Fermo operativo
Gestionale, produzione, fatturazione bloccati per giorni. Ordini persi, penali verso i clienti, personale pagato senza poter lavorare.
Ransomware che cifra i server, una mail falsa che dirotta un bonifico, i dati dei clienti rubati. Oggi il rischio informatico è un rischio d'impresa, e con la NIS2 è diventato anche una responsabilità diretta degli amministratori.
Il riscatto è solo una delle voci. Il conto vero arriva dal fermo e da tutto quello che bisogna fare per ripartire.
Gestionale, produzione, fatturazione bloccati per giorni. Ordini persi, penali verso i clienti, personale pagato senza poter lavorare.
Tecnici forensi per capire da dove sono entrati, bonifica, ricostruzione di dati e sistemi. Costi che nessuno ha messo a budget.
Una violazione di dati personali può richiedere la notifica al Garante entro 72 ore e, se il rischio è elevato, la comunicazione agli interessati. Più possibili richieste di risarcimento.
Phishing e falsi fornitori che fanno cambiare l'IBAN di pagamento: il denaro parte dall'azienda e raramente torna indietro.
Una buona polizza cyber non è un "extra" della polizza incendio: è un contratto a sé, con garanzie proprie, massimali da dimensionare sul fatturato e sul tempo di fermo sostenibile.
Le coperture variano molto da compagnia a compagnia. Il mio lavoro è leggere le condizioni al posto tuo: cosa rientra, cosa è escluso, quali requisiti tecnici l'assicuratore dà per scontati.
Il rischio informatico è uno dei fronti del rischio d'impresa; accanto c'è l'altro obbligo che molte imprese stanno affrontando, la polizza catastrofale.
La direttiva europea NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024 in vigore dal 16 ottobre 2024, allarga a migliaia di imprese gli obblighi di sicurezza informatica. L'autorità di riferimento è l'Agenzia per la Cybersicurezza Nazionale (ACN).
| Tema | Cosa prevede |
|---|---|
| Chi è coinvolto | In generale, le imprese dei settori e delle attività elencati dal decreto (energia, trasporti, sanità, acqua, digitale e servizi ICT, ma anche manifattura, alimentare, chimica, rifiuti, poste e corrieri) con almeno 50 addetti, oppure con fatturato annuo e totale di bilancio entrambi superiori a 10 milioni di euro. Il calcolo segue i criteri UE e considera anche le imprese associate e collegate. Alcuni soggetti sono inclusi a prescindere dalla dimensione. |
| Registrazione | Registrazione o aggiornamento sulla piattaforma ACN dal 1° gennaio al 28 febbraio di ogni anno; per i soggetti inseriti nell'elenco, comunicazione delle ulteriori informazioni dal 15 aprile al 31 maggio. Le variazioni vanno comunicate entro 14 giorni. |
| Misure di sicurezza | Gestione del rischio informatico: analisi dei rischi, continuità operativa e backup, sicurezza della catena di fornitura, controllo degli accessi, formazione del personale. |
| Notifica degli incidenti | Senza ingiustificato ritardo: pre-notifica al CSIRT Italia entro 24 ore e notifica entro 72 ore dalla conoscenza dell'incidente significativo; relazione finale entro un mese dalla notifica. |
| Scadenze | Dipendono dall'anno di inserimento nell'elenco NIS. Per chi è stato inserito nel 2025: notifica degli incidenti già operativa dal 2026 e misure di sicurezza di base entro ottobre 2026. Per chi è inserito per la prima volta nel 2026: notifica dal 1° gennaio 2027 e misure di base entro il 31 luglio 2027. |
| Amministratori | Gli organi di amministrazione approvano le misure, ne sovrintendono l'attuazione, devono seguire una formazione specifica e rispondono delle violazioni. |
| Sanzioni | Per le violazioni degli obblighi di gestione del rischio e di notifica, fino al maggiore tra 10 milioni di euro e il 2% del fatturato mondiale annuo dell'esercizio precedente per i soggetti essenziali; fino al maggiore tra 7 milioni e l'1,4% per i soggetti importanti. Per altre violazioni valgono limiti diversi. |
Anche se la tua impresa non rientra nella NIS2, ti riguarda. I soggetti NIS2 devono garantire la sicurezza della propria catena di fornitura: sempre più clienti chiedono ai fornitori requisiti minimi di sicurezza e, a volte, una polizza cyber come condizione per lavorare insieme.
Quali dati tratti, quanto dipendi dai sistemi informatici, quanti giorni di fermo puoi reggere, se rientri nella NIS2 o nella catena di fornitura di chi ci rientra.
Ti aiuto a compilarlo con precisione, insieme al tuo tecnico informatico: una risposta inesatta può compromettere la copertura proprio quando serve.
Massimali, franchigie, esclusioni (per esempio sistemi non aggiornati o eventi di guerra informatica), servizi di pronto intervento: scelte motivate per iscritto.
Valuto il coordinamento con la copertura D&O alla luce degli obblighi degli amministratori, verificando condizioni ed esclusioni. La valutazione della conformità NIS2 richiede il contributo dei professionisti tecnici e legali competenti.
No, né per le imprese né per i privati: è una scelta di gestione del rischio. Può però essere richiesta da clienti, capitolati o bandi.
Dipende da fatturato, settore, dati trattati, misure di sicurezza e massimale scelto: il preventivo si fa sul questionario dell'assicuratore.
In generale alle medie e grandi imprese dei settori elencati dal decreto, più alcuni soggetti indipendentemente dalla dimensione: i dettagli sono nella tabella qui sopra. Anche chi ne è fuori può doverne rispettare i requisiti come fornitore di un soggetto NIS2.
No. La NIS2 impone misure di gestione del rischio e obblighi di notifica degli incidenti, non un'assicurazione. La polizza cyber può trasferire all'assicuratore parte delle conseguenze economiche di un attacco, nei limiti delle garanzie acquistate: misure di sicurezza e polizza si completano.
Spesso sì, in due modi. Gli attacchi colpiscono soprattutto le imprese meno strutturate. E i soggetti NIS2 devono controllare la sicurezza della propria catena di fornitura: sempre più spesso chiedono ai fornitori requisiti di sicurezza e, a volte, una polizza cyber come condizione contrattuale.
Di regola no: le sanzioni amministrative non sono assicurabili. Una polizza cyber copre invece i costi di risposta all'incidente, il ripristino di dati e sistemi, la perdita di fatturato da fermo e la responsabilità verso terzi, nei limiti e con le esclusioni del contratto.
Un questionario sulle misure di sicurezza: autenticazione a più fattori, backup separati e testati, aggiornamenti dei sistemi, protezione dei dispositivi, formazione del personale. Le risposte incidono su premio e franchigie e, se inesatte, sulla validità della copertura: vanno compilate con cura.
Contenuto informativo aggiornato a settembre 2026. Non sostituisce la consulenza legale o tecnica sugli obblighi NIS2 della singola impresa. Le coperture effettive dipendono dalle condizioni di polizza: prima della sottoscrizione leggere il set informativo.
Partiamo da qui: in un incontro misuriamo la tua esposizione e vediamo se ti serve una polizza cyber, e di che tipo.