Un ciberseguro es una póliza que paga parte de lo que cuesta un incidente informático: la investigación forense, la recuperación de los sistemas, el tiempo que la operación estuvo detenida, la notificación a las personas afectadas y las reclamaciones de quienes salieron perjudicados. No evita el ataque. Reparte la factura.
Ahí está la confusión más común. Un firewall reduce la probabilidad de que algo pase. Una póliza reduce lo que te cuesta cuando pasa. Son dos capas distintas y ninguna sustituye a la otra, aunque al contratarla vas a descubrir que la aseguradora mira mucho la primera antes de venderte la segunda.
Los números explican por qué el producto se puso serio. Según el informe de siniestros 2026 de Coalition, la demanda inicial de rescate subió un 47% el año pasado y el ransomware sigue siendo el siniestro más caro, con una pérdida media de 269.000 dólares. Hay una tercera cifra que casi nadie menciona y conviene tener a mano: el 64% de los siniestros cerrados en 2025 se resolvió sin que el asegurado pusiera dinero de su bolsillo.
En México el punto de partida es otro. Con datos de la Asociación Mexicana de Instituciones de Seguros, apenas el 17% de las pymes tiene algún tipo de seguro contratado. La conversación sobre ciberseguros llega, entonces, a un mercado que todavía discute si asegurar el almacén.
¿Qué cubre un ciberseguro?
Casi todas las pólizas se dividen en dos mitades, y vale la pena saber cuál de las dos estás comprando.
La primera es el daño propio, lo que el incidente te cuesta a ti:
- La respuesta al incidente: peritaje forense, contención, asesoría legal y comunicación de crisis.
- La recuperación de datos y de sistemas, incluida la reconstrucción de lo que quedó cifrado o borrado.
- La interrupción del negocio, es decir lo que dejaste de ganar mientras la operación estuvo caída.
- La extorsión cibernética: negociación con el atacante y, en algunas pólizas y siempre con autorización previa, el pago del rescate.
- La notificación a los titulares de los datos y el monitoreo posterior de sus identidades.
- Las multas administrativas, cuando la legislación del país permite asegurarlas.
La segunda mitad es la responsabilidad frente a terceros, lo que el incidente le cuesta a otros y te reclaman a ti: demandas de clientes o socios cuyos datos se filtraron, costos de defensa legal, responsabilidad por contenidos digitales y las sanciones de las marcas de tarjetas si procesas pagos.
Muchas pólizas pequeñas cubren bien la primera mitad y muy poco la segunda. Si tu negocio custodia datos de clientes, la segunda es justo la que puede quebrarte.
¿Qué es lo que no cubre?
Las exclusiones son la parte del contrato que nadie lee y la única que se discute el día del siniestro. Estas son las que aparecen casi siempre.
| Lo que suele quedar fuera | Qué significa en la práctica |
|---|---|
| Actos de guerra y operaciones de Estado | Si el ataque se atribuye a un actor estatal, la aseguradora puede invocar esta cláusula. Es la exclusión más discutida del sector desde NotPetya. |
| Sistemas fuera de soporte | Servidores o aplicaciones que el fabricante ya no actualiza. Si el incidente entró por ahí, hay discusión asegurada. |
| Vulnerabilidades conocidas y no corregidas | El fallo era público, el parche existía y nadie lo aplicó en un plazo razonable. |
| Mejora de los sistemas | La póliza paga volver al estado anterior, no dejar la infraestructura mejor de lo que estaba. |
| Fraude por transferencia de fondos | Suele estar cubierto, pero con un sublímite muy inferior al límite de la póliza. Conviene mirar ese número, no el de la portada. |
| Daño reputacional y clientes perdidos | Lo que dejas de vender el año siguiente porque la noticia salió no se indemniza. |
| Incidentes anteriores a la póliza | Si el atacante ya estaba dentro cuando firmaste, es un acto previo y no entra. |
Ese último punto es más frecuente de lo que parece. Cuando el tiempo de permanencia de un atacante se mide en semanas o meses, la fecha real del incidente y la fecha en que te enteraste no coinciden, y quien decide cuál vale es el peritaje. Por eso el tiempo de detección también es un asunto de seguros.
¿Qué te van a pedir antes de dártelo?
Hasta hace unos años el ciberseguro se vendía casi sin preguntas. Después llegaron los años de siniestralidad alta, las aseguradoras perdieron dinero y el cuestionario se volvió un examen técnico. Hoy, si no puedes marcar la mayoría de estas casillas, o no te cotizan o te cotizan con un precio y unas exclusiones que hacen la póliza poco útil.
Y hay un cambio de fondo que conviene entender antes de firmar. La pregunta dejó de ser si tienes el control y pasó a ser si puedes demostrar que estaba funcionando el día del incidente. Una captura de pantalla de la consola, la política aplicada, la fecha de la última prueba de restauración. Las empresas que consiguen mejores condiciones no son las que dicen que sí a todo: son las que enseñan la evidencia sin tener que prepararla.
¿Por qué te pueden negar el pago?
Un ciberseguro paga, y paga con más frecuencia de la que sugiere la conversación de pasillo. Pero cuando no paga, casi siempre es por una de estas cuatro razones.
Porque lo declarado no coincide con la realidad. Alguien contestó el cuestionario con la mejor intención, dijo que había doble factor en todos los accesos remotos, y resultó que en tres servidores no lo había. Ese cuestionario es parte del contrato: si el dato es falso, la aseguradora puede reducir la indemnización o anular la póliza. Casi nunca hay mala fe, hay una empresa que respondió de memoria.
Porque el control existía, pero no donde ocurrió el ataque. Es la variante fina de lo anterior y la más frecuente. El control estaba en el 90% del parque y el atacante entró por el 10% restante, que suele ser el servidor viejo que nadie quería tocar.
Porque aplica una exclusión. Las de la tabla de arriba, sobre todo el sistema fuera de soporte y la vulnerabilidad conocida sin corregir.
Porque no seguiste el procedimiento. Este es el que menos se advierte. La mayoría de las pólizas exige avisar en un plazo corto, a veces de 24 o 72 horas, y obliga a usar los peritos y abogados del panel de la aseguradora. Contratar por tu cuenta un forense el sábado por la noche, con la mejor intención del mundo, puede dejar fuera de cobertura esa factura y complicar el resto. El teléfono de la aseguradora debería estar en la primera página del plan de respuesta, no en un cajón de administración.
¿De qué depende el precio?
De cinco cosas, más o menos en este orden: la facturación, el sector, el volumen de datos personales que custodias, el historial de incidentes y el nivel de madurez de tu seguridad. Las cuatro primeras no las puedes cambiar antes de la renovación. La quinta sí, y es la que más se mueve.
También hay dos números que importan tanto como la prima y se miran menos: la retención, que es la parte que pagas tú antes de que entre la aseguradora, y el periodo de espera de la cobertura por interrupción, que suele ser de ocho a doce horas. Si tu operación se recupera en seis, esa cobertura no se activa nunca. Comparar dos pólizas solo por el precio anual, sin mirar esos dos renglones, es comparar dos cosas distintas.
¿El ciberseguro sustituye a invertir en seguridad?
No, y el propio mercado lo dejó claro cuando empezó a exigir controles. Una aseguradora solo asegura riesgos que alguien ya está gestionando, igual que ninguna asegura una casa sin puertas. La póliza transfiere el costo residual, el que queda después de haber hecho el trabajo.
Visto al revés, la relación es más útil de lo que parece: el cuestionario de una aseguradora es, gratis, una de las mejores listas de verificación de seguridad que vas a encontrar. Aunque decidas no contratar la póliza, vale la pena responderlo con honestidad y ver dónde quedan los huecos.
Preguntas frecuentes
¿El ciberseguro paga el rescate de un ransomware?
¿Sirve para una empresa pequeña o es solo para corporativos?
¿Y si el ataque entró por un proveedor?
¿Cuánto tarda en pagarse un siniestro?
¿Tener póliza me libera de mis obligaciones legales de protección de datos?
La póliza se gana antes de necesitarla
Un ciberseguro no es un plan alterno para el día del desastre. Es el resultado de lo que decidiste meses antes, cuando alguien de tu equipo contestó un cuestionario y firmó que los controles estaban puestos. Ese día se define casi todo: si te cotizan, a qué precio y si el siniestro se paga.
La mayoría de esos requisitos apuntan al mismo sitio: que alguien esté mirando y pueda demostrarlo. Nuestro SOC 24/7 gestionado cubre justo los renglones que más pesan en el cuestionario, desde la detección en los equipos hasta las bitácoras que después pide el peritaje. Si quieres saber cuántas casillas podrías marcar hoy, el diagnóstico de seguridad sin costo es la forma rápida de averiguarlo. Los demás términos de este artículo están explicados en el glosario de ciberseguridad.
La aseguradora no te va a preguntar si te preocupa la seguridad. Te va a pedir que lo demuestres.