{
  "id": "rp-it-software-company",
  "type": "risk-profile",
  "languages": {
    "en": {
      "id": "rp-it-software-company",
      "lang": "en",
      "type": "risk-profile",
      "title": "IT and Software Company",
      "shortDefinition": "Risk profile for an IT and software company (software development, IT consulting or managed services): the risk attributes typically assessed in underwriting and the resulting commercial insurance programme architecture.",
      "synonyms": [
        "Software company risk profile",
        "IT services company risk profile"
      ],
      "linesOfBusiness": [
        "Cyber",
        "Liability",
        "Accident"
      ],
      "jurisdictions": [
        "CH",
        "EU"
      ],
      "tags": [
        "Technology",
        "Cyber risk",
        "Underwriting"
      ],
      "relations": {
        "relatedTerms": [
          "term-datenschutzbeauftragter"
        ],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [],
        "insurableVia": [
          "cov-cyber",
          "cov-uvg-zusatzversicherung",
          "cov-berufshaftpflicht",
          "cov-betriebshaftpflicht"
        ],
        "mitigatedBy": [
          "riskg-cyber-physical-security"
        ],
        "comprises": [
          "ra-backup-strategy",
          "ra-multi-factor-authentication",
          "ra-patch-management",
          "ra-incident-response-plan",
          "ra-third-party-system-access",
          "ra-personal-data-processing",
          "ra-liability-activity-description",
          "ra-us-canada-revenue-share"
        ],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": null,
      "profile": {
        "kind": "business",
        "classification": [
          "NOGA 62 – Computer programming, consultancy and related activities",
          "NACE J62"
        ],
        "coverageTiers": {
          "mandatory": [
            "cov-cyber",
            "cov-uvg-zusatzversicherung"
          ],
          "core": [
            "cov-berufshaftpflicht",
            "cov-betriebshaftpflicht"
          ],
          "optional": [
            "cov-vermoegensschadenhaftpflichtversicherung"
          ]
        }
      },
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-profile/it-software-company/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikoprofil/it-und-softwareunternehmen/",
      "body": "## Risk picture\n\nAn IT and software company's exposure centres on the systems it builds, operates or has privileged access to on behalf of its clients, rather than on physical premises or plant. Typical loss drivers are a ransomware or intrusion incident affecting the company's own infrastructure or, via third-party system access, a client's environment; software defects or delivery failures that trigger professional liability claims from clients; and business interruption from an outage of development, hosting or client-facing systems. Where the company processes personal data at scale or serves clients across borders (including the US and Canada), regulatory exposure and cross-border liability add a further layer to the risk picture on top of the direct cyber and professional liability drivers.\n\n## Risk attributes to capture\n\nThe table below is generated from this profile's linked risk attributes and grouped by category; see the individual attribute pages for underwriting logic, evidence requirements and mitigation measures.\n\n## Coverage architecture\n\nCyber cover is the anchor of the programme, responding to first-party costs (incident response, business interruption, data restoration) and third-party liability following a network security or privacy breach. Employee accident cover is compulsory in Switzerland (UVG) wherever staff are employed. Professional indemnity (Berufshaftpflicht) covers claims that software defects, delivery delays or advisory errors caused a client a financial loss, while general liability (Betriebshaftpflicht) addresses conventional third-party bodily injury or property damage. A financial loss liability (Vermögensschadenhaftpflicht) extension is relevant where consulting or integration work creates financial loss exposure not otherwise captured by the professional indemnity or cyber sections.\n\n## Prevention\n\nLoss prevention priorities are multi-factor authentication on all privileged and remote access, a disciplined patch-management cadence for both the company's own systems and client-facing platforms, a tested backup strategy with offline or immutable copies to support recovery from ransomware, and a documented incident response plan that is rehearsed and covers both the company's own breach scenarios and its obligations when accessing client systems as a third party."
    },
    "de": {
      "id": "rp-it-software-company",
      "lang": "de",
      "type": "risk-profile",
      "title": "IT- und Softwareunternehmen",
      "shortDefinition": "Risikoprofil für ein IT- und Softwareunternehmen (Softwareentwicklung, IT-Beratung oder Managed Services): die im Underwriting typischerweise erfassten Risikomerkmale und die daraus resultierende Versicherungsprogrammarchitektur.",
      "synonyms": [
        "Risikoprofil Softwareunternehmen",
        "Risikoprofil IT-Dienstleister"
      ],
      "linesOfBusiness": [
        "Cyber",
        "Haftpflicht",
        "Unfall"
      ],
      "jurisdictions": [
        "CH",
        "EU"
      ],
      "tags": [
        "Technologie",
        "Cyberrisiko",
        "Underwriting"
      ],
      "relations": {
        "relatedTerms": [
          "term-datenschutzbeauftragter"
        ],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [],
        "insurableVia": [
          "cov-cyber",
          "cov-uvg-zusatzversicherung",
          "cov-berufshaftpflicht",
          "cov-betriebshaftpflicht"
        ],
        "mitigatedBy": [
          "riskg-cyber-physical-security"
        ],
        "comprises": [
          "ra-backup-strategy",
          "ra-multi-factor-authentication",
          "ra-patch-management",
          "ra-incident-response-plan",
          "ra-third-party-system-access",
          "ra-personal-data-processing",
          "ra-liability-activity-description",
          "ra-us-canada-revenue-share"
        ],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": null,
      "profile": {
        "kind": "business",
        "classification": [
          "NOGA 62 – Erbringung von Dienstleistungen der Informationstechnologie",
          "NACE J62"
        ],
        "coverageTiers": {
          "mandatory": [
            "cov-cyber",
            "cov-uvg-zusatzversicherung"
          ],
          "core": [
            "cov-berufshaftpflicht",
            "cov-betriebshaftpflicht"
          ],
          "optional": [
            "cov-vermoegensschadenhaftpflichtversicherung"
          ]
        }
      },
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikoprofil/it-und-softwareunternehmen/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-profile/it-software-company/",
      "body": "## Risikobild\n\nDie Exponierung eines IT- und Softwareunternehmens konzentriert sich auf die Systeme, die es entwickelt, betreibt oder für Kunden mit privilegiertem Zugriff verwaltet, und nicht auf physische Räumlichkeiten oder Anlagen. Typische Schadentreiber sind ein Ransomware- oder Einbruchsvorfall, der die eigene Infrastruktur oder – über den Zugriff auf Drittsysteme – die Umgebung eines Kunden betrifft, Softwarefehler oder Lieferausfälle, die Berufshaftpflichtansprüche von Kunden auslösen, sowie eine Betriebsunterbrechung durch den Ausfall von Entwicklungs-, Hosting- oder kundennahen Systemen. Verarbeitet das Unternehmen Personendaten in grossem Umfang oder betreut es Kunden über Landesgrenzen hinweg (einschliesslich USA und Kanada), kommen zum direkten Cyber- und Berufshaftpflichtrisiko zusätzliche regulatorische und grenzüberschreitende Haftungsrisiken hinzu.\n\n## Zu erfassende Risikomerkmale\n\nDie nachfolgende Übersicht wird aus den mit diesem Profil verknüpften Risikomerkmalen generiert und nach Kategorie gruppiert; Details zu Underwriting-Logik, Nachweisen und Massnahmen finden sich auf den jeweiligen Merkmalsseiten.\n\n## Deckungsarchitektur\n\nDie Cyberversicherung bildet den Kern des Programms und deckt Eigenschäden (Incident Response, Betriebsunterbrechung, Datenwiederherstellung) sowie die Haftpflicht gegenüber Dritten nach einer Netzwerksicherheits- oder Datenschutzverletzung. Die Unfallversicherung der Arbeitnehmenden ist in der Schweiz obligatorisch (UVG), sobald Personal beschäftigt wird. Die Berufshaftpflichtversicherung deckt Ansprüche, wonach Softwarefehler, Lieferverzögerungen oder Beratungsfehler dem Kunden einen finanziellen Schaden verursacht haben, während die Betriebshaftpflichtversicherung klassische Personen- oder Sachschäden Dritter abdeckt. Eine Vermögensschadenhaftpflichtversicherung ist relevant, sofern Beratungs- oder Integrationsleistungen ein finanzielles Schadenrisiko schaffen, das durch Berufshaftpflicht- oder Cyberdeckung nicht bereits erfasst ist.\n\n## Prävention\n\nPräventionsschwerpunkte sind eine Multi-Faktor-Authentifizierung für sämtliche privilegierten und Fernzugriffe, ein diszipliniertes Patch-Management sowohl für die eigenen Systeme als auch für kundennahe Plattformen, eine getestete Backup-Strategie mit offline oder unveränderlich gespeicherten Kopien zur Unterstützung der Wiederherstellung nach Ransomware sowie ein dokumentierter und geübter Incident-Response-Plan, der sowohl eigene Schadenszenarien als auch die Pflichten bei Zugriff auf Kundensysteme als Dritter abdeckt."
    }
  }
}