
Institucions Financeres
En una entitat financera l'exposició s'ha desplaçat del balanç a l'operativa diària: al procés que atén el client, al proveïdor que sosté aquest procés i a l'acta que va aprovar seguir fent-ho així. Cadascun d'aquests tres punts té el seu propi reclamant, i poques vegades comparteixen calendari.
Resiliència operativa, risc de tercers i responsabilitat del consell
La reclamació del client, l'expedient del supervisor i l'acció contra el consell comparteixen límit.
Poques vegades comparteixen interlocutor i gairebé mai arriben alhora, i tanmateix es recolzen sobre la mateixa capacitat contractada: l'ordre d'arribada acaba fixant quant queda per al tercer. Contractar aquesta capacitat per capes, amb una cobertura reservada al conseller per sobre de la general, és el que manté límit disponible quan el programa ja porta dos expedients oberts.
Side A, Side B i Side C dins d'un mateix programa
El Side B reemborsa a l'entitat el que avança pels seus directius i el Side C la cobreix a ella mateixa, de manera que ambdós consumeixen el límit que també protegeix la persona. Un Side A en excés, reservat al conseller, manté disponible una capacitat pròpia per a la seva defensa per sobre de la que comparteixen societat i directius.
Resiliència operativa i proveïdor tecnològic crític
El Reglament (UE) 2022/2554, conegut com a DORA, obliga a registrar, contractar i vigilar els proveïdors de serveis TIC essencials, i la incidència d'un d'ells obre expedient sobre l'entitat. La defensa davant el supervisor l'assumeix la garantia regulatòria de la pòlissa de ciber; la pèrdua per l'aturada només s'indemnitza quan l'extensió a proveïdors està escrita.
La reclamació per la idoneïtat del producte col·locat
Quan la queixa es dirigeix a la idoneïtat del que es va recomanar, i a si el perfil del client admetia aquest producte, l'assumpte entra en la responsabilitat civil professional de l'entitat. El servei d'atenció al client resol el primer tram i deixa constància del criteri aplicat, i aquesta constància és la que després ordena la defensa davant el supervisor i davant el jutjat. Documentar el test d'idoneïtat en el moment de la venda és el que sosté ambdues posicions.
Enginyeria social i infidelitat d'empleats, dues cobertures diferents
En el frau per enginyeria social s'enganya un empleat perquè autoritzi un pagament amb credencials legítimes i sense intrusió tècnica; la garantia sol viure per sublímite dins de la pòlissa de ciber i gairebé sempre exigeix acreditar un procediment de doble verificació. En la infidelitat és el propi empleat qui actua en el seu benefici, i aquest supòsit correspon a la pòlissa de fidelitat o al bo global bancari. Cadascuna exclou el que cobreix l'altra, de manera que ambdues redaccions es llegeixen juntes abans de la renovació.
Les cobertures que sostenen una empresa d'aquest sector
Cadascuna es dissenya sobre l'exposició real de la companyia. Cap es contracta igual en dues empreses del mateix sector.
- Assegurança de ciberriscResposta 24 h i aturada de negoci
- Assegurança D&O per a directiusEl patrimoni de qui decideix
- Due diligence d'assegurances i assegurança W&IPassius assegurables abans del tancament
- Gestió de sinistres per a empresesDefensa tècnica de la indemnització
- Programes internacionals d’assegurancesPòlissa màster i locals admeses
Lo que nos preguntan en institucions financeres
Ja tenim una polissa de consellers i directius. Per què contractar a més un Side A separat?
Perquè el D&O ordinari reparteix un mateix límit entre tres destinacions: la defensa del directiu, el reemborsament a la societat que l'indemnitza i la cobertura de la pròpia entitat. Un procediment llarg pot consumir aquesta capacitat, i el Side A en excés reserva límit per a la defensa del conseller en el supòsit en què la societat no pugui indemnitzar-lo.
Cobreix la polissa de ciber una sanció del supervisor?
La garantia de defensa i sancions regulatòries assumeix la direcció jurídica de l'expedient. La resposta a l'incident l'ordena el panell de la polissa i la pèrdua per l'aturada correspon a la garantia d'interrupció de xarxa: són tres sublímits diferents i es miren junts, perquè allà es concentra la despesa. La sanció en si es cobreix en la mesura que sigui legalment assegurable en la jurisdicció aplicable, de manera que la redacció concreta del contracte es llegeix abans de donar-la per inclosa.
Què es comprova quan el servei depèn d'un proveïdor tecnològic?
El reglament DORA obliga a mantenir el registre d'informació de tots els acords amb proveïdors de serveis TIC, a identificar quins sostenen funcions essencials i a conservar en cada contracte drets d'accés, auditoria i sortida ordenada. Davant del client i davant del supervisor respon l'entitat, de manera que la conversa amb l'assegurador comença per aquest registre: qui hi entra, amb quina classificació i amb quin temps de recuperació compromès per escrit.
El que hem publicat sobre aquests riscos
Anatomia d'un sinistre de ransomware: les setanta-dues hores que fixen el cost
El rescat gairebé mai és la partida més cara. El car és l'aturada, la reconstrucció de l'entorn i les notificacions que cal fer contrarellotge.
8 min de lecturaActualidad normativaNIS2: a quines empreses afecta i què canvia en la seva pòlissa de ciberrisc
La directiva amplia enormement el nombre d'entitats obligades i introdueix responsabilitat personal de la direcció. Què implica per a l'assegurança.
6 min de lecturaGuíaQuè revisar abans de renovar el teu programa d'assegurances
Dotze comprovacions que separen una renovació negociada d'una renovació tàcita. La majoria no tenen a veure amb el preu.
8 min de lectura

