Seguro cibernético: o que ele cobre, o que não cobre e como se qualificar
De acordo com o Relatório Kaseya sobre a Situação dos MSPs de 2026, 44% dos MSPs relatam que pelo menos 10% de seus clientes sofreram um ataque cibernético em 2025. Esse número explica por que o seguro cibernético deixou de ser opcional para se tornar essencial para a maioria das empresas e para todos os MSPs que as atendem.
O mercado passou por um ciclo dramático. Os prêmios subiram 73% em 2021 e mais de 50% em 2022, à medida que as perdas decorrentes de ransomware aumentavam. A pressão competitiva, então, fez com que as taxas caíssem ao longo de 2023, 2024 e grande parte de 2025. No início de 2026, essa tendência de queda está se estabilizando: analistas da WTW e da S&P Global projetam um aumento nos prêmios de 15% a 20% nos próximos 12 meses, impulsionado pela crescente gravidade dos ataques de ransomware e pela pressão do resseguro. O mercado global de seguro cibernético atingiu aproximadamente US$ 16 bilhões em 2025 e deve ultrapassar US$ 23 bilhões até 2026.
As questões mais complexas não são se se deve contratar um seguro cibernético, mas sim qual cobertura buscar, como se qualificar em um mercado em que as seguradoras se tornaram significativamente mais rigorosas e como evitar as exclusões que deixam as organizações vulneráveis justamente no momento em que mais precisam da apólice. A plataforma da Kaseya auxilia os MSPs a orientar seus clientes exatamente nessa questão, e este guia aborda o que todo MSP e equipe de TI precisa entender.
O que o seguro cibernético cobre
As apólices de seguro cibernético variam significativamente entre as seguradoras, mas as apólices mais abrangentes incluem cobertura em várias categorias.
Os custos diretos são despesas que a organização segurada incorre diretamente em decorrência de um incidente: serviços de investigação forense e resposta a incidentes, recuperação de dados e restauração de sistemas, perdas decorrentes da interrupção das atividades durante o tempo de inatividade, comunicação de crise e relações públicas, além de assessoria jurídica.
A responsabilidade civil perante terceiros cobre reclamações de clientes, parceiros ou outras partes cujos dados tenham sido comprometidos ou cujos sistemas tenham sido afetados por uma violação originada no ambiente do segurado. Isso é particularmente relevante para os MSPs, cujo comprometimento do ambiente pode se propagar para os ambientes dos clientes e gerar uma exposição agregada à responsabilidade civil.
Os custos relacionados ao ransomware incluem a resposta a incidentes, serviços de negociação de resgate e, em algumas apólices e jurisdições, o próprio pagamento do resgate, nos casos em que tal pagamento seja legalmente permitido e operacionalmente necessário. Observe que os pagamentos de resgate se tornaram juridicamente complexos: as sanções do OFAC dos EUA se aplicam a pagamentos a determinados grupos de agentes maliciosos, e é essencial obter orientação jurídica antes de qualquer decisão de pagamento.
A cobertura para defesa regulatória e multas abrange custos jurídicos e acordos relacionados a investigações regulatórias decorrentes de uma violação. Isso é fundamental para organizações sujeitas à HIPAA, PCI DSS, CCPA ou outras estruturas regulatórias com consequências significativas em termos de fiscalização.
A extorsão cibernética é um conceito mais amplo do que o ransomware, abrangendo ameaças de divulgação de dados, extorsão por meio de ataques DDoS e outras táticas de pressão que não chegam a envolver a criptografia total dos dados.
A engenharia social e a fraude por transferência de fundos abrangem ataques do tipo “Business Email Compromise” (BEC), que resultam em transferências eletrônicas fraudulentas. Essa cobertura não é universalmente incluída e, frequentemente, está sujeita a sublimites específicos significativamente inferiores ao limite principal da apólice.
O que o seguro cibernético não cobre
Entender as exclusões é tão importante quanto entender a cobertura. Mais de 40% dos pedidos de indenização de seguro cibernético em 2026 não resultam em pagamento, e as exclusões são o motivo mais comum.
Violações pré-existentes. Incidentes que tiveram início antes da data de vigência da apólice são normalmente excluídos. Muitos operadores de ransomware obtêm acesso semanas ou meses antes de implantar a carga maliciosa, criando uma lacuna significativa na cobertura caso a invasão inicial tenha ocorrido antes da data de início da apólice.
Vulnerabilidades conhecidas e sem correção. As apólices excluem cada vez mais incidentes atribuíveis a vulnerabilidades conhecidas que o segurado tinha motivos razoáveis para corrigir. Se uma violação explorar um CVE que tenha sido divulgado publicamente e estivesse passível de correção seis meses antes do incidente, a cobertura poderá ser negada. Essa exclusão torna o gerenciamento de correções uma obrigação direta do seguro, e não apenas uma prática recomendada de segurança.
Ataques perpetrados por Estados-nação. Historicamente, as exclusões relacionadas à guerra abrangiam a guerra cinética. A Lloyd’s de Londres atualizou seus requisitos de mercado em 2023 para excluir formalmente as perdas decorrentes de ataques cibernéticos apoiados por Estados em muitas apólices autônomas. Organizações nas áreas de infraestrutura crítica, serviços financeiros e cadeia de suprimentos de defesa enfrentam a maior exposição decorrente dessa lacuna. A redação varia significativamente entre as apólices e merece uma análise jurídica cuidadosa.
Eventos não maliciosos. As apólices de seguro cibernético cobrem eventos maliciosos. Falhas de hardware, erros humanos sem intenção maliciosa e exposição acidental de dados geralmente se enquadram em diferentes tipos de cobertura, como erros e omissões.
Sublimites. Muitas categorias de cobertura possuem sublimites significativamente inferiores ao limite geral da apólice. Interrupção de negócios, engenharia social e cryptojacking são categorias comuns com sublimites. Uma apólice com um limite de US$ 5 milhões pode ter um sublimite de US$ 250.000 para perdas decorrentes de engenharia social. Compreender os sublimites é essencial para qualquer avaliação realista da cobertura.
Como mudou o processo de análise de risco
A subscrição de seguros cibernéticos tornou-se significativamente mais restritiva entre 2020 e 2022. A frequência e a gravidade dos incidentes envolvendo ransomware geraram perdas significativas para as seguradoras, o que levou a aumentos bruscos nos prêmios, reduções na cobertura e requisitos de segurança substancialmente mais rigorosos antes da emissão da apólice.
O mercado passou por uma fase de flexibilização entre 2022 e 2025, à medida que a pressão competitiva entre as seguradoras levou à redução das taxas e ao aumento da capacidade. Essa flexibilização não resultou em uma redução dos requisitos de segurança. As seguradoras que reduziram os prêmios mantiveram ou aumentaram seus requisitos de controle, criando um mercado em que a cobertura está mais disponível, mas o nível exigido para qualificação não diminuiu.
A partir de 2026, o escrutínio na subscrição está se intensificando novamente. As seguradoras estão se concentrando cada vez mais nas evidências da implementação de controles, em vez de apenas nas declarações. Os programas de gestão de riscos de terceiros estão se tornando um requisito, e não mais um diferencial. As organizações que não conseguem demonstrar uma postura de segurança atualizada e documentada estão tendo dificuldade em obter cobertura ou enfrentando preços proibitivos.
A mudança na prática: organizações que antes se qualificariam com uma declaração de uma página agora precisam preencher questionários detalhados de segurança, cumprir requisitos obrigatórios de controles técnicos e, em alguns casos, passar por avaliações externas de segurança antes que as apólices sejam emitidas. As seguradoras tornaram-se, na prática, um fator de pressão baseado no mercado para a adoção de práticas básicas de segurança.
O que as seguradoras exigem atualmente
A maioria das seguradoras cibernéticas de renome exige os seguintes controles de segurança básicos antes de emitir a cobertura.
Autenticação multifatorial em todos os acessos remotos, e-mails e contas privilegiadas. A violação de segurança da Change Healthcare em 2024, na qual um portal Citrix desprotegido e sem autenticação multifatorial (MFA) foi explorado, resultando no pagamento de um resgate de US$ 22 milhões e em US$ 872 milhões em custos de resposta imediata, tornou-se a referência padrão do setor para explicar por que a MFA é imprescindível. Atualmente, muitas seguradoras perguntam especificamente sobre a cobertura da MFA para cada aplicativo, em vez de aceitarem uma resposta genérica afirmativa.
A detecção e resposta em terminais (EDR) é implantada em todos os terminais, não apenas nos servidores. O antivírus tradicional já não é suficiente para a maioria das políticas. Algumas seguradoras agora perguntam se o EDR é gerenciado ou não, sendo que o EDR gerenciado (MDR) recebe condições mais favoráveis.
Gerenciamento de acesso privilegiado com autenticação multifatorial (MFA) e controles de acesso “just-in-time” em contas administrativas. A separação entre o acesso cotidiano e o acesso privilegiado tem se tornado, cada vez mais, uma questão específica de avaliação de risco.
Gerenciamento de patches com um processo documentado e comprovação de prazos razoáveis para correção de vulnerabilidades críticas. As seguradoras estão deixando de apenas perguntar se existe gerenciamento de patches para passar a exigir métricas: tempo médio para aplicar patches em CVEs críticos e porcentagem de terminais em conformidade com a política de patches.
Backups testados e isolados. Backups que existem, mas que estão na mesma rede que os sistemas de produção e são acessíveis a ransomware, não oferecem nenhum valor de recuperação nem benefício de seguro. As seguradoras exigem comprovação de backups isolados da rede ou offline, armazenamento imutável e resultados documentados de testes de recuperação. Backups que nunca foram testados são cada vez mais considerados como se não existissem.
Treinamento de conscientização sobre segurança com comprovação da realização e, em muitos casos, resultados de simulações de phishing. Algumas seguradoras exigem comprovação de que o treinamento seja realizado pelo menos trimestralmente, em vez de anualmente.
Plano de resposta a incidentes com comprovação de testes realizados por meio de simulação. Um plano documentado que nunca foi testado constitui uma evidência menos sólida do que um plano testado com resultados documentados.
Os controles de segurança que determinam a cobertura e o prêmio
A relação entre os controles de segurança e a economia dos seguros é direta em ambas as direções.
Organizações com controles de segurança sólidos e documentados têm direito a uma cobertura mais ampla, limites mais altos e prêmios mais baixos. O investimento em segurança gera um retorno financeiro mensurável na forma de redução do custo do seguro, além do benefício principal, que é a redução do risco de incidentes.
Organizações com controles fracos ou não documentados enfrentam prêmios mais altos, limites mais baixos, mais sublimites, franquias mais altas e, em alguns casos, a indisponibilidade de cobertura. Um MSP que ajuda um cliente a documentar sua postura de segurança para uma renovação não está apenas prestando um serviço de conformidade. Ele está melhorando diretamente a economia do seguro desse cliente.
O histórico de sinistros afeta significativamente as condições de renovação. Uma organização que tenha sofrido uma violação significativa pode enfrentar condições de cobertura substancialmente alteradas na renovação, independentemente das melhorias implementadas após o incidente. Os 12 meses seguintes a um sinistro significativo costumam ser o período de seguro mais caro que uma empresa terá de enfrentar.
Do ponto de vista de um MSP, ajudar os clientes a atingir e documentar o nível básico de segurança exigido pelas seguradoras é tanto um valor agregado à prestação de serviços quanto uma função de gestão de riscos. Isso reduz o custo do seguro para o cliente, diminui a exposição do próprio MSP a responsabilidades decorrentes de incidentes envolvendo os clientes e fortalece o posicionamento do MSP como consultor.
Seguro cibernético para MSPs
Os MSPs têm duas considerações distintas em relação ao seguro cibernético: a cobertura interna para suas próprias operações e a função de assessoria aos clientes, ajudando-os a se qualificar e a manter a cobertura.
A cobertura interna deve refletir o perfil de risco específico das operações de um MSP. O acesso com privilégios elevados a diversos ambientes de clientes cria uma exposição a responsabilidade civil que é fundamentalmente diferente daquela de uma função de TI em uma única organização. Uma violação de segurança em um MSP pode se propagar para dezenas de ambientes de clientes simultaneamente, gerando uma responsabilidade civil agregada perante terceiros que uma apólice cibernética comercial padrão provavelmente não cobrirá de forma adequada. As apólices cibernéticas para MSPs devem incluir cobertura específica para responsabilidade civil perante terceiros (clientes) e limites proporcionais ao valor agregado da carteira de clientes.
A oportunidade de consultoria é significativa e está em crescimento. Cada vez mais, os MSPs são solicitados a ajudar os clientes a documentar controles de segurança para questionários de subscrição, garantir que os serviços prestados estejam alinhados aos requisitos das apólices e assessorar sobre a adequação da cobertura. Trata-se de uma extensão natural da oferta de serviços gerenciados de segurança e gera uma oportunidade de receita: os serviços de consultoria em conformidade e de preparação para seguros são cada vez mais cobrados a taxas premium.
O alinhamento contratual é fundamental. Os contratos de prestação de serviços de MSP devem abordar claramente a responsabilidade por incidentes de segurança, as obrigações de notificação de violações e o escopo da responsabilidade pela proteção dos dados do cliente. O seguro cibernético e os termos contratuais precisam ser analisados em conjunto. Um MSP cujo contrato limite a responsabilidade a três meses de taxas, mas cuja violação de dados do cliente gere US$ 2 milhões em indenizações a terceiros, apresenta uma lacuna de cobertura que precisa ser compreendida antes que um incidente a provoque.
Como a Kaseya ajuda os MSPs a atender aos requisitos das seguradoras
Kaseya 365 reúne em uma única plataforma os controles de segurança que as seguradoras agora exigem, proporcionando aos MSPs tanto a proteção quanto o histórico de evidências solicitados pelos subscritores.
O Datto EDR oferece detecção e resposta em terminais em todos os terminais gerenciados, com capacidade de detecção e resposta gerenciadas (MDR) para organizações que precisam de uma camada de SOC monitorada. A comprovação da implantação do EDR e da resposta a alertas é uma pergunta padrão no processo de subscrição.
BullPhish ID oferece treinamento de conscientização sobre segurança e simulação de phishing em todos os ambientes dos clientes, com relatórios que documentam a frequência da realização dos treinamentos e os resultados dos funcionários para fins de documentação de subscrição.
Dark Web ID monitora continuamente se há credenciais comprometidas nos domínios dos clientes, detectando credenciais expostas antes que sejam exploradas. O monitoramento de credenciais é um requisito de avaliação de risco cada vez mais comum.
A Inky oferece segurança de e-mail e proteção contra phishing com tecnologia de IA, combatendo o vetor de ameaça de engenharia social responsável pela maioria dos eventos de acesso inicial.
O Datto SIRIS oferece backup isolado e imutável com verificação automatizada por captura de tela, gerando as evidências documentadas dos testes de recuperação que as seguradoras exigem cada vez mais como comprovação de que os backups são de fato restauráveis.
Compliance Manager GRC gera a documentação sobre o nível de segurança e o histórico de evidências de conformidade exigidos pelos questionários de subscrição, abrangendo vários clientes a partir de uma única plataforma.
Para os MSPs que se enquadram nos critérios, o programa Kaseya Cyber Insurance Fast Track, disponível em KaseyaOne em parceria com a Cysurance, oferece cobertura pré-aprovada de responsabilidade cibernética de até US$ 1,5 milhão para MSPs e seus clientes que tenham implantado a pilha de segurança da Kaseya. Os MSPs qualificados têm acesso à cobertura a taxas significativamente inferiores aos preços padrão de mercado, com um processo de inscrição simplificado por meio do portal KaseyaOne .
Conheça a segurança do Kaseya 365 para MSPs
Pontos principais
- O seguro cibernético cobre custos de incidentes próprios, responsabilidade civil perante terceiros, defesa em processos regulatórios e despesas relacionadas a ransomware; no entanto, as exclusões relativas a ataques perpetrados por Estados-nação, violações pré-existentes e vulnerabilidades conhecidas e sem correção costumam invalidar os pedidos de indenização. Compreender as exclusões é tão importante quanto compreender a cobertura.
- Os requisitos de subscrição não foram flexibilizados junto com os prêmios. Atualmente, as seguradoras exigem comprovação documentada de MFA, EDR, backups testados, gerenciamento de patches e testes do plano de resposta a incidentes antes de formalizar a cobertura. A simples declaração já não é mais suficiente.
- O investimento em segurança e a economia dos seguros estão diretamente ligados. Controles sólidos e documentados resultam em melhor cobertura, prêmios mais baixos e tramitação mais fácil dos sinistros. Controles não documentados ou fracos produzem o efeito oposto, independentemente do que o questionário indique.
- Para os MSPs, a consultoria em seguro cibernético — que ajuda os clientes a documentar controles, alinhar serviços aos requisitos das apólices e se qualificar para a cobertura — é uma linha de serviços em crescimento e faturável que fortalece o relacionamento com os clientes e o posicionamento competitivo dos MSPs.