22.07.2026 Icon

Cyber risk, assicurato solo l’1% delle perdite

La crescita degli attacchi informatici sta trasformando il cyber risk da problema aziendale a possibile fattore di instabilità finanziaria. È il messaggio centrale della nota congiunta pubblicata a giugno 2026 dall’International Association of Insurance Supervisors e dal Financial Stability Institute.

Il dato più netto è anche il più preoccupante: soltanto l’1% delle perdite economiche globali causate da incidenti cyber risulta oggi assicurato. La cyber insurance può quindi diventare una componente essenziale della resilienza delle imprese, ma solo attraverso una sottoscrizione prudente, maggiore chiarezza contrattuale e un rafforzamento parallelo delle misure di sicurezza.

Un rischio sempre più sistemico

Digitalizzazione, tensioni geopolitiche, dipendenza da pochi fornitori tecnologici e interconnessione delle catene produttive stanno ampliando frequenza e impatto degli incidenti. Non si tratta soltanto di ransomware, frodi informatiche e sottrazione di dati: anche errori umani, guasti tecnici e interruzioni dei servizi cloud possono produrre effetti diffusi. Nel settore finanziario, un attacco può compromettere sistemi di pagamento, dati sensibili e continuità operativa, propagandosi tra soggetti collegati.

L’intelligenza artificiale accentua questa dinamica. Può migliorare l’individuazione delle vulnerabilità e accelerare le difese, ma anche ridurre tempi, costi e competenze necessari per organizzare attacchi su larga scala. Per assicuratori e autorità di vigilanza, il rischio maggiore non è quindi il singolo sinistro, ma l’evento correlato capace di colpire contemporaneamente numerose imprese che utilizzano gli stessi software, infrastrutture o fornitori.

Coperture complesse e “silent cyber”

Le polizze cyber possono coprire i danni diretti dell’impresa – come i costi di risposta all’incidente, l’interruzione dell’attività, l’estorsione e il ripristino dei dati – e le responsabilità verso terzi, comprese le spese di difesa e le conseguenze delle violazioni della privacy. Il mercato resta però caratterizzato da formulazioni non uniformi, esclusioni e limiti che rendono difficile comprendere l’effettiva estensione della garanzia.

Particolarmente delicato è il “silent cyber”, ossia il rischio informatico non espressamente incluso né escluso nelle polizze tradizionali. Un incidente può così generare richieste di indennizzo su coperture property, liability o crime che non erano state progettate né prezzate per quel rischio. L’incertezza può produrre contenzioso, errori di tariffazione e accumuli di esposizione non pienamente rilevati. L’evoluzione dell’intelligenza artificiale apre inoltre il tema del possibile “silent AI”, con perdite potenzialmente riconducibili a più rami assicurativi.

Il protection gap riguarda soprattutto le PMI

La distanza tra perdite e coperture è particolarmente ampia per le piccole e medie imprese. Secondo l’analisi, tra il 60% e il 70% delle grandi società in Nord America ed Europa acquista una polizza cyber, contro appena il 10-20% delle PMI. A frenare la domanda sono il costo, la scarsa conoscenza del prodotto, la complessità delle condizioni e la sfiducia sull’effettiva possibilità di ottenere l’indennizzo. Anche per le grandi imprese, peraltro, massimali e sotto-limiti possono risultare insufficienti rispetto agli eventi più gravi.

Colmare il divario richiede prodotti più semplici e modulari, incentivi economici collegati alla qualità dei presidi di sicurezza e una migliore disponibilità di dati sugli incidenti. Ma la crescita non può essere perseguita a qualsiasi costo: tariffe troppo basse e sottoscrizione aggressiva potrebbero trasformare la cyber insurance da strumento di stabilità a fonte di vulnerabilità per gli assicuratori.

Una rete di sicurezza, non un’alternativa alla prevenzione

La conclusione della nota è chiara: l’assicurazione può funzionare come rete di sicurezza digitale, ma non può sostituire una solida gestione del rischio. Per gli eventi estremi, come attacchi sponsorizzati da Stati, terrorismo informatico o blocchi di infrastrutture critiche, potrebbe inoltre essere necessario valutare partnership pubblico-private e meccanismi di garanzia sul modello dei pool contro il terrorismo.

La sfida è trovare un equilibrio tra maggiore protezione e sostenibilità tecnica. Servono polizze comprensibili, pricing coerente con il rischio, controllo delle esposizioni aggregate e responsabilizzazione delle imprese. Senza un miglioramento diffuso della cyber hygiene, anche il mercato assicurativo più sviluppato resterebbe incapace di assorbire perdite potenzialmente sistemiche.

Autore Laura Pelucchi

Partner

Milano

l.pelucchi@lascalaw.com

Desideri approfondire il tema Diritto Assicurativo ?

Contattaci subito