorrenze di intelligenza artificiale si basa su di essi.


Questa pagina ha finalità informative e non è un parere legale né una consulenza assicurativa. Non contiene una classifica di prodotti e non consente di stipulare alcun contratto. Per il caso concreto rivolgiti al tuo intermediario iscritto al registro IVASS, al tuo Ordine o a un professionista abilitato.

Domande frequenti

Che cosa copre una polizza cyber risk per una piccola impresa?

Tre famiglie di garanzie: le perdite pecuniarie per rimettere in piedi dati e sistemi e per i giorni di attività ferma, la responsabilità civile per i danni causati a terzi, e la tutela legale. Lo descrive l'indagine IVASS dell'ottobre 2023 su cinquanta polizze.

La polizza cyber paga il riscatto del ransomware?

Quasi mai la somma. Nell'indagine IVASS otto compagnie coprivano le spese sostenute per fronteggiare l'estorsione, mentre il rimborso del riscatto pagato risultava generalmente escluso. Nei contratti aperti per questa guida l'esclusione della somma è scritta a chiare lettere.

Che cosa sono le condizioni di assicurabilità di una polizza cyber?

I requisiti minimi che l'impresa chiede per accettare il rischio: antivirus aggiornati, firewall, backup periodici, procedure organizzative, formazione del personale e un contratto di manutenzione. IVASS ne elenca sei, e segnala che per altre compagnie mancanze di questo tipo diventano invece cause di esclusione.

Una polizza cyber copre la guerra informatica?

Dipende dal contratto, e IVASS ha rilevato che la clausola guerra spesso non chiarisce se comprenda anche quella informatica. Il set informativo di ATTIVA Commercio di Generali Italia, edizione 28 giugno 2025, esclude espressamente i danni da guerra informatica, anche non dichiarata.

Che differenza c'è fra claims made e discovery basis?

Nel claims made conta la data in cui la richiesta di risarcimento arriva per la prima volta; nella forma discovery basis conta la data in cui il sinistro viene scoperto. Net Insurance scrive discovery basis nel set informativo di Cyber Protection, edizione settembre 2024.

Quanto costa una polizza cyber risk in Italia?

Il premio non è pubblicato: dipende dal fatturato e dal profilo, e si ottiene con un preventivo. È pubblicata invece la quota che va all'intermediario, che il Regolamento IVASS 41/2018 impone di indicare nel DIP aggiuntivo Danni.

Le polizze cyber parlano di intelligenza artificiale?

Nei quattro testi contrattuali aperti per questa guida, fra settembre 2024 e gennaio 2026, l'espressione non compare mai. La ricerca è stata fatta per frammenti e verificata con un controllo positivo su un documento IVASS che di intelligenza artificiale parla.

Come verifico chi mi sta vendendo la polizza?

Nel registro unico degli intermediari tenuto da IVASS. L'articolo 109 del Codice delle assicurazioni distingue gli agenti, che agiscono per conto delle imprese, dai mediatori o broker, che agiscono su incarico del cliente. La sezione di iscrizione dice quale dei due hai davanti.

Dove trovo le condizioni complete di una polizza cyber prima di firmare?

Sul sito della compagnia. L'articolo 27 del Regolamento IVASS 41/2018 impone di pubblicare il set informativo non appena è disposta la commercializzazione di un nuovo prodotto, e di tenerlo pubblicato per tutta la durata della commercializzazione.

Devo dire al cliente che uso l'intelligenza artificiale nello studio?

L'articolo 13 della legge 132 del 23 settembre 2025 chiede che le informazioni sui sistemi di intelligenza artificiale usati dal professionista siano comunicate al destinatario della prestazione con linguaggio chiaro, semplice ed esaustivo.