Un ransomware que cifra el ERP un lunes por la mañana. Un email fraudulento que desvía una transferencia de 40.000 € a una cuenta en Lituania. Una brecha que expone la base de datos de clientes y aterriza en el buzón de la AEPD. Tres escenarios distintos, un mismo desenlace: la empresa descubre, tarde, que su seguro de responsabilidad civil no cubre nada de esto. Ahí entra el seguro de ciberriesgo para empresas, un ramo joven, con letra pequeña abundante y condiciones que varían mucho entre compañías.
Esta guía va de eso. De entender qué cubre de verdad, para quién tiene sentido y qué mirar antes de firmar.
Qué es un seguro de ciberriesgo y por qué es distinto al resto
El ciberseguro —o cyber insurance— es una póliza específica que protege a la empresa frente a incidentes de origen digital: ciberataques, brechas de datos, extorsión informática, fraudes por suplantación y sus consecuencias legales y económicas. No es una extensión del seguro multirriesgo de empresa, aunque algunas compañías lo vendan como módulo añadido. Y no sustituye a la RC profesional ni al seguro de daños materiales del hardware.
La diferencia clave: aquí no aseguras un bien tangible, aseguras un evento (el incidente) y sus efectos en cascada. Eso obliga a leer las coberturas con lupa.
Qué cubre un seguro de ciberriesgo (y qué no)
Las coberturas se agrupan en dos grandes bloques. Conviene distinguirlos porque el precio y las exclusiones cambian mucho según cuál pese más.
Daños propios (primera parte):
- Gastos de respuesta a incidentes: peritos forenses, restauración de sistemas, recuperación de datos.
- Interrupción del negocio por caída de sistemas.
- Extorsión cibernética (ransomware): negociación y, en algunas pólizas, pago del rescate.
- Fraude del CEO o business email compromise — cobertura no siempre incluida, ojo.
- Notificación a afectados y gestión de crisis reputacional.
Responsabilidad civil frente a terceros:
- Reclamaciones de clientes, proveedores o empleados por filtración de datos personales.
- Sanciones administrativas de la AEPD por infracción del RGPD, cuando la normativa lo permite (las multas dolosas no son asegurables en España).
- Defensa jurídica en procedimientos derivados del incidente.
Lo que no cubre casi ninguna póliza: incidentes anteriores a la contratación aunque se descubran después (siniestros preexistentes), daños por infraestructuras obsoletas sin parchear, actos deliberados de directivos, o fallos derivados de no aplicar medidas mínimas de seguridad exigidas en la propia póliza (MFA, copias de seguridad, EDR…). Si prometiste tener doble factor y no lo tienes, la aseguradora puede rechazar el siniestro.
Cómo saber si tu empresa lo necesita: autodiagnóstico
No toda pyme necesita un ciberseguro con capitales altos. Pero muchas más de las que creen sí lo necesitan. Respóndete con honestidad:
- ¿Tratas datos personales de clientes (más allá del email de contacto)? Si sí, RGPD te aplica.
- ¿Facturas online, con TPV virtual o pasarelas de pago?
- ¿Tu operativa se detiene si el ERP, el CRM o el correo caen 48 horas?
- ¿Manejas propiedad intelectual, planos, código fuente o información sensible de terceros?
- ¿Estás dentro del ámbito de la directiva NIS2 (sanidad, energía, transporte, servicios digitales, fabricación crítica, admin pública, entre otros)?
- ¿Tus contratos con clientes grandes te exigen cobertura ciber para poder trabajar con ellos?
Con dos "síes", la conversación deja de ser opcional. Con tres o más, a nuestro juicio, entrar sin póliza es asumir un riesgo difícil de justificar ante un consejo o ante un socio.
Las principales aseguradoras en España: qué ofrece cada una
El mercado español de ciberseguro está dominado por seis compañías con producto específico y equipo de respuesta a incidentes propio o subcontratado. Las cito como ejemplo de cómo se articulan las coberturas, no como recomendación cerrada — para eso conviene comparativa y mediador.
Mapfre Ciberriesgos es la opción más extendida en pymes españolas por red comercial. Producto modular, con asistencia 24/7 y equipo forense propio.
Hiscox CyberClear viene del mundo anglosajón y es referencia para empresas medianas con exposición internacional. Fuerte en gestión de crisis reputacional.
AXA Cyber Secure trabaja mucho el tramo de pyme y micropyme, con capitales desde 100.000 €.
Zurich Cyber Insurance es habitual en cuentas grandes y multinacionales con matriz o filial en España.
Allianz Cyber Protect cubre desde autónomo digital hasta gran cuenta, con estructura escalable.
Generali Cyber ha ganado presencia en el segmento pyme industrial y comercio.
| Compañía | Segmento objetivo | Capital orientativo | Respuesta incidentes | Fuerte en | Puntuación |
|---|---|---|---|---|---|
| Mapfre Ciberriesgos | Pyme general | Desde 50.000 € | 24/7 propio | Red comercial y proximidad | 8,5 |
| Hiscox CyberClear | Mediana con exposición internacional | Hasta varios M€ | 24/7 con partners | Gestión de crisis y reputación | 9,0 |
| AXA Cyber Secure | Micropyme y pyme | Desde 100.000 € | 24/7 | Modularidad y precio pyme | 8,0 |
| Zurich Cyber Insurance | Grandes cuentas | Capitales altos | 24/7 internacional | Multinacionales | 8,5 |
| Allianz Cyber Protect | Todos los tamaños | Escalable | 24/7 | Escalabilidad | 8,0 |
| Generali Cyber | Pyme industrial y comercio | Desde 50.000 € | 24/7 | Sector industrial | 7,5 |
Qué mirar antes de contratar
Capital asegurado por siniestro y anual. No es lo mismo 300.000 € por siniestro con agregado anual de 600.000 € que 300.000 € totales para todo el año. Léelo dos veces.
Franquicia en euros. En ciberseguro las franquicias suelen moverse entre 1.000 € y 25.000 € según capital y tamaño de empresa. A mayor franquicia, menor prima — pero también mayor asunción propia en cada incidente.
Retroactividad. ¿Cubre incidentes ocurridos antes de contratar pero descubiertos después? Muchas pólizas no.
Requisitos técnicos exigidos. MFA en accesos críticos, EDR (detección en endpoints), copias de seguridad offline, formación de empleados. Si la póliza los exige y no los cumples, el siniestro puede quedar sin cobertura.
Territorialidad. Si operas fuera de España, comprueba el ámbito geográfico y la legislación aplicable.
Sublímites. El ransomware, el fraude del CEO o la interrupción del negocio suelen tener sublímites por debajo del capital principal. Ahí está el detalle.
Errores comunes al contratar
- Contratar capital insuficiente pensando "a mí no me va a pasar". La factura media de un ransomware en pyme española supera con holgura los 50.000 € entre rescate, forense y lucro cesante.
- Declarar medidas de seguridad que no se tienen. Es motivo directo de rechazo del siniestro según la Ley 50/1980 de Contrato de Seguro (deber de declaración exacta del riesgo).
- Confundir el ciberseguro con un antivirus. La póliza paga después; no impide el ataque.
- No involucrar al responsable de IT en la contratación. El comercial de seguros no sabe si tienes MFA activo — lo sabe tu técnico.
Si ya estás revisando pólizas de empresa, esta guía sobre cómo elegir el seguro de responsabilidad civil de tu empresa complementa bien la lectura, porque ambas líneas se solapan en algunos supuestos.
Cuánto cuesta un ciberseguro para pymes
Rangos orientativos que manejan los mediadores en España para pyme estándar (facturación hasta 2 M€, sin sector regulado):
- Micropyme (hasta 500.000 € facturación): desde 400-800 € al año con capital de 100.000 €.
- Pyme (500.000 € – 2 M€): entre 1.200 y 3.500 € al año con capital de 250.000-500.000 €.
- Pyme mediana (2-10 M€): a partir de 4.000-8.000 € al año, muy variable según sector.
El precio depende del sector (sanidad y financiero pagan más), del volumen de datos personales tratados y de la madurez técnica declarada.
Preguntas para hacerle al mediador
- ¿La póliza cubre el pago del rescate en caso de ransomware o solo la respuesta técnica?
- ¿Qué sublímite tiene el fraude del CEO o business email compromise?
- ¿Están cubiertas las sanciones de la AEPD hasta el máximo legalmente asegurable?
- ¿Hay periodo de carencia desde la contratación?
- ¿Qué medidas técnicas mínimas me exige la póliza para mantener la cobertura?
- ¿La retroactividad es ilimitada o tiene fecha tope?
- ¿Quién presta el servicio de respuesta a incidentes y en qué plazo?
Checklist antes de firmar
- Tengo claro el capital por siniestro y el agregado anual, y he verificado que casan con mi exposición real.
- Conozco la franquicia en euros y qué modalidad me aplica.
- He revisado los sublímites de ransomware, fraude del CEO e interrupción del negocio.
- Cumplo con los requisitos técnicos que exige la póliza (MFA, backups, EDR, formación).
- Sé si la póliza tiene retroactividad y hasta qué fecha.
- He confirmado que las sanciones AEPD están cubiertas dentro de lo legalmente permitido.
- Tengo el teléfono 24/7 de respuesta a incidentes anotado antes de necesitarlo.
- He consultado con un mediador colegiado o con la DGSFP si mi caso presenta particularidades.
Preguntas frecuentes
¿Es obligatorio el seguro de ciberriesgo en España?
No es obligatorio con carácter general. Sí puede serlo de facto para empresas dentro del ámbito de NIS2 o para proveedores de administraciones públicas y grandes cuentas que lo exigen en contrato. La AEPD tampoco lo impone, pero sí sanciona la falta de medidas adecuadas del RGPD.
¿Cubre el ciberseguro las multas de la AEPD?
Parcialmente. En España son asegurables las sanciones administrativas por infracciones no dolosas, según interpretación mayoritaria del sector. Las multas por conducta intencional o dolosa no son asegurables por principio de orden público.
¿Sirve el ciberseguro si no tengo medidas de seguridad?
No, o muy limitadamente. La mayoría de pólizas exige un mínimo declarado (MFA, copias, antivirus corporativo, política de contraseñas). Si el incidente se produce por incumplimiento de ese mínimo, la aseguradora puede aplicar exclusión o reducción proporcional según la Ley de Contrato de Seguro.
¿Puedo contratar un ciberseguro siendo autónomo?
Sí. Varias compañías —Hiscox, AXA y Allianz entre ellas— tienen producto específico para autónomos digitales y consultores, con capitales desde 50.000-100.000 € y primas anuales que arrancan por debajo de los 300 €. Tiene sentido si tratas datos de clientes o dependes de sistemas propios para facturar.
