
Tecnologia
El producte és el servei, i el servei es presta sobre una infraestructura que gairebé mai és del tot pròpia. El que una empresa tecnològica haurà de sostenir el dia de la incidència es va decidir molt abans, en el contracte que va signar amb el seu client i en el que va signar amb el seu proveïdor.
Bretxa de dades, caiguda de servei i penalitzacions contractuals
La polissa d'una tecnològica es llegeix amb el contracte del client al costat.
El nivell de servei compromès, la clàusula d'indemnitat i el paper d'encarregat del tractament fixen per endavant a quant ascendeix una incidència. Aquestes tres clàusules es negocien mentre el contracte segueix obert, i d'elles depèn quina part del promès pot traslladar-se a una polissa i quina part es sosté amb recursos propis.
Penalitzacions de nivell de servei i el que d'elles és assegurable.
Una fallada de programari perjudica el client sense trencar res, i aquesta pèrdua s'atén per la responsabilitat civil professional tecnològica. La penalització pactada en l'acord de nivell de servei és una altra cosa: és una obligació que vas assumir per contracte, i les polisses l'exclouen llevat de pacte exprés. Distingir en el propi contracte el dany de la penalització és el que permet assegurar la part assegurable.
Interrupció de xarxa i extensió al proveïdor de núvol.
La garantia d'interrupció de xarxa comença a meritar-se un cop complert un període d'espera que es negocia en trams d'hores. Quan qui cau és el proveïdor de núvol, respon únicament si l'extensió a proveïdors tecnològics està contractada.
Exfiltració de dades i el deure de notificar.
Una bretxa posa en marxa els terminis dels articles 33 i 34 del Reglament (UE) 2016/679, i el primer és saber en quina posició estàs. Com a encarregat del tractament l'obligació és avisar el responsable sense dilació indeguda, mentre que les setanta-dues hores davant l'autoritat de control corren per a ell. L'article 82 acota a més la teva responsabilitat al que incompleixes de les teves pròpies obligacions o al que fas al marge de les seves instruccions, i aquesta frontera és la que es trasllada al contracte i a la polissa. El panell de resposta de la polissa de ciber ordena forense, notificació i defensa; el seu telèfon convé tenir-lo fora dels sistemes.
El codi lliurat i la data de retroactivitat.
La cobertura professional es contracta en base reclamació, de manera que atén el que es reclama durant la seva vigència amb independència de quan es va programar. Una versió lliurada fa anys segueix executant-se a casa del client, i la retroactivitat decideix quins projectes continuen protegits en canviar de companyia. Inventariar quines versions continuen en producció abans de moure la polissa és el que fixa la data que cal conservar.
Les cobertures que sostenen una empresa d'aquest sector
Cadascuna es dissenya sobre l'exposició real de la companyia. Cap es contracta igual en dues empreses del mateix sector.
- Assegurança de ciberriscResposta 24 h i aturada de negoci
- Assegurança de salut col·lectiva per a empresesRetribució flexible i quadre mèdic
- Assegurança de vidaProtecció per a qui depèn de tu
- Assegurança d'accidents personalsConseqüències econòmiques acotades
- Assegurança de subsidi per baixa laboralIngressos mentre dura la baixa
Lo que nos preguntan en tecnologia
La polissa de ciber cobreix també els errors del meu programari?
Són dos contractes diferents i complementaris. La de ciber respon de l'incident de seguretat —intrusió, xifrat, bretxa de dades— i de l'aturada que provoca; l'error de programació o de configuració que perjudica econòmicament el client pertany a la responsabilitat civil professional tecnològica. Moltes empreses de programari mantenen ambdues, amb límits propis i amb la frontera entre les dues escrita en els dos condicionats.
Què passa si la caiguda la provoca el meu proveïdor de núvol?
La garantia d'interrupció de xarxa cobreix la pèrdua de marge per indisponibilitat de sistemes, i per defecte es refereix als teus. Perquè respongui quan qui cau és el proveïdor cal contractar expressament l'extensió a proveïdors tecnològics. La indemnització es merita un cop superat el període d'espera pactat, de manera que aquest període s'escull juntament amb el compromís de disponibilitat que ja has signat amb els teus clients.
Un client ens exigeix responsabilitat il·limitada en el contracte. Quina part d'això és assegurable?
La polissa respon del dany que causes, dins del límit contractat i amb les exclusions que tingui; el que assumes per sobre de la teva responsabilitat legal, mitjançant una clàusula d'indemnitat o una penalització pactada, sol quedar fora per l'exclusió d'obligacions contractuals assumides. La conversa útil arriba abans de signar: acotar la indemnitat al dany real, posar límit a la penalització i comprovar que aquest límit cap dins del límit que ja tens.
El que hem publicat sobre aquests riscos
Anatomia d'un sinistre de ransomware: les setanta-dues hores que fixen el cost
El rescat gairebé mai és la partida més cara. El car és l'aturada, la reconstrucció de l'entorn i les notificacions que cal fer contrarellotge.
8 min de lecturaActualidad normativaNIS2: a quines empreses afecta i què canvia en la seva pòlissa de ciberrisc
La directiva amplia enormement el nombre d'entitats obligades i introdueix responsabilitat personal de la direcció. Què implica per a l'assegurança.
6 min de lecturaGuíaSalut col·lectiva: quadre mèdic, reemborsament o mixta
La decisió que més condiciona la satisfacció de la plantilla no és la prima, és la modalitat. I depèn d'on viu la gent, no d'on és la seu.
6 min de lectura

