Seguro Cibernético para Empresas: o Que as Seguradoras Exigem Antes de Aprovar a Apólice

Veja o que as seguradoras exigem antes de aprovar a apólice cyber e por que um pentest recente reduz o prêmio e evita recusa de sinistro.

Empresas brasileiras estão descobrindo, na pior hora possível, que contratar seguro cibernético não garante indenização. Depois de um ataque, a seguradora abre um processo de due diligence — uma auditoria dos controles que existiam antes do incidente — e, se a empresa não cumpria o que declarou na proposta, o sinistro pode ser recusado. Não é hipótese: já é rotina no mercado de cyber risk.

Por que o seguro cibernético virou prioridade em 2026

Três fatores empurraram o tema para o topo da pauta do conselho:

  • A Resolução 498 do Banco Central passou a exigir contratação de seguro cibernético de instituições financeiras, elevando o padrão de exigência para todo o setor regulado.
  • As multas da LGPD podem chegar a 2% do faturamento da empresa no Brasil, com teto de R$ 50 milhões por infração — valor que poucas empresas conseguem absorver sem cobertura.
  • O Allianz Risk Barometer 2026 coloca incidentes cibernéticos como o maior risco corporativo do mundo, à frente de interrupção de negócios e mudanças regulatórias.

O resultado prático: mais empresas comprando apólice cyber — e mais seguradoras endurecendo os critérios de subscrição para não pagar por controles que só existiam no papel.

O que a apólice cobre (e onde ela para)

Uma apólice de cyber risk típica cobre vazamento de dados de clientes, multa da LGPD, lucros cessantes por paralisação operacional, defesa jurídica, custos de notificação a titulares e ao órgão regulador, e parte da recuperação técnica pós-incidente. O que ela quase nunca cobre é a diferença entre o que a empresa declarou no formulário de subscrição e o que de fato tinha implementado no dia do ataque. Essa diferença é o motivo mais comum de recusa de sinistro no Brasil hoje.

O que as seguradoras exigem antes de aprovar

A subscrição de uma apólice cyber passa por um questionário técnico. Os pontos mais cobrados:

  1. Autenticação multifator (MFA) em e-mail, VPN e acessos administrativos — a ausência de MFA já é motivo de recusa direta em várias seguradoras, independente do resto do questionário.
  2. Backup segregado e testado, fora do alcance de um ataque de ransomware que já comprometeu a rede principal.
  3. Gestão de vulnerabilidades com evidência de testes periódicos — não basta ter um firewall, é preciso comprovar que ele foi testado.
  4. Plano de resposta a incidentes documentado e, idealmente, já exercitado com a equipe.
  5. Registro de logs com retenção mínima, necessário para reconstruir a linha do tempo de um incidente durante a perícia.

Cada um desses itens vira uma pergunta binária no formulário de subscrição. Marcar "sim" sem ter evidência documentada é o que abre a brecha para a seguradora recusar o sinistro depois — a declaração da proposta vale como cláusula contratual.

Erros que levam à recusa do sinistro

Na prática, a recusa raramente vem de uma mentira explícita. Vem de imprecisão:

  • Declarar MFA "implementado" quando ele só está ativo para parte dos colaboradores, não para toda a base.
  • Trocar de provedor de nuvem ou de fornecedor terceirizado sem atualizar a apólice — a cobertura pode não acompanhar a mudança de escopo.
  • Perder o prazo contratual de notificação da seguradora após identificar o incidente, geralmente entre 24 e 72 horas.
  • Manter o backup na mesma rede do sistema principal, sem segregação real — o que o ransomware também criptografa.

Por que o pentest entra na conta

Um relatório de pentest (teste de intrusão) recente é a evidência mais objetiva que uma empresa pode apresentar de que testou seus controles antes do ataque — não apenas que os possui. Ele documenta data, escopo, vulnerabilidades encontradas e o que foi corrigido depois. É esse documento que a seguradora pede na subscrição e que a perícia revisita na hora do sinistro.

Empresas que já fazem pentest anual — como determina a Resolução BCB 538/2025 para instituições financeiras — chegam à negociação da apólice com prêmios menores e menos cláusulas de exclusão. Quem nunca testou entra na negociação sem nenhuma evidência para apresentar, e paga por isso no valor do prêmio.

Como preparar a empresa para a subscrição

  1. Levante o que já existe — MFA, backup, logs, plano de resposta a incidentes — e documente com datas, não apenas descreva em texto genérico.
  2. Rode um pentest ou uma análise de vulnerabilidades antes de preencher o questionário da seguradora. Corrigir falhas antes da proposta é mais barato do que descobrir uma exclusão no momento do sinistro.
  3. Formalize o plano de resposta a incidentes por escrito. Se a empresa já passou por um incidente, revise o que funcionou nas primeiras horas após o ataque e ajuste o plano com base nisso.
  4. Centralize a documentação — relatórios de pentest, políticas internas, atas de treinamento de conscientização — em um único repositório. É o primeiro pedido da seguradora em caso de sinistro.

Seguro cibernético não substitui controles de segurança — ele paga a conta quando controles já testados falham mesmo assim. Sem o teste, a apólice vira uma promessa que a seguradora pode não cumprir.

Fale com a LDL Security sobre adequação e documentação para seguro cibernético →