Seguro ciber: ransomware, vazamento e a conta da LGPD
Ransomware, vazamento de dados e sanções da LGPD podem parar a empresa; entenda o que o seguro ciber cobre antes de assinar.
Neste artigo
É segunda-feira, oito da manhã, e o ERP não abre. Na tela, um aviso: os arquivos foram criptografados e há um prazo para pagamento em criptomoeda. O time de TI isola os servidores, mas o faturamento, a emissão de notas e a folha de pagamento dependem daquele sistema. Ninguém sabe ainda se houve cópia de dados de clientes antes da criptografia, nem por quantos dias a operação vai ficar parada.
Em outro cenário, mais silencioso, uma planilha com CPF, endereço e histórico de compras de milhares de clientes é encontrada exposta em um servidor mal configurado. Não há sequestro de sistema, mas há dado pessoal vazado. A partir daí, o relógio da Lei Geral de Proteção de Dados começa a correr: avaliar o incidente, decidir se e como comunicar a ANPD e os titulares, e se preparar para possíveis questionamentos.
Como um incidente cibernético vira prejuízo
O primeiro custo costuma ser a parada operacional: sistemas fora do ar significam vendas não realizadas, produção interrompida e equipe ociosa, o chamado lucro cessante. Em paralelo, quando há ransomware, pode existir uma exigência de resgate, além do custo de negociação especializada. Depois vem a resposta técnica: peritos forenses para entender a extensão do ataque, especialistas em recuperação de dados e reconstrução de sistemas, muitas vezes com apoio jurídico para orientar a comunicação. Se dados de terceiros foram comprometidos, a empresa pode responder por danos a clientes, fornecedores ou parceiros cujos dados vazaram, com ações judiciais e desgaste de reputação. Por fim, a LGPD prevê que a ANPD pode aplicar sanções administrativas, de advertência a multa, quando identifica falha de tratamento adequado de dados pessoais, e ainda exige a comunicação do incidente à autoridade e aos titulares em prazo razoável.
O que a apólice de seguro ciber cobre — e o que fica de fora
- Interrupção de negócios. Cobre a perda de receita e custos extras enquanto os sistemas ficam indisponíveis por causa do incidente, conforme período de carência e limites contratados.
- Recomposição de dados e sistemas. Custos para restaurar bancos de dados, reconfigurar redes e recuperar arquivos corrompidos ou perdidos.
- Extorsão cibernética. Suporte especializado em incidentes de ransomware, incluindo negociação, dentro das condições e limites da apólice contratada.
- Resposta a incidente. Forense digital, assessoria jurídica e de comunicação, e gestão de crise nas primeiras horas, quando as decisões certas evitam prejuízo maior.
- Responsabilidade civil a terceiros. Indenizações e custos de defesa quando clientes ou parceiros sofrem dano por vazamento de dados sob responsabilidade da empresa.
- O que costuma ficar de fora. Multas e penalidades de caráter punitivo, entre elas sanções administrativas, em regra têm cobertura restrita ou vedada; a securabilidade depende do texto da apólice e da legislação aplicável, e deve ser verificada caso a caso antes de assumir que está coberta.
O que olhar antes de assinar
- Controles mínimos exigidos. Seguradoras costumam condicionar a aceitação a backup testado, autenticação multifator e antivírus ou EDR atualizados; sem isso, o risco pode ser recusado ou o sinistro questionado.
- Base de reclamações. A maioria das apólices ciber opera em base claims made, cobrindo reclamações feitas durante a vigência; entenda prazos de retroatividade e de notificação após o fim do contrato.
- Limite e sublimites. Verifique se extorsão, forense e responsabilidade a terceiros têm limites próprios dentro do limite agregado, e se são suficientes para o porte da operação.
- Franquia e carência de interrupção. O prazo mínimo de parada para acionar a cobertura de lucro cessante muda o quanto a empresa absorve sozinha antes de a apólice responder.
- Cadeia de fornecedores. Confirme se incidentes originados em prestadores terceirizados de TI ou nuvem também estão cobertos, não só ataques diretos à rede da empresa.
Um bom primeiro passo é mapear com o time de TI quais sistemas, se parados por um dia, gerariam o maior prejuízo, e levar esse cenário para o desenho da apólice. A Appen Seguros atua como corretora nesse processo, estruturando o risco e negociando as condições com o mercado segurador. A aceitação do risco e o pagamento de eventual indenização cabem à seguradora, e as condições gerais da apólice contratada prevalecem sobre qualquer resumo comercial.
Este texto é informativo e não substitui as condições gerais da apólice, do contrato ou do plano, que sempre prevalecem. A Appen Seguros é corretora de seguros: intermedia e assessora a contratação. A aceitação do risco, as coberturas e o pagamento de indenização são de responsabilidade da seguradora ou da operadora contratada.