Sector · 04

Assegurances per a empreses tecnològiques

L'únic sector on el producte que es lliura no ocupa espai, el dany no deixa empremta física i la reclamació arriba, gairebé sempre, en forma de perjudici purament econòmic.

01Visió general

En què consisteix

Una empresa tecnològica té un perfil de risc invertit respecte al d'una empresa industrial. Els seus actius físics són modestos i substituïbles; el que és valuós és el codi, les dades que custodia per compte de tercers i la continuïtat del servei que ha promès per contracte. Per això les cobertures clàssiques de danys cobreixen poc del que de debò pot passar, i el pes es desplaça cap al ciberrisc i cap a la responsabilitat pel servei prestat.

La segona particularitat és la posició jurídica. En la majoria de contractes B2B, la tecnològica actua com a encarregada del tractament de dades personals del seu client: no decideix sobre aquestes dades, però respon de com les tracta i del que hi passi. Aquesta condició trasllada al seu balanç una part del risc regulatori de cada client que atén, multiplicada pel nombre de clients.

Fitxa

Notificació de bretxa
72 hores
Sanció màxima del RGPD
20 M€ o 4 %
Àmbit
Nacional i internacional
Corredoria inscrita a la DGSFP
J0140

Una empresa tecnològica inverteix el perfil de risc habitual. Els seus actius físics són modestos i substituïbles; el que és valuós és el codi, les dades que custodia per compte de tercers i la continuïtat d'un servei que ha promès per contracte. D'aquí que les cobertures clàssiques de danys cobreixin poc del que de debò pot passar.

El risc regulatori es multiplica per client

En la majoria de contractes B2B la tecnològica actua com a encarregada del tractament: no decideix sobre les dades personals, però respon de com les tracta. I això té una conseqüència poc intuïtiva: una sola bretxa a la seva infraestructura activa l'obligació de notificar de tots i cadascun dels clients afectats.

El Reglament General de Protecció de Dades dona 72 hores des que se'n té constància per notificar-ho a l'autoritat de control, i obliga a comunicar-ho sense dilació indeguda als afectats quan el risc per a ells sigui alt. Aquest rellotge corre per al responsable —el client—, però qui té els fets i el forense és el proveïdor. Els contractes d'encàrrec solen traslladar la conseqüència cap enrere.

Convé a més distingir dos trams sancionadors que gairebé tot el contingut comercial confon: no notificar se sanciona per l'article 83.4, amb fins a 10 milions o el 2 % del negoci global; vulnerar els principis o els drets va al 83.5, amb fins a 20 milions o el 4 %.

El dany típic no deixa empremta física

La fallada d'una implantació, un error de càlcul en un algoritme o una migració mal executada produeixen perjudici econòmic pur: sobrecostos, retards, processos que cal refer. Cap pòlissa de responsabilitat civil general no respon d'això, perquè ho exclou per definició.

I hi ha una frontera que convé deixar escrita al contracte abans que a la pòlissa: les penalitzacions per incomplir un acord de nivell de servei són risc comercial, no dany assegurable, i les pòlisses les exclouen. L'assegurable és el perjudici que la fallada causa més enllà de la penalització pactada.

Vendre a l'Administració canvia els requisits

Quan l'empresa concorre a licitació pública, tres exigències arriben juntes i amb termini: l'adequació a l'Esquema Nacional de Seguretat, la garantia definitiva, i un certificat de responsabilitat civil amb límits mínims i amb la redacció exacta que demani el plec. Les dues últimes es resolen al programa d'assegurances; la primera, no, però arriba al mateix sobre.

Per què a través d'una corredoria

Com a corredoria inscrita al registre de la Direcció General d'Assegurances i Fons de Pensions amb la clau J0140, New Brokers treballa per mandat del client, no per compte de cap asseguradora.

En tecnologia la feina comença abans de la pòlissa: als contractes amb clients. És allà on es fixa quina responsabilitat s'assumeix, quines penalitzacions s'accepten i quines obligacions de protecció de dades es traslladen. Un programa d'assegurances que no s'ha llegit al costat d'aquests contractes cobreix un risc diferent del que l'empresa ha signat.

02Mapa de risc

A què està exposat aquest sector

  • Bretxa de dades de clients

    El compromís d'informació que l'empresa custodia per compte de tercers. Multiplica el risc regulatori pel nombre de clients atesos i activa terminis molt curts.

  • Interrupció del servei i penalitzacions de nivell

    La caiguda que incompleix l'acord de nivell de servei, amb penalitzacions contractuals que rarament cobreix una pòlissa i que convé distingir del dany assegurable.

  • Error en el desenvolupament o en la implantació

    La fallada funcional que causa al client una pèrdua econòmica sense dany material. És l'exposició central i la que la responsabilitat civil general exclou.

  • Ransomware sobre infraestructura pròpia i de client

    El xifratge que atura no només l'operació pròpia sinó la de les empreses que depenen del servei, amb efecte en cascada.

  • Dependència de proveïdors cloud

    La caiguda d'un proveïdor d'infraestructura del qual depèn tot el servei, la interrupció del qual no passa en instal·lacions pròpies i exigeix garantia expressa.

  • Propietat intel·lectual i components de tercers

    Les reclamacions per ús indegut de codi, llicències incompatibles en dependències o infracció de marca en el producte lliurat.

  • Fuga de talent i responsabilitat de directius

    Les decisions de gestió en companyies amb rondes d'inversió i consell, on l'entrada d'un fons sol portar exigència de cobertura d'administradors.

  • Cobrament i concentració de clients

    El model de subscripció concentra facturació recurrent en pocs comptes, i un impagament rellevant compromet la caixa abans que el compte de resultats.

03Obligacions

El que la norma li exigeix

Les obligacions que, en aquest sector, disparen la contractació d'una cobertura concreta.

NormaQuè obliga
Reglament General de Protecció de Dades, arts. 33 i 34Consultar la normaObliga a notificar la violació de seguretat a l'autoritat de control en 72 hores des que se'n té constància, llevat que sigui improbable que comporti risc per als drets i llibertats, i a comunicar-la sense dilació indeguda als afectats quan el risc per a ells sigui alt.
Reglament General de Protecció de Dades, art. 83Consultar la normaDistingeix dos trams sancionadors que se solen confondre: no notificar una bretxa se sanciona per l'article 83.4, amb fins a 10 milions d'euros o el 2 % del volum de negoci anual global; vulnerar els principis del tractament o els drets dels interessats va al 83.5, amb fins a 20 milions o el 4 %. S'aplica la quantia més alta.
Reial decret 311/2022, Esquema Nacional de SeguretatConsultar la normaRegula l'Esquema Nacional de Seguretat en l'àmbit de l'administració electrònica. Abasta els proveïdors tecnològics que presten serveis al sector públic, la certificació o adequació dels quals condiciona l'accés a aquests contractes.
Llei 34/2002, de serveis de la societat de la informacióConsultar la normaEstableix les obligacions d'informació, comunicacions comercials i contractació electrònica dels prestadors de serveis de la societat de la informació, a més del règim de responsabilitat d'intermediaris.
Directiva (UE) 2022/2555, NIS2Consultar la normaNo imposa contractar una assegurança. Eleva les exigències de gestió de riscos de ciberseguretat i reforça la responsabilitat dels òrgans de direcció de les entitats incloses en el seu àmbit, que és el que connecta el ciberrisc amb la pòlissa d'administradors.

Nova contractació

Sol·liciti proposta i condicions

Analitzem la seva activitat i la seva exposició real abans de demanar preu al mercat.

Sol·licitar proposta

Ja és client

Descarregui el seu certificat

Els seus certificats, pòlisses i sol·licituds són a l'àrea de clients.

Accedir a l'àrea de clients
04Casos d'ús

Quan se li exigirà

  1. Bretxa al proveïdor, obligació del client

    Un incident a la infraestructura de la tecnològica exposa dades personals de diversos dels seus clients, que són qui ostenta la condició de responsables del tractament.

    Què implica

    El rellotge de les 72 hores corre per al responsable, però qui té els fets és l'encarregat. La qualitat i la velocitat del forense determinen si el client pot complir la seva obligació, i el contracte entre tots dos sol traslladar aquesta conseqüència a la tecnològica.

  2. Error d'implantació amb sobrecost, sense dany material

    Una migració mal executada obliga el client a refer processos, contractar hores externes i endarrerir el seu propi llançament.

    Què implica

    No hi ha dany físic, de manera que la responsabilitat civil general no respon. És terreny de la RC professional, i la partida més discutida sol ser si la pòlissa cobreix només el dany causat o també la rectificació de la feina pròpia.

  3. Contracte amb l'Administració i exigència d'ENS

    L'empresa concorre a una licitació pública en què s'exigeix adequació a l'Esquema Nacional de Seguretat i, al mateix plec, garantia definitiva i límits mínims de responsabilitat civil.

    Què implica

    Les tres exigències arriben juntes i amb termini. La garantia s'instrumenta per caució sense consumir línia bancària, i el certificat de responsabilitat civil s'ha d'emetre amb la redacció exacta que demani el plec.

06Dubtes freqüents

Preguntes freqüents

Quines assegurances necessita una empresa de programari?

El nucli són dos contractes: ciberrisc, que cobreix la bretxa de dades, el ransomware i la interrupció, i responsabilitat civil professional, que respon del perjudici econòmic que un error de desenvolupament o implantació causa al client. A partir d'aquí s'hi afegeixen D&O si hi ha consell o inversors, crèdit i caució si es ven al sector públic o amb facturació concentrada, i danys materials per les oficines. L'abast de cadascun es regeix per les condicions particulars de cada pòlissa.

Som encarregats del tractament, no responsables. Ens afecta igual el RGPD?

Sí, i d'una manera particular: el termini de notificació corre per al responsable —el seu client— però qui té els fets i el forense és vostè. A la pràctica, els contractes d'encàrrec traslladen bona part d'aquesta conseqüència al proveïdor, de manera que una bretxa a la seva infraestructura es converteix en exposició contractual davant de tants clients com tingui. És el motiu pel qual el risc regulatori es multiplica en aquest sector.

Cobreix l'assegurança les penalitzacions per incomplir un acord de nivell de servei?

Normalment no. Les penalitzacions contractuals pactades són risc comercial, no dany assegurable, i les pòlisses les solen excloure de manera expressa. El que sí que es pot cobrir és el perjudici econòmic que la fallada causa al client més enllà de la penalització, i els costos de resposta a l'incident. Distingir totes dues coses en negociar els contractes amb clients és tan important com la pòlissa mateixa.

Què exigeix l'Esquema Nacional de Seguretat a un proveïdor?

El Reial decret 311/2022 regula l'Esquema Nacional de Seguretat en l'àmbit de l'administració electrònica, i el seu abast arriba als proveïdors tecnològics que presten serveis al sector públic. A la pràctica, l'adequació o certificació es converteix en requisit d'accés a aquests contractes, i arriba al mateix plec que les garanties i els límits mínims de responsabilitat civil.

Ens obliga NIS2 a contractar alguna assegurança?

No. La Directiva (UE) 2022/2555 no imposa contractar cap assegurança. El que fa és elevar les exigències de gestió de riscos de ciberseguretat i reforçar la responsabilitat dels òrgans de direcció de les entitats incloses en el seu àmbit. Aquesta major exigència sobre la direcció és justament el que connecta el ciberrisc amb la pòlissa d'administradors.

Quina documentació necessiten per preparar una proposta?

La descripció dels serveis i del producte, el volum i tipus de dades personals que tracta i per compte de quants clients, la infraestructura i els proveïdors cloud dels quals depèn, les seves mesures de seguretat i política de còpies, els contractes tipus amb clients amb els seus acords de nivell de servei, i la facturació amb la seva concentració per client.

Anàlisis relacionades

Informació orientativa, sense caràcter vinculant. Les cobertures, els límits i les exclusions es regeixen en tot cas per les condicions particulars de cada pòlissa. New Brokers Correduría de Seguros, S.L., inscrita al registre de la DGSFP amb la clau J0140.