El ciberseguro se ha convertido en la póliza que más pymes contratan a ciegas. Se firma porque "toca", porque el cliente grande lo pide en el pliego, o porque un compañero sufrió un ransomware y el susto vino en cadena. Y ahí está el problema: contratar sin dimensionar. Un capital de 100.000 € no cubre nada serio si tratas datos sanitarios, y pagar 3.000 € al año por una cobertura de 3 millones tampoco tiene sentido si facturas 400.000 € y trabajas con hojas de cálculo en local.
Vamos a ordenar la decisión con tres variables medibles: facturación, volumen y tipo de datos tratados y dependencia digital operativa. Con esas tres palancas se dimensiona el capital, se eligen las coberturas RGPD y se calibran los sublímites de interrupción de negocio.
Qué es un seguro de ciberriesgo y qué NO es
Es una póliza de daños y responsabilidad civil combinados que cubre las consecuencias económicas de un incidente informático: gastos de respuesta, restauración de sistemas, notificación a afectados, sanciones aseguradas por RGPD (cuando la ley lo permite), pérdida de beneficios por interrupción y responsabilidad frente a terceros por brechas de datos. Nada más.
No es un servicio de ciberseguridad. No sustituye al backup, ni al antivirus, ni al MFA. Y la letra pequeña lo deja claro: si el asegurado no acredita medidas mínimas —copias de seguridad, doble factor en accesos remotos, parcheo razonable— la aseguradora puede rehusar el siniestro por falta de diligencia. Es un contrato regulado por la Ley 50/1980 de Contrato de Seguro y supervisado por la DGSFP, con las mismas reglas de juego que cualquier otro ramo.
Variable 1: facturación → capital asegurado orientativo
No hay tabla oficial, pero sí un consenso de mercado bastante estable entre corredores especializados:
| Facturación anual | Capital orientativo | Prima anual orientativa |
|---|---|---|
| Autónomo / < 300.000 € | 100.000 – 250.000 € | 250 – 600 € |
| 300.000 € – 2 M€ | 300.000 – 750.000 € | 600 – 1.800 € |
| 2 – 10 M€ | 1 – 3 M€ | 2.000 – 6.000 € |
| 10 – 50 M€ | 3 – 10 M€ | 6.000 – 20.000 € |
Estos rangos son orientativos y dependen del sector, la siniestralidad previa y las medidas técnicas del asegurado. Un despacho de abogados con 800.000 € de facturación pero tratamiento intensivo de datos confidenciales suele necesitar capital de tramo superior. Una constructora con la misma facturación, no.
Variable 2: tipo de datos → coberturas RGPD imprescindibles
Aquí se separan las churras de las merinas. Si tratas datos de categoría especial (salud, biométricos, ideología, menores) la póliza tiene que incluir sí o sí:
- Gestión de la brecha: forense, notificación a la AEPD en 72 horas y a los afectados.
- Defensa jurídica frente a la AEPD y frente a demandas de particulares.
- Sanciones administrativas aseguradas, con la salvedad legal: en España, el aseguramiento de multas administrativas es discutido y muchas pólizas lo cubren solo en la medida en que la ley lo permita. Léase con lupa.
- Gastos de reclamaciones colectivas post-brecha, cada vez más frecuentes.
Si solo tratas datos básicos de clientes (nombre, email, teléfono, facturación) puedes bajar exigencia en sublímites RGPD, pero no eliminarlos. Cualquier pyme con web y CRM está tratando datos personales.
Variable 3: dependencia digital → sublímite de interrupción de negocio
Es el punto donde más se pilla al asegurado. La cobertura de pérdida de beneficios o business interruption suele tener un sublímite muy inferior al capital global de la póliza, y un período de franquicia temporal (habitualmente 8, 12 o 24 horas) durante el cual no se indemniza nada.
Un e-commerce que factura el 100% online y cae 48 horas puede perder más que una asesoría que trabaja con Excel en local durante una semana. Regla práctica:
- Dependencia baja (facturación mayoritaria offline): sublímite del 20-30% del capital, franquicia temporal de 24 h asumible.
- Dependencia media (ERP en la nube, algo de venta online): sublímite del 40-50%, franquicia de 12 h.
- Dependencia alta (SaaS, marketplace, servicios digitales puros): sublímite igual al capital y franquicia de 8 h o menos. Aquí es donde Hiscox y Zurich suelen ser más flexibles que las generalistas.
Productos concretos comercializados en España
Hiscox CyberClear
La referencia del mercado español en pymes tecnológicas y despachos profesionales. Suscripción especializada, panel forense propio y respuesta 24/7 en castellano. Peca de exigente en el cuestionario previo: si no tienes MFA y backups verificados, o no te cotiza o te sube la prima.
| Característica | Detalle |
|---|---|
| Capital habitual pyme | 250.000 € – 5 M€ |
| Interrupción de negocio | Hasta el 100% del capital, franquicia temporal desde 8 h |
| Respuesta a incidentes | Panel propio 24/7, forense incluido |
| RGPD y sanciones | Incluido según legalidad aplicable |
| Ransomware / extorsión | Incluido, con autorización previa del asegurador |
| Precio orientativo | Desde 600 €/año pyme pequeña |
AXA Cyber Secure
Producto pensado para pymes medianas con canal bancario y mediador. Cuadro de proveedores forenses concertado, coberturas estándar bien resueltas y sublímites conservadores en interrupción. Cumple, no brilla.
| Característica | Detalle |
|---|---|
| Capital habitual pyme | 150.000 € – 3 M€ |
| Interrupción de negocio | Sublímite típico 30-50% del capital |
| Respuesta a incidentes | Proveedores concertados 24/7 |
| RGPD | Defensa y sanciones aseguradas según ley |
| Fraude del CEO / ingeniería social | Sublímite específico, revisar importe |
| Precio orientativo | Desde 500 €/año |
Mapfre Ciberriesgos
La opción natural para la pyme que ya tiene multirriesgo, flotas y salud colectivo con Mapfre. Comercialización amplia, oficinas por todas partes y trato conocido. En cambio, para riesgos digitales complejos el suscriptor suele ser menos flexible que el especialista puro.
| Característica | Detalle |
|---|---|
| Capital habitual pyme | 100.000 € – 2 M€ |
| Interrupción de negocio | Sublímite y franquicia temporal según modalidad |
| Asistencia | Servicio 24/7 con proveedores concertados |
| RGPD | Incluida gestión de brecha y defensa |
| Integración con otras pólizas | Alta, útil para paquetizar |
| Precio orientativo | Desde 400 €/año pyme pequeña |
Zurich Cyber Insurance
Fuerte en pymes con exposición internacional y en tramos de facturación medio-altos. Suscripción técnica seria y flexibilidad para negociar sublímites, aunque el precio no es el argumento.
Allianz Cyber Protect
Producto sólido para pymes con perfil industrial y logístico. Buena cobertura de daños a sistemas físicos derivados de ciberincidente (algo que muchas pólizas dejan fuera). Interrupción bien resuelta cuando se contrata el módulo ampliado.
Generali Cyber
Enfoque generalista, comercialización por mediador. Coberturas correctas, sin grandes fuegos artificiales. Encaja bien en la pyme tradicional que quiere cubrir el riesgo sin entrar en detalles muy técnicos.
Exclusiones típicas que sorprenden al asegurado
- Incidentes anteriores a la fecha de efecto, aunque se descubran después. La retroactividad hay que pactarla expresamente.
- Falta de parches críticos publicados con más de 30-45 días de antelación.
- Empleado desleal con acceso legítimo: muchas pólizas lo excluyen o lo limitan a un sublímite ridículo.
- Guerra y ciberterrorismo estatal: la cláusula de exclusión de ciberoperaciones estatales se ha endurecido en todo el mercado desde 2023.
- Dispositivos personales (BYOD) sin política formal de la empresa.
- Pagos de rescate sin autorización previa del asegurador.
- Multas penales (no administrativas): inasegurables por ley.
Tabla resumen y puntuación
Puntuación 1-10 sobre idoneidad general para pyme española, ponderando capacidad de suscripción, respuesta a incidentes, sublímite de interrupción y relación calidad/precio.
| Producto | Perfil ideal | Capital | Interrupción | Respuesta | Precio | Nota |
|---|---|---|---|---|---|---|
| Hiscox CyberClear | Tech, profesionales, e-commerce | 9 | 9 | 10 | 7 | 9,0 |
| AXA Cyber Secure | Pyme mediana generalista | 8 | 7 | 8 | 8 | 7,8 |
| Mapfre Ciberriesgos | Pyme con paquete Mapfre | 7 | 6 | 8 | 9 | 7,5 |
| Zurich Cyber Insurance | Pyme internacional / media-alta | 9 | 8 | 8 | 6 | 7,8 |
| Allianz Cyber Protect | Industrial, logística | 8 | 8 | 8 | 7 | 7,8 |
| Generali Cyber | Pyme tradicional por mediador | 7 | 6 | 7 | 8 | 7,0 |
Checklist antes de firmar
- Cuestionario técnico respondido con verdad (mentir = nulidad).
- Retroactividad pactada por escrito.
- Sublímite de interrupción y franquicia temporal revisados.
- Fraude del CEO con sublímite realista para tu volumen de transferencias.
- Cobertura de ransomware con el procedimiento de autorización claro.
- Territorialidad ajustada a dónde tratas datos y dónde tienes clientes.
Si tienes un multirriesgo empresarial serio, revisa antes qué solapamientos hay con lo que ya pagas —el análisis del multirriesgo pyme de Mapfre es útil para ver dónde acaba una póliza y empieza la otra. Y si eres autónomo del sector IT, la RC profesional cubre cosas que el ciberseguro no toca.
Veredicto por perfil
- Autónomo o micropyme sin datos sensibles: 100.000-250.000 € de capital, prima contenida, Mapfre o Generali por comodidad de red.
- Pyme 1-5 M€ con e-commerce o SaaS: Hiscox CyberClear es difícil de batir en respuesta y sublímite de interrupción.
- Pyme industrial con OT y logística: Allianz o Zurich, con módulo de daños físicos derivados.
- Pyme mediana generalista: AXA Cyber Secure cumple sin exigir un departamento IT dedicado.
Ninguna póliza sustituye a un backup fuera de línea y a un MFA bien configurado. La aseguradora paga después; los datos, si no los recuperas tú, no los recupera nadie.
Preguntas frecuentes
¿Es obligatorio el ciberseguro para una pyme en España?
No. No hay obligación legal general de contratar ciberseguro, aunque cada vez más contratos B2B, licitaciones públicas y clientes grandes lo exigen como condición para trabajar con ellos. El RGPD obliga a proteger los datos, no a asegurar el riesgo.
¿Cubre el ciberseguro la multa de la AEPD?
Depende del producto y del criterio jurídico aplicable. La mayoría de pólizas del mercado español incluyen "sanciones RGPD en la medida en que la ley lo permita", fórmula ambigua a propósito. La defensa jurídica frente al procedimiento sí está cubierta con normalidad.
¿Qué pasa si no tenía copias de seguridad cuando ocurrió el ataque?
La aseguradora puede reducir la indemnización o rechazar el siniestro por incumplimiento del deber de diligencia del artículo 48 y siguientes de la LCS, especialmente si en el cuestionario previo declaraste que sí las tenías. Es la causa número uno de siniestros mal pagados en este ramo.
¿Cómo sé si el capital que me ofrecen es suficiente?
Suma tres escenarios: coste de restaurar sistemas y datos, pérdida de facturación durante 5-10 días de parada y coste de notificar y defender una brecha de datos si tratas información personal. Consulta el caso concreto con un mediador colegiado o directamente con la DGSFP si tienes dudas regulatorias.
