Un ciberseguro cubre las consecuencias económicas de un incidente, no evita el incidente. Y casi todas las pólizas exigen que la empresa tenga determinadas medidas implantadas: si no las tiene, la cobertura puede quedar en el aire justo cuando hace falta. Conviene leer esa parte antes de firmar.
4 min de lectura7 secciones
Qué suele cubrir
Las pólizas varían mucho, pero las coberturas que aparecen habitualmente se agrupan en tres bloques:
- Gastos de respuesta: el equipo forense que investiga, la asistencia técnica para recuperar, el asesoramiento jurídico, la comunicación a los afectados y, a veces, la gestión de la reputación.
- Pérdidas propias: la interrupción de la actividad durante el tiempo de parada, la reconstrucción de datos, y en algunas pólizas el fraude por transferencia.
- Responsabilidad frente a terceros: reclamaciones de clientes cuyos datos se vieron afectados, y sanciones administrativas cuando la ley permite asegurarlas.
De los tres, el primero es el que más se agradece en una empresa pequeña. Tener acceso inmediato a un equipo que sabe qué hacer, sin negociar tarifas en medio de la crisis, vale bastante más de lo que parece sobre el papel.
Lo que suele estar excluido
Aquí está la letra que hay que leer con calma:
- Incidentes anteriores a la póliza, aunque se descubran después. Si llevabas seis meses comprometido sin saberlo, puede no estar cubierto.
- Fallos conocidos y no corregidos. Una vulnerabilidad con parche disponible desde hace meses que nadie aplicó es un motivo habitual de discusión.
- Incumplimiento de las medidas mínimas declaradas al contratar. Es la exclusión más importante y la trato aparte.
- Sistemas fuera de soporte. Servidores con sistemas operativos sin mantenimiento suelen quedar excluidos.
- Daños a equipos físicos, que van por otra póliza.
- Actos de personal propio en algunos casos, o con condiciones específicas.
Lo que te van a exigir para mantener la cobertura
Al contratar hay que rellenar un cuestionario, y las respuestas forman parte del contrato. Lo que se declara ahí se convierte en obligación. Las exigencias que aparecen con más frecuencia:
- Doble factor en el correo y en los accesos remotos.
- Copias de seguridad con una frecuencia determinada, fuera de línea o fuera del alcance de la red.
- Actualizaciones aplicadas en un plazo razonable desde su publicación.
- Protección de los puestos con solución gestionada.
- Formación periódica del personal.
- Control de accesos y retirada de privilegios innecesarios.
- Plan de respuesta a incidentes documentado.
Si esa lista te suena, es porque es exactamente lo que recomendamos por motivos puramente prácticos. La aseguradora no pide nada raro: pide lo que reduce la probabilidad de tener que pagar.
El error que deja sin cobertura
Responder al cuestionario con lo que se pretende tener en lugar de con lo que se tiene. Es fácil marcar «sí» en «¿realizan copias de seguridad periódicas?» cuando existe un disco que copia algo cada noche, aunque nadie haya comprobado nunca si se puede restaurar.
El día del siniestro, el perito comprueba esas declaraciones. Una respuesta que no se sostiene puede reducir la indemnización o dejarla sin efecto, y para entonces ya se ha pagado la prima durante años.
La forma correcta de rellenar el cuestionario es con alguien técnico delante y respondiendo lo que hay. Si algo falta, se declara y se corrige: es mejor una prima algo mayor con cobertura real que una barata que no responde.
Y el segundo error: no llamar a tiempo
Casi todas las pólizas exigen avisar en un plazo corto desde la detección y, sobre todo, antes de contratar por tu cuenta a nadie. Muchas trabajan con equipos de respuesta propios y no cubren los gastos de proveedores que tú contrates sin autorización.
El teléfono del seguro tiene que estar en el plan de respuesta a incidentes, junto a los demás. En caliente, nadie busca la póliza.
Cuándo compensa
No hay una respuesta única, pero sí tres preguntas que orientan: ¿cuánto costaría estar parados una semana?, ¿manejas datos personales de muchas personas o especialmente sensibles?, ¿tienes contratos que exijan cobertura?
Si el negocio se para por completo sin sistemas, si trabajas con datos de salud o financieros, o si un cliente grande te lo exige, la respuesta suele ser que sí. Si la empresa puede seguir funcionando en papel unos días y maneja poca información de terceros, el dinero puede rendir más invertido en las medidas.
El orden que tiene sentido
Primero las medidas, después el seguro. No solo porque reducen la probabilidad del incidente, sino porque son la condición para que la póliza responda y porque abaratan la prima.
Contratar un ciberseguro sin tener copias probadas ni doble factor es pagar por una cobertura que probablemente se discutirá. Es lo que dejamos resuelto en los planes de acompañamiento, y el punto de partida es saber qué falta: eso lo da la auditoría de seguridad.
Si te han pasado un cuestionario de contratación y no sabes cómo responderlo con honestidad, mándanoslo y lo revisamos contigo.
Sigue leyendo
- Tendencias de ciberseguridad que sí afectan a una pyme en 2026
- Ayudas públicas para ciberseguridad: qué cubren y qué no
- NIS2: cómo saber si tu empresa está dentro y qué implica
- Compartir archivos con clientes sin dejar la puerta abierta
- Teletrabajo seguro en una empresa pequeña: lo mínimo imprescindible