O seguro cyber paga o custo de um incidente digital e as indenizações que a empresa passa a dever depois dele. Perícia para descobrir o que aconteceu, recuperação de dados e sistemas, aviso aos clientes, defesa em processos. A obrigação de fundo está na LGPD. Quem trata dados pessoais precisa de medidas de segurança contra acesso não autorizado (Lei 13.709/2018, art. 46). O controlador deve comunicar à ANPD e aos titulares o incidente que possa causar risco ou dano relevante (art. 48), e quem causa dano repara (art. 42). A ANPD fixou em três dias úteis o prazo dessa comunicação (Resolução CD/ANPD nº 15/2024). Empresa pequena está dentro dessas regras. Só tem menos gente para cumpri-las às pressas.
O que acontece numa empresa nos dias seguintes a um ataque
Segunda de manhã, os computadores do financeiro amanhecem com os arquivos criptografados e uma mensagem pedindo resgate. A primeira decisão é desligar e isolar. A segunda é descobrir se dados pessoais de clientes ou funcionários foram copiados, porque é isso que define se a ANPD e os titulares precisam ser avisados.
A comunicação tem conteúdo mínimo. Natureza dos dados afetados, titulares envolvidos, medidas de segurança usadas, riscos, motivos de eventual demora e providências tomadas (LGPD, art. 48, §1º). Montar isso exige perícia técnica e apoio jurídico, com o prazo de três dias úteis já correndo.
Enquanto isso, a empresa fatura menos, os clientes ligam e alguém precisa decidir o que dizer em público. Cada uma dessas frentes tem custo, e é esse pacote que a apólice cyber organiza.
O que o seguro cyber cobre
As apólices dividem a cobertura em dois blocos. O primeiro paga os custos da própria empresa. Resposta ao incidente e perícia forense, recuperação de dados e sistemas, notificação de titulares, gestão de crise e, quando contratada, a perda de receita durante a interrupção.
O segundo bloco é responsabilidade civil. Paga a defesa e as indenizações quando clientes, parceiros ou titulares de dados processam a empresa pelo vazamento. A LGPD permite ao juiz inverter o ônus da prova a favor do titular (art. 42, §2º), o que deixa a defesa mais cara do que parece.
Multas administrativas merecem leitura atenta. Nem toda apólice cobre, e cada seguradora trata esse item de um jeito. Pergunte antes, por escrito.
O que costuma ficar de fora
Ficam fora as falhas já conhecidas e não declaradas na contratação. A Lei 15.040/2024 obriga quem contrata a responder ao questionário com as informações necessárias, e a omissão dolosa leva à perda da garantia (art. 44, §1º). Fica fora o ato doloso do próprio segurado (art. 69). Melhorias feitas depois do ataque, como trocar todo o parque de computadores, também não costumam entrar.
E o seguro não substitui a segurança básica. Backup fora da rede, autenticação em dois fatores e sistemas atualizados reduzem a chance do incidente. A apólice entra quando isso falha.
O que a seguradora pergunta antes de aceitar
O questionário do seguro cyber é técnico. Quantos registros de dados pessoais a empresa guarda, se há backup isolado, se o acesso remoto exige segundo fator, se os funcionários recebem treinamento contra phishing, quem cuida da TI. As respostas fazem parte do contrato. Omissão culposa reduz a garantia na proporção do prêmio que deixou de ser pago (Lei 15.040/2024, art. 44, §2º).
Isso tem um lado bom. O mesmo questionário funciona como diagnóstico. Quem responde com cuidado costuma achar buracos que dá para fechar antes de contratar, e a proposta reflete isso.
LGPD, multa e por que o tamanho da empresa não protege
A ANPD pode aplicar advertência, multa simples de até 2% do faturamento no Brasil limitada a R$ 50 milhões por infração, multa diária, publicização da infração, bloqueio e eliminação dos dados, entre outras sanções (LGPD, art. 52). Na dosimetria, a lei manda considerar a boa-fé, a cooperação, a adoção de mecanismos internos para minimizar o dano e a pronta adoção de medidas corretivas (art. 52, §1º).
Ou seja, responder bem ao incidente pesa na conta. A empresa que comunica no prazo, documenta o que fez e corrige rápido fica em posição muito melhor do que a que some. O seguro cyber, com a equipe de resposta que costuma vir junto, ajuda nessa parte. Para empresas que prestam serviço de tecnologia, o erro no serviço entregue ao cliente é assunto de outro seguro, o E&O.
Leia também
- Seguro de responsabilidade civil profissional para médicos, advogados, contadores e engenheiros
- O que o seguro de responsabilidade civil cobre numa empresa e quando ele é obrigatório
- O que o seguro empresarial cobre, o que fica de fora e como definir os limites
Perguntas frequentes
O que é seguro cyber?
É o seguro que paga os custos de um incidente de segurança digital, como perícia, recuperação de dados e notificação de titulares, e a responsabilidade civil da empresa perante clientes e terceiros afetados.
Seguro cyber é obrigatório?
As leis citadas aqui não obrigam a contratar. A LGPD obriga a adotar medidas de segurança, comunicar incidentes relevantes e reparar danos (arts. 46, 48 e 42). A exigência do seguro costuma vir de contratos com clientes maiores.
Em quanto tempo a empresa precisa avisar a ANPD?
Em três dias úteis, conforme a Resolução CD/ANPD nº 15/2024. Os titulares afetados também precisam ser comunicados quando o incidente puder causar risco ou dano relevante (LGPD, art. 48).
O seguro cyber cobre multa da LGPD?
Depende da apólice; nem toda seguradora cobre multas administrativas. A LGPD prevê multa simples de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração (art. 52, II).
Pequena empresa precisa de seguro cyber?
A LGPD vale para quem trata dados pessoais, sem isentar empresas pequenas. Quem guarda dados de clientes ou depende de sistemas para faturar tem exposição real e menos estrutura para responder sozinho a um incidente.
Qual a diferença entre seguro cyber e E&O?
O cyber cobre incidentes de segurança e vazamento de dados. O E&O cobre o erro na prestação de um serviço técnico ao cliente. Empresas de tecnologia costumam precisar dos dois.
Quanto custa o seguro cyber?
Depende do faturamento, do setor, do volume de dados pessoais, das medidas de segurança, do histórico e do limite contratado. Não há tabela pública.
Fontes e normas citadas
Felipe Porto

