
Assicurazioni
Costo di una polizza cyber per PMI: fattori che influenzano il premio
Per una PMI con meno di 50 dipendenti, una polizza cyber con copertura base può partire da 800–1.500 euro l'anno; per le aziende più strutturate il premio può arrivare fino a 10.000 euro.
Quanto costa una polizza cyber per una PMI: fasce indicative
Per una PMI con meno di 50 dipendenti, una polizza cyber con copertura base può partire da 800–1.500 euro l'anno; per le aziende più strutturate il premio può arrivare fino a 10.000 euro. Sono ordini di grandezza indicativi: il premio varia in base a dimensione dell'azienda e settore di attività, livello di digitalizzazione, sistemi di sicurezza già presenti, volume di dati trattati e fatturato annuo. Il danno potenziale può superare i 200.000 euro anche per attacchi di modesta entità.
Il contesto italiano: minacce in crescita e PMI nel mirino
Il Rapporto Clusit 2025, presentato l'11 marzo 2025 al Security Summit di Milano, registra un aumento del 169% delle minacce informatiche in Italia negli ultimi cinque anni. Nel 2024 gli incidenti classificati come critici o gravi hanno rappresentato circa l'80% del totale, contro il 50% del 2020: in soli quattro anni la gravità media degli attacchi è aumentata del 60%. Tra le tipologie più usate dominano i ransomware, mentre il phishing ha segnato una crescita del 35% nel 2024.
Il peso dell'Italia è sproporzionato rispetto alla sua economia: con appena l'1,8% del PIL mondiale il Paese subisce il 10% degli attacchi informatici globali. Le PMI sono il bersaglio privilegiato: il 95% degli attacchi informatici avviene a loro danno, spesso perché sono meno preparate sul fronte della sicurezza digitale, e il numero di attacchi cyber gravi in Italia è cresciuto del 12% rispetto al 2023 secondo il Rapporto Clusit 2024. Per l'assicuratore questo si traduce in una maggiore frequenza attesa dei sinistri e quindi in un premio più alto.
Incremento delle minacce cyber in Italia (2020–2025)
- 5Aumento delle minacce informatiche ( anni) — 169%
- 2024Percentuale di incidenti critici o gravi nel — 80%
- 60%Aumento della gravità media degli attacchi (2020–2024)
- 2024Crescita phishing nel — 35%
Dimensione, settore, fatturato e dati trattati
Il peso di questi parametri non è uniforme: a parità di controlli, un'impresa che gestisce più dati personali o finanziari, o che dipende interamente dai sistemi informatici per erogare il servizio, presenta una perdita attesa più elevata e quindi un premio maggiore. Anche il fatturato conta, perché determina il valore dell'interruzione di attività.
L'esposizione non dipende solo dal codice ATECO. I settori più colpiti nel 2024, secondo il Rapporto Clusit, sono sanità, commercio online e retail, studi professionali e consulenza, manifatturiero e logistica: in questi ambiti anche aziende con pochi dipendenti trattano dati sensibili (anagrafiche clienti, dati finanziari, progetti riservati) e sono quindi esposte. Se un attacco comporta la violazione di dati personali, l'azienda può essere ritenuta responsabile ai sensi del GDPR, con spese legali, risarcimenti e multe: è la voce di costo che le coperture di responsabilità civile verso terzi sono chiamate a sostenere.
Settori più colpiti da attacchi cyber in Italia (2024)
- SanitàAlto rischio
- Commercio online e retailAlto rischio
- Studi professionali e consulenzaAlto rischio
- Manifatturiero e logisticaAlto rischio
Sistemi di sicurezza, backup e continuità operativa
Il mercato assicurativo ha spostato il baricentro dalla riparazione al contenimento del danno: le compagnie propongono sempre più un approccio consulenziale volto alla prevenzione dell'incidente piuttosto che all'indennizzo ex post, chiedono un'analisi delle vulnerabilità più dettagliata e pratiche di utilizzo dei sistemi più solide da parte degli utenti. Vengono valutati positivamente, in fase di sottoscrizione, le pratiche di backup dei dati e i piani di ripristino.
Sul piano tecnico, la documentazione richiesta dagli assicuratori ruota attorno a pochi controlli verificabili: applicazione dell'autenticazione a più fattori (MFA) su tutti gli account privilegiati con relativi registri di accesso; stato di implementazione di antivirus/EDR con prove di monitoraggio degli endpoint; valutazioni recenti delle vulnerabilità e registri delle patch che dimostrino che i sistemi vengono scansionati e aggiornati con regolarità; verifica del backup e del ripristino d'emergenza (BDR).
Documentazione e governance: cosa l'assicuratore vuole vedere
Dichiarare di avere i controlli non basta: le richieste di copertura più elevate spingono gli assicuratori a pretendere una documentazione dettagliata per valutare la preparazione alla cybersecurity. Le aree richieste quasi sempre riguardano tre blocchi: rapporti sulla postura di sicurezza; verifica del backup e del ripristino d'emergenza; governance continua sugli ambienti e strategie di risposta agli incidenti ben definite.
Un approccio strutturato alla documentazione può aumentare le possibilità di approvazione della polizza. I requisiti variano a seconda del tipo di copertura richiesta e dell'assicuratore: conviene quindi predisporre evidenze datate e aggiornate invece di dichiarazioni generiche.
Documentazione richiesta dagli assicuratori per la sottoscrizione di una polizza cyber
- Rapporti sulla postura di sicurezzaRichiesto
- Verifica del backup e del ripristino d'emergenza (BDR)Richiesto
- Governance continua sugli ambientiRichiesto
- Strategie di risposta agli incidenti ben definiteRichiesto
Formazione del personale e prevenzione del phishing
Il phishing è cresciuto nonostante le numerose campagne di sensibilizzazione: il dato indica che la formazione del personale deve essere continua e aggiornata costantemente sulle nuove tecniche usate dai criminali informatici. Il fattore umano resta centrale nel rischio cyber, e le compagnie rispondono chiedendo più educazione in azienda oltre a un'analisi delle vulnerabilità più dettagliata.
In pratica, per il profilo assicurativo conta la dimostrazione che la formazione avvenga in modo ricorrente: sessioni periodiche sul riconoscimento dei messaggi sospetti, tracciamento della partecipazione e collegamento con le procedure interne di segnalazione. Sono elementi che l'assicuratore può inserire nel questionario di sottoscrizione insieme ai controlli tecnici.
Mercato assicurativo e condizioni: perché il premio si muove
Il premio risente del ciclo assicurativo oltre che del rischio del singolo cliente. Secondo un commento pubblicato su Insurance Review il 24 marzo 2023, il mercato assicurativo cyber globale contava circa 10 miliardi di dollari di premi raccolti, con una crescita stimata a 25 miliardi entro il 2025. Il Global Insurance Market Index ha rilevato che nel secondo trimestre 2022 i prezzi delle assicurazioni cyber sono cresciuti mediamente del 79% negli Stati Uniti e del 68% nel Regno Unito, dopo aumenti rispettivamente del 110% e del 102% nel trimestre precedente.
Dopo quella fase, gli incrementi delle polizze sembrano essere vicini alla stabilizzazione, mentre le compagnie continuano a intervenire su premi e condizioni per ridurre i rischi. Il risultato può essere un corto-circuito che lascia alcune aziende senza copertura e alcune compagnie alle prese con perdite rilevanti. Il quadro dei sinistri spiega la prudenza: il costo medio di un attacco ransomware per le aziende che lo hanno subito è stato di 4,35 milioni di dollari e in media sono stati necessari dai 9 ai 12 mesi per identificare e contenere le conseguenze dell'incidente.
Trend dei prezzi delle assicurazioni cyber in Europa (2022–2023)
- 2022Secondo trimestre – USA — Aumento del 79%
- 2022Primo trimestre – Regno Unito — Aumento del 68%
- 2022Trimestre precedente al secondo – USA — Aumento del 110%
- 2022Trimestre precedente al secondo – Regno Unito — Aumento del 102%
Come ridurre il premio senza svuotare la copertura
Le leve su cui una PMI può agire coincidono con i controlli tecnici e documentali che gli assicuratori valutano: rafforzarli riduce il profilo di rischio e può sostenere la trattativa sul premio senza intaccare la copertura.
Sul fronte documentale, presentarsi alla sottoscrizione con un profilo di rischio chiaro può aumentare le possibilità di approvazione della polizza e sostenere la trattativa su premio e condizioni. Resta il punto di equilibrio commerciale: ridurre il premio tagliando massimali o sottolimiti (per esempio su cyber estorsione, spese di notifica obbligatorie in caso di data breach, responsabilità verso terzi ai sensi del GDPR) espone l'azienda proprio sulle voci di costo più probabili.
Vantaggi e limiti del taglio di massimali per ridurre il premio
- Pro
- Riduzione immediata del premio annuo
- Contro
- Aumento del rischio finanziario su voci critiche: estorsione, notifica obbligatoria, GDPR
Premio vs danno potenziale: il confronto che conta
Per una PMI italiana sotto i 250 dipendenti un attacco ransomware può costare in media tra 80.000 e 350.000 euro, con un tempo medio di ripristino di 24 giorni di operatività ridotta. Su questi valori, il premio annuo indicativo per una copertura base va letto come il costo di trasferire una perdita potenziale molto più alta.
Il confronto va fatto includendo le voci che la polizza intercetta: ripristino dei dati e ricostruzione dei sistemi IT, perdita di fatturato per interruzione dell'attività, spese legali e risarcimenti per violazione di dati personali, costi di notifica e gestione delle violazioni, spese investigative e intervento di esperti in incident response in caso di estorsione.
Costo medio di un attacco ransomware per PMI italiane (2026)
- Tempo medio di ripristino — 24 giorni
