Questionario cyber e intelligenza artificiale: cosa rispondere
· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo
Rispondi per iscritto quello che fai davvero, e allega la prova. Il questionario che firmi per la polizza cyber può diventare parte integrante del contratto, e gli articoli 1892 e 1893 del codice civile misurano quello che hai dichiarato contro quello che l’assicuratore avrebbe deciso sapendolo. La domanda sull’intelligenza artificiale, però, quasi mai si chiama così: arriva travestita da tre o quattro domande che sul modulo ci sono già.
Il banco di domande è qui sotto, con la risposta modello e la prova da allegare a ciascuna. Dopo vengono le verifiche: nove questionari assicurativi italiani aperti uno per uno, i due articoli del codice civile, il decreto che obbliga il tuo cliente a guardare la catena di fornitura, e il questionario di riferimento che in Italia usano tutti.
Questa pagina non spiega che cosa togliere da un atto prima di aprire la chat, né che cosa si comunica al cliente sull’uso dell’intelligenza artificiale: sta nella guida su ChatGPT e segreto professionale. E non ripete la regola scritta per chi lavora con te, che ha la sua pagina con il modello di policy. Qui si parte dal momento in cui qualcuno da fuori ti chiede di dimostrarlo.
Una premessa di metodo. I nove questionari sono stati scaricati e letti riga per riga, e le date sono quelle dei file. Il più recente è di novembre 2024. Quello che segue vale per quei nove: se il tuo broker ti manda oggi un modulo con una domanda esplicita sull’intelligenza artificiale, la risposta modello resta valida, ma la premessa cambia.
Il banco di domande sull’intelligenza artificiale, con la prova da allegare
Il testo è pensato per uno studio da due a quindici persone e per la piccola impresa, cioè per chi il questionario lo compila da solo. Le parti tra parentesi quadre si sostituiscono, e le domande che nel tuo modulo non ci sono si tagliano.
La regola che tiene in piedi tutto il blocco è una sola: una risposta che non puoi provare con un documento datato non si scrive. Vale per il questionario dell’assicuratore e vale per quello del cliente, anche se le conseguenze di una risposta sbagliata sono diverse nei due casi.
BANCO DI DOMANDE SULL'INTELLIGENZA ARTIFICIALE
Per il questionario assicurativo e per il questionario di
sicurezza che manda il cliente
Studio [nome] · versione [n.] del [data]
1. «Utilizzate sistemi di intelligenza artificiale?»
Risposta: Sì, come strumento di supporto. Lo Studio usa
[servizio] con account intestato allo Studio, per [bozze,
sintesi, traduzioni]. Nessun testo esce senza la rilettura
di un professionista.
Prova: regolamento interno sull'uso dell'IA, punti [n.].
2. «Avete una procedura scritta per il trattamento, la
protezione e la riservatezza dei dati?»
Risposta: Sì, [documento], in vigore dal [data], con una
sezione dedicata agli strumenti di intelligenza artificiale.
Prova: il documento, con la pagina della sezione indicata.
3. «Le policy sono state accettate dal personale?»
Risposta: Sì. Accettate da [n.] persone su [n.] il [data].
Prova: l'elenco delle accettazioni, con le date.
4. «Effettuate formazione? Con quale frequenza?»
Risposta: Sì, [frequenza]. L'ultima sessione, del [data],
ha coperto [argomenti], compreso l'uso dell'IA.
Prova: registro della formazione con date, durata, presenze.
5. «Esternalizzate l'archiviazione o il trattamento dei dati,
anche in cloud?»
Risposta: Sì, per [servizi]. Gli strumenti di intelligenza
artificiale in uso sono [elenco] e ricevono [che cosa].
Prova: elenco dei servizi con i rispettivi contratti.
6. «Imponete ai fornitori gli stessi vincoli di sicurezza?»
Risposta: [Sì / In parte]. Per [servizi] il contratto
prevede [clausole]. Dove il contratto è standard e non
negoziabile, lo Studio ha scelto di [non inserire quei dati
/ limitarli a [categorie]].
Prova: le clausole, e il punto del regolamento che pone
il limite.
7. «Avete strumenti che impediscono l'invio di dati a servizi
non autorizzati?»
Risposta: [No / Sì, [prodotto], che fa [che cosa]].
Se la risposta è no, si scrive che cosa c'è al suo posto:
regola scritta, account dello Studio, formazione, riesame.
Prova: il regolamento e il registro della formazione.
8. «I dispositivi personali sono usati per lavoro? Con quali
regole?»
Risposta: [Sì / No]. Se sì: [regole], scritte in [documento].
Prova: il punto del regolamento sui dispositivi personali.
9. «Si sono verificate circostanze da cui possano derivare
richieste di risarcimento?»
Risposta: si risponde dopo aver chiesto alle persone dello
Studio, non a memoria. Se un dato è uscito, si descrive il
fatto, la data, che cosa è uscito, che cosa è stato fatto.
Prova: la registrazione interna dell'episodio.
10. «Informate i clienti dell'uso dell'intelligenza
artificiale?»
Risposta: [Sì / In corso]. Modalità: [clausola nel mandato
/ comunicazione separata], dal [data].
Prova: il testo consegnato al cliente.
Una risposta che non puoi provare con un documento datato
non si scrive: si scrive quello che c'è, con la sua data.
Il punto 10 rimanda a un obbligo che in Italia esiste davvero e che vale per le professioni intellettuali. Non si tratta qui perché ha già la sua pagina, con lo schema di dichiarazione controfirmato dal cliente, nella guida sul segreto professionale.
Nove questionari italiani, e la parola che non compare
Per scrivere questa pagina ho scaricato nove questionari assicurativi italiani e li ho letti riga per riga: sette per polizze cyber e due di responsabilità civile professionale, uno dei quali specifico per commercialisti e consulenti del lavoro. Sono documenti pubblici, messi online da compagnie e da broker, e sono elencati in fondo con il collegamento a ciascuno.
L’espressione «intelligenza artificiale» non compare in nessuno dei nove. Non compaiono nemmeno «ChatGPT», «machine learning» e «generativo». Le uniche due occorrenze di «AI» come parola isolata stanno in due moduli diversi, e sono la stessa istruzione: «PREGASI RISPONDERE AI QUESITI».
Chi conclude da qui che la domanda non esiste, però, legge il modulo al contrario. Il questionario assicurativo chiede delle categorie che reggono la valutazione del rischio, non delle tecnologie di moda, e l’intelligenza artificiale cade dentro quelle categorie senza bisogno di essere nominata. È il motivo per cui una risposta data senza pensarci si rivela inesatta mesi dopo.
Le quattro domande in cui la risposta sull’IA atterra davvero
Le quattro domande della tabella sono tutte nei moduli che ho aperto, e non sono esempi: la colonna di mezzo dice in quale modulo stanno e a quale numero. Vengono dal questionario Blue Underwriting per PMI e professionisti dell’ottobre 2024, da quello assuntivo AIG del 2019 e da quello di Area Brokers Industria del 2023.
| la domanda sul modulo | dove sta | che cosa ci finisce dell’IA |
|---|---|---|
| la procedura scritta per il trattamento, la protezione e la riservatezza dei dati | Blue 2024, n. 9; AIG 2019, D11 | la regola sull’uso dell’IA, se è scritta |
| l’esternalizzazione di archiviazione o trattamento di dati, anche in cloud | Blue 2024, n. 20; AIG 2019, D16 | il servizio a cui mandi i documenti |
| la formazione dei dipendenti, e la sua frequenza | Area Brokers Industria 2023, III.3 | che cosa hai insegnato, e quando |
| le circostanze da cui possano derivare richieste di risarcimento | Blue 2024, n. 8; AIG 2019, D22 | il dato che è già uscito |
La differenza fra un questionario compilato bene e uno compilato in fretta sta quasi sempre in queste quattro caselle. Le prime tre si risolvono con documenti che dovresti avere comunque; la quarta si risolve solo chiedendo alle persone dello studio, e conviene chiedere prima di firmare.
Perché il tuo assicuratore l’intelligenza artificiale la guarda da un’altra parte
C’è un motivo per cui i moduli non ti chiedono se usi ChatGPT, e non è distrazione. Quando in Italia l’autorità di vigilanza sulle assicurazioni ha scritto al mercato sull’intelligenza artificiale, il 17 luglio 2026, ha parlato di chi le polizze le vende, e di una minaccia tecnica, non di chi le compra.
Nella sua comunicazione al mercato l’IVASS scrive che i modelli di ultima generazione sanno individuare le vulnerabilità di un software e generare nello stesso momento il modo di sfruttarle, «in tempi estremamente ridotti e senza la necessità di specifiche competenze tecniche», e che questo può accrescere «l’asimmetria fra attaccanti e difensori, a scapito di questi ultimi». La nota 1 precisa a chi è rivolta: alle imprese di assicurazione e di riassicurazione.
In quel documento l’intelligenza artificiale è un’arma puntata contro i sistemi, non un comportamento di chi la polizza la compra. E combacia con i moduli: la domanda esplicita sul tuo uso dell’IA, oggi, non te la fa quasi nessuno dei due. Quando arriva è perché un cliente si è scritto il questionario da sé, o perché ti hanno mandato un modulo nato apposta per l’IA. Del rischio che entra dalla tastiera si occupano le guide sull’IA in studio.
Dichiarazioni inesatte e reticenze: i due articoli che pesano sul modulo
Il questionario assicurativo non è un modulo amministrativo: è il documento su cui si costruisce il consenso dell’assicuratore. Il modulo di Blue Underwriting del 2024 lo dice a chiare lettere in fondo, dove si legge che il questionario «formerà parte integrante del contratto di assicurazione stipulato» e che tutte le dichiarazioni rese «sono rilevanti ai fini della valutazione del rischio da parte dell’Assicuratore ai sensi degli artt. 1892 e 1893 c.c.».
Vale la pena leggerli, perché i due si distinguono per lo stato soggettivo di chi firma, non per la gravità del fatto. Il testo in vigore è quello che si legge su Normattiva, verificato il 16 settembre 2026.
| art. 1892 | art. 1893 | |
|---|---|---|
| quando si applica | con dolo o colpa grave | senza dolo o colpa grave |
| che cosa può fare l’assicuratore | chiedere l’annullamento del contratto | recedere dal contratto |
| se il sinistro avviene prima | non è tenuto a pagare la somma assicurata | la somma è ridotta in proporzione |
| entro quando deve muoversi | tre mesi dalla conoscenza | tre mesi dalla conoscenza |
Con dolo o colpa grave: l’annullamento del contratto
L’articolo 1892 rende le dichiarazioni inesatte e le reticenze «causa di annullamento del contratto quando il contraente ha agito con dolo o con colpa grave», e solo per circostanze «tali che l’assicuratore non avrebbe dato il suo consenso o non lo avrebbe dato alle medesime condizioni». Sono due condizioni cumulative, e la seconda è un giudizio tecnico che non spetta a te.
Il terzo comma aggiunge un passaggio che si ricorda poco: se il sinistro si verifica prima che sia scaduto il termine per impugnare, l’assicuratore «non è tenuto a pagare la somma assicurata». A pagarne il prezzo è il sinistro di oggi, non la polizza futura.
Senza dolo o colpa grave: il recesso, e l’indennizzo ridotto in proporzione
L’articolo 1893 governa l’altro caso, quello di chi ha risposto in buona fede senza sapere. Qui non c’è annullamento: l’assicuratore «può recedere dal contratto stesso», e se il sinistro si verifica prima che conosca l’inesattezza, «la somma dovuta è ridotta in proporzione della differenza tra il premio convenuto e quello che sarebbe stato applicato se si fosse conosciuto il vero stato delle cose».
È una riduzione proporzionale, non un rifiuto. Ed è la ragione pratica per cui conviene scrivere nel campo note quello di cui non sei sicuro, invece di lasciare una casella vuota: una circostanza dichiarata non produce né l’uno né l’altro effetto.
«Dopo una ricerca accurata»: la firma che presuppone una domanda ai tuoi
La formula con cui si chiude il questionario Blue Underwriting del 2024 merita di essere letta piano: «Affermo in nome e per conto di tutti gli Assicurati, dopo una ricerca accurata, che le dichiarazioni e i particolari forniti in questo questionario sono veritieri e nessun fatto o circostanza è sottaciuto o modificato».
Il modulo AIG del 2019 chiede la stessa cosa con altre parole: le circostanze note vanno riferite «dopo approfondite verifiche con tutti i suoi amministratori e/o dirigenti». Nessuno dei due moduli ti dice a chi devi chiedere, ma tutti e due dicono che una ricerca c’è stata. In uno studio di otto persone, se l’unica persona a cui l’hai chiesta sei tu, quella dichiarazione regge male, e chiederlo per tempo è più facile se la regola è già scritta.
Il rinnovo non riparte da zero, e il modulo lo dice
Circola l’idea che il questionario si esaurisca con la firma del primo contratto. I moduli dicono il contrario, e lo dicono da anni. Nelle avvertenze della proposta DUAL Cyber del 2015 si legge che le disposizioni sulle dichiarazioni inesatte «si applicano anche ad ogni estensione, appendice, proroga o rinnovo della presente POLIZZA».
Il questionario del 2024 va oltre e chiede un impegno per il futuro: «Mi impegno ad informare l’Assicuratore di ogni variazione intercorsa rispetto alle informazioni, alle dichiarazioni o ai fatti contenuti nel presente questionario successivi alla data in cui è stato firmato e prima della data di decorrenza polizza».
Il conto è semplice. Se hai firmato un questionario nel 2023, quando in studio l’intelligenza artificiale non la usava nessuno, e nel 2026 la usano in quattro, quella è una variazione rispetto a quello che hai dichiarato, e l’hai scoperta solo perché lo hai chiesto. Il momento giusto per dirlo è il prossimo rinnovo, e non dopo un sinistro: per iscritto, conservando la risposta di chi te lo ha chiesto.
«Avete una procedura scritta?»: dove entra la regola sull’IA
È la domanda più facile da sbagliare per eccesso di modestia. Molti titolari rispondono «no» perché pensano a un manuale di sicurezza informatica, quando il modulo chiede qualcosa di più semplice: «Il Proponente ha implementato una procedura scritta per il trattamento, la protezione e la riservatezza dei dati?».
Una pagina di regole interne, in vigore da una data, accettata da chi lavora con te, è una procedura scritta. Se contiene una sezione sull’uso dell’intelligenza artificiale, quella sezione è la tua risposta anche alla domanda che il modulo non fa. Il testo da cui partire, con i dieci punti e le due versioni della clausola sui controlli, è nel modello di policy per i dipendenti.
Il questionario di Area Brokers Industria del 2023 aggiunge la domanda che separa la carta dal fatto compiuto: chiede se il richiedente «ha ricevuto l’assenso di ciascun dipendente con riferimento alla conoscenza e all’accettazione delle predette policy e procedure». Una policy che nessuno ha accettato vale come risposta soltanto a metà, e la differenza si vede subito.
Quasi tutti i moduli lasciano uno spazio libero per le note. È lì che si scrive quello che due caselle di spunta non reggono, e conviene usarlo.
NOTA AL QUESTIONARIO, SEZIONE [n.]
Studio [nome] · [data]
Uso di strumenti di intelligenza artificiale generativa
Lo Studio usa [servizio], con account intestato allo Studio,
per attività di supporto: [bozze, sintesi, traduzioni].
Nessun testo prodotto con questi strumenti esce dallo Studio
senza la rilettura di un professionista.
Il regolamento interno del [data], accettato da [n.] persone
su [n.], vieta di inserire in questi strumenti [categorie di
dati] e prescrive di sostituire [categorie] prima dell'invio.
Lo Studio non dispone di strumenti tecnici che impediscano
l'invio di dati a servizi non autorizzati.
Si resta a disposizione per chiarimenti su questo punto e si
chiede riscontro scritto qualora la circostanza incida sulla
valutazione del rischio.
«Esternalizzate il trattamento dei dati, anche in cloud?»
Qui rispondere con esattezza richiede un passaggio in più. Il modulo del 2024 chiede se il proponente, esternalizzando archiviazione o trattamento, «garantisce tramite audit periodici che tali fornitori rispettino le misure di sicurezza e organizzative». Il questionario AIG del 2019 spacchetta la stessa cosa in tre domande, sulla selezione, sulla garanzia contrattuale e sugli audit. Con Anthropic, per esempio, dove stanno i server è scritto e non serve un audit per leggerlo.
Se mandi documenti di clienti a un servizio di intelligenza artificiale, quel servizio riceve dati, e la casella «non applicabile» diventa difficile da difendere. Se sia esternalizzazione ai sensi di quel modulo lo dice chi ha scritto il modulo, non tu: la via praticabile è elencare i servizi, dire che cosa ricevono, e ammettere che sui contratti standard non fai audit perché non sei in posizione di farli.
«Si sono verificate circostanze?»: la domanda su quello che è già successo
È la domanda che chiude quasi tutti i questionari, ed è quella in cui il dato incollato in una chat mesi fa torna a presentarsi. Il modulo del 2024 chiede se negli ultimi tre anni siano state avanzate richieste di risarcimento o «si sono verificate circostanze e/o fatti (esempio: violazione di dati, interruzione dell’attività per più di 6 ore lavorative) dai quali il Proponente ipotizza possano derivare Richieste di risarcimento».
Nota la parola «ipotizza». Si chiede soltanto se ci sia un fatto da cui tu ipotizzi che possa derivare una richiesta, senza pretendere una certezza né una qualificazione giuridica. È una soglia bassa di proposito, ed è per questo che una casella «no» messa a memoria è la risposta più rischiosa dell’intero modulo.
Se in studio è uscito qualcosa, conviene descrivere il fatto, la data, che cosa è uscito e che cosa avete fatto dopo, invece di tacerlo o di confessarlo a braccio. Chi non ha ancora una procedura per accorgersene la trova nella guida sul segreto professionale, insieme ai tempi che contano quando i dati sono personali.
Il questionario del cliente: l’obbligo è suo, la carta arriva a te
L’altro foglio che ti mettono davanti arriva da un cliente grande, non da un broker, spesso con un termine di dieci giorni e un allegato Excel. Ha una ragione precisa, ed è utile conoscerla perché cambia il tono con cui si risponde.
L’articolo 24 del decreto legislativo 138 del 2024, che porta in Italia la direttiva NIS2, impone ai soggetti essenziali e ai soggetti importanti misure che comprendono almeno la «sicurezza della catena di approvvigionamento, ivi compresi gli aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi». Il comma 3 chiede di tenere conto «delle vulnerabilità specifiche per ogni diretto fornitore».
L’obbligo non è tuo, e questo ti dà spazio
L’articolo 24 si rivolge ai soggetti essenziali e ai soggetti importanti, cioè al tuo cliente, non a chi gli fornisce un servizio in quanto tale. Se il tuo studio rientri in quegli elenchi lo dicono gli allegati del decreto. Quello che conta qui è che una risposta «no» non ti mette in violazione di una norma che non parla di te, mentre il tuo cliente ha bisogno di una risposta da mettere agli atti.
Un «no, e al suo posto abbiamo questo» è quindi una risposta utilizzabile, mentre un «sì» senza prova è un problema che si scarica sul tuo cliente e poi torna indietro. Se invece è il contratto a chiedere quella misura, il «no» ha un altro peso. Chi questi questionari li riceve a nome di decine di studi è di solito il loro fornitore di servizi informatici, che ha la sua pagina a parte.
I 48 temi di Clusit, e dove ci si risponde sull’intelligenza artificiale
In Italia esiste un questionario di riferimento per i fornitori, ed è quello del Clusit, l’associazione italiana per la sicurezza informatica. È pubblico, ed è distribuito con una licenza Creative Commons che permette a chiunque di riusarlo e di derivarne una propria versione. Alla versione 2.2, dice la sua pagina, copre anche i requisiti del Framework Nazionale di Cyber Security richiamati in ambito NIS2.
Ha 48 temi, distribuiti in tre sezioni, e nessuno di essi riguarda l’intelligenza artificiale. Anche qui, come nei moduli assicurativi, la risposta sull’IA va a finire in domande scritte per altro.
I temi in cui atterra la risposta sull’intelligenza artificiale sono quattro, e tre dei quattro stanno nella sezione sulla gestione della sicurezza, non in quella tecnica.
- GSI.02, che chiede se «l’uso accettabile delle risorse IT è indirizzato» dalle politiche interne, e se queste sono riesaminate «almeno annualmente o in caso di cambiamenti significativi».
- GSI.07, che chiede se la formazione è almeno annuale e se «le terze parti rilevanti sono coinvolte negli interventi formativi».
- GSI.09, che chiede se i contratti contengono clausole «che richiedono la propagazione dei vincoli di sicurezza lungo tutta la filiera di fornitura».
- SIT.17, che chiede se l’uso dei dispositivi personali «è soggetto a regole formalizzate in materia».
Rispondere a queste quattro con il regolamento interno e il registro della formazione copre, in un questionario di sicurezza standard, quasi tutto quello che un cliente può ragionevolmente chiedere sull’uso che fai dell’intelligenza artificiale.
Il modulo che l’intelligenza artificiale ce l’ha già
Esiste anche il caso opposto, ed è meglio riconoscerlo prima di compilarlo. La Cloud Security Alliance ha pubblicato il 16 ottobre 2025 l’AI-CAIQ, versione 1.0.2, che nella sua stessa scheda si presenta come un’estensione del CAIQ «designed specifically for AI systems», con controlli su governance, sicurezza, privacy e resilienza.
Se te ne arriva uno, prima di compilarlo chiedi al cliente se ti sta valutando come fornitore di un sistema di intelligenza artificiale o come studio che usa quelli di altri: sono due posizioni diverse, e la risposta cambia metà delle caselle. Anche il piano conta: in ChatGPT le regole cambiano tra account gratuito, Business ed Enterprise, e sono messe a confronto una per una.
Le prove da allegare: la regola firmata, il registro, gli account
Una risposta senza allegato regge finché nessuno la controlla. Le prove che servono sono tre, e nessuna delle tre richiede di comprare qualcosa.
| la prova | che cosa deve portare con sé | a quale domanda risponde |
|---|---|---|
| il regolamento interno sull’uso dell’IA | data di entrata in vigore, elenco di chi lo ha accettato | procedura scritta, uso accettabile delle risorse IT |
| il registro della formazione | date, durata, argomenti, presenze | la frequenza, che il modulo del 2023 chiede espressamente |
| l’elenco degli account e dei servizi autorizzati | chi li usa, e per che cosa | fornitori esterni, dispositivi personali |
Le tre si allegano insieme, con un indice davanti. Serve a chi legge quanto serve a te, perché dice che cosa stai mandando e, soprattutto, che cosa non stai mandando.
INDICE DEGLI ALLEGATI AL QUESTIONARIO
Studio [nome] · [data]
All. 1 Regolamento interno sull'uso dell'intelligenza
artificiale, versione [n.] del [data]
All. 2 Elenco delle accettazioni del regolamento
([n.] su [n.], ultima del [data])
All. 3 Registro della formazione [anno]: date, durata,
argomenti, presenze
All. 4 Elenco dei servizi e degli account autorizzati,
aggiornato al [data]
All. 5 Nota alla sezione [n.] del questionario
Gli allegati non contengono dati di clienti.
Il registro della formazione: che cosa ci si mette dentro
Se non sai che cosa insegnare, la risposta l’ha già scritta chi rappresenta la tua professione. Il documento del Consiglio nazionale dei dottori commercialisti e degli esperti contabili su cybersecurity e Modello 231, di maggio 2026, propone un piano di formazione in cui l’intelligenza artificiale è un modulo a sé: impiego dell’IA nei processi, tracciabilità delle decisioni automatizzate, sorveglianza umana, sicurezza degli algoritmi. In cinquantuno pagine l’espressione «intelligenza artificiale» ricorre diciotto volte.
Se il questionario chiede su che base formi il personale, la risposta europea è cambiata da poco e quasi nessuno la cita aggiornata. L’articolo 4 del regolamento sull’intelligenza artificiale, nel testo sostituito dal regolamento (UE) 2026/1744, chiede a fornitori e deployer misure «volte a sostenere lo sviluppo dell’alfabetizzazione in materia di IA» del personale, e aggiunge che l’obbligo «non impone ai fornitori o ai deployer di garantire un livello specifico di alfabetizzazione in materia di IA per alcuna persona».
Il piano del CNDCEC suggerisce moduli brevi, da quindici a trenta minuti, con un test finale il cui superamento «è condizione per il completamento della formazione». È un dettaglio pratico più utile di quanto sembri: il test produce una data e un esito, cioè esattamente la prova che il questionario ti chiederà. Il resto di quello che l’AI Act chiede a un deployer non sta nel questionario, e vale lo stesso: che cosa, e da quando.
Il regolamento firmato: dove finisce la carta e comincia lo strumento
Lo stesso documento contiene una check list rivolta alla società, e fra le voci c’è «La Società ha sottoscritto una polizza assicurativa a tutela dei dati e della produttività dal rischio di un attacco informatico?», con compagnia, rischi coperti, massimali e premi. Vale la pena notarlo: nella catena delle domande il professionista è a volte quello che risponde e a volte quello che chiede.
La carta basta finché chi inserisce i dati è chi ha firmato il mandato. Smette di bastare quando le persone sono troppe per seguirle una per una, o quando un cliente chiede di dimostrare che il controllo era attivo e non solo scritto. Come Nonimo arriva agli studi, attraverso il loro fornitore di servizi informatici, e che cosa oggi fa e che cosa no, stanno nella pagina per i system integrator.
Le tre risposte che si smontano da sole
Esiste una categoria di risposte che sembrano forti e che il primo controllo disfa. Valgono per entrambi i questionari, e la colonna di destra è quello che si scrive al loro posto.
| la risposta che si smonta | perché | che cosa si scrive |
|---|---|---|
| «Abbiamo un DLP che blocca l’invio di dati all’IA» | se non c’è un prodotto installato e configurabile, non c’è | quali regole ci sono, e che cosa non c’è |
| «Abbiamo bloccato l’accesso a ChatGPT» | un blocco di rete non raggiunge il telefono personale sulla rete mobile | che cosa è bloccato, dove, e con che limite |
| «Nessuno in studio usa l’intelligenza artificiale» | è una affermazione sugli altri, non su di sé | quando lo hai chiesto, a chi, e che cosa ti hanno risposto |
Questo vale anche per noi, e conviene dirlo in una pagina che parla di dichiarazioni esatte. Nonimo è un motore che gira sul computer di chi scrive, con due applicazioni desktop che sostituiscono nomi e identificativi quando la persona le chiama: non blocca gli invii, non è un DLP, non impedisce di aprire una chat dal telefono.
L’estensione installata per politica e il pannello, descritti nella pagina per le organizzazioni, coprono lo studio intero, e una risposta sul blocco vale solo per i computer dove l’estensione è davvero installata.
Chi risponde «sì» alla prima riga della tabella contando su uno strumento come il nostro sta scrivendo una dichiarazione che non regge, e la sta scrivendo su un documento che può diventare parte del contratto.
Se il questionario è già sul tavolo
L’ordine che funziona è questo, e si fa in mezza giornata. Prima si chiede alle persone dello studio che cosa usano davvero, perché è l’unico modo di rispondere alla domanda sulle circostanze. Poi si mette per iscritto la regola, se non c’è. Poi si compila, e dove il modulo non ha una casella adatta si usa il campo note.
L’ultima cosa che si fa è firmare. Che il questionario entri nel contratto, che valga anche per proroghe e rinnovi e che ti impegni a segnalare quello che cambia dopo sono tre frasi che ho letto sui moduli elencati in fondo, non interpretazioni. Prima di firmare, controlla che ci siano anche sul tuo: se ci sono, sai che cosa hai firmato.
Se dopo tutto questo la conclusione è che per il tuo studio bastano una pagina di regole, gli account intestati e due ore di formazione all’anno, è una conclusione legittima, ed è quella che consigliamo alla maggior parte degli studi piccoli. L’esecuzione registrata del nostro motore su documenti inventati sta nella pagina iniziale, per chi vuole guardarla prima di decidere che non gli serve.
Fonti
Tutte verificate il 16 settembre 2026. I nove questionari assicurativi sono elencati per intero perché il conteggio delle occorrenze di «intelligenza artificiale» si basa su di essi.
- Codice civile, artt. 1892 e 1893 (Normattiva): dichiarazioni inesatte e reticenze con e senza dolo o colpa grave, il termine di tre mesi, il mancato pagamento della somma assicurata e la riduzione proporzionale.
- D.lgs. 4 settembre 2024, n. 138, art. 24 (Normattiva): comma 2, lettera d), sulla sicurezza della catena di approvvigionamento, e comma 3 sulle vulnerabilità di ogni diretto fornitore.
- IVASS, Comunicazione al mercato in materia di resilienza operativa digitale e modelli avanzati di intelligenza artificiale, 17 luglio 2026 (PDF): la riduzione dei tempi fra individuazione e sfruttamento delle vulnerabilità, l’asimmetria fra attaccanti e difensori, e la nota 1 sui destinatari.
- Clusit, Questionario per la sicurezza dei fornitori, versione 2.2 (clusit.it): 48 temi in tre sezioni, la copertura dei requisiti NIS2 aggiunta nella 2.2, e il testo dei temi GSI.02, GSI.07, GSI.09 e SIT.17.
- CNDCEC e Fondazione Nazionale di Ricerca dei Commercialisti, Cybersecurity e Modello 231, maggio 2026 (PDF): il modulo formativo 3.5 sull’intelligenza artificiale, i moduli e-learning da quindici a trenta minuti con test finale, e la check list con la voce sulla copertura assicurativa cyber.
- Cloud Security Alliance, AI-CAIQ v1.0.2, 16 ottobre 2025 (cloudsecurityalliance.org): l’estensione del CAIQ dedicata ai sistemi di intelligenza artificiale.
- Regolamento (UE) 2026/1744 dell’8 luglio 2026 (EUR-Lex): il testo che sostituisce l’articolo 4 del regolamento (UE) 2024/1689 sull’alfabetizzazione in materia di IA, con la precisazione che l’obbligo non impone un livello specifico per alcuna persona.
- Blue Underwriting, Questionario per la valutazione del rischio, prodotto Cyber per PMI e professionisti, v.7 del 10.2024 (PDF): le domande 8, 9, 13 e 20 e la sezione D delle dichiarazioni.
- Blue Underwriting, Questionario RC Professionale IT V.10.24 (PDF): incluso nel conteggio.
- Area Brokers Industria, Questionario Cyber Security, 2023 (PDF): le domande III.1, III.2, III.3 e III.10 su policy, assenso dei dipendenti, formazione e outsourcing.
- Chubb European Group, Questionario Cyber ERM 2.2 Italia, ed. 10/2022 (PDF): incluso nel conteggio.
- AIG Advisors, Questionario assuntivo cyber, 2022 (PDF): incluso nel conteggio.
- MarGenova, Questionario di assicurazione RC professionale, commercialisti e consulenti del lavoro, 2021 (PDF): incluso nel conteggio.
- AIG, Questionario assuntivo piattaforme cyber, 2019 (PDF): le domande D11, D16 e D22.
- Reale Mutua, Questionario Cyber Risk Reale, Mod. 5222 RCG, 2016 (PDF): la dichiarazione di non aver sottaciuto alcun elemento influente ai sensi degli artt. 1892, 1893 e 1894.
- DUAL, Proposta di assicurazione Cyber, via MGM Broker, 2015 (PDF): le avvertenze sugli effetti delle dichiarazioni inesatte e reticenti, e la loro applicazione a ogni estensione, appendice, proroga o rinnovo.
Questa pagina ha finalità informative e non è un parere legale né una consulenza assicurativa. Per il caso concreto rivolgiti al tuo broker, al tuo Ordine o a un professionista abilitato.
Domande frequenti
Il questionario della polizza cyber chiede se uso l'intelligenza artificiale?
Nei nove questionari assicurativi italiani aperti per questa guida, dal 2015 al novembre 2024, l'espressione non compare mai. La domanda arriva lo stesso, dentro quelle sulla procedura scritta, sui fornitori esterni, sulla formazione e sulle circostanze note.
Che cosa succede se rispondo male al questionario assicurativo?
Dipende dallo stato soggettivo. Con dolo o colpa grave l'articolo 1892 del codice civile rende le dichiarazioni inesatte e le reticenze causa di annullamento del contratto. Senza dolo o colpa grave l'articolo 1893 consente il recesso e riduce la somma dovuta in proporzione.
Il questionario firmato al primo contratto vale ancora al rinnovo?
Nel modulo DUAL del 2015 è scritto che le disposizioni sulle dichiarazioni inesatte si applicano anche a ogni estensione, appendice, proroga o rinnovo della polizza. Il questionario Blue Underwriting del 2024 chiede inoltre di comunicare ogni variazione successiva alla firma.
Devo dire all'assicuratore che il mio studio usa ChatGPT?
La domanda da porsi è se sia una circostanza rilevante per la valutazione del rischio, il criterio degli articoli 1892 e 1893. Chi decide è chi sottoscrive il rischio, quindi la via prudente è scriverlo nel campo note e conservare la risposta del broker.
Perché un mio cliente mi manda un questionario di sicurezza?
Perché l'articolo 24 del decreto legislativo 138 del 2024 impone ai soggetti essenziali e importanti misure sulla sicurezza della catena di approvvigionamento, compresi i rapporti con i fornitori diretti. L'obbligo è del cliente, la richiesta di informazioni arriva a te.
Esiste un questionario di riferimento per i fornitori in Italia?
Sì, il Questionario per la sicurezza dei fornitori del Clusit, alla versione 2.2, con licenza Creative Commons. Ha 48 temi mappati su ISO/IEC 27001 e sul Framework Nazionale di Cyber Security, e nessuno di essi riguarda l'intelligenza artificiale.
Posso rispondere che blocco gli strumenti di intelligenza artificiale?
Solo se lo fai davvero e puoi dimostrarlo. Un blocco di rete non raggiunge il telefono personale collegato alla rete mobile, e una risposta affermativa non verificabile è una dichiarazione che pesa ai sensi degli articoli 1892 e 1893 del codice civile.
Quali prove si allegano a una risposta sull'intelligenza artificiale?
Tre documenti datati: la regola scritta sull'uso dell'IA accettata dal personale, il registro della formazione con date e presenze, e l'elenco degli account e dei servizi autorizzati. Senza data e senza firma restano affermazioni, e non valgono come prove.
Il regolamento europeo sull'IA mi obbliga a formare il personale?
L'articolo 4, come sostituito dal regolamento (UE) 2026/1744, chiede a fornitori e deployer misure volte a sostenere lo sviluppo dell'alfabetizzazione in materia di IA, e precisa che l'obbligo non impone di garantire un livello specifico per alcuna persona.