El ciberseguro dejó de ser un capricho corporativo hace tiempo. Con el ransomware convertido en industria y la Directiva NIS2 apretando a proveedores de servicios esenciales, cualquier pyme con facturación mínima y datos de clientes se lo está mirando. Hiscox, aseguradora británica con sucursal en España supervisada por la DGSFP, comercializa aquí su gama CyberClear para autónomos, pymes y empresas medianas. Vamos a desmontarla sin filtros.
Qué es Hiscox CyberClear Pyme y en qué ramo se encuadra
Se trata de una póliza de daños propios y responsabilidad civil por ciberriesgo, ramo voluntario (no obligatorio en España salvo obligación contractual con un cliente o exigencia sectorial). Cubre incidentes de seguridad que afecten a sistemas informáticos, datos y continuidad de negocio, y añade la responsabilidad civil frente a terceros por brechas de datos personales — el frente que más multa RGPD atrae.
La modalidad es anual renovable, con capitales asegurados escalables desde 100.000 € hasta varios millones por siniestro y año, y franquicias que arrancan típicamente en 1.000 €–2.500 € para autónomos y pymes pequeñas, subiendo según capital contratado. No es póliza barata: el precio orientativo para una pyme de servicios con 500.000 € de facturación y capital de 250.000 € ronda los 900–1.400 € anuales, aunque la horquilla es amplia y depende mucho del cuestionario de suscripción.
Qué cubre exactamente en ransomware
Aquí está el meollo. CyberClear incluye, dentro del capital contratado, tres bloques que aplican al ransomware:
- Extorsión cibernética: pago del rescate en criptomoneda (previa autorización expresa de Hiscox y de su equipo de negociación) y honorarios del negociador especializado.
- Restauración de sistemas y datos: coste de recuperar backups, reinstalar sistemas operativos, aplicaciones y reconstruir bases de datos corruptas.
- Pérdida de beneficios por interrupción: lucro cesante durante la paralización, con periodo de indemnización habitual de 3 a 6 meses y franquicia temporal (normalmente 8 o 12 horas desde el incidente, no desde su detección).
El sublímite de rescate no suele coincidir con el capital total. En pólizas de pyme, Hiscox aplica un sublímite de extorsión típicamente del 50% al 100% del capital agregado, según cuestionario. Traducido: en una póliza de 250.000 € es habitual encontrar un tope de rescate de 125.000 €. Este dato hay que confirmarlo en condiciones particulares, porque varía por perfil.
Qué NO cubre: las exclusiones que suelen sorprender
Aquí es donde muchos asegurados descubren, tarde, que no estaban tan cubiertos como creían.
- Falta de MFA en accesos críticos. Si el cuestionario declaraba autenticación multifactor en accesos remotos, VPN, correo corporativo o cuentas de administrador, y en el momento del siniestro no estaba activa, Hiscox puede rechazar la indemnización por inexactitud en la declaración del riesgo (art. 10 de la Ley 50/1980 de Contrato de Seguro). No es letra pequeña marginal: es motivo habitual de siniestro no cubierto en el mercado ciber español desde 2023.
- Sanciones a países bajo embargo OFAC/UE. Si el rescate va a un grupo sancionado (algunas variantes de LockBit, Conti residual, actores rusos listados), el pago queda excluido por normativa internacional. No es capricho de Hiscox: ninguna aseguradora legal puede cubrirlo.
- Vulnerabilidades conocidas sin parchear más allá de un plazo razonable (habitualmente 30–45 días desde el aviso del fabricante en CVE críticas).
- Uso de software sin licencia o fuera de soporte (Windows Server 2012, versiones antiguas de Exchange on-premise sin parche, etc.).
- Actos deliberados de empleados con acceso legítimo, salvo la cobertura específica de insider si se contrata.
- Guerra cibernética y actos de Estado atribuidos, cláusula estándar del mercado desde las reformas de Lloyd's de 2023.
- Daños físicos a hardware derivados del ciberataque: eso lo cubre el multirriesgo, no el ciber.
- Sanciones administrativas RGPD que sean legalmente inasegurables — algunas sí lo son (defensa jurídica y determinadas multas), otras no. Depende de la jurisdicción del sancionador.
El requisito MFA: la trampa más frecuente
Merece capítulo aparte. En el cuestionario de suscripción de Hiscox aparecen preguntas concretas sobre MFA en: acceso remoto, correo cloud (Microsoft 365, Google Workspace), cuentas privilegiadas y consolas de administración. Marcar "sí" sin tenerlo realmente implementado convierte la póliza en papel mojado el día del incidente.
¿Y si tienes MFA parcial? Depende de cómo esté redactada la cláusula de garantía en tus condiciones particulares. Algunas versiones lo tratan como condición suspensiva (sin MFA no hay cobertura, punto), otras como agravación del riesgo que reduce indemnización proporcionalmente. Léelo antes de firmar, no después del ransomware.
A quién le compensa
- Pyme de servicios con datos sensibles de clientes: gestorías, despachos de abogados, clínicas privadas, consultoras tecnológicas, agencias de marketing con datos de campañas.
- Comercios electrónicos con pasarela de pago propia o dependencia crítica de su web para facturar.
- Empresas obligadas contractualmente por un cliente grande o por NIS2/DORA a acreditar cobertura ciber.
- Autónomos que manejan propiedad intelectual valiosa (arquitectos, ingenieros, desarrolladores) — para ellos existe la variante Hiscox CyberClear Autónomos, con capitales desde 50.000 €.
Cuándo NO compensa
- Micronegocios sin infraestructura digital real más allá de un móvil y una cuenta de Gmail. La prima no se justifica.
- Pymes que no van a implementar MFA, backups offline y formación básica. Pagarán la prima y verán cómo Hiscox declina el siniestro. Mejor invertir esos 1.000 € en ciberseguridad básica primero.
- Empresas con presupuesto muy ajustado que ya tienen un multirriesgo pyme con cobertura ciber limitada incluida — para riesgos muy bajos, puede bastar. Algo que también surge al analizar el Catalana Occidente Negocio Integral y otras multirriesgo de servicios.
Comparativa rápida con alternativas en España
| Producto | Capital orientativo | Sublímite rescate | Requisito MFA | Precio orientativo pyme | Puntuación |
|---|---|---|---|---|---|
| Hiscox CyberClear Pyme | 100.000 €–2 M € | 50%–100% del capital | Exigido en accesos críticos | 900–1.400 €/año | 8,5 |
| Hiscox CyberClear Autónomos | 50.000 €–250.000 € | Hasta 50% del capital | Exigido en correo y remoto | 350–600 €/año | 8 |
| AIG CyberEdge | 250.000 €–10 M € | Sujeto a cuestionario | Exigido | 1.200–2.000 €/año | 8 |
| Zurich Cyber Insurance | 150.000 €–5 M € | Variable por perfil | Exigido | 1.000–1.600 €/año | 7,5 |
| Mapfre Ciberriesgos Pymes | 60.000 €–600.000 € | Sublímite bajo estándar | Recomendado, no siempre exigido | 500–900 €/año | 7 |
Ficha técnica Hiscox CyberClear Pyme
| Característica | Detalle |
|---|---|
| Ramo | Ciberriesgo (voluntario) |
| Modalidad | Anual renovable |
| Capital asegurado | 100.000 € – 2.000.000 € (ampliable) |
| Franquicia | Desde 1.000 € (siniestros de daños); 8–12 h en lucro cesante |
| Sublímite rescate ransomware | 50%–100% del capital, según cuestionario |
| Restauración de datos | Sí, dentro de capital |
| Lucro cesante | 3–6 meses, con franquicia temporal |
| RC frente a terceros / RGPD | Incluida |
| Requisito MFA | Sí, en accesos remotos, correo y cuentas privilegiadas |
| Ámbito territorial | UE + Reino Unido estándar; mundial ampliable |
| Precio orientativo | 900–1.400 €/año (pyme 500.000 € facturación) |
Veredicto por perfil
Para una pyme de servicios profesionales entre 300.000 € y 3 M € de facturación, con MFA implementada y backups serios, CyberClear Pyme es de las opciones más sólidas del mercado español. La experiencia siniestral de Hiscox en ciber, su equipo de respuesta a incidentes y la red de negociadores son argumentos reales, no marketing.
Para el autónomo con MacBook y Dropbox, la variante Autónomos puede compensar si maneja datos de terceros. Para todo lo demás, primero ciberhigiene y después seguro. Y siempre, siempre, con un mediador colegiado revisando el cuestionario contigo — cualquier "sí" mal marcado ahí es un siniestro no pagado.
FAQ
¿Hiscox CyberClear paga el rescate de un ransomware?
Sí, dentro del sublímite contratado y previa autorización expresa de Hiscox y de su equipo de negociación. No cubre pagos a grupos sancionados por OFAC o UE.
¿Qué pasa si mi pyme sufre un ciberataque y no tenía MFA activada?
Si en el cuestionario declaraste tener MFA en accesos críticos y no la tenías, Hiscox puede rechazar la indemnización por inexactitud en la declaración del riesgo (art. 10 LCS). Es la exclusión que más siniestros deja sin pagar en el mercado ciber español.
¿Cubre las multas del RGPD?
Cubre la defensa jurídica frente a procedimientos sancionadores y aquellas multas que sean legalmente asegurables. Las sanciones consideradas inasegurables por la AEPD o tribunales quedan fuera — depende de cada caso.
¿CyberClear es válido para cumplir NIS2 o DORA?
La póliza no sustituye las obligaciones técnicas y organizativas de NIS2/DORA, pero sí transfiere parte del riesgo residual y suele exigirse contractualmente por clientes grandes. Consulta con un mediador colegiado o con la DGSFP para valorar tu obligación concreta.
