Na czym polega ubezpieczenie dla kontraktorów IT?

Kontraktor IT może napisać poprawny kod, wykonać zadanie zgodnie ze specyfikacją i mimo to dostać roszczenie na kilkaset tysięcy złotych. Wystarczy nieudana migracja danych, kilkugodzinny przestój sklepu internetowego, błędna konfiguracja środowiska produkcyjnego albo luka bezpieczeństwa wykorzystana już po wdrożeniu. Przy działalności B2B problemem nie jest więc tylko koszt naprawienia własnego błędu. Problemem jest odpowiedzialność za straty klienta.

Polski programista, administrator, DevOps, architekt systemów czy konsultant IT co do zasady nie ma ustawowego obowiązku posiadania OC zawodowego. Taki wymóg coraz częściej pojawia się jednak w samym kontrakcie. Szczególnie przy współpracy z bankami, fintechami, dużymi software house’ami, zagranicznymi klientami i firmami, które przepuszczają kontraktorów przez rozbudowany vendor management.

To ważne rozróżnienie: polisa nie jest potrzebna tylko po to, żeby spełnić formalny punkt w umowie. Dobrze skonstruowane ubezpieczenie dla kontraktora IT finansuje obronę przed roszczeniem i — w granicach warunków ubezpieczenia — odszkodowanie, którego klient zażąda wskutek błędu zawodowego.

Co właściwie obejmuje ubezpieczenie kontraktora IT?

Podstawą powinno być OC zawodowe, na rynku międzynarodowym określane jako Professional Indemnity, Professional Liability albo Errors & Omissions. Nie należy mylić go ze zwykłym OC działalności gospodarczej.

Różnica jest zasadnicza.

Jeżeli podczas pracy u klienta potrącisz monitor i go uszkodzisz, mamy klasyczną szkodę rzeczową. Takie zdarzenie może należeć do zakresu OC ogólnego – General Liability/Public Liability.

Jeżeli jednak wdrożony przez Ciebie kod powoduje awarię systemu sprzedażowego, przez którą klient przez osiem godzin nie może przyjmować zamówień, główną szkodą będzie utrata pieniędzy, mimo że żaden fizyczny przedmiot nie został zniszczony. To tak zwana czysta strata finansowa i właśnie dla takich sytuacji potrzebne jest OC zawodowe.

Podstawowy zakres polisy dla IT może obejmować między innymi:

  • błędy i zaniechania podczas świadczenia usług IT,

  • nieprawidłowe wdrożenie oprogramowania,

  • błędy konfiguracji systemów i infrastruktury,

  • szkody wynikające z wadliwego doradztwa lub projektu architektury,

  • nieumyślne naruszenie poufności,

  • w określonych polisach również nieumyślne naruszenie praw własności intelektualnej,

  • koszty prawników i prowadzenia obrony przed roszczeniem.

Podstawa odpowiedzialności kontraktora nie jest abstrakcyjna. Art. 471 Kodeksu cywilnego przewiduje odpowiedzialność za szkodę wynikającą z niewykonania lub nienależytego wykonania zobowiązania, chyba że wynika ono z okoliczności, za które wykonawca nie odpowiada.

Dla jednoosobowej działalności ma to dodatkowe znaczenie. JDG nie jest odrębną spółką z własnym majątkiem oddzielonym od przedsiębiorcy. Gdy odpowiedzialność nie została skutecznie ograniczona w umowie, roszczenie może być znacznie wyższe niż wynagrodzenie uzyskane za projekt.

Drugim elementem jest ubezpieczenie cyber. I tutaj trzeba czytać zakres, a nie nazwę pakietu.

Cyber może chronić przed roszczeniami osób trzecich, gdy na przykład kontraktor:

  • przyczyni się do wycieku danych,

  • źle skonfiguruje dostęp do zasobów chmurowych,

  • stworzy podatność umożliwiającą włamanie,

  • nieumyślnie ujawni informacje poufne klienta,

  • doprowadzi do incydentu w sieci klienta.

To tak zwane third-party cyber liability.

Inną kategorią jest ochrona własnej firmy, czyli first-party cyber. Może finansować m.in. informatykę śledczą, odtworzenie własnych danych, obsługę incydentu, przerwę w działalności czy działania związane z cyberwymuszeniem. Tego zakresu nie należy zakładać automatycznie tylko dlatego, że na polisie znajduje się słowo „cyber”.

Trzeci element, czyli OC ogólne, jest zwykle dodatkiem. Dla programisty pracującego wyłącznie z domu jego znaczenie jest mniejsze niż dobrej ochrony Professional Indemnity. Przy częstych wizytach w siedzibie klienta, pracy na jego sprzęcie lub instalowaniu urządzeń robi się jednak bardziej użyteczne.

Jaka suma gwarancyjna ma sens i ile taka polisa kosztuje?

Pierwszym dokumentem, który należy otworzyć przed zakupem polisy, nie jest oferta ubezpieczyciela. Jest nim kontrakt B2B.

Trzeba znaleźć w nim dwie rzeczy:

  1. limit odpowiedzialności kontraktora,

  2. minimalną wymaganą sumę ubezpieczenia.

To nie są te same kwoty.

Jeżeli umowa ogranicza odpowiedzialność do 500 000 zł, a klient wymaga OC na 1 mln zł, kupujesz co najmniej 1 mln zł ochrony, aby spełnić warunek kontraktowy.

Gorszy wariant wygląda tak: polisa ma sumę 1 mln zł, ale w umowie odpowiedzialność kontraktora jest nieograniczona. Wtedy milion złotych nie staje się automatycznie maksymalną odpowiedzialnością. Jest tylko maksymalną kwotą dostępną z ubezpieczenia. Nadwyżka może zostać po stronie przedsiębiorcy.

Dlatego przy negocjowaniu większego kontraktu ważniejsza od podniesienia polisy z 1 do 2 mln zł bywa najpierw negocjacja limitu odpowiedzialności w samej umowie.

Na polskim rynku dla prostszych ryzyk pojawiają się obecnie oferty zaczynające się od około 300–500 zł rocznie, ale są to ceny wejściowe i nie należy na ich podstawie budżetować szerokiej ochrony dla specjalisty pracującego przy krytycznych systemach. Przy polisach profesjonalnych różnice są duże: obecne oferty rynkowe dla IT wskazują również poziom około 1000–1500 zł rocznie przy niższych sumach rzędu 250–500 tys. zł, około 1500–2300 zł przy obsłudze klientów z UE oraz poziomy przekraczające 3000 zł rocznie przy bardziej wymagającym zakresie i ekspozycji poza Europą.

Nie ma więc uczciwego „cennika OC programisty”. Składkę zmieniają między innymi:

  • suma gwarancyjna,

  • roczny przychód,

  • konkretny rodzaj wykonywanych usług,

  • praca przy cyberbezpieczeństwie i systemach krytycznych,

  • wielkość projektów,

  • klienci z sektora finansowego lub medycznego,

  • historia wcześniejszych roszczeń,

  • kraje, w których świadczone są usługi,

  • jurysdykcja kontraktów,

  • USA i Kanada,

  • podwykonawcy,

  • dodatkowy zakres cyber.

Przy większych klientach zagranicznych wymagania potrafią zaczynać się od 1 mln euro, 1 mln dolarów albo 1 mln funtów, dlatego limit 500 tys. zł wystarczający dla małego polskiego projektu może być całkowicie bezużyteczny przy kolejnym kontrakcie.

Jest jeszcze jedna rzecz, która w praktyce potrafi zepsuć zakup: suma na jedno roszczenie a suma agregatowa.

Jeżeli masz polisę z limitem 1 mln zł w agregacie i pierwsza szkoda zużyje 800 tys. zł, na kolejne roszczenia w tym samym okresie ubezpieczenia zostanie 200 tys. zł. Wariant „any one claim”, jeżeli jest dostępny, może dawać pełny limit dla każdego odrębnego roszczenia. Kontrakt może wymagać konkretnego sposobu liczenia limitu, więc samo stwierdzenie „mam polisę na milion” nie wystarcza.

Najważniejsze zapisy polisy, które trzeba sprawdzić przed zapłatą

Najwięcej problemów nie pojawia się przy zakupie, tylko przy szkodzie. Polisa wygląda dobrze na jednej stronie PDF, ale później okazuje się, że odpowiedzialność jest poza zakresem terytorialnym albo dotyczy czynności, której nie wpisano do działalności objętej ochroną.

Pierwszy punkt to definicja usług IT. Jeśli kontraktor nie tylko programuje, ale również projektuje architekturę, prowadzi konsulting, audyty bezpieczeństwa, administruje chmurą, zarządza projektem albo rekomenduje rozwiązania klientowi, te czynności powinny mieścić się w ubezpieczonym zakresie.

To szczególnie istotne dla architektów, DevOpsów, administratorów, konsultantów SAP, specjalistów cloud i cybersecurity. Odpowiedzialność osoby podejmującej decyzje techniczne wygląda inaczej niż programisty implementującego pojedyncze zadania według gotowej dokumentacji.

Drugi punkt to claims made. W wielu profesjonalnych polisach IT ubezpieczyciel patrzy nie tylko na dzień popełnienia błędu, ale przede wszystkim na moment zgłoszenia roszczenia.

Przykład: błąd powstał w listopadzie 2025 roku, klient odkrył skutki w maju 2026 roku, a formalne roszczenie wysłał w sierpniu. Znaczenie ma wtedy obowiązująca polisa, jej warunki oraz data retroaktywna.

Dlatego przerwanie ochrony na kilka miesięcy albo przypadkowe wyzerowanie daty retroaktywnej podczas zmiany ubezpieczyciela może być kosztownym błędem. Stara polisa wygasła, nowa nie obejmuje wcześniejszych czynności i roszczenie wpada pomiędzy dwa okresy.

Kolejne pozycje do sprawdzenia to:

  • retroactive date – od jakiego momentu wcześniejsze prace mogą być objęte ochroną,

  • territorial limits – gdzie możesz świadczyć usługę,

  • jurisdiction – przed sądami jakich państw może toczyć się roszczenie,

  • USA i Kanada – często wymagają oddzielnej zgody albo droższego wariantu,

  • franszyza lub udział własny – ile płacisz z własnej kieszeni przy szkodzie,

  • koszty obrony prawnej – czy pomniejszają sumę gwarancyjną,

  • podwykonawcy – czy ich błędy są objęte ochroną,

  • prawa własności intelektualnej,

  • naruszenie poufności,

  • utrata lub uszkodzenie danych,

  • roszczenia cyber,

  • kary umowne,

  • szkody znane przed rozpoczęciem ochrony.

Szczególnej ostrożności wymagają kary umowne. Nie należy zakładać, że skoro kontrakt przewiduje 50 tys. zł kary za opóźnienie, ubezpieczyciel automatycznie ją zapłaci. Na rynku występują produkty obejmujące określone roszczenia kontraktowe i kary, ale zakres oraz wyłączenia trzeba sprawdzić w konkretnych warunkach ubezpieczenia.

Podobnie jest z karami administracyjnymi i RODO. Informacja marketingowa o ochronie cyber nie oznacza automatycznie zwrotu każdej kary nałożonej przez organ.

Czerwona lampka powinna zapalić się również przy zdaniu „worldwide cover”. Globalny zakres terytorialny nie musi oznaczać, że polisa pozwala prowadzić sprawę przed sądem w Kalifornii albo Nowym Jorku. Zawsze trzeba zestawić ze sobą terytorium i jurysdykcję.

Najbardziej irytujący błąd przy polisach dla kontraktorów wygląda jednak banalnie: zakup najtańszego OC na kwotę wymaganą przez klienta bez przeczytania definicji działalności. Dokument formalnie istnieje, można przesłać certyfikat do procurementu, ale faktyczna praca kontraktora nie mieści się w zakresie. Taka oszczędność kilkuset złotych rocznie nie ma ekonomicznego sensu.

FAQ

Czy kontraktor IT musi mieć ubezpieczenie OC?
Nie ma ogólnego ustawowego obowiązku OC dla programisty lub kontraktora IT. Polisa może być jednak obowiązkowa na podstawie podpisanego kontraktu B2B albo wymagań klienta końcowego.

Czy zwykłe OC działalności gospodarczej wystarczy programiście?
Najczęściej nie. Zwykłe OC koncentruje się przede wszystkim na szkodach osobowych i rzeczowych, natomiast największym ryzykiem specjalisty IT są często czyste straty finansowe wynikające z błędu zawodowego. Do tego służy OC zawodowe/Professional Indemnity.

Jaka suma ubezpieczenia jest rozsądna dla kontraktora IT?
Najpierw trzeba przyjąć kwotę wymaganą przez kontrakt. Przy większych projektach często spotyka się 1–2 mln zł, natomiast przy kontraktach międzynarodowych wymagania mogą wynosić 1 mln EUR/USD/GBP lub więcej. Suma powinna być zestawiona z maksymalną odpowiedzialnością wpisaną do umowy.

Czy polisa pokryje karę umowną za opóźnienie projektu?
Nie automatycznie. Kary umowne mogą podlegać ochronie tylko przy odpowiednim zakresie polisy i na warunkach przewidzianych w OWU. Trzeba sprawdzić to przed podpisaniem kontraktu, a nie po otrzymaniu roszczenia.

Czy ubezpieczenie obejmuje wyciek danych klienta?
Może, jeśli zawiera odpowiedni zakres third-party cyber liability. Samo OC zawodowe nie zawsze wystarczy. Osobno należy sprawdzić ochronę dotyczącą prywatności, bezpieczeństwa sieci, poufnych informacji i kosztów postępowań regulacyjnych.

Czy polisa obejmuje wcześniejsze projekty?
To zależy przede wszystkim od daty retroaktywnej. W polisie typu claims made wcześniejsze prace mogą zostać objęte ochroną, jeżeli mieszczą się po ustalonej retroactive date i spełnione są pozostałe warunki. Przy zmianie ubezpieczyciela nie należy bez potrzeby tracić ciągłości tej daty.

Czy potrzebuję OC ogólnego, jeśli pracuję wyłącznie zdalnie?
Jego priorytet jest wtedy mniejszy niż OC zawodowego. Jeśli jednak odwiedzasz biura klientów, korzystasz z ich sprzętu albo wykonujesz fizyczne instalacje, General Liability staje się bardziej przydatne.

Czy ubezpieczenie ogranicza moją odpowiedzialność do sumy polisy?
Nie. Limit polisy określa odpowiedzialność ubezpieczyciela, a nie automatycznie odpowiedzialność kontraktora. Jeżeli odpowiadasz wobec klienta bez limitu, a ubezpieczenie wypłaci maksymalnie 1 mln zł, pozostała część roszczenia może obciążyć Ciebie.

Pierwszy krok powinien więc wyglądać inaczej niż wpisanie w kalkulator „OC programisty”. Otwórz swój kontrakt i znajdź limit odpowiedzialności, wymagany rodzaj ubezpieczenia, wymaganą sumę oraz jurysdykcję. Jeśli odpowiedzialność jest nieograniczona, najpierw spróbuj zmienić ten zapis. Dopiero później dobieraj sumę polisy. Następnie sprawdź, czy zakres obejmuje dokładnie Twoje czynności, czyste straty finansowe, cyber i wcześniejsze projekty. Cena jest dopiero następnym kryterium.

Więcej informacji na: Ubezpieczenie IT, Findia Insurance

Leave a reply

Your email address will not be published. Required fields are marked *