Portugal apresenta o custo médio de um ciberataque bem-sucedido mais baixo entre os dez mercados analisados no Relatório de Ciberpreparação da Hiscox 2026: 10.655 dólares, face a uma média global de 52.602 dólares. É também o país que menos investe anualmente em resiliência cibernética: 10.700 dólares, perante uma média global de 51.000 dólares.
Os dois valores parecem transmitir uma mensagem confortável. Se o custo registado é reduzido, uma empresa poderá concluir que a sua exposição também o é. Essa leitura ignora, contudo, a dimensão operacional, reputacional e humana de um incidente, bem como a rápida evolução das vulnerabilidades associadas à inteligência artificial.
Entre as empresas portuguesas que sofreram ciberataques, 92% registaram pelo menos um incidente relacionado com novas vulnerabilidades associadas à IA. Quase um quarto identificou uma ferramenta ou software de IA como um dos pontos de entrada de ataques bem-sucedidos. Em Portugal, 42% das organizações atacadas adiaram a adoção de IA ou de outras tecnologias na sequência do incidente.
É neste contexto que o seguro cyber, também designado seguro de riscos cibernéticos ou seguro de cibersegurança, deve ser analisado. Não como substituto de firewalls, autenticação multifator, cópias de segurança, formação ou governação, mas como um mecanismo de resposta e transferência de determinadas consequências financeiras de um incidente coberto.
O valor de um seguro cyber não se mede apenas pela indemnização. Mede-se pela capacidade de aceder, no momento crítico, a especialistas em contenção tecnológica, apoio jurídico, comunicação de crise, recuperação de dados e continuidade operacional. Mede-se também pela correspondência entre o risco real da empresa e os limites, sublimites, franquias e extensões efetivamente contratados.
O que é um seguro cyber ou seguro de riscos cibernéticos
Um seguro cyber é uma solução empresarial destinada a responder a determinadas perdas próprias e responsabilidades perante terceiros resultantes de incidentes cibernéticos previstos na apólice.
Consoante as coberturas contratadas, pode intervir perante situações como:
- acesso ou utilização não autorizada dos sistemas;
- destruição, alteração, corrupção ou perda de dados;
- introdução de malware ou outros programas maliciosos;
- ataques de negação de serviço;
- violação de dados pessoais ou informação confidencial;
- interrupção dos sistemas informáticos;
- extorsão cibernética;
- fraude tecnológica;
- comprometimento de um fornecedor tecnológico externo;
- reclamações apresentadas por clientes ou outros terceiros.
O seguro de riscos cibernéticos não impede o ataque. A sua função consiste em disponibilizar resposta especializada e absorver as consequências expressamente previstas no contrato, dentro dos capitais, sublimites, franquias, períodos de indemnização e restantes condições aplicáveis.
Esta distinção é determinante. As medidas de cibersegurança reduzem a probabilidade e a gravidade de um incidente. O seguro transfere parte do risco financeiro que permanece depois de essas medidas estarem implementadas.
O paradoxo português do risco cibernético
O Relatório de Ciberpreparação da Hiscox 2026 foi elaborado a partir de respostas de 6.800 decisores de cibersegurança em organizações com menos de 250 trabalhadores, distribuídas por dez mercados: Portugal, Espanha, França, Alemanha, Itália, Irlanda, Bélgica, Países Baixos, Reino Unido e Estados Unidos.
Os dados colocam Portugal numa posição singular:
| Indicador | Portugal | Média global | Valor mais elevado |
|---|---|---|---|
| Custo médio de um ataque bem-sucedido | 10.655 USD | 52.602 USD | Itália: 134.138 USD |
| Investimento anual em resiliência cibernética | 10.700 USD | 51.000 USD | Espanha: 80.900 USD |
| Desempenho ou remuneração executiva ligados à cibersegurança | 32% | 32% | Alemanha: 41% |
O custo médio português representa cerca de um quinto da média global. O investimento nacional em resiliência também corresponde a pouco mais de um quinto da média dos mercados analisados.
Estes números não permitem afirmar que o baixo investimento causa custos inferiores. Também não demonstram que as empresas portuguesas estejam mais protegidas. O relatório apresenta uma fotografia comparativa, não uma relação causal entre investimento e perdas.
O caso italiano mostra por que razão seria incorreto estabelecer essa conclusão: Itália apresenta o segundo investimento anual mais elevado, 73.800 dólares, e o maior custo médio de ataque, 134.138 dólares. Um investimento superior pode refletir maior exposição, incidentes anteriores, exigências setoriais ou uma decisão de reforçar a capacidade de resposta. Não significa, isoladamente, que esse investimento tenha falhado.
Existe ainda uma diferença de natureza entre os indicadores. O investimento é anual e preventivo. O custo médio refere-se às consequências reportadas de ataques bem-sucedidos. Não são duas parcelas diretamente comparáveis nem representam um ponto de equilíbrio financeiro.
O dado português deve, por isso, ser interpretado como um sinal para avaliar o risco, não como prova de segurança.
Um custo médio baixo não significa uma exposição reduzida
A média financeira pode ocultar grandes diferenças entre empresas e incidentes. Uma organização que recupere rapidamente a partir de cópias de segurança não enfrenta o mesmo impacto de uma empresa cuja faturação, produção, atendimento ou acesso à informação dependam de um único sistema.
Também existem custos que não são imediatamente convertidos num valor contabilístico:
- perda de confiança dos clientes;
- cancelamento de contratos;
- atraso no lançamento de produtos;
- interrupção de projetos de transformação digital;
- necessidade de contratar especialistas externos;
- aumento das despesas com equipas internas;
- deterioração da relação com fornecedores e parceiros;
- impacto na avaliação da empresa ou na capacidade de financiamento;
- absentismo, stress e desgaste das equipas;
- tempo da administração dedicado à gestão da crise.
A nível global, 29% das organizações inquiridas sofreram pelo menos um ciberataque bem-sucedido nos 12 meses anteriores. Entre as empresas afetadas, a média foi de quatro incidentes. Cada organização registou, em média, 32,8 horas de interrupção operacional.
O risco deixou, portanto, de ser uma ocorrência remota. Passou a integrar o custo normal de operar numa economia dependente de dados, sistemas, cloud, fornecedores digitais e comunicações eletrónicas.
O impacto de um ciberataque ultrapassa a recuperação dos sistemas
Os dados do relatório mostram que as três maiores preocupações das organizações atacadas são:
- danos reputacionais ou perda de confiança dos clientes, mencionados por 48%;
- paralisação operacional ou interrupção da atividade, referida por 46%;
- perturbações na cadeia de fornecimento ou causadas por terceiros, identificadas por 44%.
Entre as organizações atacadas, 32% atrasaram planos de crescimento, expansão ou novas iniciativas. Cerca de 30% registaram impacto negativo no desempenho financeiro, na avaliação da empresa ou na notação de crédito. Outras 29% perderam oportunidades comerciais ou parcerias.
Os dados divulgados pela Hiscox Portugal acrescentam uma dimensão comercial ao risco: entre as empresas portuguesas afetadas por um incidente cibernético, 27% perderam clientes, 23% sentiram maiores dificuldades na captação de novos clientes e 21% foram alvo de publicidade negativa.
Uma empresa pode restaurar um servidor e continuar a enfrentar consequências durante meses. A recuperação técnica é apenas uma parte da recuperação empresarial.
É por essa razão que um seguro cyber bem estruturado pode integrar, além da contenção e recuperação dos sistemas, aconselhamento jurídico, comunicação e relações públicas, despesas de notificação, monitorização dos titulares afetados e responsabilidade perante terceiros.
A inteligência artificial está a alterar a trajetória do risco
A inteligência artificial cria eficiência, automatiza processos e melhora a capacidade de analisar informação. Também aumenta a escala, a velocidade e a credibilidade de determinados ataques.
No vídeo de apresentação do relatório, a Hiscox descreve a IA como uma tecnologia com duas vertentes. Do lado ofensivo, permite criar fraudes e ataques de engenharia social mais sofisticados e escaláveis. Do lado defensivo, pode acelerar a deteção e a resposta às ameaças.
Para as empresas portuguesas, o tema já não pertence ao domínio das hipóteses futuras:
- 92% das empresas atacadas registaram pelo menos um incidente associado a novas vulnerabilidades de IA, face a 48% no ano anterior;
- a média de ataques associados a estas vulnerabilidades aumentou de 1,6 para 3,48 por empresa afetada;
- 24% identificaram ferramentas ou software de IA como ponto de entrada de um ataque bem-sucedido, acima da referência global de 17%;
- as vulnerabilidades em ferramentas de IA fornecidas por terceiros lideram as preocupações nacionais para os próximos cinco anos;
- 42% das empresas portuguesas atacadas adiaram a adoção de IA ou de outras tecnologias.
O risco não resulta apenas de modelos avançados manipulados por atacantes. Pode surgir de situações quotidianas:
- colaboradores que introduzem dados confidenciais numa ferramenta não aprovada;
- aplicações de IA ligadas ao email, cloud ou CRM com permissões excessivas;
- fornecedores que tratam informação sem controlos adequados;
- credenciais comprometidas;
- respostas geradas sem supervisão humana;
- modelos ou dados de treino contaminados;
- phishing, voz ou mensagens falsas produzidas com maior credibilidade;
- agentes de IA com acesso a sistemas críticos.
Uma política de utilização de IA, a gestão de acessos, a avaliação de fornecedores, a formação e as auditorias passam a integrar a resiliência cibernética. A revisão do seguro cyber também deve verificar se o evento em causa corresponde às definições da apólice, quais os sistemas abrangidos e que exclusões ou sublimites podem ser aplicáveis.
Da prevenção à resiliência empresarial
Durante anos, a cibersegurança foi tratada como um problema do departamento de IT. O relatório de 2026 mostra uma alteração dessa perspetiva: o risco cibernético passou a ser um risco operacional, financeiro e de continuidade do negócio.
Quase um terço das organizações associa o desempenho ou a remuneração dos executivos aos resultados em matéria de cibersegurança após um ataque. Em Portugal, o valor também é de 32%, em linha com a média global.
A administração deve conhecer:
- os sistemas essenciais à operação;
- os dados cuja perda ou divulgação cria maior responsabilidade;
- o tempo máximo de interrupção que a empresa consegue suportar;
- as dependências de cloud, telecomunicações e fornecedores tecnológicos;
- os procedimentos de comunicação e decisão durante uma crise;
- os capitais e sublimites disponíveis na apólice;
- as condições que devem estar cumpridas antes de o seguro poder responder.
A resiliência resulta da combinação de pessoas, processos, tecnologia, governação e capacidade financeira. O seguro cyber ocupa esta última dimensão, mas também pode disponibilizar recursos especializados que a empresa não possui internamente.
O que pode cobrir o seguro cyber Hiscox CyberClear 360º
A solução Hiscox CyberClear 360º analisada combina serviços preventivos, resposta a incidentes, perdas próprias, responsabilidade tecnológica e fraude tecnológica. A aplicação de cada cobertura depende das condições particulares da apólice, dos limites escolhidos e da verificação das circunstâncias do incidente.
Serviço de resposta a incidentes
Perante um incidente real ou presumível descoberto durante o período do seguro, o serviço pode mobilizar especialistas para:
- aconselhar sobre a contenção ou paragem do incidente;
- determinar, na medida do possível, a causa e a extensão;
- confirmar uma violação de dados e identificar os titulares afetados;
- prestar aconselhamento jurídico;
- apoiar a comunicação externa e as relações públicas;
- preparar notificações a reguladores e titulares, quando legalmente exigidas;
- disponibilizar serviços de monitorização de identidade ou crédito nas condições previstas.
A utilização do painel de especialistas indicado pela seguradora pode evitar a aplicação de franquia em determinados serviços previstos na apólice. A contratação de profissionais externos ao painel está sujeita a validação, aprovação e limites próprios.
Recuperação de dados e sistemas
A cobertura pode suportar despesas previamente consentidas para:
- recuperar o acesso a programas, sistemas ou dados eletrónicos;
- reinstalar programas a partir de cópias de segurança ou fontes originais;
- recriar dados eletrónicos;
- executar medidas de mitigação abrangidas.
Não corresponde ao valor económico da informação perdida nem financia, por regra, uma melhoria tecnológica para um nível superior ao existente antes do incidente.
Interrupção do negócio e perda de lucros
Quando contratada, a perda de lucros pode responder a uma interrupção parcial ou total do sistema informático causada direta e exclusivamente por um incidente coberto.
A resposta depende de elementos como:
- franquia temporal;
- período máximo de indemnização;
- limite diário ou limite por período do seguro;
- prova da perda efetivamente sofrida;
- comparação com o resultado operacional esperado.
Uma empresa não deve escolher esta cobertura apenas com base num valor padrão. O limite deve resultar do custo real de cada dia de paralisação.
Fornecedor externo tecnológico
Quando expressamente contratada, esta extensão pode responder a despesas de recuperação, mitigação e perda de lucros resultantes de um ciberataque ao sistema de um fornecedor tecnológico externo.
Existe uma condição decisiva: deve ser possível provar que ocorreu um ciberataque ao fornecedor e que esse ataque causou a interrupção da operação do segurado. Uma avaria, indisponibilidade ou falha técnica do fornecedor, sem evidência de ciberataque, pode não acionar esta cobertura.
Extorsão cibernética
A apólice prevê apoio na gestão de uma ameaça de extorsão, incluindo honorários e despesas de consultoria especializada, negociação e medidas de mitigação, dentro das condições contratadas.
No caso de segurados situados em território português, as condições especiais analisadas estabelecem expressamente que a seguradora não reembolsa o valor pago como resgate. Esta distinção deve ser compreendida antes da contratação: cobertura de extorsão cibernética não significa, em Portugal, reembolso do pagamento exigido pelo atacante.
Responsabilidade tecnológica
Esta componente pode responder a reclamações ou procedimentos relacionados com:
- violação involuntária de obrigações de proteção de dados e privacidade;
- quebra de deveres de confidencialidade;
- incumprimento de obrigações de segurança ou de políticas de privacidade;
- inspeções e procedimentos de proteção de dados;
- incumprimento das normas PCI DSS;
- responsabilidade por conteúdos digitais alterados através de um ciberataque;
- transmissão de vírus, acesso não autorizado ou ataque de negação de serviço contra sistemas de terceiros.
Pode também abranger custos de defesa, despesas forenses, despesas de inspeção, cauções e determinadas sanções quando sejam legal e contratualmente seguráveis.
As condições analisadas excluem, contudo, o pagamento de sanções de proteção de dados quando a jurisdição em que a sanção é aplicada pela primeira vez é a portuguesa. Não deve, por isso, comunicar-se que o seguro cyber paga genericamente multas da CNPD.
Fraude tecnológica e roubo de identidade
A fraude tecnológica pode abranger determinadas perdas financeiras diretas resultantes de um ciberataque de terceiros, como:
- utilização fraudulenta da identidade eletrónica da empresa;
- roubo eletrónico de fundos;
- alteração maliciosa de preços publicados online;
- utilização fraudulenta de serviços contratados;
- custos de cliques maliciosos;
- cryptojacking.
A cobertura de roubo de identidade em conta bancária pode responder a certas transferências executadas de boa-fé por uma pessoa segura após um ataque de engenharia social, dentro do limite e da franquia contratados.
Nem todas as fraudes por email correspondem automaticamente a um sinistro coberto. A natureza da instrução, a forma de comprometimento, os procedimentos internos e a documentação da transferência são relevantes para a análise.
Proteção de equipamentos, desativação voluntária e despesas de emergência
A proteção de equipamentos pode suportar a reparação ou substituição de hardware afetado por um incidente, quando se cumpram as condições da apólice.
A versão analisada inclui ainda suplementos para:
- perdas agravadas por uma desativação voluntária e intencional dos sistemas, quando o desligamento seja necessário para limitar um ciberataque e recomendado pelo prestador do serviço de resposta;
- despesas de emergência de contenção tecnológica realizadas quando não foi possível obter previamente a aprovação escrita da seguradora, dentro das condições e limites definidos.
Estas extensões são relevantes porque um incidente pode obrigar a empresa a desligar deliberadamente parte da infraestrutura antes de existir uma avaliação completa do impacto.
Prevenção incluída para reduzir o risco humano
O Hiscox CyberClear 360º não se limita às coberturas acionadas após um incidente. A documentação analisada apresenta serviços preventivos sem custo adicional, sujeitos às condições de acesso da apólice.
Hiscox CyberClear Academy
A plataforma disponibiliza formação adaptada aos colaboradores e utiliza princípios de ciência comportamental para identificar e reduzir comportamentos de risco.
Inclui:
- módulos curtos e acessíveis em diferentes dispositivos;
- conteúdos ajustáveis ao perfil do utilizador;
- painéis e relatórios sobre comportamento de risco;
- alertas e recomendações;
- campanhas de phishing simulado;
- análise dos motivos e momentos em que os utilizadores são mais vulneráveis.
Esta componente é especialmente relevante porque um ataque pode começar numa ação aparentemente banal: abrir um anexo, aprovar um acesso, seguir uma instrução de pagamento ou partilhar informação numa aplicação não autorizada.
Hiscox Cyber Insight
O relatório HCI Pro realiza uma análise externa de vulnerabilidades e permite identificar riscos visíveis nos sistemas da empresa. A informação pode apoiar a definição de prioridades e a correção de exposições antes de ocorrer um incidente.
Estes serviços não substituem uma avaliação técnica interna, um plano de continuidade ou um prestador de cibersegurança. Acrescentam uma camada de prevenção e sensibilização associada à solução seguradora.
O capital agregado não corresponde ao valor disponível em todas as coberturas
Uma das verificações mais importantes na contratação de um seguro cyber é a diferença entre o capital agregado da apólice e os sublimites aplicáveis a cada cobertura.
Na cotação indicativa analisada, o limite agregado é de 500.000 euros. No entanto, existem limites específicos inferiores para componentes como despesas de mitigação, proteção de equipamentos, fraude tecnológica, roubo de identidade e perda de lucros.
Este exemplo mostra por que razão a decisão não deve ser tomada apenas com base no capital apresentado na primeira página da proposta. Um limite agregado de 500.000 euros não significa que cada cobertura disponha de 500.000 euros.
A análise deve confirmar:
- capital agregado por período do seguro;
- limite por incidente ou reclamação;
- sublimite de fraude tecnológica;
- sublimite de roubo de identidade;
- sublimite de proteção de equipamentos;
- limite diário e período máximo para perda de lucros;
- franquias monetárias;
- franquias temporais;
- âmbito territorial e jurisdicional;
- período adicional de notificação;
- extensões contratadas para fornecedores tecnológicos.
Os sublimites integram normalmente o limite agregado e não constituem capitais adicionais. Um mesmo incidente pode também acionar várias coberturas, pelo que é necessário compreender como os pagamentos consomem o capital disponível.
O que não está coberto por um seguro cyber
Uma apólice cyber não cobre qualquer problema que envolva um computador, um fornecedor digital ou uma perda financeira. As condições Hiscox CyberClear 360º analisadas incluem exclusões e limitações que devem ser avaliadas em função da atividade da empresa.
Entre as matérias excluídas ou limitadas encontram-se:
- falhas gerais de internet, DNS, telecomunicações, eletricidade e outros serviços públicos, sem prejuízo das exceções previstas;
- factos, circunstâncias ou incidentes conhecidos antes do início da apólice;
- atos fraudulentos, dolosos, desonestos ou ilegais do próprio segurado;
- recolha ou tratamento ilícito de dados pessoais sem consentimento válido;
- responsabilidade contratual superior à que existiria na ausência do contrato;
- responsabilidade civil profissional ou do produtor, salvo situações cyber expressamente ressalvadas;
- danos materiais e corporais, fora das exceções específicas;
- custos de melhoria, atualização ou desenvolvimento de novos sistemas para um nível superior ao existente antes do incidente;
- identificação e correção de vulnerabilidades que não correspondam a despesas de recuperação cobertas;
- falhas de fornecedores sem prova de um ciberataque abrangido;
- determinados conflitos, guerra e operações cibernéticas atribuíveis a Estados;
- pagamentos que exponham a seguradora a sanções internacionais.
As exclusões não são um detalhe reservado ao momento do sinistro. Determinam se a arquitetura do seguro corresponde ao funcionamento real da empresa.
Uma organização dependente de cloud, plataformas SaaS, pagamentos eletrónicos ou fornecedores críticos deve dedicar particular atenção às definições de sistema informático, fornecedor externo tecnológico, ciberataque, fraude tecnológica e interrupção.
Três cenários que mostram como o seguro pode responder
Os cenários seguintes são ilustrativos. A existência de cobertura depende sempre da apólice contratada, da causa do incidente, da notificação, da documentação e das exclusões aplicáveis.
Um ataque bloqueia os sistemas de uma empresa de serviços
Um malware impede o acesso ao sistema de gestão, aos ficheiros e ao email. A empresa ativa o serviço de resposta, que investiga a origem, contém o incidente e inicia a recuperação a partir das cópias de segurança.
Podem ser relevantes o serviço de resposta a incidentes, a recuperação de dados e sistemas, as despesas de mitigação e, se contratada e após a franquia temporal, a perda de lucros.
Um colaborador recebe uma instrução de pagamento falsa
Um atacante apropria-se da identidade de um fornecedor ou responsável da empresa e envia novas instruções bancárias. O colaborador executa a transferência de boa-fé.
A análise deve determinar se a situação corresponde às definições e condições da cobertura de fraude tecnológica ou roubo de identidade em conta bancária. O valor disponível pode estar sujeito a um sublimite inferior ao capital agregado da apólice.
Um fornecedor cloud sofre uma interrupção
A empresa deixa de aceder a uma aplicação essencial alojada por um terceiro. Para acionar a extensão de fornecedor externo tecnológico, não basta demonstrar que o serviço esteve indisponível. Deve provar-se que ocorreu um ciberataque ao fornecedor e que esse ataque provocou a paralisação da operação do segurado.
Este cenário demonstra a diferença entre uma falha tecnológica e um incidente cyber coberto.
Que empresas devem avaliar um seguro cyber
O seguro cyber não se destina apenas a empresas tecnológicas ou a grandes organizações. Deve ser avaliado por qualquer empresa cuja atividade dependa de dados, sistemas, comunicações eletrónicas ou fornecedores digitais.
O risco é particularmente relevante para organizações que:
- armazenam dados pessoais de clientes, trabalhadores ou fornecedores;
- tratam dados de saúde, financeiros, jurídicos ou outra informação confidencial;
- dependem de email para instruções, contratos ou pagamentos;
- vendem através de comércio eletrónico;
- prestam serviços através de plataformas digitais;
- dependem de software alojado na cloud;
- trabalham remotamente;
- utilizam fornecedores tecnológicos externos;
- integram cadeias de fornecimento de grandes empresas;
- utilizam ferramentas de IA com acesso a dados ou sistemas;
- não conseguem faturar, produzir ou atender clientes durante uma interrupção informática.
Uma pequena empresa pode ter menor volume de dados, mas também dispõe normalmente de menos recursos internos para investigar, conter e comunicar um incidente. A dimensão da organização não elimina o risco; altera a sua capacidade para o absorver.
A relação entre seguro cyber e conformidade NIS2
A conformidade e o seguro respondem a problemas diferentes.
A conformidade procura estabelecer medidas de governação, prevenção, deteção, resposta e notificação. O seguro cyber procura transferir determinadas consequências financeiras e disponibilizar serviços especializados quando ocorre um incidente coberto.
Uma empresa em conformidade pode continuar a sofrer um ataque. Uma empresa com seguro pode ficar sem cobertura se não cumprir as condições de subscrição, omitir circunstâncias relevantes ou não implementar controlos declarados.
Para conhecer o enquadramento legal e a responsabilidade da gestão, consulte o artigo da Protev Seguros sobre a conformidade NIS2 em Portugal e a transferência do risco.
O ponto essencial é outro: a conformidade com a NIS2 reduz exposição e disciplina a resposta; o seguro financia determinadas consequências residuais. Uma estratégia de resiliência empresarial necessita de ambas as dimensões quando o perfil de risco o justifica.
Como avaliar uma proposta de seguro cyber
Antes de comparar prémios, a empresa deve quantificar a sua exposição. Uma análise adequada inclui perguntas como:
- Qual é o custo de um dia sem acesso aos sistemas?
- Quanto tempo demoraria a recuperar a partir das cópias de segurança?
- As cópias estão isoladas e são testadas regularmente?
- Que dados pessoais e confidenciais estão sob responsabilidade da empresa?
- Que fornecedores tecnológicos podem interromper a atividade?
- Existe autenticação multifator nos acessos críticos?
- Todos os sistemas recebem atualizações dentro dos prazos definidos?
- As transferências relevantes exigem dupla validação?
- Existem políticas para a utilização de IA?
- Quem decide desligar os sistemas durante um incidente?
- Quem comunica com clientes, reguladores e imprensa?
- O capital de perda de lucros corresponde ao impacto diário real?
- Os sublimites de fraude e fornecedores externos são suficientes?
O questionário de risco faz parte da contratação. As respostas devem ser completas, verdadeiras e coerentes com os controlos efetivamente implementados. Alterações posteriores relevantes também devem ser comunicadas nos termos contratuais.
Como a Protev Seguros pode ajudar
A mediação de um seguro cyber exige mais do que apresentar um prémio e um capital agregado. A Protev Seguros analisa a exposição operacional da empresa e ajuda a interpretar a relação entre coberturas, limites, sublimites, franquias e exclusões.
O trabalho consultivo pode incluir:
- identificação dos sistemas e fornecedores críticos;
- avaliação do custo potencial de interrupção;
- análise das transferências e da exposição a engenharia social;
- verificação do âmbito territorial e jurisdicional;
- adequação dos capitais e sublimites;
- esclarecimento das obrigações de notificação;
- articulação do seguro cyber com responsabilidade civil profissional, D&O e outros seguros empresariais;
- apoio durante a contratação e em caso de sinistro.
A solução deve ser ajustada à atividade, dependência digital, volume de negócios, dados tratados, histórico de incidentes e maturidade dos controlos de segurança.
Solicite à Protev Seguros uma análise do risco cyber da sua empresa. Antes de comparar preços, verificamos que acontecimentos ameaçam a continuidade do negócio e que proteção contratual existe para lhes responder.
Em resumo
O Relatório de Ciberpreparação da Hiscox 2026 mostra um paradoxo relevante: Portugal apresenta simultaneamente o menor custo médio de ataque e o menor investimento anual em resiliência cibernética entre os dez mercados analisados.
Este resultado não demonstra que as empresas portuguesas estejam menos expostas. Os incidentes associados à inteligência artificial aumentaram, as ferramentas de terceiros criam novos pontos de entrada e 42% das empresas portuguesas atacadas adiaram a adoção de IA ou de outras tecnologias.
O seguro cyber pode disponibilizar resposta técnica, apoio jurídico, comunicação de crise, recuperação de dados, proteção perante determinadas responsabilidades e compensação por perdas contratadas. A resposta depende sempre das definições, limites, sublimites, franquias e exclusões da apólice.
No Hiscox CyberClear 360º analisado, a cobertura de extorsão não significa reembolso de resgates em Portugal. As sanções de proteção de dados aplicadas pela primeira vez na jurisdição portuguesa também não são indemnizáveis. Estes exemplos mostram por que razão a leitura das condições particulares e especiais é tão importante como o capital anunciado.
A Protev Seguros ajuda a transformar a contratação num exercício de gestão de risco: identificar a exposição, calcular o impacto da interrupção e estruturar uma solução adequada à realidade da empresa.
FAQs sobre seguro cyber
O que é um seguro cyber?
Um seguro cyber é uma solução que pode cobrir determinadas perdas próprias e responsabilidades perante terceiros resultantes de incidentes cibernéticos previstos na apólice. Pode incluir resposta técnica, recuperação de sistemas, aconselhamento jurídico, comunicação de crise, interrupção do negócio, fraude tecnológica e reclamações relacionadas com dados ou falhas de segurança.
Seguro cyber e seguro de riscos cibernéticos são a mesma coisa?
Sim. “Seguro cyber”, “seguro de riscos cibernéticos”, “seguro de cibersegurança” e “ciberseguro” são designações utilizadas para soluções destinadas a responder às consequências de incidentes digitais. As coberturas concretas variam entre seguradoras, produtos e modalidades contratadas.
O seguro cyber cobre ransomware?
Pode cobrir serviços de resposta, contenção, recuperação de dados e sistemas, despesas de mitigação e perda de lucros, quando contratada. Pode também apoiar a gestão de uma ameaça de extorsão. Nas condições Hiscox analisadas, o pagamento do resgate não é reembolsado quando o segurado está situado em Portugal.
Um ataque causado por erro humano está coberto?
Um erro humano pode dar origem a um incidente abrangido, como a abertura de um anexo malicioso, a exposição acidental de dados ou uma transferência efetuada após engenharia social. A cobertura não é automática: depende da definição do incidente, da garantia contratada, dos procedimentos seguidos e das exclusões aplicáveis.
O seguro cyber cobre ataques através de ferramentas de inteligência artificial?
A apólice não necessita de mencionar genericamente “inteligência artificial” para responder. É necessário verificar se o acontecimento corresponde a um ciberataque, violação de dados, fraude ou outro incidente definido no contrato, quais os sistemas afetados e se existe alguma exclusão. A utilização de ferramentas externas e as permissões concedidas devem ser analisadas.
O seguro cyber cobre falhas de fornecedores tecnológicos?
Pode existir uma extensão para fornecedores externos tecnológicos. Na solução analisada, é necessário provar que o fornecedor sofreu um ciberataque e que esse ataque provocou a interrupção da empresa segura. Uma simples avaria, falha de internet ou indisponibilidade sem ciberataque pode não estar coberta.
O seguro cyber paga multas da CNPD?
Não deve assumir-se que paga. Algumas apólices preveem sanções de proteção de dados quando sejam legalmente seguráveis. Nas condições Hiscox analisadas, estão excluídas as sanções quando a jurisdição em que são aplicadas pela primeira vez é a portuguesa.
O seguro cyber é obrigatório em Portugal?
O seguro cyber não é, de forma geral, obrigatório para todas as empresas. Pode, contudo, ser exigido contratualmente por clientes, parceiros ou entidades integradas em cadeias de fornecimento. A exposição existe independentemente de uma obrigação legal de contratação.
Uma pequena empresa precisa de seguro cyber?
Deve avaliá-lo se depender de email, software, cloud, pagamentos eletrónicos ou dados de clientes para operar. Uma PME pode ter menos recursos internos para contratar especialistas, responder a uma violação de dados e suportar vários dias de interrupção, o que aumenta a relevância de uma resposta externa organizada.
Quanto custa um seguro cyber?
O prémio depende de fatores como atividade, faturação, dados tratados, dependência tecnológica, histórico de incidentes, medidas de segurança, capitais, sublimites e extensões escolhidas. Uma proposta deve ser analisada em conjunto com o custo potencial de interrupção e não apenas pelo preço anual.
O seguro cyber substitui as medidas de cibersegurança?
Não. O seguro não substitui atualizações, autenticação multifator, cópias de segurança, formação, gestão de acessos, avaliação de fornecedores ou um plano de resposta. Estas medidas reduzem o risco e podem ser determinantes para a subscrição e para o funcionamento da cobertura.
O que deve a empresa fazer primeiro quando descobre um incidente?
Deve seguir o plano interno de resposta, preservar informação relevante e contactar de imediato o serviço de resposta previsto na apólice ou o seu mediador. Não deve assumir responsabilidades, contratar serviços ou efetuar pagamentos sem verificar as obrigações de notificação, consentimento e aprovação estabelecidas no contrato.
Outros artigos relevantes sobre seguros para empresas
Seguro de responsabilidade civil para coaches: quando orientar também cria responsabilidade
Seguro de viagem para empresas: proteger colaboradores e assegurar a continuidade do negócio
Seguro de responsabilidade civil para consultores de negócios: proteção para quem influencia decisões
Seguro do artigo 396.º: porque um D&O convencional pode não cumprir a obrigação legal
Seguro para startups em Portugal: como proteger o crescimento antes de o risco se tornar visível
Seguro multirriscos empresas: porque é que o maior risco pode ser a cobertura que nunca foi revista
Seguro de vida para empresas: como proteger colaboradores, sócios e a continuidade do negócio
Seguro perdas de exploração: a cobertura que pode salvar uma empresa depois de um sinistro
Seguro para empresas SaaS, IaaS e PaaS: como proteger tecnologia, gestão e risco cyber
Seguro responsabilidade civil profissional para empresas RH: proteção crítica para recrutamento e headhunters
Seguro de responsabilidade civil profissional D&O para startups
Seguro de responsabilidade civil profissional para agências de marketing e comunicação
Seguro de responsabilidade civil profissional para consultores e empresas de tecnologias de informação
Seguro de responsabilidade civil profissional para empresas de contabilidade: uma proteção essencial para a atividade
Seguro de responsabilidade civil para diretores e administradores: a proteção estratégica da Innovarisk
O Seguro cyber é um produto disponibilizado pela companhia de seguros Hiscox.