
Bretxa de dades i RGPD: què ha de fer l'empresa
Davant una bretxa de dades, el RGPD obliga a notificar a l'AEPD en 72 hores i, si hi ha alt risc, als afectats. Li expliquem les obligacions i com la ciberassegurança finança la resposta.
Llegir→Un incident informàtic deixa tres factures alhora: la d'aturar-se, la de respondre i la de respondre davant de tercers. La pòlissa s'estructura sobre aquestes tres, no sobre una.
L'assegurança de ciberriscos no és una cobertura, en són tres que es contracten juntes. Els danys propis responen del que li costa a vostè l'incident: restaurar dades i sistemes, el benefici que deixa d'ingressar mentre no produeix, i el pagament d'una extorsió si es decideix afrontar-la. La responsabilitat davant de tercers respon del que li reclamen després: clients, proveïdors i afectats per una bretxa de dades. I els serveis de resposta cobreixen la feina de les primeres hores: forense, assessoria jurídica i comunicació.
A la pràctica, el bloc que més s'utilitza és el tercer. Una empresa mitjana no té un equip forense de guàrdia ni un despatx especialitzat en protecció de dades disponible un diumenge a la nit, i el rellotge del RGPD comença a córrer des que es té constància de l'incident, no des que es decideix actuar. Aquest accés immediat sol valer més que el límit indemnitzatori de la pòlissa.
Parli amb un tècnic: 932 419 400
Un incident informàtic no genera un cost, en genera tres alhora, i arriben en moments diferents. El primer és l'aturada: mentre els sistemes no funcionen, l'empresa no factura. El segon és la resposta: forense, assessoria jurídica, comunicació, restauració. El tercer arriba setmanes o mesos després, quan reclamen els tercers afectats. Una pòlissa de ciberriscos està construïda sobre aquesta seqüència, i per això es contracta per blocs i no per un únic límit.
El que ordena els tres blocs no és la tècnica, és el calendari legal.
L'article 33.1 del Reglament general de protecció de dades obliga a notificar la violació de seguretat a l'autoritat de control en un termini de 72 hores des que se'n té constància, llevat que sigui improbable que comporti un risc per als drets i llibertats de les persones físiques. Si el risc per als afectats és alt, l'article 34 obliga a més a comunicar-los-ho a ells sense dilació indeguda.
Aquest termini corre des de la constància de l'incident, no des que es decideix actuar, i per redactar la notificació cal saber ja què ha passat i a quantes persones afecta. D'aquí que la garantia més utilitzada de la pòlissa no sigui la indemnitzatòria, sinó l'accés immediat a un equip forense i a un despatx especialitzat.
Convé a més distingir dos trams sancionadors que se solen confondre. Incomplir l'obligació de notificar se sanciona per la via de l'article 83.4: fins a 10 milions d'euros o el 2 % del volum de negoci total anual global, la quantia que sigui més gran. Vulnerar els principis del tractament o els drets dels interessats va per l'article 83.5, que eleva el màxim a 20 milions o el 4 %. El desenvolupament complet és a què fer davant d'una bretxa de dades.
Com a corredoria inscrita al registre de la Dirección General de Seguros y Fondos de Pensiones amb la clau J0140, New Brokers treballa per mandat del client. En ciberriscos això es concreta en dos moments.
El primer és el qüestionari de subscripció. A diferència d'altres línies, aquí l'assegurador no tarifica sobre sinistralitat històrica sinó sobre els controls que vostè declara tenir, i aquesta declaració passa a formar part del contracte. Revisar-la amb criteri tècnic abans de signar evita el rebuig més freqüent del ram.
El segon és la comparació de condicionats, que en ciberriscos és especialment desigual: la definició d'incident, l'abast real del servei de resposta, la franquícia temporal de la interrupció i la redacció de l'exclusió de ciberguerra varien tant entre companyies que dues pòlisses del mateix preu poden cobrir coses molt diferents. La comparació de garanties és a què cobreix una assegurança de ciberriscos.
L'accés a un equip de resposta des del moment en què es detecta l'incident. És la garantia que més s'utilitza i la que decideix la qualitat de les primeres quaranta-vuit hores.
La investigació tècnica que determina què va passar, per on van entrar, quines dades es van veure afectades i a quantes persones. Sense aquesta dada no es pot redactar la notificació que exigeix la norma.
L'assistència legal per decidir i documentar si escau notificar l'autoritat de control i si el risc per als afectats obliga a comunicar-los-ho també a ells.
El cost de reconstruir la informació i tornar els sistemes al seu estat anterior. Cobreix la restauració, no la millora: el que s'instal·li per damunt de l'estat previ va al seu compte.
El marge que deixa d'obtenir mentre l'operativa està aturada, més les despeses addicionals en què incorre per continuar funcionant. La franquícia aquí es pacta en hores.
La gestió de l'extorsió, l'assessorament en la negociació i, quan la pòlissa ho preveu i la llei del cas ho permet, el pagament del rescat.
Les reclamacions de clients, empleats o tercers les dades personals dels quals s'han vist compromeses, incloses les accions col·lectives.
Les despeses de defensa davant d'un procediment sancionador i, on siguin legalment assegurables, les sancions imposades. La seva assegurabilitat depèn de la jurisdicció.
El desviament d'un pagament provocat per la suplantació d'un directiu o un proveïdor. Es contracta com a garantia expressa i sol portar sublímit propi i requisits de verificació.
El suport professional per sostenir un missatge coherent davant de clients, empleats, mitjans i la mateixa autoritat mentre dura l'incident.
| Obligació o sanció | El que estableix la norma |
|---|---|
| Notificació a l'autoritat de control (art. 33.1) | 72 hores des que se'n té constància |
| Comunicació als afectats (art. 34.1) | Sense dilació indeguda, si el risc és alt |
| No notificar la bretxa (art. 83.4) | Fins a 10 M€ o el 2 % del negoci global |
| Vulnerar principis i drets (art. 83.5) | Fins a 20 M€ o el 4 % del negoci global |
Els terminis i imports d'aquesta taula són els que fixa el Reglament general de protecció de dades i operen com a obligació legal i com a màxims sancionadors, no com a condicions d'una pòlissa. En totes dues sancions s'aplica la quantia més gran entre l'import fix i el percentatge. L'abast de cada garantia i l'assegurabilitat d'una sanció es regeixen en tot cas per les condicions particulars de cada pòlissa i per la jurisdicció aplicable.
Nova contractació
Analitzem la seva activitat i la seva exposició real abans de demanar preu al mercat.
Sol·licitar propostaJa és client
Els seus certificats, pòlisses i sol·licituds són a l'àrea de clients.
Accedir a l'àrea de clientsLes exclusions d'una pòlissa de ciberriscos es concentren en un punt: l'assegurador accepta l'incident imprevist, no el deteriorament conegut i no corregit.
Els incidents que aprofiten vulnerabilitats conegudes i no corregides, o sistemes fora de suport del fabricant. És l'exclusió que més rebutjos provoca.
L'incompliment de les mesures de seguretat que l'assegurat va declarar tenir en contractar. El qüestionari de subscripció forma part del contracte.
Els actes dolosos o fraudulents del mateix assegurat o de la seva direcció.
La ciberguerra i els actes atribuïbles a un Estat, amb redaccions que varien molt entre companyies i convé llegir una a una.
La fallada generalitzada d'infraestructura pública d'internet o de subministrament elèctric, llevat de garantia expressa.
La millora dels sistemes per damunt del seu estat anterior a l'incident.
La pèrdua de valor de la propietat intel·lectual o d'un secret empresarial sostret, diferent del cost de respondre a l'incident.
El dany reputacional com a concepte autònom, si no s'ha contractat la garantia de comunicació de crisi.
Les sancions que la jurisdicció aplicable declari no assegurables.
Un xifratge massiu deixa inoperatius els sistemes de gestió i de planta. L'empresa pot restaurar des de còpia, però la restauració completa portarà dies i la producció està aturada.
Què implica
Operen alhora tres garanties: la gestió de l'incident per contenir i decidir, la restauració de dades, i la pèrdua de beneficis pel temps d'aturada. La franquícia temporal d'aquesta última determina a partir de quina hora comença a comptar la indemnització.
Un accés no autoritzat exposa dades personals de milers de clients. Cal determinar l'abast, decidir si es notifica i preparar la comunicació en un termini molt curt.
Què implica
El forense fixa els fets, l'assessoria jurídica decideix i documenta la notificació, i la garantia de responsabilitat respon de les reclamacions posteriors. La decisió de no notificar també s'ha de documentar: l'absència d'anàlisi és en si mateixa un incompliment.
Un correu que imita un directiu o un proveïdor habitual aconsegueix que el departament financer modifiqui unes coordenades bancàries i executi un pagament.
Què implica
Aquí no hi ha intrusió tècnica ni bretxa de dades: hi ha un engany. Aquesta pèrdua només es cobreix si s'ha contractat la garantia específica de frau per suplantació, que la pòlissa base no inclou per defecte.
Revisem quines dades tracta, de quantes persones, quina dependència operativa té dels seus sistemes i què passaria amb la facturació si s'aturessin durant una jornada, tres o una setmana.
És el punt crític. El que es declara sobre còpies de seguretat, autenticació, segmentació i actualització condiciona la cobertura, i una declaració imprecisa es converteix en un rebuig en el sinistre.
Comparem la definició d'incident, l'abast del servei de resposta, la franquícia temporal de la interrupció i la redacció de l'exclusió de ciberguerra, no només el límit i la prima.
Li facilitem el protocol d'avís perquè l'equip sàpiga a qui trucar la primera hora, i el representem davant de l'assegurador mentre dura la gestió del sinistre.
Un incident greu pot derivar en reclamacions personals contra administradors per manca de diligència en la supervisió de la seguretat.
Si l'incident afecta el servei que vostè presta a un client, la frontera entre el perjudici econòmic professional i el dany cibernètic cal deixar-la escrita.
La pòlissa de danys sol excloure el dany a dades i la interrupció d'origen informàtic. És el solapament que amb més freqüència deixa un buit.
La RC general exclou el perjudici econòmic pur sense dany material, que és exactament la forma que pren la majoria de reclamacions per bretxa de dades.
Una bretxa amb afectats en diversos països activa diverses autoritats de control alhora, amb terminis i criteris propis.
Moltes pòlisses inclouen la garantia de ciberextorsió, que comprèn l'assessorament en la negociació i, quan el condicionat ho preveu, el pagament del rescat. No és automàtic: depèn que la garantia estigui contractada, que se segueixin els protocols que exigeix l'assegurador i que el pagament sigui lícit d'acord amb la normativa aplicable, incloses les llistes de sancions internacionals. L'abast concret es regeix per les condicions particulars de cada pòlissa.
L'article 33.1 del Reglament general de protecció de dades fixa un termini de 72 hores des que el responsable té constància de la violació de seguretat, llevat que sigui improbable que suposi un risc per als drets i llibertats de les persones. Si es notifica més tard, cal acompanyar els motius de la dilació. Quan el risc per als afectats sigui alt, l'article 34 obliga a més a comunicar-los-ho a ells sense dilació indeguda.
Depèn de la jurisdicció i del condicionat. Moltes pòlisses ofereixen la cobertura de sancions administratives allà on siguin legalment assegurables, i en tot cas cobreixen les despeses de defensa del procediment. Convé distingir dos trams: no notificar una bretxa se sanciona d'acord amb l'article 83.4, amb fins a 10 milions d'euros o el 2 % del volum de negoci anual global; vulnerar els principis del tractament o els drets dels interessats va a l'article 83.5, amb fins a 20 milions o el 4 %. En tots dos casos s'aplica la quantia més gran.
No. La Directiva (UE) 2022/2555, coneguda com a NIS2, no imposa la contractació d'una assegurança. El que fa és elevar les exigències de gestió de riscos i reforçar la responsabilitat dels òrgans de direcció de les entitats incloses en el seu àmbit. Aquesta major exigència sobre la direcció és la que connecta el ciberrisc amb la pòlissa de D&O.
Perquè en ciberriscos la subscripció es fa sobre controls, no sobre sinistralitat passada. El que declari sobre còpies de seguretat, autenticació multifactor, segmentació de xarxa i actualització de sistemes forma part del contracte. Una declaració imprecisa no només encareix la prima: es converteix en el motiu de rebuig quan es produeix l'incident. Revisar aquest qüestionari amb detall és part de la nostra feina.
La descripció de la seva infraestructura i dels serveis crítics, el volum i tipus de dades personals que tracta, la facturació anual, el detall de les seves mesures de seguretat i política de còpies, i si en disposa, la pòlissa vigent amb les seves condicions particulars i el qüestionari que es va emplenar.

Davant una bretxa de dades, el RGPD obliga a notificar a l'AEPD en 72 hores i, si hi ha alt risc, als afectats. Li expliquem les obligacions i com la ciberassegurança finança la resposta.
Llegir→
L'assegurança de ciberseguretat protegeix l'empresa davant un ciberatac en dos blocs: els danys propis i la responsabilitat davant tercers. Li n'expliquem l'abast.
Llegir→Informació orientativa, sense caràcter vinculant. Les cobertures, els límits i les exclusions es regeixen en tot cas per les condicions particulars de cada pòlissa. New Brokers Correduría de Seguros, S.L., inscrita al registre de la DGSFP amb la clau J0140.