El ciberriesgo dejó de ser cosa de multinacionales hace tiempo. En el despacho vemos cada mes a pymes que llegan tras un cifrado por ransomware, un fraude del CEO por correo o una brecha que activa el aviso a la AEPD. Y casi nunca tienen póliza. Este artículo compara las dos referencias con recorrido real en el mercado español para empresas de entre 200.000 € y 25 M€ de facturación: Hiscox CyberClear y AXA Cyber Secure. Nada de teoría: qué cubre cada una, qué deja fuera y a qué perfil le encaja mejor.
Por qué una pyme española necesita ciberseguro en 2026
El argumento no es el miedo, es la factura. Un ransomware medio en una pyme española de 20 empleados se va a entre 40.000 € y 150.000 € entre rescate (que no se paga), horas de forense, reconstrucción de sistemas y lucro cesante. A eso hay que sumar las obligaciones del RGPD y la LOPDGDD: notificación a la Agencia Española de Protección de Datos en 72 horas si hay brecha con datos personales, comunicación a afectados y potencial sanción. Con la transposición de NIS2 el listado de sectores obligados a medidas de ciberseguridad se ha ampliado, y muchas pymes proveedoras de sectores esenciales están dentro por efecto arrastre.
La póliza de ciberriesgo no sustituye al backup ni al MFA. Los complementa. Y sobre todo paga el peritaje técnico que ninguna pyme tiene internalizado.
Qué debe cubrir un ciberseguro serio (y qué es humo)
Antes de entrar en marcas, el mínimo exigible:
- Daños propios: reconstrucción de sistemas, recuperación de datos, peritaje forense, coste de negociación con atacantes.
- Lucro cesante por interrupción del negocio, con periodo de indemnización claro (habitual 3-6 meses) y franquicia horaria (típicamente 8-12 horas).
- Responsabilidad civil frente a terceros por brecha de datos, incluidos gastos de defensa jurídica.
- Sanciones administrativas derivadas del RGPD, en la medida asegurable por ley.
- Fraude en transferencias (phishing, fraude del CEO, ingeniería social) — aquí es donde muchas pólizas baratas fallan.
- Extorsión cibernética (ransomware) con sublímite explícito.
- Retroactividad: cobertura para hechos ocurridos antes de la póliza pero descubiertos durante su vigencia. Sin retroactividad, la póliza cojea.
Si un producto no distingue estas partidas con sublímites en euros, desconfía.
Hiscox CyberClear: el especialista
Hiscox lleva años posicionada como aseguradora de nicho en líneas financieras y ciber en España, con suscripción propia en Madrid. CyberClear es su producto para pymes y medianas empresas. Lo que a nuestro juicio la diferencia:
- Panel de respuesta a incidentes 24/7 en castellano, con forenses de S21sec y otros partners locales.
- Cobertura de fraude por ingeniería social (fraude del CEO, phishing con transferencia) como estándar en muchas modalidades, no como opcional. Ojo: suele llevar sublímite propio menor al capital contratado.
- Retroactividad ilimitada en renovaciones, un detalle que en un siniestro descubierto tarde marca la diferencia.
- Franquicias razonables desde 1.000 € para pymes pequeñas, escalando según capital.
¿El pero? El coste de entrada. Para una pyme por debajo de 500.000 € de facturación, la prima empieza a apretar frente a alternativas más generalistas.
| Característica | Hiscox CyberClear |
|---|---|
| Capital asegurado orientativo | 250.000 € – 5.000.000 € por siniestro/anual |
| Franquicia | Desde 1.000 € (según capital y modalidad) |
| Ransomware / extorsión | Cubierto con sublímite; negociación y pago de rescate incluidos |
| Fraude ingeniería social (phishing/CEO) | Cubierto con sublímite propio |
| Lucro cesante | Sí, franquicia horaria habitual 8 h |
| Retroactividad | Ilimitada en renovación |
| Respuesta 24/7 en español | Sí, panel propio |
| Precio orientativo (pyme 1-2 M€ facturación) | Desde 900 € – 1.800 € /año |
AXA Cyber Secure: la opción generalista fuerte
AXA juega otra liga en distribución: red de agentes y corredores en toda España, y una póliza pensada para integrarse con el resto del programa asegurador de la empresa (RC general, D&O, multirriesgo industrial). Cyber Secure ha ganado tracción en el segmento micropyme y autónomo con actividad digital.
- Modalidades escalonadas desde el autónomo profesional (asesoría, clínica, comercio online) hasta pyme mediana.
- Buena cobertura de notificación regulatoria (gastos de comunicación a la AEPD y a afectados) sin sublímites tan estrechos como la media.
- Servicios preventivos incluidos: escaneo de vulnerabilidades básico, formación phishing para empleados. Sobre el papel útil; en la práctica, depende de que la empresa los active.
- Franquicias desde 500 € en modalidades básicas para autónomos.
¿La contra? La suscripción es más estándar. Si tu pyme maneja datos sensibles (sanitario, legal, fintech) o volúmenes altos, la modalidad básica se queda corta y hay que subir de gama, momento en el que Hiscox suele ser más competitiva en condicionado.
| Característica | AXA Cyber Secure |
|---|---|
| Capital asegurado orientativo | 50.000 € – 3.000.000 € por siniestro/anual |
| Franquicia | Desde 500 € (autónomo) hasta 2.500 € (pyme mediana) |
| Ransomware / extorsión | Cubierto con sublímite; verificar en condicionado particular |
| Fraude ingeniería social | Habitualmente como garantía opcional |
| Lucro cesante | Sí, con franquicia horaria |
| Retroactividad | Limitada (habitual 12 meses, ampliable) |
| Respuesta 24/7 en español | Sí, vía red AXA Assistance |
| Precio orientativo (autónomo / micropyme) | Desde 250 € – 700 € /año |
Comparativa directa y puntuación
| Criterio | Hiscox CyberClear | AXA Cyber Secure |
|---|---|---|
| Cobertura ransomware | 9/10 | 7,5/10 |
| Cobertura phishing / fraude CEO | 9/10 | 7/10 (opcional en básica) |
| Brechas de datos y RGPD | 9/10 | 8/10 |
| Retroactividad | 9,5/10 | 6,5/10 |
| Respuesta 24/7 en español | 9/10 | 8/10 |
| Precio para autónomo / micropyme | 6,5/10 | 9/10 |
| Idoneidad pyme mediana con datos sensibles | 9,5/10 | 7,5/10 |
| Red de distribución en España | 7/10 | 9,5/10 |
| Puntuación global | 8,7/10 | 7,9/10 |
Veredicto por perfil
- Autónomo o micropyme (< 300.000 € facturación) con actividad digital estándar (comercio online pequeño, asesoría, clínica de un profesional): AXA Cyber Secure en modalidad básica. Prima contenida, cobertura suficiente para el riesgo real. Revisa que fraude por ingeniería social esté incluido o añádelo.
- Pyme 1-5 M€ facturación con datos personales sensibles (sanitario, legal, e-commerce con pasarela propia, fintech): Hiscox CyberClear. La retroactividad y el condicionado en fraude compensan la prima.
- Pyme proveedora de sector esencial NIS2 o con exposición reputacional alta: Hiscox, y valorar programa combinado con corredor especializado en líneas financieras — no una agencia atada a una sola compañía.
- Empresa con siniestralidad previa o incidente reciente: aquí manda el condicionado particular, no la marca. Que lo negocie un corredor colegiado.
Un apunte que suele olvidarse: la vía de contratación importa. Un corredor (multi-compañía, inscrito en la DGSFP) puede colocar tu riesgo en varias aseguradoras y comparar exclusiones línea por línea. Una agencia solo te ofrece su casa. En ciberriesgo, donde el condicionado varía muchísimo, esa diferencia se nota. Para casos análogos en RC empresarial ya explicamos cómo calcular el capital que necesitas, y el razonamiento se traslada casi tal cual al ciber.
Exclusiones típicas que debes conocer
- Incidentes derivados de software sin soporte o sin parches críticos aplicados durante meses.
- Actos deliberados de administradores o socios.
- Guerra cibernética y ataques de origen estatal (cláusula LMA en revisión).
- Pérdidas por caídas de proveedores cloud más allá del sublímite específico de "dependencia tecnológica".
- Sanciones no asegurables por ley (parte punitiva pura del RGPD según jurisprudencia).
- Fraude interno cuando no hay garantía específica contratada.
Marco regulatorio y dónde reclamar
El contrato se rige por la Ley 50/1980 de Contrato de Seguro. La solvencia de la aseguradora y la resolución extrajudicial de conflictos se comprueban ante la Dirección General de Seguros y Fondos de Pensiones (DGSFP). Para dudas sobre tu caso concreto —capital adecuado, actividad declarable, encaje con NIS2— habla con un mediador colegiado o consulta directamente a la DGSFP. Este artículo no sustituye asesoramiento individual.
Preguntas frecuentes
¿Cubre el ciberseguro el pago del rescate en un ransomware?
Sí, ambas pólizas contemplan el pago de rescate dentro de la garantía de extorsión cibernética, previa autorización de la aseguradora y verificación de que el pago no infringe listas de sanciones internacionales (OFAC, UE). El coste de negociación con el atacante y los honorarios de la empresa especializada suelen ir por cuenta de la póliza.
¿Un autónomo necesita ciberseguro o le basta con el seguro de RC profesional?
El RC profesional cubre errores en la prestación del servicio, no incidentes informáticos ni brechas de datos personales. Si el autónomo gestiona datos de clientes (asesor fiscal, psicólogo, e-commerce), un ciberseguro básico desde 250-400 €/año es una capa distinta y necesaria.
¿Qué franquicia horaria es razonable en lucro cesante?
Entre 8 y 12 horas es lo estándar en el mercado español para pymes. Por debajo de 8 h la prima se dispara; por encima de 24 h el lucro cesante pierde utilidad práctica salvo en incidentes graves.
¿La póliza me exime de notificar una brecha a la AEPD?
No. La obligación de notificación en 72 horas del artículo 33 del RGPD es del responsable del tratamiento y no puede transferirse. Lo que la póliza cubre son los gastos legales, técnicos y de comunicación asociados a esa notificación, además de una posible sanción en la parte asegurable.
