Il cyber underwriting si prepara a un cambio di prospettiva: ransomware, autenticazione multifattore, patch management e backup resteranno elementi centrali, ma non saranno più sufficienti a valutare il rischio. Secondo Julia Kozlowska, Cyber, BBB & Crime Underwriter di Munich Re, la performance dei portafogli dipenderà sempre più dalla capacità di individuare le dipendenze comuni da cloud provider, piattaforme SaaS, software open source, fornitori tecnologici e sistemi di intelligenza artificiale.

Il rischio cyber tende infatti a spostarsi dalla singola impresa all’ecosistema digitale che la circonda. Un’interruzione, una vulnerabilità o un attacco che colpisca un fornitore tecnologico condiviso può generare effetti simultanei su numerosi assicurati, trasformandosi in un evento di accumulo per gli assicuratori. All’analisi tradizionale della postura di sicurezza dell’impresa si aggiunge quindi la necessità di valutare solidità, concentrazioni e vulnerabilità delle infrastrutture da cui essa dipende.

Un secondo elemento di attenzione secondo Kozlowska riguarda le perdite non malevole: contenziosi sulla privacy, raccolta e utilizzo dei dati, web tracking e azioni regolamentari possono svilupparsi lentamente, coinvolgere numerosi soggetti e manifestarsi a distanza di tempo. Queste esposizioni richiedono approcci specifici per pricing, riservazione e gestione dei sinistri, distinti da quelli applicabili agli attacchi informatici tradizionali.

L’intelligenza artificiale rende ancora più rilevante la definizione dei confini di copertura. Un attacco a un sistema AI rientra chiaramente nel perimetro cyber; diverso è il caso di perdite dovute ad allucinazioni del modello, model drift, risultati inaffidabili o decisioni aziendali assunte sulla base di output errati. Per il mercato, la sfida sarà distinguere tra rischio cyber, responsabilità professionale, rischio operativo e altre forme di perdita tecnologica.

Il settore si orienta intanto verso un underwriting più data-driven, fondato su dati sinistri, threat intelligence, vulnerability scanning e portfolio analytics. Tuttavia, conclude Kozlowska,  la disponibilità di più dati non elimina il peso del giudizio tecnico: restano determinanti il coinvolgimento del management, la maturità della risposta agli incidenti, la qualità della distribuzione, i servizi di prevenzione e la capacità di governare il portafoglio. In questo quadro, il cyber insurance è chiamato anche a ridurre il protection gap, soprattutto tra le piccole e medie imprese, rendendo coperture e servizi di resilienza più accessibili e integrati.