Skip to main content

Artigo

O risco cibernético que sua empresa pode absorver é maior do que imagina?

Descubra como quantificar o risco cibernético, avaliar limites e retenções, e decidir qual risco aceitar, reduzir ou transferir.

A cibersegurança já não é uma conversa reservada ao CISO. Quando um incidente pode interromper receitas, pressionar o caixa, afetar clientes ou prolongar por semanas a recuperação, a pergunta chega inevitavelmente ao conselho de administração:

Quanto risco cibernético a empresa pode realmente absorver?

A resposta não depende apenas do número de controles implementados ou do orçamento dedicado à segurança. Depende de entender quanto poderia custar um incidente severo, que parte dessa exposição pode ser reduzida e que parte convém transferir por meio de soluções de seguros bem estruturadas.

Do risco técnico ao impacto financeiro

Uma empresa pode investir milhões em tecnologia e ainda assim não ter uma resposta clara sobre sua exposição econômica. A lacuna costuma estar em traduzir achados técnicos (vulnerabilidades, controles, maturidade) para cenários de negócio: interrupção operacional, extorsão, vazamento de informações, litígios e custos de recuperação.

A Marsh aborda essa necessidade com capacidades analíticas e exercícios de quantificação da exposição ao risco cibernético — incluindo CyberXQ, Cyber RFO e Marsh Blue[i] Cyber — para modelar cenários, estimar gravidades e apoiar decisões de investimento e de transferência.

Isso muda a conversa na alta direção. Em vez de perguntar unicamente quantas vulnerabilidades existem ou quanto orçamento é necessário, a organização pode analisar:

  • Quais cenários realmente ameaçam o balanço;
  • Quanto custaria uma interrupção prolongada;
  • Quais investimentos proporcionam uma redução mensurável da exposição.

A questão deixa de ser “estamos protegidos?” e passa a ser: “estamos protegidos frente a perdas que poderiam afetar materialmente o negócio?”

Essas três decisões abaixo, devem estruturar a conversa do conselho sobre risco cibernético:

Two hands shaking firmly

Aceitar

Determinar que nível de perda a organização pode absorver sem comprometer objetivos financeiros, liquidez ou planos estratégicos.

Placeholder Image

Reduzir

Priorizar controles, resiliência e capacidade de recuperação nos pontos de maior impacto sobre a exposição (por exemplo, melhorando os tempos de detecção e contenção, backup e restauração, e governança do risco com terceiros).

Placeholder Image

Transferir

Decidir qual parte do risco vale a pena transferir para o mercado segurador e com quais limites, retenções e condições; não apenas para proteger o balanço, mas também para sustentar a continuidade e acelerar a recuperação.

Ferramentas como Marsh Blue[i] Cyber permitem modelar cenários e analisar como decisões de investimento, estratégia operacional e seguro modificam o perfil financeiro do risco cibernético.

Ter seguro de risco cibernético não significa estar suficientemente protegido

O seguro de risco cibernético pode ajudar a proteger o balanço e acelerar a recuperação. Mas ter uma apólice não garante que o limite contratado seja adequado perante a perda potencial.

Além disso, o impacto de um incidente nem sempre se esgota nos custos “imediatos”. Interrupções prolongadas podem amplificar perdas por receitas não percebidas, recuperação de sistemas, gastos extraordinários, perda de clientes e dano reputacional.

Por isso, o limite do seguro também é uma decisão do conselho: conecta-se diretamente com a tolerância ao risco, continuidade, liquidez e velocidade de recuperação.

O risco cibernético também é uma decisão de governança corporativa (e de proteção pessoal dos diretores e administradores)

À medida que o risco cibernético se torna um assunto do conselho, também cresce o foco nas responsabilidades de governança corporativa: supervisão, divulgação, decisões de investimento, gestão de crises e controle de terceiros. Nesse contexto, além do seguro de risco cibernético (que busca proteger a companhia), é relevante que os diretores considerem como proteger seu próprio patrimônio diante de reclamações que aleguem uma ação ou omissão vinculada a esses temas.

Aqui é onde o seguro D&O ganha relevância como parte de uma conversa integral de transferência de riscos. Não substitui o seguro de risco cibernético, mas pode ser um componente-chave para tratar exposições associadas a reclamações contra administradores por assuntos de supervisão, tomada de decisão e gestão de crises relacionadas à cibersegurança.

Chamada à ação (conselho / CFO): assim como se verifica se o limite do seguro cibernético é suficiente, vale a pena revisar o programa de D&O e o de cyber em conjunto, para confirmar que (1) a companhia está protegida contra perdas operacionais e responsabilidades cibernéticas, e (2) os diretores contam com um respaldo adequado diante de reclamações pessoais relacionadas à governança do risco cibernético.

O seguro está evoluindo em direção à velocidade de recuperação

A conversa atual já não gira unicamente em torno de quanto a apólice cobre, mas também sobre como ela responde quando o evento ocorre.

Nesse sentido, o Cyber ECHO oferece até US$200 milhões de limite disponível e contempla opções como o restabelecimento do limite segurado para reduzir lacunas de proteção quando ocorrem eventos separados durante o período de cobertura.

Para um CFO ou um conselho de administração, esse tipo de estruturas conecta o seguro diretamente com liquidez, continuidade e velocidade de recuperação.

Quantificar antes de decidir

Não é possível prever exatamente quando ocorrerá o próximo ciberataque. É possível, sim, construir cenários plausíveis, estimar suas consequências e decidir — com uma lógica financeira — o que aceitar, o que reduzir e o que transferir.

A Marsh utiliza soluções como CyberXQ, Cyber RFO e Marsh Blue[i] Cyber, no âmbito de Cyber Risk Analytics, para analisar probabilidade e severidade, comparar cenários e apoiar a determinação de limites e retenções alinhados com a realidade do negócio.

Decisões antes de renovar a estratégia de cibersegurança

Antes de renovar sua estratégia de cibersegurança ou seu programa de seguro, a alta administração deveria ser capaz de responder a três perguntas:

Qual risco aceitamos?

Que perda o balanço pode absorver sem comprometer operações ou investimentos?

Qual risco devemos reduzir?

Quais controles ou capacidades de recuperação reduziriam mais nossa exposição?

Qual risco devemos transferir?

Os limites, retenções e coberturas atuais refletem realmente nossos cenários de perda?

Se alguma destas três respostas não estiver clara, converse com um especialista da Marsh para revisar sua exposição financeira e sua estratégia de transferência de risco.

 

Fale com um representante da Marsh

Converse com um especialista da Marsh para quantificar sua exposição financeira ao risco cibernético e definir o que aceitar, o que reduzir e o que transferir por meio de uma estratégia de seguros bem estruturada.

Conteúdos relacionados