Una startup SaaS con quince empleados, servidores en AWS Frankfurt y clientes en cuatro países no encaja en la póliza de "comercio" que le vende cualquier agente de barrio. Tampoco necesita el traje a medida de una multinacional. El punto medio —RC profesional, ciberriesgo y protección de datos bajo un mismo contrato— es lo que buscan hoy la mayoría de pymes tecnológicas que operan en España. Y ahí el mercado se ha reducido, en la práctica, a un puñado de aseguradoras serias. Dos destacan: Hiscox y AIG.
Por qué una pyme tech no puede quedarse solo con la RC profesional
La RC profesional clásica cubre el error del desarrollador, la consultoría mal ejecutada, el retraso en un entregable. Pero deja fuera casi todo lo que hoy tumba una startup: un ransomware que cifra el repositorio, una brecha de datos que activa la notificación a la AEPD en 72 horas, un DDoS que corta el servicio a clientes con SLA firmado. Sin ciberriesgo, la RC profesional se queda coja. Sin RC profesional, el ciber tampoco cubre el error humano de tu equipo frente al cliente. Van juntos o no van.
El marco es el que es: Ley 50/1980 de Contrato de Seguro, RGPD y LOPDGDD para la parte de datos, y la DGSFP como supervisor al que acudir si hay conflicto con la aseguradora. Nada de esto es negociable.
Hiscox CyberClear: la opción con más recorrido en pyme tech española
Hiscox lleva años posicionada como referencia en ciberseguros para pymes en España, con contrato en castellano y equipo de suscripción local. Su producto CyberClear combina en una póliza pérdidas propias (lucro cesante por parada, restauración de datos, ciberextorsión), responsabilidad frente a terceros por brecha de datos y un módulo específico de gastos regulatorios —incluidas sanciones asegurables por la AEPD dentro de lo permitido por la normativa—.
Lo que a mi juicio le da ventaja es el servicio de respuesta a incidentes 24/7 con proveedores forenses y de comunicación de crisis ya contratados. Cuando saltan las alarmas un domingo a las tres de la mañana, no quieres estar buscando en Google quién te hace el análisis forense.
| Característica | Hiscox CyberClear |
|---|---|
| Capital orientativo | Desde 250.000 € hasta 5 M € por siniestro y anualidad |
| Módulos integrados | Ciber daños propios + RC frente a terceros + gastos RGPD |
| Respuesta a incidentes | Hotline 24/7 con forenses y gabinete legal preacordado |
| Sublímite gestión de crisis | Habitualmente entre 50.000 € y 250.000 € según capital |
| Franquicia | Desde 1.000 € (perfiles pequeños) hasta 10.000 € o más según facturación |
| Ámbito territorial | Mundial excluido USA/Canadá salvo pacto expreso |
| Prima orientativa | Desde ~800-1.500 €/año para startup <1 M € facturación |
AIG CyberEdge: músculo para escalar y clientes corporativos
AIG juega en otra liga cuando la startup empieza a firmar con banca, seguros o farma. CyberEdge es una póliza modular, con capacidad de suscripción muy alta y experiencia global en siniestros grandes. En España se comercializa a través de corredores especializados —no la contratas directamente— y eso, eso sí, es un filtro natural: te obliga a pasar por un mediador que entiende el producto.
Su punto fuerte es la flexibilidad para añadir coberturas de interrupción de negocio por fallo de proveedor cloud (contingent business interruption), algo que si dependes al 100% de AWS o Azure debería quitarte el sueño. El punto débil, para el segmento pyme más pequeño, es que el proceso de suscripción es más exigente: cuestionarios técnicos detallados, revisión de MFA, backups, política de parches. Si tu madurez de seguridad es baja, te van a pedir mejorarla antes de emitir.
| Característica | AIG CyberEdge |
|---|---|
| Capital orientativo | Desde 500.000 € hasta 10 M € (con reaseguro, más) |
| Módulos integrados | Ciber propio y terceros + interrupción de negocio + fallo de proveedor cloud (opcional) |
| Respuesta a incidentes | CyberEdge Claims Hotline con panel de forenses internacional |
| Sublímite gestión de crisis | Configurable; típicamente 10-25% del capital |
| Franquicia | Desde 2.500 € en pymes; escala con capital y actividad |
| Ámbito territorial | Mundial configurable, USA/Canadá bajo suscripción específica |
| Prima orientativa | Desde ~1.500-3.000 €/año en pyme tech mediana |
Exclusiones típicas que conviene leer dos veces
Ni una ni otra cubren:
- Incidentes derivados de vulnerabilidades conocidas y no parcheadas durante un plazo razonable.
- Fraude interno del socio administrador o dolo probado.
- Sanciones RGPD no asegurables por la normativa aplicable (varía según jurisdicción y jurisprudencia).
- Guerra cibernética entre Estados —cláusula que se ha endurecido tras 2022 en todo el mercado—.
- Uso de software sin licencia o pirateado.
En RC profesional, ambas excluyen el trabajo realizado antes de la fecha de retroactividad pactada. Negociarla bien es clave: sin retroactividad, la póliza solo cubre proyectos nuevos.
Cómo elegir según perfil
Startup <1 M € facturación, <10 empleados, SaaS B2C: Hiscox CyberClear con capital de 500.000 € y franquicia baja suele ser suficiente. La respuesta a incidentes vale su peso en oro cuando no tienes CISO.
Pyme tech 1-5 M €, clientes corporativos, cloud crítico: aquí AIG CyberEdge gana enteros por la cobertura de fallo de proveedor cloud y capitales más altos. El sobrecoste de prima se justifica si tus contratos con clientes exigen ciertos límites.
Consultora IT o desarrollo a medida sin apenas datos personales: pesa más la RC profesional pura. Puede compensar una póliza con módulo ciber ligero. Un buen ranking de RC profesional para autónomos y pymes de servicios te ayuda a calibrar capitales.
Marketplace o fintech: ninguna póliza estándar te va a servir tal cual. Vía corredor especializado, sí o sí.
Tabla resumen con puntuación
| Producto | Capital máx | Cobertura cloud | Respuesta 24/7 | Encaje pyme <1M € | Encaje pyme >3M € | Puntuación global |
|---|---|---|---|---|---|---|
| Hiscox CyberClear | Hasta 5 M € | Estándar | Sí, muy rodada en España | 9/10 | 7,5/10 | 8,5/10 |
| AIG CyberEdge | Hasta 10 M €+ | Ampliable (CBI) | Sí, panel internacional | 7/10 | 9/10 | 8,5/10 |
Empatan en nota, pero no en perfil. Esa es la clave.
Agencia o corredor: la vía importa
Hiscox opera con red de agentes y corredores en España. AIG, casi exclusivamente vía corredor. Un corredor trabaja con varias compañías y te debe asesoramiento independiente por ley; un agente representa a una sola aseguradora. Para ciberriesgo, donde el clausulado varía tanto entre productos, la figura del corredor colegiado aporta valor real. Si necesitas revisar credenciales, la DGSFP mantiene el registro público de mediadores y aseguradoras autorizadas.
Antes de firmar, revisa también el checklist específico de sublímites y exclusiones para ciber pyme que publicamos hace unas semanas. Va al grano.
Preguntas frecuentes
¿Es obligatorio el seguro de ciberriesgo para una pyme tecnológica en España?
No, no es obligatorio por ley con carácter general. Sí lo exigen contractualmente cada vez más clientes corporativos y administraciones públicas en licitaciones. La RC profesional tampoco es obligatoria salvo en profesiones colegiadas concretas.
¿Cubre el seguro las sanciones de la AEPD por brecha de datos?
Depende. La póliza cubre los gastos de defensa, notificación a afectados y gestión de crisis. Las sanciones administrativas solo son asegurables en la medida en que la normativa y la jurisprudencia lo permitan; hay debate jurídico y las condiciones particulares deben leerse con detalle. Consulta con un mediador colegiado o con la DGSFP para tu caso.
¿Qué es la fecha de retroactividad y por qué importa tanto?
Es la fecha desde la cual la póliza cubre hechos generadores del siniestro, aunque la reclamación se reciba durante la vigencia. Sin retroactividad amplia, un error cometido hace dos años que un cliente reclama hoy queda fuera. En tecnología, donde los defectos afloran tarde, negociar retroactividad mínima de 2-3 años es sensato.
¿Puedo contratar solo el módulo ciber sin la RC profesional?
Sí, ambas compañías permiten contratar módulos separados. Pero en pyme tech el ahorro suele ser marginal y pierdes la coherencia de tener un único asegurador gestionando un siniestro que casi siempre tiene componente mixto (fallo técnico + reclamación de cliente + datos comprometidos).
