Un correo con una factura falsa, un empleado que pincha donde no debe, y de repente la contabilidad está cifrada y alguien pide rescate en bitcoin. Pasa. Pasa mucho más de lo que se cuenta, porque las pymes rara vez lo denuncian. El seguro de ciberataque para pymes existe precisamente para ese momento: no para evitar el incidente —eso es tarea de tu equipo de IT—, sino para pagar la factura del desastre. Y esa factura, en la práctica, suele ser mayor de lo que uno imagina.
Vamos a lo concreto: qué cubre, qué no, y cómo leer una póliza sin tragarte humo.
Qué es exactamente un ciberseguro y para qué sirve
Un ciberseguro (o seguro de ciberriesgo) es una póliza que indemniza a la empresa por las pérdidas derivadas de un incidente informático: ransomware, robo de datos, fraude por suplantación, denegación de servicio, error humano interno. Cubre tanto los daños propios —lo que la pyme pierde por parar la operación o restaurar sistemas— como la responsabilidad civil ciber frente a terceros afectados (clientes, proveedores, empleados cuyos datos se han filtrado).
No sustituye a una copia de seguridad. Tampoco a un buen firewall. Es el paracaídas económico cuando el resto ha fallado.
A quién le hace falta y a quién probablemente no
Si tu pyme factura, guarda datos de clientes en cualquier CRM, cobra por transferencia o tiene web con pasarela de pago, estás expuesta. Da igual el sector. El bufete de tres abogados y la carpintería con ERP están en el mismo saco que la clínica dental o el ecommerce. Si operas con papel y cobras en efectivo, quizá puedas prescindir del ramo —pero ya casi nadie encaja ahí.
Conviene distinguir esto del seguro de RC profesional clásico, que cubre errores en el ejercicio de tu actividad pero no el incidente informático en sí.
Coberturas que debe incluir sí o sí
Una póliza de ciberseguro decente cubre, como mínimo:
- Gastos de respuesta al incidente: forense informático, abogados especializados, gabinete de comunicación de crisis.
- Restauración de datos y sistemas: recuperar backups, reinstalar, limpiar.
- Pérdida de beneficios por interrupción de la actividad (con periodo de indemnización claro: 3, 6, 12 meses).
- Ciberextorsión: negociación y, en su caso, pago del rescate en incidentes de ransomware. Ojo, no todas las pólizas pagan el rescate; algunas solo cubren la gestión.
- Responsabilidad civil frente a terceros por brecha de datos personales, con el paraguas del RGPD (Reglamento General de Protección de Datos).
- Sanciones administrativas de la AEPD cuando sean asegurables (no todas lo son legalmente).
- Fraude del CEO o transferencias fraudulentas —esta suele ir con sublímite bajo y muchas exclusiones.
Los sublímites: donde se juega el partido de verdad
Aquí es donde muchas pymes se llevan el disgusto. Un sublímite es el tope máximo que la póliza paga para una cobertura concreta dentro del capital total. Puedes tener un capital agregado de 500.000 €, pero si el sublímite de ciberextorsión es de 50.000 €, ese es tu techo real para pagar un rescate.
Orientaciones razonables según facturación (a nuestro juicio, no dogma):
| Facturación anual | Capital agregado recomendado | Sublímite ciberextorsión | Sublímite fraude CEO |
|---|---|---|---|
| Hasta 500.000 € | 250.000 – 500.000 € | 50.000 – 100.000 € | 25.000 – 50.000 € |
| 500.000 – 2 M€ | 500.000 – 1.000.000 € | 100.000 – 250.000 € | 50.000 – 100.000 € |
| 2 – 10 M€ | 1 – 3 M€ | 250.000 – 500.000 € | 100.000 – 250.000 € |
Cifras orientativas. El corredor debe justificarte por qué recomienda unos u otros.
Exclusiones típicas que invalidan la indemnización
Aquí es donde conviene leer con lupa. Las exclusiones más habituales del ramo:
- Incidentes preexistentes al inicio de la póliza, aunque se descubran después. Por eso importa la retroactividad: la fecha desde la que la póliza cubre hechos anteriores a su contratación, siempre que se declaren durante su vigencia.
- Falta de medidas mínimas de seguridad: si no tenías antivirus actualizado, MFA en accesos críticos o copias de seguridad, la aseguradora puede rechazar el siniestro.
- Actos dolosos de la dirección o socios.
- Guerra y ciberterrorismo estatal —cláusula que se ha endurecido mucho tras los conflictos de los últimos años.
- Daños a infraestructura física (hardware quemado por un pico de tensión provocado por el ataque: eso va por otro ramo).
- Dispositivos personales de empleados no declarados en la política BYOD.
Compañías que operan el ramo ciber en España
El mercado español tiene varios actores serios. A modo de ejemplo —no de recomendación cerrada, para eso están las comparativas—:
- Hiscox CyberClear: uno de los pioneros, con enfoque claro a pyme y microempresa. Servicio de respuesta 24/7 con proveedores concertados.
- Zurich Cyber Insurance: propuesta más orientada a empresa mediana, con capacidad de suscribir capitales altos.
- AIG CyberEdge: producto veterano, buena cobertura de RC frente a terceros y sanciones RGPD.
- Mapfre Ciberriesgos: opción para quien ya tiene la póliza multirriesgo con ellos y quiere paquetizar.
- Generali Cyber: propuesta razonable para pyme pequeña, con módulos configurables.
Cada una tiene su carácter: unas fuertes en respuesta al incidente, otras en RC, otras en precio. Ninguna es la panacea.
| Compañía | Perfil objetivo | Respuesta 24/7 | Cobertura ransomware | Puntuación orientativa |
|---|---|---|---|---|
| Hiscox CyberClear | Micropyme y pyme | Sí, panel propio | Sí, con sublímite | 8,5/10 |
| Zurich Cyber Insurance | Pyme media y grande | Sí | Sí | 8/10 |
| AIG CyberEdge | Pyme con datos sensibles | Sí | Sí, negociación incluida | 8/10 |
| Mapfre Ciberriesgos | Pyme con póliza multirriesgo previa | Sí | Sí, sublímite conservador | 7/10 |
| Generali Cyber | Pyme pequeña | Sí, red concertada | Sí, modular | 7/10 |
Puntuaciones subjetivas, basadas en amplitud de cobertura, respuesta al incidente y flexibilidad de sublímites. No sustituyen a un análisis con mediador.
Precio orientativo: qué esperar
El precio de un ciberseguro para pyme varía muchísimo según sector, facturación, madurez de la seguridad IT y capital contratado. A grandes rasgos, una pyme de servicios con facturación por debajo de 1 M€ puede encontrar pólizas desde 400–900 € al año para capitales modestos (250.000 €). Empresas con datos sensibles (sanitario, jurídico, ecommerce con volumen) se van fácil a 1.500–4.000 € anuales. Y si hay siniestralidad previa, olvídate del precio de tarifa: se suscribe casi a medida.
Ojo con el reflejo de ir al más barato. Rebajar prima suele significar rebajar sublímites, ampliar franquicias o quitar la cobertura de ciberextorsión. Lo que ahorras hoy lo pagas el día que te toque.
Errores comunes al contratar
- Confundir el ciberseguro con la RC general de la empresa. No son lo mismo.
- Contratar el capital agregado sin mirar los sublímites.
- No declarar todos los procesos de tratamiento de datos —eso puede activar exclusión.
- Ignorar la franquicia (importe en euros que la aseguradora descuenta de cada indemnización). En ciber suele ir de 500 € a 5.000 € según modalidad.
- Firmar sin auditar mínimos de seguridad: si mientes en el cuestionario, la póliza no responde.
Cómo comparar ofertas: qué preguntar al mediador
Antes de firmar, pídele por escrito al mediador (o directamente a la aseguradora):
- ¿Cuál es el capital agregado y qué sublímites aplica a ciberextorsión, fraude del CEO, pérdida de beneficios y sanciones RGPD?
- ¿Cuál es la retroactividad de la póliza? ¿Cubre incidentes que puedan haberse iniciado antes de la contratación pero se descubran después?
- ¿Qué franquicia en euros aplica por siniestro y varía según cobertura?
- ¿Cubre el pago del rescate en ransomware o solo la gestión y negociación?
- ¿Qué medidas de seguridad exige la aseguradora como mínimo? (MFA, backups, antivirus, formación).
- ¿Hay servicio de respuesta al incidente 24/7 con forense y abogados concertados o me lo tengo que buscar yo?
- ¿La póliza cubre sanciones de la AEPD en la medida en que sean legalmente asegurables?
- ¿Qué exclusiones específicas de guerra, ciberterrorismo y actos de Estado aplican?
Si el mediador titubea en alguna, pide otra oferta. Este ramo requiere corredores especializados; no todos lo dominan.
Checklist accionable antes de firmar
- Capital agregado adecuado a facturación y tipo de datos tratados.
- Sublímites revisados uno por uno, no solo el capital total.
- Franquicia en euros conocida y asumible.
- Retroactividad definida por escrito.
- Cobertura de ciberextorsión clara: gestión vs. pago del rescate.
- Respuesta al incidente 24/7 con proveedores concertados.
- Cuestionario de riesgo respondido con veracidad y medidas mínimas implementadas.
- Exclusiones leídas —sí, todas— y contrastadas con un mediador colegiado.
Para dudas concretas sobre tu caso, consulta con un mediador colegiado o con la DGSFP (Dirección General de Seguros y Fondos de Pensiones). El marco general lo fija la Ley 50/1980 de Contrato de Seguro, y en materia de datos, el RGPD y la LOPDGDD.
FAQ
¿El ciberseguro paga el rescate de un ransomware?
Depende de la póliza. Algunas cubren la gestión, negociación y forense pero excluyen expresamente el pago del rescate; otras sí lo pagan dentro del sublímite de ciberextorsión. Es la primera pregunta que debes hacer al mediador.
¿Qué diferencia hay entre ciberseguro y RC profesional?
La RC profesional cubre errores en el ejercicio de tu actividad (un informe mal hecho, un consejo erróneo). El ciberseguro cubre incidentes derivados de un ataque o fallo informático: robo de datos, interrupción por ransomware, fraude por suplantación. Se complementan, no se sustituyen.
¿Puedo asegurar sanciones del RGPD?
Solo en la medida en que sean legalmente asegurables. Las multas puramente sancionadoras por dolo no lo son, pero sí los gastos de defensa jurídica, notificaciones a afectados y determinadas responsabilidades civiles. Cada póliza lo delimita distinto.
¿Cuánto cuesta un ciberseguro para una pyme pequeña?
Como referencia muy general, una pyme de servicios con facturación baja puede encontrar pólizas desde 400–900 € al año para capitales de 250.000 €. Sectores con datos sensibles pagan más, y siempre depende del cuestionario de riesgo. No hay tarifa plana en ciber.

1 comentario
Pingback: Cómo elegir el seguro de responsabilidad civil para una pyme: criterios de capital, actividad y ámbito – Guías de Seguros