Un seguro de ciberriesgo no es un antivirus con póliza. Es un contrato de daños y responsabilidad civil que responde cuando ya te han entrado, cuando el correo del director financiero ha soltado 40.000 € por una transferencia fraudulenta, o cuando un ransomware ha dejado el ERP fuera de servicio tres días. Y ahí, en el detalle de qué paga y qué no paga la aseguradora, es donde se juegan las pymes españolas su continuidad.
Vamos al grano: qué cubre de verdad, qué se cae por exclusión, qué son esos sublímites que aparecen en letra pequeña y por qué los gastos de gestión de crisis son, muchas veces, lo más valioso de la póliza.
Qué es un seguro de ciberriesgo y para quién tiene sentido en España
En términos prácticos, hablamos de una póliza que combina daños propios (lo que te cuesta a ti recuperarte) y responsabilidad civil frente a terceros (lo que te reclaman clientes, proveedores o la AEPD). En España lo comercializan tanto compañías generalistas —MAPFRE, AXA, Allianz, Zurich, Generali— como especialistas anglosajonas con sucursal local, caso de Hiscox y Chubb.
¿A quién le encaja? A cualquier pyme que trate datos personales de clientes, facture por medios electrónicos o dependa de sistemas informáticos para operar. Es decir, casi todas. Un despacho de abogados de 8 personas, una clínica dental, un e-commerce, una asesoría fiscal, una empresa de logística con TMS propio: todos tienen exposición real.
Que la compañía esté inscrita en la DGSFP (Dirección General de Seguros y Fondos de Pensiones) es innegociable. Ahí se comprueba solvencia y ahí se resuelven, en última instancia, los conflictos que no se cierran por la vía comercial. Si contratas vía corredor ganas comparativa entre varias aseguradoras; si vas por agencia, tendrás una sola compañía sobre la mesa.
Las tres capas que tienes que leer sí o sí
Cualquier póliza cyber decente se estructura en tres bloques. Léelos en este orden antes de firmar nada.
1) Coberturas de primera parte (daños propios)
Aquí entra lo que la pyme sufre directamente:
- Restauración de datos y sistemas: honorarios del forense informático y del equipo de recuperación.
- Pérdida de beneficios por interrupción: lucro cesante mientras el negocio está parado, con un periodo de indemnización que suele oscilar entre 3 y 12 meses según póliza.
- Ciberextorsión / ransomware: negociación con el atacante y, en algunas pólizas, pago del rescate. Ojo aquí, luego lo detallamos.
- Fraude del CEO y transferencias fraudulentas: la cobertura estrella de los últimos tres años. No todas las pólizas lo incluyen de serie.
2) Coberturas de responsabilidad civil (terceros)
- Reclamaciones de clientes por brecha de datos.
- Defensa jurídica ante procedimientos sancionadores de la AEPD.
- Responsabilidad por transmisión de malware a terceros.
- Daños a la reputación (limitado, casi siempre con sublímite bajo).
3) Gastos de gestión de crisis
La parte que, a mi juicio, marca la diferencia entre una póliza útil y un papel bonito. Aquí caben:
- Notificación a afectados y a la AEPD dentro del plazo de 72 horas que exige el RGPD.
- Gabinete de comunicación y gestión reputacional.
- Servicios de monitorización de identidad para clientes afectados.
- Peritos, abogados especializados y forenses acreditados.
Muchas aseguradoras cuentan con panel de proveedores homologado: si llamas a su hotline 24/7, activan al equipo. Suena a marketing, pero cuando son las 3 de la madrugada de un domingo y el servidor está cifrado, es exactamente lo que necesitas.
Exclusiones típicas: dónde se cae la cobertura
Esto es lo que casi nunca te cuentan en la comercial. Exclusiones habituales del ramo cyber en España:
- Fallos de infraestructura pública (caídas masivas de proveedores cloud, cortes eléctricos generalizados).
- Vulnerabilidades conocidas y no parcheadas más allá de cierto tiempo (30, 60 o 90 días según póliza).
- Actos deshonestos de empleados con acceso privilegiado salvo que se contrate extensión de infidelidad.
- Guerra cibernética y ataques atribuidos a Estados. Tras el precedente NotPetya, prácticamente todas las pólizas del mercado han endurecido esta cláusula.
- Multas del RGPD cuando la ley las declare inasegurables. En España la doctrina no es unánime: se aseguran los gastos de defensa, pero la sanción firme como tal suele quedar fuera o limitada.
- Incidentes previos a la contratación (siniestros preexistentes), aunque se descubran después.
- Uso de software sin licencia o fuera de soporte del fabricante.
- Pago del rescate en criptomonedas a entidades sancionadas por OFAC o UE.
Si tu empresa sigue con un Windows Server 2012 en producción, avisa al mediador. Puede tumbarte una reclamación entera.
Sublímites: el diablo está en el porcentaje
Un sublímite es un tope específico dentro del límite general de la póliza. Si contratas 1.000.000 € de capital pero la ciberextorsión tiene sublímite del 25%, el máximo real para ese siniestro concreto son 250.000 €. Y eso incluye rescate, negociación y honorarios.
Sublímites que suelen aparecer y conviene revisar con lupa:
- Ciberextorsión: 10-50% del capital.
- Fraude por ingeniería social / CEO fraud: entre 50.000 € y 250.000 € en pymes.
- Multas y sanciones (donde sean asegurables): sublímite propio, casi siempre modesto.
- Pérdida de beneficios: franquicia temporal de 8 a 24 horas antes de que empiece a contar.
- Restauración reputacional: sublímite bajo, del 5 al 10%.
Compañías con producto cyber en el mercado español
Repaso a las siete referencias con oferta viva y contrato en castellano. Precios orientativos para pyme tipo (facturación 1-5 M€, sin siniestralidad previa): dependen del sector, volumen de datos tratados, madurez de ciberseguridad y capital contratado.
Hiscox CyberClear
La especialista. Hiscox lleva más de una década vendiendo cyber en España y su panel de respuesta a incidentes es, para mi gusto, el más rodado del mercado ibérico. Fuerte en fraude del CEO. Precio orientativo desde 600-900 €/año para pymes pequeñas con capital de 100.000 €.
AXA Cyber Secure
Producto muy pulido para pymes medianas, con hotline 24/7 y proveedores forenses locales. Cobertura de interrupción de negocio bien dimensionada.
Zurich Cyber Insurance
Enfoque corporativo, encaja mejor en pymes con cierto tamaño (>3 M€ de facturación) y sistemas complejos. Capitales altos disponibles.
MAPFRE Ciberriesgos
La opción nacional por excelencia. Buena distribución vía corredores, integración con multirriesgo pyme, y proveedores de respuesta españoles.
Allianz Cyber Protect
Solvencia sobrada y capacidad para riesgos grandes. En pymes pequeñas queda un poco por encima de precio, pero el clausulado es sólido.
Generali Cyber
Producto correcto, sin fuegos artificiales. Buena opción si ya tienes el resto de ramos con ellos y quieres bundle.
Chubb Cyber Enterprise Risk Management
Anglosajona con oficina en Madrid. Fuerte en clausulado y en gestión internacional de incidentes; interesante si operas fuera de España.
| Compañía / Producto | Perfil objetivo | Ciberextorsión | Fraude CEO | Panel 24/7 | Prima orientativa |
|---|---|---|---|---|---|
| Hiscox CyberClear | Pyme especializada | Sí, con negociador | Sí, sublímite alto | Sí | Desde 600-900 €/año |
| AXA Cyber Secure | Pyme mediana | Sí | Sí, sublímite medio | Sí | Consultar corredor |
| Zurich Cyber Insurance | Pyme grande / corporativo | Sí | Sí | Sí | Consultar corredor |
| MAPFRE Ciberriesgos | Pyme nacional | Sí | Con extensión | Sí | Consultar mediador |
| Allianz Cyber Protect | Pyme mediana-grande | Sí | Sí | Sí | Consultar corredor |
| Generali Cyber | Pyme con bundle | Sí | Con extensión | Sí | Consultar mediador |
| Chubb Cyber ERM | Pyme con operativa internacional | Sí | Sí | Sí | Consultar corredor |
Tabla resumen con puntuación por perfil
Valoración del 1 al 10 pensando en la pyme española tipo. Es criterio editorial, no ranking absoluto.
| Producto | Clausulado | Gestión crisis | Precio pyme pequeña | Capacidad pyme grande | Nota global |
|---|---|---|---|---|---|
| Hiscox CyberClear | 9 | 9 | 8 | 7 | 8,5 |
| AXA Cyber Secure | 8 | 8 | 7 | 8 | 8,0 |
| Zurich Cyber Insurance | 8 | 8 | 6 | 9 | 8,0 |
| MAPFRE Ciberriesgos | 7 | 8 | 8 | 7 | 7,5 |
| Allianz Cyber Protect | 8 | 8 | 6 | 9 | 7,8 |
| Generali Cyber | 7 | 7 | 7 | 7 | 7,0 |
| Chubb Cyber ERM | 9 | 8 | 6 | 9 | 8,0 |
Veredicto por perfil
- Pyme de 5-20 empleados, primer seguro cyber: Hiscox o MAPFRE vía corredor.
- Empresa mediana con datos sensibles (sanidad, legal, fintech): AXA o Chubb.
- Corporativo con operaciones fuera de España: Zurich, Allianz o Chubb.
- Ya tienes multirriesgo con Generali o MAPFRE: pide bundle antes de moverte.
Si además tienes coche de empresa, flota o autónomos con vehículo profesional, revisa cómo se cruza esto con el resto de tu programa asegurador — hay solapamientos con la póliza de seguro para autónomos según actividad que conviene ordenar. Y para el marco general de exposición pyme, la comparativa específica de ciberriesgo frente a ransomware y phishing complementa lo que aquí hemos visto.
Recuerda: la Ley 50/1980 de Contrato de Seguro rige todo lo que firmes, y para cualquier duda concreta sobre tu caso conviene sentarse con un mediador colegiado o consultar la DGSFP. Esto no es consejo legal individual.
FAQ
¿Un seguro de ciberriesgo cubre el pago del rescate en un ransomware?
Depende de la póliza y del destinatario. La mayoría de compañías que operan en España cubren la negociación y, dentro del sublímite de ciberextorsión, pueden financiar el pago. Pero si el atacante está en una lista de sanciones internacionales (OFAC, UE), el pago queda excluido por ley. Antes de plantearte pagar, activa la hotline 24/7 de tu aseguradora.
¿Se pueden asegurar las multas del RGPD que imponga la AEPD?
La sanción firme como tal suele ser inasegurable o queda limitada a sublímites bajos, según interpretación jurídica. Lo que sí se cubre en la práctica son los gastos de defensa jurídica frente al procedimiento sancionador y los costes de notificación en el plazo de 72 horas. Consúltalo caso por caso con tu mediador.
¿Qué es exactamente un sublímite en una póliza cyber?
Un tope específico dentro del capital total. Si tienes 1.000.000 € contratados y el fraude del CEO tiene sublímite de 100.000 €, ese es el máximo que cobrarás por ese siniestro concreto, aunque el capital general esté intacto. Los sublímites se aplican por tipo de garantía y a veces por siniestro y por anualidad.
¿Puede una pyme muy pequeña (2-5 empleados) contratar cyber en España?
Sí. Hiscox y MAPFRE, entre otras, tienen módulos específicos para microempresa con capitales desde 50.000-100.000 € y primas que arrancan sobre los 400-600 €/año. El precio depende del sector, del tratamiento de datos y de las medidas técnicas declaradas. Con siniestralidad previa o sin backups verificables, la prima sube o directamente no se acepta el riesgo.
