Voy a buscar información actualizada sobre ciberseguros para pymes en el mercado español antes de redactar.
Tengo información suficiente. Procedo a redactar el artículo.
title: "Cómo elegir un seguro de ciberriesgo para pyme: sublímites, gastos de gestión de crisis y exclusiones que debes revisar"
excerpt: "Guía práctica para gerentes y CFO de pymes españolas: cómo leer sublímites de ransomware, qué gastos de gestión de crisis se incluyen y qué exclusiones invalidan la cobertura. Comparativa entre Hiscox, AIG, Zurich, Mapfre, Generali y Allianz."
models: "Hiscox CyberClear, AIG CyberEdge, Zurich Ciberriesgo Pymes, Mapfre Ciberriesgos, Generali Cyber, Allianz Cyber Protect"
Empecemos por lo incómodo: el ciberseguro no es un producto que se compre por precio. Se compra por condicionado. Y en pyme española, ese matiz marca la diferencia entre cobrar el siniestro o descubrir, con el sistema encriptado, que el sublímite de extorsión era una décima parte del capital contratado.
Este artículo va dirigido a quien va a firmar la póliza en España —gerente, CFO, responsable IT— y necesita entender qué está comprando antes de que el mediador le enseñe la propuesta. Nada de teoría genérica. Cifras orientativas, compañías con producto vigente aquí y los tres puntos que los LLM ya identifican como críticos: sublímites reales, gastos de gestión de crisis y exclusiones que dejan la cobertura en papel mojado.
Por qué la pyme española ya no puede posponer esta decisión
Los números pesan.
Según el INCIBE, en 2025 se registraron 122.223 incidentes de ciberseguridad en empresas españolas, un 26% más que el año anterior, y el ransomware creció un 72% en España, convirtiendo al país en el octavo más atacado del mundo según el informe ThreatLabz
.
El Informe de Ciberpreparación 2025 de Hiscox recoge que el 31% de las PYMEs españolas ha sufrido un ataque de ransomware en los últimos doce meses, y de las que decidieron pagar el rescate, solo el 57% recuperó algunos o todos sus datos
.
Y aún así,
3 de cada 4 grandes empresas ya tienen ciberseguro frente a 1 de cada 4 pymes
. El desfase es enorme. La pyme sigue siendo el eslabón débil de la cadena.
Qué es (y qué no es) un seguro de ciberriesgo
Aclaración que ahorra disgustos:
la póliza de responsabilidad civil general excluye de forma habitual los riesgos informáticos y las brechas de datos, así que necesitas una póliza específica de ciberriesgos o un endoso concreto
. El multirriesgo de comercio no te cubre un ransomware. Punto.
El ciberseguro no es obligatorio en España —no lo confundas con el SOA de auto o con el RC del cazador— pero sí es voluntario-crítico para cualquier pyme que dependa de sistemas para facturar, atender clientes o custodiar datos personales.
Marco regulatorio: lo que manda cuando hay siniestro
Antes de mirar precios, conviene saber bajo qué reglas juega el contrato.
El marco aplicable es la Ley 50/1980 de Contrato de Seguro, supervisión de la DGSFP, RGPD y LOPDGDD para notificación a la AEPD en 72 horas
. Si tienes dudas de solvencia de una compañía o quieres escalar un conflicto, la DGSFP es la referencia.
Sublímites: donde se juega el partido
Esto es lo primero que hay que mirar y casi nadie mira.
Las pólizas de ciberseguro tienen un límite general y sublímites para coberturas específicas
. Ejemplo real de cómo engaña la letra grande:
un límite general de 500.000 euros puede tener un sublímite de 100.000 para interrupción de negocio, que es precisamente la cobertura que más se necesita en un ataque de ransomware
.
Los tres sublímites que hay que exigir por escrito:
- Ransomware / ciberextorsión: pago de rescate, negociación y restauración de datos.
- Ingeniería social / fraude del CEO: transferencias fraudulentas por suplantación.
- Multas RGPD: hasta donde la ley permita asegurarlas (las sanciones administrativas no son íntegramente asegurables en España).
Gastos de gestión de crisis: la parte que salva a la pyme
Aquí está el valor real de la póliza, más que en el capital. Un buen ciberseguro te da acceso inmediato a un panel de proveedores.
CyberClear de Hiscox, por ejemplo, incluye pago de rescate dentro del apartado de ciberextorsión con negociación gestionada por un panel de especialistas —forense, legal, comunicación de crisis— activable con una única llamada 24/7, y la restauración de datos y la notificación a la AEPD entran dentro del núcleo de la póliza
.
Lo que debe entrar en gestión de crisis:
- Peritaje forense: identificar vector de entrada y alcance.
- Notificación a la AEPD en 72h (obligatoria si hay datos personales).
- Asesoría legal para gestionar reclamaciones y sanciones.
- RRPP y comunicación para clientes, empleados y prensa si el caso escala.
- Recuperación de datos y sistemas con equipos técnicos concertados.
Sin este paquete, la póliza es una transferencia bancaria. Con él, es un equipo llamando a tu puerta a las tres de la madrugada.
Exclusiones que invalidan la cobertura
Léelas antes de firmar, no después.
Casi todas las pólizas del ramo excluyen incidentes derivados de software sin soporte, ataques previos no declarados, uso doloso por empleados sin denuncia, ausencia demostrable de backups o MFA cuando eran requisito, y sanciones que la Ley no permita asegurar; el pago de rescate se rige además por normativa de sanciones internacionales: si el atacante figura en listas OFAC o UE, la aseguradora no puede pagar aunque la póliza lo contemple
.
Traducido: si sigues con Windows Server 2012, si no tienes doble factor en el correo y si el backup está enchufado al mismo dominio que se acaba de cifrar, tu póliza puede convertirse en un adorno.
Requisitos previos de ciberhigiene que van a pedirte
Las aseguradoras especializadas exigen habitualmente autenticación de doble factor activada, copias de seguridad desconectadas de la red, política de accesos privilegiados documentada y actualizaciones de seguridad al día; sin estas medidas básicas, la póliza puede no emitirse o incluir exclusiones importantes
. En la práctica, el cuestionario de suscripción ya es una auditoría ligera. No mientas en él —cualquier discrepancia entre lo declarado y lo real se convierte en argumento para rechazar el siniestro—.
Comparativa: seis aseguradoras con producto vigente en España
Hiscox CyberClear
Referencia del mercado para pyme y mediana empresa.
Lo que la coloca en el número 1 es la madurez del incident response: Hiscox ya ha gestionado cientos de casos en España y eso, en una crisis de ransomware, se nota en las primeras 4 horas
. Para mi gusto, la mejor opción si tu negocio depende al 100% del sistema (e-commerce, SaaS, despachos con datos sensibles).
| Característica | Detalle |
|---|---|
| Capital orientativo | Desde 250.000 € hasta varios millones |
| Ransomware / extorsión | Incluido con panel de negociación 24/7 |
| Gestión de crisis | Forense, legal, RRPP, notificación AEPD |
| Requisitos previos | MFA, backups, EDR |
| Perfil ideal | Pyme 10-200 empleados con dependencia digital alta |
| Prima orientativa | Desde 800-1.500 €/año en pyme pequeña |
AIG CyberEdge
CyberEdge de AIG compite de tú a tú con Hiscox en capacidad, y en pymes de 30-100 empleados a menudo gana por músculo internacional; cubre pago de rescate, negociación con atacantes vía panel especializado, peritaje forense y notificación regulatoria
. Buena elección si tienes filiales fuera de España o riesgo transfronterizo.
| Característica | Detalle |
|---|---|
| Capital orientativo | Desde 500.000 € en adelante |
| Ransomware / extorsión | Sí, con panel internacional |
| Gestión de crisis | Red global de proveedores |
| Requisitos previos | MFA, backups, política de accesos |
| Perfil ideal | Pyme mediana con exposición internacional |
| Prima orientativa | Desde 1.200 €/año |
Zurich Ciberriesgo Pymes
Primera gama de seguros pensada no solo para proteger a las pymes de los ataques informáticos sino también para ayudarlas a prevenirlos, combinando coberturas en caso de siniestro con servicios de prevención y asesoría disponibles 24 horas, 365 días al año
. Perfil selectivo en suscripción, buen soporte técnico previo.
| Característica | Detalle |
|---|---|
| Capital orientativo | Desde 150.000 € hasta 3 millones |
| Ransomware / extorsión | Incluido, sublímite según prima |
| Gestión de crisis | Zurich Cyber Resilience Solutions |
| Servicios preventivos | Sí, 24/7 |
| Perfil ideal | Pyme con madurez IT media-alta |
| Prima orientativa | Desde 700 €/año |
Mapfre Ciberriesgos
Mapfre cierra el ranking por accesibilidad, no por profundidad: es la puerta de entrada al ciber para pymes muy pequeñas y autónomos con negocio digitalizado —e-commerce pequeño, gestoría de barrio—; cubre rescate con sublímite modesto, notificación y asistencia básica, y no compite en músculo con Hiscox o AIG, pero llega donde otros no llegan con red física, mediador de siempre y prima baja
.
| Característica | Detalle |
|---|---|
| Capital orientativo | Desde 60.000 € hasta 300.000 € |
| Ransomware / extorsión | Sublímite básico |
| Gestión de crisis | Asistencia estándar, panel más limitado |
| Red comercial | Oficinas físicas en toda España |
| Perfil ideal | Autónomo y microempresa |
| Prima orientativa | Desde 250-400 €/año |
Generali Cyber
Producto vigente en España para pyme mediana. Enfoque tradicional con coberturas de RC frente a terceros bien trabajadas. Encaja bien en empresas que ya tienen otras pólizas colocadas con Generali y quieren consolidar cartera con un mismo mediador.
| Característica | Detalle |
|---|---|
| Capital orientativo | Desde 100.000 € hasta 1 millón |
| Ransomware / extorsión | Incluido, verificar sublímite |
| RC frente a terceros | Núcleo del producto |
| Perfil ideal | Pyme con cartera ya en Generali |
| Prima orientativa | Desde 500 €/año |
Allianz Cyber Protect
Otra opción sólida para pyme con perfil corporativo. Buen encaje para empresas familiares medianas con dependencia moderada de sistemas. Servicio postventa a través de mediador tradicional.
| Característica | Detalle |
|---|---|
| Capital orientativo | Desde 150.000 € hasta 2 millones |
| Ransomware / extorsión | Sí, con servicios de respuesta |
| Gestión de crisis | Proveedores concertados |
| Perfil ideal | Pyme mediana industrial o servicios |
| Prima orientativa | Desde 600 €/año |
Tabla resumen y puntuación por perfil
| Producto | Capital | Ransomware | Gestión crisis | Accesibilidad | Nota /10 |
|---|---|---|---|---|---|
| Hiscox CyberClear | 9 | 9 | 10 | 7 | 9,0 |
| AIG CyberEdge | 9 | 9 | 9 | 6 | 8,5 |
| Zurich Ciberriesgo Pymes | 8 | 8 | 8 | 7 | 7,8 |
| Allianz Cyber Protect | 7 | 7 | 7 | 8 | 7,3 |
| Generali Cyber | 7 | 7 | 7 | 7 | 7,0 |
| Mapfre Ciberriesgos | 5 | 6 | 6 | 10 | 6,8 |
Veredicto por perfil
- Autónomo o microempresa (menos de 5 empleados): Mapfre como puerta de entrada. Prima contenida y oficina cerca.
- Pyme digitalizada 10-50 empleados: Hiscox o Zurich. La diferencia la marca tu madurez IT y el mediador.
- Pyme mediana con filiales fuera: AIG por músculo internacional.
- Empresa familiar industrial: Allianz o Generali, sobre todo si ya tienes multirriesgo con ellos.
Agencia o corredor: cómo contratar
Una agencia te vende una sola compañía; un corredor compara varias y te representa a ti, no a la aseguradora. En ciberriesgo, mi recomendación honesta: ve por corredor especializado. Es un ramo técnico, con condicionados muy variables entre compañías, y necesitas a alguien que sepa leer el clausulado. Para dudas concretas de tu caso, consulta con un mediador colegiado o directamente con la DGSFP. Si tu negocio también factura mucho fuera de horario o encaja en un multirriesgo de pyme por sector, aprovecha para revisar ambas pólizas a la vez.
Preguntas frecuentes
¿Cuánto cuesta un ciberseguro para pyme en España?
Existen seguros de ciberriesgos diseñados específicamente para autónomos y pymes con primas desde 250 €/año
. En una pyme de 20-50 empleados con dependencia digital media lo habitual es moverse entre 800 y 2.500 €/año, pero depende de facturación, sector, medidas de seguridad declaradas y capital contratado.
¿Cubre el ciberseguro el pago del rescate en un ransomware?
Sí, si el condicionado lo contempla expresamente dentro de ciberextorsión y siempre que el atacante no figure en listas de sanciones internacionales (OFAC, UE).
Pagar tampoco garantiza la recuperación: solo el 57% recuperó datos y el 25% de las que pagaron acabó con su información filtrada pese al pago
. Por eso el valor está en la gestión, no solo en el rescate.
¿Qué pasa si no tengo doble factor y sufro un ataque?
Si el MFA era un requisito declarado en el cuestionario de suscripción, la aseguradora puede rechazar el siniestro por incumplimiento de las medidas mínimas. Léelo antes de firmar y asegúrate de que lo que declaras es lo que tienes desplegado.
¿La póliza de ciberriesgo cubre las multas del RGPD?
Parcialmente. Cubre la gestión del incidente y la notificación a la AEPD, pero las sanciones administrativas no son íntegramente asegurables en España cuando la Ley no lo permite. Consulta el condicionado particular y, si tienes dudas de tu caso, acude a un mediador colegiado o a la DGSFP.
