El seguro de ciberriesgo ha dejado de ser un capricho para pymes con departamento de IT propio. Cualquier despacho de abogados con expedientes en la nube, cualquier clínica dental que trate datos de salud, cualquier ecommerce que factura por Stripe está a un phishing de un incidente serio. Y ahí es donde entran las dos pólizas que dominan el mercado pyme español: Hiscox CyberClear y AIG CyberEdge. Ambas se venden a través de mediador, ambas prometen respuesta 24/7, ambas tienen letra pequeña que conviene entender antes de firmar.
Vamos por partes.
Por qué estas dos y no otras
En el mercado español operan también Zurich, AXA, Chubb, Beazley o Hiscox a través de MGAs. Pero cuando un corredor te presenta comparativa para una pyme de entre 500.000 € y 20 millones de facturación, Hiscox y AIG aparecen prácticamente siempre. Hiscox por su capilaridad y por haber sido pionera en el ramo cyber para pequeña empresa; AIG por músculo financiero y por un panel de proveedores forenses muy asentado internacionalmente. Son productos distintos con filosofía distinta, aunque a primera vista parezcan gemelos.
Modalidad, capitales y franquicia: el marco
Las dos son pólizas voluntarias —no hay ciberriesgo obligatorio en España, aunque la NIS2 y el RGPD estén metiendo presión indirecta— y ambas se contratan como póliza anual renovable. Los capitales típicos para pyme se mueven entre 100.000 € y 2.000.000 € por siniestro y anualidad, con posibilidad de subir hasta 5 M€ en Hiscox y bastante más en AIG mediante coaseguro. La franquicia general parte de 1.000 € en riesgos pequeños y sube a 2.500 € – 5.000 € conforme crece la facturación asegurada. En extorsión, ambas suelen aplicar franquicia diferenciada.
Extorsión y ransomware: el punto caliente
Aquí es donde la mayoría de pymes contratan la póliza, seamos honestos. Hiscox CyberClear cubre el pago del rescate previa autorización expresa del asegurador, gastos de negociación con el actor de amenazas a través de firmas especializadas y recuperación de sistemas. El sublímite habitual en pyme se mueve en torno al 50-100% del capital contratado, pero con la condición de que exista autenticación multifactor operativa en accesos remotos y backups offline verificables. Si no los tienes, la póliza no se cae del todo, pero el pago del rescate puede quedar excluido.
AIG CyberEdge tiene una arquitectura parecida, con dos matices: la activación de la unidad de respuesta se hace vía hotline internacional 24/7 con proveedores preacordados (Kroll, CrowdStrike y similares según país) y el pago del rescate está sujeto a comprobaciones OFAC —si el grupo ransomware está en listas de sanciones, no se paga, punto—. Es una cláusula estándar en el mercado, pero AIG la aplica con especial celo por su exposición al mercado estadounidense.
En la práctica: para una pyme con backups mediocres y sin CISO, CyberClear resulta más comprensivo en la activación inicial. Para una empresa con matriz o clientes en EE. UU., CyberEdge encaja mejor por alineación regulatoria.
Brecha de datos y RGPD: qué paga cada una
El segundo gran motivo de contratación. Ambas cubren:
- Notificación a afectados y a la AEPD.
- Gastos legales de defensa ante procedimiento sancionador.
- Sanciones administrativas derivadas del RGPD, hasta donde la legislación española permita asegurarlas —y aquí está el matiz—.
La AEPD y buena parte de la doctrina consideran que la sanción administrativa dolosa no es asegurable. Las multas por negligencia grave sí suelen entrar, pero con condicionantes. Hiscox tiende a redactar la cláusula de forma más amplia; AIG es más literal y remite a la legislación aplicable en el momento del siniestro. Ninguna de las dos te va a pagar la multa si el incidente deriva de incumplimiento consciente del RGPD (ausencia total de registro de actividades, DPO inexistente cuando era obligatorio, etc.).
Sobre RC frente a terceros por brecha de datos, ambas cubren reclamaciones de clientes y proveedores afectados. Sublímites en el rango del capital contratado, franquicia general.
Respuesta forense: velocidad y panel
Aquí las diferencias se notan en operativa real. CyberClear activa un equipo de respuesta a incidentes en 1-4 horas desde la llamada, con panel local en España (S21sec, Deloitte y otros según acuerdo vigente). CyberEdge trabaja con panel internacional con presencia en Madrid y Barcelona; el tiempo de activación es equivalente sobre el papel, pero la interlocución inicial puede escalar por Londres si el incidente cae en horario intempestivo.
Para una pyme sin equipo técnico interno, el panel local pesa. Para una empresa con filiales fuera, el panel global de AIG rinde mejor.
Tabla resumen comparativa
| Característica | Hiscox CyberClear | AIG CyberEdge |
|---|---|---|
| Modalidad | Voluntaria, anual renovable | Voluntaria, anual renovable |
| Capital típico pyme | 100.000 € – 2.000.000 € | 100.000 € – 2.000.000 € (ampliable) |
| Franquicia general | Desde 1.000 € (según facturación) | Desde 1.000 € – 5.000 € |
| Extorsión / ransomware | Cubre rescate con autorización previa | Cubre rescate sujeto a OFAC |
| Requisitos MFA / backup | Exigidos para pago de rescate | Exigidos y auditados en renovación |
| Brecha RGPD (multas) | Redacción amplia, sujeta a legalidad | Redacción literal, remite a ley |
| Respuesta forense | 1-4 h, panel local España | 1-4 h, panel internacional |
| Interrupción del negocio | Con periodo de franquicia horaria (8-12 h) | Con periodo de franquicia horaria (8-12 h) |
| Precio orientativo pyme 2 M€ facturación | Desde 900-1.400 €/año | Desde 1.100-1.800 €/año |
| Puntuación global (1-10) | 8,5 | 8,2 |
Exclusiones que suelen sorprender
Ambas pólizas comparten un núcleo de exclusiones que conviene tener claro antes de firmar:
- Incidentes preexistentes o vulnerabilidades conocidas y no parcheadas antes de la contratación.
- Fallos de infraestructura de terceros (caída de AWS, Azure, Google Cloud) más allá del sublímite específico de dependencia tecnológica.
- Fraude del CEO puro sin intrusión técnica: entra en póliza de fidelidad de empleados o D&O, no aquí, salvo endoso específico.
- Guerra cibernética y actos atribuidos a Estados —la cláusula LMA 5564 ha endurecido esto en todo el mercado desde 2023—.
- Uso ilícito de datos por el propio asegurado.
- Pérdida de propiedad intelectual como daño puro sin brecha asociada.
En AIG, además, el condicionado exige un mínimo de higiene cyber que se audita vía cuestionario y, en riesgos medios-altos, con escaneo externo. Si el cuestionario contiene inexactitudes —el clásico "sí, tenemos MFA en todo" cuando en realidad falta en el correo del director financiero—, la Ley de Contrato de Seguro (art. 10) puede jugar en tu contra en el siniestro.
A quién le compensa cada una
Hiscox CyberClear encaja mejor en pyme española pura, sin filiales fuera, con facturación de entre 500.000 € y 10 M€, tratamiento moderado de datos personales y necesidad de un interlocutor local rápido. Despachos profesionales, clínicas, ecommerce medianos, agencias.
AIG CyberEdge rinde mejor en pyme con vocación internacional, filial en EE. UU. o proveedores críticos en Reino Unido, sector algo más regulado (fintech, healthtech, industria conectada), y con departamento IT que pueda dialogar técnicamente con el panel global.
Cuándo NO compensa ninguna de las dos
Si la pyme tiene facturación por debajo de 300.000 €, apenas trata datos personales sensibles y su exposición se limita a una web informativa, cualquiera de las dos resulta cara para el riesgo. Ahí conviene revisar antes la póliza de multirriesgo empresarial —muchas ya incluyen un módulo cyber básico— o soluciones más ligeras. Si vas a contratar, hazlo con criterio: la guía sobre cómo elegir el seguro de ciberriesgo de una pyme según facturación, tratamiento de datos y dependencia digital ayuda a dimensionar antes de pedir presupuesto.
Tampoco compensa si no piensas cumplir los requisitos técnicos mínimos: sin MFA, sin backups offline, sin plan de respuesta básico, la póliza se convierte en un papel caro que probablemente no pagará el siniestro grave.
Veredicto
Ninguna es "la mejor". CyberClear gana en agilidad local y redacción algo más benévola; CyberEdge gana en músculo, panel internacional y exigencia técnica —que, paradójicamente, es también una virtud: la póliza más exigente suele ser la que menos siniestros paga porque previene mejor—. Para el 70% de pymes españolas puras, Hiscox es la opción por defecto. Para el 30% con proyección internacional o exigencias sectoriales, AIG merece el sobreprecio.
Como siempre en seguros, la decisión final pasa por un mediador colegiado que revise el cuestionario técnico línea a línea. Y, ante duda regulatoria sobre asegurabilidad de sanciones RGPD, consulta con la DGSFP o con especialista jurídico.
FAQ
¿Es obligatorio para una pyme tener seguro de ciberriesgo en España?
No. Es una póliza voluntaria. Ni el RGPD ni la transposición de NIS2 lo exigen expresamente, aunque sí obligan a medidas técnicas y organizativas que en la práctica encarecen mucho asumir un incidente sin cobertura.
¿Cubren estas pólizas el pago del rescate en un ransomware?
Sí, dentro del sublímite de extorsión y con autorización previa del asegurador. Hiscox CyberClear y AIG CyberEdge exigen verificar que el actor no esté en listas de sanciones (OFAC, UE) y que existan medidas de seguridad mínimas —MFA, backups— operativas en el momento del incidente.
¿Pagan las multas del RGPD?
Solo en la medida en que la legislación española permita asegurar la sanción administrativa. Las multas por negligencia suelen entrar; las derivadas de conducta dolosa o incumplimiento consciente, no. La redacción concreta varía entre pólizas y conviene revisarla con mediador.
¿Qué franquicia tiene la interrupción del negocio en estas pólizas?
No es una franquicia en euros al uso, sino un periodo de franquicia horaria —habitualmente 8 a 12 horas— durante el cual la pérdida no se indemniza. Solo se cubre lo que exceda de esa ventana, hasta el sublímite contratado.

1 comentario
Pingback: Línea Directa Hogar en una vivienda con domótica: análisis de la cobertura de equipos electrónicos, sobretensión y límites por siniestro – Análisis de Seguros