Por Safe Lives Corretora de Seguros Ltda · registro SUSEP nº 242154366 – CNPJ 53.731.489/0001-38 · São Paulo/SP
Atualizado em 23 de agosto de 2026. Revisamos este guia sempre que a ANPD, a SUSEP ou a legislação de proteção de dados mudam as regras.
Vinte e quatro por cento dos brasileiros de 16 anos ou mais perderam dinheiro para algum golpe digital nos doze meses anteriores à pesquisa — o equivalente a mais de 40 milhões de pessoas, segundo a 21ª edição do Panorama Político do DataSenado (Senado Federal, 2024), realizada com 21.808 entrevistados. Se essa já é a rotina de quem só precisa proteger a própria conta bancária, imagine para uma empresa que guarda dados de clientes, folha de pagamento e contratos.
Já sofreu um incidente ou quer se antecipar? A análise de exposição cibernética da sua empresa é gratuita e sem compromisso — e começa por entender que dados você guarda.
E há um detalhe que pega muita empresa de surpresa: quando o vazamento acontece, o relógio da lei começa a correr. A sua empresa tem três dias úteis para comunicar o incidente à ANPD — seis dias úteis se for agente de tratamento de pequeno porte, como microempresas e empresas de pequeno porte (Resolução CD/ANPD nº 15/2024, art. 6º, caput e § 8º). O seguro cibernético existe justamente para que esse prazo não te encontre sozinho.
Neste guia você vai entender o que é o seguro cibernético, o que ele cobre de verdade, o que a LGPD passou a exigir e como avaliar uma proposta antes de assinar.
O que é o seguro cibernético (e o que ele não é)
O seguro cibernético — também chamado de seguro de riscos cibernéticos ou cyber seguro — é a apólice, com suas coberturas e exclusões, que cobre as consequências financeiras de um ataque digital, de um vazamento de dados ou de uma falha de sistema que afete a sua operação.
No Brasil, ele não é um produto informal: a SUSEP — Superintendência de Seguros Privados, o órgão que regula o mercado segurador — enquadra a responsabilidade civil ligada a incidentes cibernéticos no ramo RC Riscos Cibernéticos, dentro do grupo de responsabilidades (Circular SUSEP nº 637/2021, art. 4º, IV), e a codificação de ramos vigente (Circular SUSEP nº 682/2022) mantém o ramo 0327, Compreensivo Riscos Cibernéticos. Ou seja: é um seguro regulado, com regras claras de contratação.
Vale dizer o que ele não é, porque essa confusão é comum:
- Não é antivírus nem firewall. Ele não impede o ataque — ele paga a conta depois que o ataque acontece.
- Não substitui a política de segurança da informação. Na prática, é o contrário: o questionário de risco preenchido na contratação integra a apólice e é a base da avaliação do risco e do cálculo do prêmio (condições gerais Allianz, cláusula 1.2; Chubb, cláusula 11.2).
- Não cobre prejuízo de equipamento físico. As condições gerais excluem danos a bens tangíveis (Allianz, cláusula 7.2) e a substituição de hardware (Chubb, cláusula 5.1.4): notebook roubado ou servidor queimado entram no seguro de equipamentos empresariais, que é outra apólice.
Pense nele como o extintor, não como a fiação. A fiação bem-feita evita o incêndio; o extintor limita o estrago quando ele começa.
Quem precisa contratar: por que as PMEs entraram na mira
Existe uma crença perigosa circulando entre empresas menores: a de que criminoso só mira empresa grande. Quem mede o risco diz o contrário. A Kaspersky, empresa de segurança digital, bloqueou 192 milhões de tentativas de ataque contra pequenas e médias empresas no Brasil entre outubro de 2022 e outubro de 2023 — 365 por minuto — e, no seu relatório de ameaças a PMEs de 2026, aponta que a maior parte dos acessos a redes corporativas vendidos na dark web é a PMEs, que costumam ter menos proteção que as grandes.
Uma empresa de 30 funcionários guarda os mesmos tipos de dado que uma de 3.000 — CPF, dados bancários, prontuários, contratos — e muitas vezes sem time dedicado de segurança, com backup irregular e senha compartilhada entre setores.
O efeito do golpe também é desproporcional: o que define o estrago não é o porte, é quanto tempo a operação aguenta parada. Dedicamos um artigo inteiro a esse recorte: por que pequenas empresas viraram alvo de ataques cibernéticos.

O mercado percebeu esse movimento. Segundo a CNseg — Confederação Nacional das Seguradoras —, a modalidade arrecadou R$ 203,3 milhões em prêmios em 2023 — prêmio é o valor que a empresa paga à seguradora pela cobertura —, um crescimento de 880% em cinco anos, com demanda em alta contínua desde 2019, nas palavras da própria confederação (notícia de março de 2024).
A SUSEP também tratou o tema como prioridade regulatória: pela Portaria nº 8.323/2024 criou o Grupo de Trabalho Seguros e Segurança Cibernética, que produziu relatório final sobre produtos para a economia digital.
O que o seguro cibernético cobre na prática
As coberturas se dividem em dois blocos. Vale conhecer os dois, porque empresas costumam contratar pensando só no primeiro e descobrir o segundo no pior momento.
Danos à própria empresa (primeira parte)
- Resposta a incidentes — investigação forense para descobrir o que aconteceu, por onde entraram e o que foi levado.
- Extorsão cibernética, incluindo ransomware — o sequestro de dados com cobrança de resgate, ou a ameaça de divulgá-los. Quando contratada, cobre a negociação por especialista e o valor pago, sempre com consentimento prévio da seguradora; em algumas apólices é básica, em outras, adicional.
- Interrupção de negócios — o lucro que você deixou de ter enquanto o sistema estava fora do ar, descontado um período de espera em horas fixado na apólice.
- Restauração de dados e sistemas — o custo técnico de reconstruir o que foi corrompido ou apagado.
- Despesas emergenciais — há apólice que cobre a resposta de emergência nas primeiras 48 horas após a descoberta do incidente (Chubb, cláusula 5.1.7).
Danos a terceiros (segunda parte)
- Responsabilidade por vazamento — indenizações a clientes, fornecedores e parceiros afetados.
- Sanções administrativas — multas e penalidades de órgão regulador, quando contratadas: a SUSEP permite a cobertura (Circular nº 637/2021, art. 3º, § 3º), mas ela aparece na cobertura básica de poucas apólices e exclui multas criminais.
- Defesa jurídica — honorários e custas nos processos decorrentes do incidente.
- Gestão de crise e comunicação — notificação aos titulares afetados e apoio de imprensa para conter o dano de imagem.
Uma ressalva honesta: coberturas variam de apólice para apólice e estão sujeitas às condições do contrato. Os nomes acima seguem, em linhas gerais, as condições gerais registradas na SUSEP de seguradoras como Chubb e Allianz; a FGV IISR (Nota Técnica nº 20, 2024), ao comparar sete seguradoras, encontrou a responsabilidade por dados de terceiros em todas — e interrupção de negócios e extorsão entre as menos frequentes na cobertura básica. Duas propostas com o mesmo nome comercial podem excluir coisas bem diferentes. O detalhamento cobertura por cobertura está em o que cobre o seguro cyber.
LGPD: a conta que chega junto com o ataque
Aqui está a parte que mais surpreende empresários. No Brasil, sofrer um vazamento não gera só prejuízo operacional — gera obrigação legal, com prazo.
O artigo 48 da Lei nº 13.709/2018 (LGPD) determina que o controlador dos dados comunique a autoridade nacional e o titular afetado sempre que o incidente possa acarretar risco ou dano relevante. A comunicação precisa descrever, no mínimo, a natureza dos dados atingidos, quem foi afetado, as medidas de segurança que existiam, os riscos envolvidos, os motivos de eventual demora e o que será feito para mitigar o estrago (art. 48, § 1º).

O prazo veio depois. A Resolução CD/ANPD nº 15/2024 (art. 6º) fixou em três dias úteis o tempo para comunicar o incidente à ANPD, a Autoridade Nacional de Proteção de Dados, contados de quando a empresa soube que o incidente afetou dados pessoais (§ 1º). Se ainda não tiver todas as informações, pode complementar a comunicação em até vinte dias úteis (§ 3º). Para agentes de tratamento de pequeno porte — microempresas, empresas de pequeno porte e startups, na definição da Resolução CD/ANPD nº 2/2022 — os dois prazos contam em dobro (§ 8º): seis dias úteis para comunicar. O titular afetado deve ser avisado no mesmo prazo (art. 9º).
O que conta como “risco ou dano relevante”
Nem todo incidente precisa ser comunicado — só o que possa acarretar risco ou dano relevante ao titular. O artigo 5º da Resolução CD/ANPD nº 15/2024 exige duas condições ao mesmo tempo: o incidente pode afetar significativamente direitos do titular — impedir um direito ou um serviço, ou causar dano material ou moral, como discriminação, fraude financeira ou roubo de identidade — e envolve pelo menos um destes dados: sensíveis (saúde, biometria, entre outros); de crianças, adolescentes ou idosos; financeiros; de autenticação; protegidos por sigilo; ou em larga escala.
Na prática, um cadastro comum de clientes já costuma cair em pelo menos um desses critérios — dados financeiros ou senhas de acesso, por exemplo. Na dúvida, comunicar é mais seguro do que apostar que o caso não se enquadra.
Como esses três dias se parecem na prática
O prazo assusta menos quando você vê a sequência real de um incidente:
- Dia 0, sexta à noite — o sistema fica inacessível. Ninguém sabe ainda se é falha técnica ou ataque.
- Dia 1 — a perícia confirma invasão e acesso à base de clientes. É aqui que o relógio começa: o prazo conta de quando a empresa sabe que o incidente afetou dados pessoais (Resolução CD/ANPD nº 15/2024, art. 6º, § 1º) — três dias úteis, ou seis para o pequeno porte.
- Dia 2 — é preciso dimensionar quantos titulares foram atingidos e que categoria de dado saiu, para conseguir descrever o incidente à ANPD.
- Dia 3 — comunicação enviada à autoridade e aos titulares afetados, junto do plano de mitigação. Se faltar informação, o que foi enviado pode ser complementado em até vinte dias úteis.
Três dias úteis — ou seis, para o pequeno porte — é pouquíssimo tempo para uma empresa que acabou de descobrir que foi invadida, ainda não sabe a extensão do vazamento e não tem advogado especializado de plantão. É exatamente aí que a assistência da apólice pesa mais que a indenização: ela chega no Dia 1, não no fim do processo.
E as sanções não param na multa. O artigo 52 da LGPD prevê advertência, multa de até 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração, multa diária, publicização da infração, bloqueio ou eliminação dos dados e — o que costuma assustar mais que o valor — suspensão do banco de dados ou da atividade de tratamento por até seis meses, prorrogáveis por igual período, e até a proibição total da atividade (art. 52, X a XII).
Para uma operação que depende de cadastro de clientes, seis meses sem poder tratar dados não é multa: é parada. Aprofundamos essa relação em LGPD e seguro cyber.
Quanto custa o seguro cibernético e como comparar propostas
Não existe tabela única de preço no seguro cibernético — o prêmio varia conforme o perfil de cada empresa. Os fatores que mais pesam na cotação são:
- Setor de atuação — pelo tipo de dado que ele implica: dados de saúde são sensíveis pela LGPD (art. 5º, II), e dados financeiros, de autenticação e de crianças e adolescentes estão entre os critérios de risco relevante da ANPD (Resolução CD/ANPD nº 15/2024, art. 5º).
- Volume e tipo de dado tratado — quantos titulares estão na sua base e que categoria de informação você guarda.
- Faturamento anual — que baliza tanto o limite de indenização quanto a exposição a sanções.
- Maturidade de segurança — backup testado, autenticação em dois fatores, controle de acesso e plano de resposta a incidentes são o que o questionário de risco pergunta, e as condições gerais tratam esse questionário como base do cálculo do prêmio (Allianz, cláusula 1.2).
- Histórico de sinistros — incidentes anteriores e como foram tratados.
Para as faixas de valores e o que mais influencia o prêmio, veja o guia de preços do seguro cyber para PME.

Na hora de comparar propostas, quatro perguntas separam uma apólice boa de uma barata:
- A resposta a incidentes atende fora do horário comercial? Com o prazo da ANPD correndo, importa quem atende na madrugada. Há condições gerais que cobrem a resposta emergencial nas primeiras 48 horas após a descoberta (Chubb, cláusula 5.1.7).
- Qual o período de retroatividade? Ataques costumam ser descobertos muito depois de começar: no levantamento global da IBM Security (Cost of a Data Breach 2025, 600 organizações — dado mundial, não brasileiro), identificar e conter uma violação levou em média 241 dias. Sem retroatividade — cláusula prevista na Circular SUSEP nº 637/2021 (art. 2º) —, o incidente que começou antes da apólice fica de fora.
- Interrupção de negócios tem período de espera de quantas horas? As condições gerais o definem como um número de horas fixado na apólice — só o prejuízo que ultrapassa esse período é indenizado (Chubb, cláusula 5.1.6).
- Quais são as exclusões? Pergunte sobre ato de funcionário mal-intencionado, falha de fornecedor de nuvem e dispositivo pessoal: há apólice que exclui interrupções de rede fora do controle do segurado e trata computação em nuvem como cobertura adicional (Allianz), e apólice com exclusão específica de falha de provedores de serviços públicos (Chubb).
Antes de cotar, vale fazer o dever de casa: um mapeamento de riscos da empresa mostra o que realmente precisa ser protegido e evita que você pague por cobertura que não usa — ou descubra tarde que faltou a que importava.
Perguntas frequentes sobre seguro cibernético
Minha empresa é pequena. Preciso mesmo de seguro cibernético?
Sim, se ela trata dados pessoais — e é difícil não tratar: cadastro de clientes, nota fiscal, folha de pagamento. A LGPD (Lei nº 13.709/2018, art. 3º) vale para qualquer pessoa jurídica, sem piso de porte ou faturamento. Micro e pequenas empresas têm regras simplificadas pela Resolução CD/ANPD nº 2/2022, mas continuam obrigadas a comunicar incidentes e a reparar danos aos titulares.
O que muda entre uma empresa e outra é o volume e o tipo de dado tratado — e quanto tempo a operação aguenta parada. É isso que dimensiona a cobertura, não o tamanho da empresa.
O seguro cibernético paga o resgate de ransomware?
Depende da apólice. A extorsão cibernética é uma cobertura específica, com limite próprio: em algumas seguradoras vem na cobertura básica, em outras só como adicional. Quando contratada, as condições gerais registradas na SUSEP de seguradoras como Chubb, Allianz e AIG preveem reembolsar o valor pago ao extorsionário — em regra só com consentimento prévio e por escrito da seguradora e com negociação conduzida por especialista.
A Nota Técnica nº 20 da FGV IISR (2024) encontrou essa cobertura entre as menos frequentes nas condições básicas do mercado. E, como alerta o CERT.br, pagar não garante recuperar os dados: backup testado e resposta a incidentes valem mais que o resgate.
A apólice cobre a multa da LGPD?
Pode cobrir, mas depende do contrato. A SUSEP permite que a seguradora ofereça cobertura para multas e penalidades impostas ao segurado (Circular SUSEP nº 637/2021, art. 3º, § 3º), e a LGPD (art. 52) não veda. Na prática, as condições gerais variam: há apólice que inclui multas de órgão regulador na cobertura básica, outras só como adicional, sempre com limite próprio e excluindo multas criminais ou punitivas — a Nota Técnica nº 20 da FGV IISR (2024) achou multa na cobertura básica em só duas das apólices analisadas.
Mais comuns são a defesa no processo administrativo e a indenização a terceiros. Confirme na cláusula, não no nome comercial do produto.
Já tenho seguro empresarial. Não estou coberto?
Em regra, não. O seguro empresarial tradicional cobre patrimônio físico e traz exclusões expressas para o risco digital: as condições gerais do Bradesco Seguro Empresarial (versão outubro/2025) listam “ataques cibernéticos” e “dados eletrônicos” entre os riscos excluídos, e as do Zurich Empresarial excluem “vírus eletrônicos”.
Não é acaso: a SUSEP classifica o risco cibernético como ramo próprio, o “Compreensivo Riscos Cibernéticos” (ramo 0327), criado pela Circular SUSEP nº 579/2018 e mantido na codificação vigente (Circular SUSEP nº 682/2022). Por isso a proteção é contratada em apólice separada. Antes de supor que está coberto, leia as exclusões da sua apólice atual.
Quanto tempo leva para contratar?
Não há prazo padrão: a contratação depende da análise de risco da seguradora, feita a partir de um questionário sobre a empresa, e o tempo é definido caso a caso na proposta. Operações maiores, ou que tratam dados sensíveis, como saúde, podem passar por avaliação técnica adicional. O que acelera é ter em mãos o faturamento, o volume e o tipo de dados tratados e a descrição das medidas de segurança já adotadas — backup testado, autenticação em dois fatores e controle de acesso.
O próximo passo
Ataque digital deixou de ser hipótese remota e virou custo previsível de operar — e a lei brasileira já trata o vazamento como responsabilidade da empresa, com prazo e sanção (LGPD, arts. 42, 48 e 52). O seguro cibernético não elimina esse risco, mas transforma um evento capaz de fechar as portas em um prejuízo administrável.
A escolha certa depende do seu setor, do seu volume de dados e do que a sua operação aguenta ficar parada. É exatamente esse tipo de leitura que um corretor de seguros para empresa faz com você, comparando condições de várias seguradoras em vez de empurrar um produto único.
Fale com a Safe Lives e receba uma cotação de seguro cibernético sob medida para a sua empresa — sem compromisso, e com a explicação de cada cobertura em português claro.


