Rispondere ai questionari di assicurazione cyber
Perché i questionari di assicurazione cyber si sono irrigiditi, che cosa verificano sempre, e come un MSP ne fa una prestazione fatturabile.
Un cliente vi inoltra, una settimana prima della scadenza del suo contratto, un questionario di assicurazione cyber da quaranta domande e vi chiede di compilarlo «al volo». Qualche anno fa lo stesso questionario stava in una pagina. Ecco perché si è allungato, che cosa verifica sistematicamente e come smettere di trattarlo come una scocciatura non fatturata.
Perché i questionari di assicurazione cyber sono diventati più lunghi e più severi?#
Perché gli assicuratori hanno smesso di affidarsi alla sola dichiarazione sull'onore. Di fronte alla frequenza e al costo dei sinistri legati ai ransomware, le compagnie hanno stretto le proprie griglie di sottoscrizione: oggi chiedono elementi di prova su controlli precisi — screenshot della console MFA, rapporto di un test di ripristino, certificato EDR — invece di una semplice casella spuntata. Un questionario che si limitava a «avete un antivirus?» è diventato un elenco dettagliato di controlli tecnici verificabili — il che sposta una parte dell'onere della risposta su chi gestisce effettivamente l'infrastruttura: voi.
Il legislatore ha seguito lo stesso movimento. In Francia, l'articolo L12-10-1 del codice delle assicurazioni, in vigore dal 24 aprile 2023, subordina il versamento di un'indennità a titolo di una clausola che copre le perdite causate da un attacco a un sistema di trattamento automatizzato di dati al deposito di una denuncia presso le autorità competenti, al più tardi settantadue ore dopo la conoscenza dell'attacco. La disposizione riguarda soltanto le persone giuridiche e le persone fisiche che agiscono nell'esercizio della loro attività professionale. È l'esempio di un legislatore che aggiunge alla garanzia cyber una condizione procedurale da tenere nei tre giorni successivi alla scoperta — condizione che dovrebbe figurare nel piano di risposta agli incidenti che lo stesso questionario vi chiede peraltro di descrivere.
Che aspetto ha concretamente la struttura di un questionario assicurativo?#
Quello di una base comune obbligatoria, seguita da blocchi condizionali attivati dal profilo del cliente. La maggior parte degli assicuratori tiene riservata la propria griglia, ma esiste un modello pubblico: il questionario tipo di rilevazione del rischio pubblicato in tedesco dalla federazione assicurativa tedesca, il GDV, per i contratti cyber destinati alle PMI. Non è vincolante per nessuna compagnia italiana, ma è uno dei pochi esempi pubblici — e la meccanica che mostra è la stessa ovunque.
Il principio: il numero di domande poste dipende da due variabili, il fatturato e le attività esercitate. Il modello del GDV distingue tre categorie di rischio — fino a 2 milioni di euro di fatturato, fino a 5, fino a 10 — e impone allo zoccolo comune solo una decina di domande sugli obblighi di base, completate da cinque domande di filtro che servono unicamente a sapere quali blocchi supplementari attivare.
| Blocco | Che cosa chiede | Che cosa cerca davvero |
|---|---|---|
| Filtro di attività | E-commerce sulla vostra infrastruttura, trattamento di dati di terzi, ricorso a fornitori, dispositivi personali, sistemi di produzione automatizzati | Classificare il cliente in una categoria di rischio e decidere quali blocchi condizionali aprire |
| Zoccolo: accessi | Account nominativi, account di amministrazione distinti, requisiti minimi di password, firewall e cifratura del disco | Verificare che un account compromesso non dia subito diritti di amministrazione |
| Zoccolo: protezione dai codici malevoli | Presenza di una protezione mantenuta aggiornata | Escludere i parchi senza protezione mantenuta |
| Zoccolo: aggiornamenti | Installazione regolare e rapida delle patch di sicurezza | Misurare la finestra di esposizione tra pubblicazione e applicazione |
| Zoccolo: backup | Backup almeno settimanale, supporto fisicamente separato, protezione dalla manomissione, test di ripristino periodico | Stimare se un attacco ransomware si chiude con un ripristino o con una trattativa |
| Blocco fornitori | Una serie di domande per ogni fornitore informatico a cui il cliente si affida | Valutare la dipendenza del cliente, e le rivalse possibili dell'assicuratore |
| Blocco dati sensibili | Natura dei dati di terzi trattati, segreti professionali, segreti commerciali | Stimare l'esposizione al rischio di responsabilità civile e alle sanzioni |
| Blocco categorie superiori | Responsabile della sicurezza, responsabile della protezione dei dati, formazioni regolari, principio del bisogno di accesso e sua revisione, accesso remoto cifrato, gestione centralizzata delle patch, separazione di rete, analisi dei rischi, piano di ripristino informatico | Passare dalla sicurezza tecnica alla sicurezza organizzativa, che è ciò che l'assicuratore tariffa in realtà |
Due insegnamenti per un MSP. Primo, otto delle dieci domande dello zoccolo riguardano gli accessi e i backup — una sola la protezione dal codice malevolo, una sola gli aggiornamenti di sicurezza. Secondo, i blocchi che fanno davvero muovere il premio sono quelli organizzativi: revisione dei diritti, separazione delle reti, gestione centralizzata delle patch, piano di ripristino. Sono precisamente quelli che un cliente non può compilare da solo.
Che cosa chiede il blocco dedicato ai fornitori informatici?#
Cinque domande per ogni fornitore, e parlano di voi. Nel modello del GDV il cliente deve anzitutto elencare ogni fornitore e il perimetro affidato — posta elettronica, hosting, applicazioni di business — perché la natura del perimetro esternalizzato determina sia la dipendenza del cliente sia il suo potenziale di sinistro. Seguono quattro domande sul rapporto contrattuale: esiste un contratto di servizio che regola la disponibilità, gli aggiornamenti e la correzione delle falle di sicurezza; il fornitore è certificato o è oggetto di un controllo di qualità indipendente; il cliente ha esonerato il proprio fornitore da responsabilità, e in quali casi; il fornitore ricade sotto il diritto europeo della protezione dei dati.
La terza di queste domande merita una lettura attenta. Il modello spiega senza giri di parole perché l'assicuratore la pone: una clausola di esonero di responsabilità concessa al fornitore impedisce all'assicuratore di esercitare una rivalsa nei suoi confronti dopo il sinistro, il che cambia il proprio rischio. Il contratto che avete negoziato con il vostro cliente viene dunque letto anche dal suo assicuratore — e pesa sul premio che il cliente paga.
Il modello aggiunge un'osservazione che ogni MSP dovrebbe conoscere: su queste domande non si aspetta che il cliente sappia rispondere senza fare ricerche, e raccomanda all'assicuratore di raccogliere l'informazione direttamente. In pratica, «direttamente» vuol dire tramite voi. Tanto vale preparare la risposta invece di scoprirla al telefono un venerdì pomeriggio.
Quali categorie di controlli i questionari verificano sistematicamente?#
Sei famiglie ricorrono nella quasi totalità dei questionari, qualunque sia l'assicuratore:
- L'autenticazione a più fattori (MFA) — sulla posta elettronica, sugli accessi remoti e, sempre più spesso, sugli account con privilegi.
- I backup e il loro ripristino testato — la domanda non riguarda più soltanto l'esistenza di un backup, ma l'ultima data in cui un ripristino è stato effettivamente provato.
- L'EDR (Endpoint Detection and Response) — un antivirus a sole firme non risponde più alla domanda.
- La gestione delle patch (patch management) — il tempo che intercorre tra la pubblicazione di una vulnerabilità critica e la sua applicazione.
- La sensibilizzazione degli utenti — la frequenza delle campagne, in particolare sul phishing, primo vettore d'ingresso dei sinistri.
- Il piano di risposta agli incidenti — la sua esistenza, il suo ultimo aggiornamento e, talvolta, la prova di un'esercitazione.
Non sono controlli arbitrari: sono, quasi termine per termine, le stesse famiglie del ReCyF, il quadro di riferimento cyber dell'ANSSI — l'agenzia nazionale francese per la cybersicurezza — che molti MSP percorrono già con i clienti soggetti a NIS2: gestione delle identità, continuità e ripristino dell'attività, protezione dai codici malevoli, risposta agli incidenti. Un cliente che ha già fatto questo esercizio per NIS2 o per la ISO 27001 risponde al questionario assicurativo con prove che esistono già, non con affermazioni improvvisate.
Un dettaglio di formulazione merita di essere segnalato, perché trae regolarmente in inganno. Le domande più comuni non sono binarie, malgrado l'apparenza. «Testate regolarmente il ripristino dei vostri backup?» non chiede se il ripristino sia tecnicamente possibile: chiede se esista una periodicità definita e se i test siano stati eseguiti secondo quella periodicità. «Gli aggiornamenti di sicurezza vengono installati automaticamente o rapidamente?» non chiede se il servizio di aggiornamento sia attivo: chiede un tempo. Rispondere «sì» a queste domande senza il verbale datato corrispondente significa dichiarare più di quanto possiate mostrare.
Quali risposte valgono per un intero portafoglio, e quali restano cliente per cliente?#
La distinzione è la chiave della redditività dell'esercizio. Una parte delle domande riguarda voi, il fornitore — e questa parte non cambia da un cliente all'altro. Un'altra riguarda il parco del cliente, e va rimisurata per ciascuno, a ogni scadenza.
| Domanda | Una volta per tutto il portafoglio | Per cliente, a ogni scadenza |
|---|---|---|
| Le vostre pratiche di sicurezza in quanto fornitore (password, MFA sui vostri strumenti di amministrazione, subfornitori che impiegate) | Sì — un solo dossier, riutilizzabile | — |
| Le vostre certificazioni o il vostro percorso qualità | Sì | — |
| Il modello di contratto di servizio: disponibilità, aggiornamenti, correzione delle falle | Sì — una clausola tipo per offerta | Verificare quale si applica a questo cliente |
| Le clausole di esonero di responsabilità che avete negoziato | Sì, se i vostri contratti sono standardizzati | Da confermare se il contratto è stato negoziato |
| L'architettura tipo che distribuite (backup, EDR, MDM, criterio di accesso condizionale) | Sì — descrivere lo standard una volta | — |
| Copertura reale dell'MFA sul parco del cliente | — | Sì — una cifra datata, con il suo denominatore |
| Ultimo test di ripristino riuscito | — | Sì — una data, un perimetro, un verbale |
| Tempo di applicazione delle patch critiche rilevato | — | Sì — misurato, non stimato |
| Account con privilegi e loro ultima revisione | — | Sì |
| Dispositivi personali e sistemi fuori dal perimetro gestito | — | Sì — è la domanda la cui risposta invecchia più in fretta |
La colonna di sinistra si redige una volta e si rilegge ogni anno. La colonna di destra non può essere redatta in anticipo: si misura. Ed è anche quella che, se la compilate a memoria, vi espone — perché siete l'unica parte in grado di verificarla.
Perché una dichiarazione inesatta può annullare la garanzia nel momento peggiore?#
Perché il contratto di assicurazione si fonda su ciò che l'assicurato ha dichiarato al momento della sottoscrizione, e un errore in buona fede non ha lo stesso peso di una dichiarazione mendace. Una risposta inesatta scoperta dopo il sinistro — «MFA attivo su tutti gli account» quando metà degli account con privilegi ne era esclusa — non emerge mai nel pieno della tempesta: emerge quando l'assicuratore istruisce la pratica di indennizzo, cioè nel momento preciso in cui il cliente ha più bisogno che la garanzia operi.
Il codice civile italiano traccia esattamente questa linea, e lo scarto tra le due conseguenze è considerevole. L'art. 1892 c.c., intitolato «Dichiarazioni inesatte e reticenze con dolo o colpa grave», fa delle dichiarazioni inesatte e delle reticenze relative a circostanze tali che l'assicuratore non avrebbe dato il suo consenso, o non lo avrebbe dato alle medesime condizioni, se avesse conosciuto il vero stato delle cose, una causa di annullamento del contratto quando il contraente ha agito con dolo o colpa grave. L'art. 1893 c.c., «Dichiarazioni inesatte e reticenze senza dolo o colpa grave», tratta il caso opposto: senza dolo né colpa grave il contratto non è annullabile, ma l'assicuratore può recedere; e se il sinistro si verifica prima che l'assicuratore abbia scoperto l'inesattezza o dichiarato il recesso, la somma dovuta è ridotta in proporzione alla differenza tra il premio convenuto e quello che sarebbe stato applicato se si fosse conosciuto il vero stato delle cose.
In chiaro: senza dolo né colpa grave il cliente è indennizzato meno; con dolo o colpa grave il contratto stesso è a rischio. Il confine tra i due si gioca sulla qualificazione dello stato soggettivo del contraente — e su ciò che è stato scritto nel questionario.
Questo rischio non pesa soltanto sul cliente: spesso è l'MSP ad aver compilato le caselle tecniche del questionario, con le informazioni di cui disponeva. Una risposta approssimativa su un punto che solo voi potete verificare — lo stato reale del parco, la copertura effettiva dell'MFA — mette in gioco la vostra credibilità tanto quanto la polizza del vostro cliente.
Una risposta al questionario impegna per tutta la durata del contratto?#
Il più delle volte sì, ed è il punto che la maggior parte dei fornitori scopre troppo tardi. Le domande dello zoccolo comune non sono semplici elementi di tariffazione: coprono obblighi che l'assicurato si impegna a tenere per tutta la vita del contratto. Il modello del GDV è esplicito su questo punto — le domande della sua categoria di base corrispondono agli obblighi che si ritrovano nelle sue condizioni tipo di garanzia cyber.
La conseguenza pratica è quella che ha motivato un articolo a parte: una risposta vera il giorno della sottoscrizione e falsa sei mesi dopo non è un dettaglio amministrativo. L'MFA disattivato un venerdì sera per sbloccare un utente e mai riattivato, il nuovo dispositivo entrato nel parco prima che gli venisse applicata la policy di conformità, il backup che fallisce in avviso invece che in errore — ognuno di questi incidenti banali trasforma una dichiarazione sincera in una dichiarazione inesatta, senza che nessuno abbia mentito a nessuno.
È anche la ragione per cui la buona unità di prova non è lo screenshot ma la serie di rilevazioni datate. Documenta ciò che avete dichiarato, quando, e sulla base di quale misurazione.
Come trasformare la risposta al questionario in una prestazione fatturabile?#
Smettendo di trattarla come una formalità amministrativa accessoria e strutturandola come un servizio ricorrente, con un proprio risultato consegnabile. Tre elementi concreti:
- Costituire un dossier di prove permanente, invece di una risposta ad hoc a ogni rinnovo — gli stessi screenshot (MFA, EDR, ultimo ripristino testato) servono per il questionario assicurativo, per la valutazione NIS2 e per il dossier ISO 27001 dello stesso cliente. Il lavoro di raccolta, fatto una volta, serve più volte.
- Fatturare la revisione annuale del questionario come prestazione a sé, collocata prima della scadenza del contratto invece che nell'urgenza della settimana precedente — un cliente capisce che gli si fattura una competenza di sicurezza, non la compilazione di un modulo.
- Documentare gli scostamenti quanto le conformità: un controllo assente, segnalato con chiarezza al cliente prima che risponda «sì» per eccesso di fiducia, protegge voi quanto lui.
Un quarto punto, meno evidente, separa gli MSP che su questo esercizio guadagnano da quelli che lo subiscono: non restituite mai il questionario compilato senza una nota sugli scostamenti. Bastano due o tre righe — le domande a cui oggi la risposta è «no», che cosa servirebbe perché diventasse «sì», e l'ordine di grandezza del lavoro. Quella nota fa due cose insieme: documenta che non avete lasciato il cliente dichiarare più di quanto potesse tenere, e costituisce la vostra proposta commerciale per l'anno successivo. Le stesse righe che vi proteggono giuridicamente sono quelle che riempiono il vostro portafoglio ordini.
Esistono infine strumenti pubblici per preparare la conversazione a monte. Il GDV mette online una versione interattiva del proprio questionario, il Cybersicherheits-Check, che restituisce una valutazione intermedia e raccomandazioni per priorità. È tedesco, non vincolante e calibrato su PMI tedesche — ma dà un'idea onesta del livello di dettaglio atteso, che è già più di quanto la maggior parte dei clienti immagini prima di aprire il modulo del proprio assicuratore.
Vigicap propone un aiuto alla redazione dei questionari di sicurezza — assicuratore o grande cliente: incollate le domande, lo strumento produce proposte di risposta da validare, appoggiate sul registro di conformità del cliente, sul suo punteggio di maturità e sulle ultime rilevazioni dei connettori. Sono bozze da rileggere e correggere, non un modulo inviato al posto vostro: la firma resta la vostra, ed è proprio per questo che ha valore.
Da leggere ora
Un'offerta di governance cyber ricorrente
Come passare da audit occasionali a un abbonamento di governance cyber: perimetro, deliverable, tariffazione e industrializzazione del servizio.
Dimostrare la conformità nel tempo, non una volta
Uno screenshot non prova nulla a un auditor, che vuole la prova che un controllo abbia retto tutto l'anno. Che cosa significa «prova» e come costruirla.
Autovalutazione NIS2 e ReCyF: 20 domande
Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.