Àrea de cobertura · 03

Assegurança de ciberriscos

Un incident informàtic deixa tres factures alhora: la d'aturar-se, la de respondre i la de respondre davant de tercers. La pòlissa s'estructura sobre aquestes tres, no sobre una.

01Visió general

En què consisteix

L'assegurança de ciberriscos no és una cobertura, en són tres que es contracten juntes. Els danys propis responen del que li costa a vostè l'incident: restaurar dades i sistemes, el benefici que deixa d'ingressar mentre no produeix, i el pagament d'una extorsió si es decideix afrontar-la. La responsabilitat davant de tercers respon del que li reclamen després: clients, proveïdors i afectats per una bretxa de dades. I els serveis de resposta cobreixen la feina de les primeres hores: forense, assessoria jurídica i comunicació.

A la pràctica, el bloc que més s'utilitza és el tercer. Una empresa mitjana no té un equip forense de guàrdia ni un despatx especialitzat en protecció de dades disponible un diumenge a la nit, i el rellotge del RGPD comença a córrer des que es té constància de l'incident, no des que es decideix actuar. Aquest accés immediat sol valer més que el límit indemnitzatori de la pòlissa.

Fitxa

Termini de notificació a l'autoritat
72 hores
Sanció màxima del RGPD
20 M€ o 4 %
Àmbit
Nacional i internacional
Corredoria inscrita a la DGSFP
J0140

Un incident informàtic no genera un cost, en genera tres alhora, i arriben en moments diferents. El primer és l'aturada: mentre els sistemes no funcionen, l'empresa no factura. El segon és la resposta: forense, assessoria jurídica, comunicació, restauració. El tercer arriba setmanes o mesos després, quan reclamen els tercers afectats. Una pòlissa de ciberriscos està construïda sobre aquesta seqüència, i per això es contracta per blocs i no per un únic límit.

El que ordena els tres blocs no és la tècnica, és el calendari legal.

El rellotge el posa el RGPD, no l'assegurador

L'article 33.1 del Reglament general de protecció de dades obliga a notificar la violació de seguretat a l'autoritat de control en un termini de 72 hores des que se'n té constància, llevat que sigui improbable que comporti un risc per als drets i llibertats de les persones físiques. Si el risc per als afectats és alt, l'article 34 obliga a més a comunicar-los-ho a ells sense dilació indeguda.

Aquest termini corre des de la constància de l'incident, no des que es decideix actuar, i per redactar la notificació cal saber ja què ha passat i a quantes persones afecta. D'aquí que la garantia més utilitzada de la pòlissa no sigui la indemnitzatòria, sinó l'accés immediat a un equip forense i a un despatx especialitzat.

Convé a més distingir dos trams sancionadors que se solen confondre. Incomplir l'obligació de notificar se sanciona per la via de l'article 83.4: fins a 10 milions d'euros o el 2 % del volum de negoci total anual global, la quantia que sigui més gran. Vulnerar els principis del tractament o els drets dels interessats va per l'article 83.5, que eleva el màxim a 20 milions o el 4 %. El desenvolupament complet és a què fer davant d'una bretxa de dades.

Per què a través d'una corredoria

Com a corredoria inscrita al registre de la Dirección General de Seguros y Fondos de Pensiones amb la clau J0140, New Brokers treballa per mandat del client. En ciberriscos això es concreta en dos moments.

El primer és el qüestionari de subscripció. A diferència d'altres línies, aquí l'assegurador no tarifica sobre sinistralitat històrica sinó sobre els controls que vostè declara tenir, i aquesta declaració passa a formar part del contracte. Revisar-la amb criteri tècnic abans de signar evita el rebuig més freqüent del ram.

El segon és la comparació de condicionats, que en ciberriscos és especialment desigual: la definició d'incident, l'abast real del servei de resposta, la franquícia temporal de la interrupció i la redacció de l'exclusió de ciberguerra varien tant entre companyies que dues pòlisses del mateix preu poden cobrir coses molt diferents. La comparació de garanties és a què cobreix una assegurança de ciberriscos.

02Cobertures

Què cobreix

  • Gestió de l'incident i resposta

    L'accés a un equip de resposta des del moment en què es detecta l'incident. És la garantia que més s'utilitza i la que decideix la qualitat de les primeres quaranta-vuit hores.

  • Anàlisi forense

    La investigació tècnica que determina què va passar, per on van entrar, quines dades es van veure afectades i a quantes persones. Sense aquesta dada no es pot redactar la notificació que exigeix la norma.

  • Assessorament jurídic i notificació regulatòria

    L'assistència legal per decidir i documentar si escau notificar l'autoritat de control i si el risc per als afectats obliga a comunicar-los-ho també a ells.

  • Restauració de dades i sistemes

    El cost de reconstruir la informació i tornar els sistemes al seu estat anterior. Cobreix la restauració, no la millora: el que s'instal·li per damunt de l'estat previ va al seu compte.

  • Pèrdua de beneficis per interrupció

    El marge que deixa d'obtenir mentre l'operativa està aturada, més les despeses addicionals en què incorre per continuar funcionant. La franquícia aquí es pacta en hores.

  • Ciberextorsió i ransomware

    La gestió de l'extorsió, l'assessorament en la negociació i, quan la pòlissa ho preveu i la llei del cas ho permet, el pagament del rescat.

  • Responsabilitat per bretxa de dades

    Les reclamacions de clients, empleats o tercers les dades personals dels quals s'han vist compromeses, incloses les accions col·lectives.

  • Defensa jurídica i sancions administratives

    Les despeses de defensa davant d'un procediment sancionador i, on siguin legalment assegurables, les sancions imposades. La seva assegurabilitat depèn de la jurisdicció.

  • Frau per suplantació i transferència fraudulenta

    El desviament d'un pagament provocat per la suplantació d'un directiu o un proveïdor. Es contracta com a garantia expressa i sol portar sublímit propi i requisits de verificació.

  • Comunicació de crisi

    El suport professional per sostenir un missatge coherent davant de clients, empleats, mitjans i la mateixa autoritat mentre dura l'incident.

03Capitals

Límits i franquícia

Terminis i sancions que fixa el RGPD
Obligació o sancióEl que estableix la norma
Notificació a l'autoritat de control (art. 33.1)72 hores des que se'n té constància
Comunicació als afectats (art. 34.1)Sense dilació indeguda, si el risc és alt
No notificar la bretxa (art. 83.4)Fins a 10 M€ o el 2 % del negoci global
Vulnerar principis i drets (art. 83.5)Fins a 20 M€ o el 4 % del negoci global
Franquícia en pèrdua de beneficisEs pacta en hores, no en euros

Els terminis i imports d'aquesta taula són els que fixa el Reglament general de protecció de dades i operen com a obligació legal i com a màxims sancionadors, no com a condicions d'una pòlissa. En totes dues sancions s'aplica la quantia més gran entre l'import fix i el percentatge. L'abast de cada garantia i l'assegurabilitat d'una sanció es regeixen en tot cas per les condicions particulars de cada pòlissa i per la jurisdicció aplicable.

Nova contractació

Sol·liciti proposta i condicions

Analitzem la seva activitat i la seva exposició real abans de demanar preu al mercat.

Sol·licitar proposta

Ja és client

Descarregui el seu certificat

Els seus certificats, pòlisses i sol·licituds són a l'àrea de clients.

Accedir a l'àrea de clients
04Abast

Què no cobreix

Les exclusions d'una pòlissa de ciberriscos es concentren en un punt: l'assegurador accepta l'incident imprevist, no el deteriorament conegut i no corregit.

  • Els incidents que aprofiten vulnerabilitats conegudes i no corregides, o sistemes fora de suport del fabricant. És l'exclusió que més rebutjos provoca.

  • L'incompliment de les mesures de seguretat que l'assegurat va declarar tenir en contractar. El qüestionari de subscripció forma part del contracte.

  • Els actes dolosos o fraudulents del mateix assegurat o de la seva direcció.

  • La ciberguerra i els actes atribuïbles a un Estat, amb redaccions que varien molt entre companyies i convé llegir una a una.

  • La fallada generalitzada d'infraestructura pública d'internet o de subministrament elèctric, llevat de garantia expressa.

  • La millora dels sistemes per damunt del seu estat anterior a l'incident.

  • La pèrdua de valor de la propietat intel·lectual o d'un secret empresarial sostret, diferent del cost de respondre a l'incident.

  • El dany reputacional com a concepte autònom, si no s'ha contractat la garantia de comunicació de crisi.

  • Les sancions que la jurisdicció aplicable declari no assegurables.

05Casos d'ús

Quan se li exigirà

  1. Ransomware que atura la producció

    Un xifratge massiu deixa inoperatius els sistemes de gestió i de planta. L'empresa pot restaurar des de còpia, però la restauració completa portarà dies i la producció està aturada.

    Què implica

    Operen alhora tres garanties: la gestió de l'incident per contenir i decidir, la restauració de dades, i la pèrdua de beneficis pel temps d'aturada. La franquícia temporal d'aquesta última determina a partir de quina hora comença a comptar la indemnització.

  2. Bretxa de dades de clients

    Un accés no autoritzat exposa dades personals de milers de clients. Cal determinar l'abast, decidir si es notifica i preparar la comunicació en un termini molt curt.

    Què implica

    El forense fixa els fets, l'assessoria jurídica decideix i documenta la notificació, i la garantia de responsabilitat respon de les reclamacions posteriors. La decisió de no notificar també s'ha de documentar: l'absència d'anàlisi és en si mateixa un incompliment.

  3. Transferència fraudulenta per suplantació

    Un correu que imita un directiu o un proveïdor habitual aconsegueix que el departament financer modifiqui unes coordenades bancàries i executi un pagament.

    Què implica

    Aquí no hi ha intrusió tècnica ni bretxa de dades: hi ha un engany. Aquesta pèrdua només es cobreix si s'ha contractat la garantia específica de frau per suplantació, que la pòlissa base no inclou per defecte.

06Procés

Com es contracta

  1. Anàlisi de l'exposició digital

    Revisem quines dades tracta, de quantes persones, quina dependència operativa té dels seus sistemes i què passaria amb la facturació si s'aturessin durant una jornada, tres o una setmana.

  2. Revisió del qüestionari de subscripció

    És el punt crític. El que es declara sobre còpies de seguretat, autenticació, segmentació i actualització condiciona la cobertura, i una declaració imprecisa es converteix en un rebuig en el sinistre.

  3. Col·locació i comparativa de condicionats

    Comparem la definició d'incident, l'abast del servei de resposta, la franquícia temporal de la interrupció i la redacció de l'exclusió de ciberguerra, no només el límit i la prima.

  4. Activació i acompanyament en l'incident

    Li facilitem el protocol d'avís perquè l'equip sàpiga a qui trucar la primera hora, i el representem davant de l'assegurador mentre dura la gestió del sinistre.

Com treballem
08Dubtes freqüents

Preguntes freqüents

Cobreix l'assegurança de ciberriscos el pagament d'un rescat per ransomware?

Moltes pòlisses inclouen la garantia de ciberextorsió, que comprèn l'assessorament en la negociació i, quan el condicionat ho preveu, el pagament del rescat. No és automàtic: depèn que la garantia estigui contractada, que se segueixin els protocols que exigeix l'assegurador i que el pagament sigui lícit d'acord amb la normativa aplicable, incloses les llistes de sancions internacionals. L'abast concret es regeix per les condicions particulars de cada pòlissa.

En quant de temps cal notificar una bretxa de dades?

L'article 33.1 del Reglament general de protecció de dades fixa un termini de 72 hores des que el responsable té constància de la violació de seguretat, llevat que sigui improbable que suposi un risc per als drets i llibertats de les persones. Si es notifica més tard, cal acompanyar els motius de la dilació. Quan el risc per als afectats sigui alt, l'article 34 obliga a més a comunicar-los-ho a ells sense dilació indeguda.

Cobreix la pòlissa les sancions del RGPD?

Depèn de la jurisdicció i del condicionat. Moltes pòlisses ofereixen la cobertura de sancions administratives allà on siguin legalment assegurables, i en tot cas cobreixen les despeses de defensa del procediment. Convé distingir dos trams: no notificar una bretxa se sanciona d'acord amb l'article 83.4, amb fins a 10 milions d'euros o el 2 % del volum de negoci anual global; vulnerar els principis del tractament o els drets dels interessats va a l'article 83.5, amb fins a 20 milions o el 4 %. En tots dos casos s'aplica la quantia més gran.

Obliga NIS2 a contractar una assegurança de ciberriscos?

No. La Directiva (UE) 2022/2555, coneguda com a NIS2, no imposa la contractació d'una assegurança. El que fa és elevar les exigències de gestió de riscos i reforçar la responsabilitat dels òrgans de direcció de les entitats incloses en el seu àmbit. Aquesta major exigència sobre la direcció és la que connecta el ciberrisc amb la pòlissa de D&O.

Per què em demanen un qüestionari tan detallat per contractar?

Perquè en ciberriscos la subscripció es fa sobre controls, no sobre sinistralitat passada. El que declari sobre còpies de seguretat, autenticació multifactor, segmentació de xarxa i actualització de sistemes forma part del contracte. Una declaració imprecisa no només encareix la prima: es converteix en el motiu de rebuig quan es produeix l'incident. Revisar aquest qüestionari amb detall és part de la nostra feina.

Quina documentació necessiten per preparar una proposta?

La descripció de la seva infraestructura i dels serveis crítics, el volum i tipus de dades personals que tracta, la facturació anual, el detall de les seves mesures de seguretat i política de còpies, i si en disposa, la pòlissa vigent amb les seves condicions particulars i el qüestionari que es va emplenar.

Anàlisis relacionades

Informació orientativa, sense caràcter vinculant. Les cobertures, els límits i les exclusions es regeixen en tot cas per les condicions particulars de cada pòlissa. New Brokers Correduría de Seguros, S.L., inscrita al registre de la DGSFP amb la clau J0140.