¿Qué es un ciberseguro y qué te van a pedir antes de dártelo?

OM
CISO en ZetTateK

Un ciberseguro es una póliza que paga parte de lo que cuesta un incidente informático: la investigación forense, la recuperación de los sistemas, el tiempo que la operación estuvo detenida, la notificación a las personas afectadas y las reclamaciones de quienes salieron perjudicados. No evita el ataque. Reparte la factura.

Ahí está la confusión más común. Un firewall reduce la probabilidad de que algo pase. Una póliza reduce lo que te cuesta cuando pasa. Son dos capas distintas y ninguna sustituye a la otra, aunque al contratarla vas a descubrir que la aseguradora mira mucho la primera antes de venderte la segunda.

Los números explican por qué el producto se puso serio. Según el informe de siniestros 2026 de Coalition, la demanda inicial de rescate subió un 47% el año pasado y el ransomware sigue siendo el siniestro más caro, con una pérdida media de 269.000 dólares. Hay una tercera cifra que casi nadie menciona y conviene tener a mano: el 64% de los siniestros cerrados en 2025 se resolvió sin que el asegurado pusiera dinero de su bolsillo.

En México el punto de partida es otro. Con datos de la Asociación Mexicana de Instituciones de Seguros, apenas el 17% de las pymes tiene algún tipo de seguro contratado. La conversación sobre ciberseguros llega, entonces, a un mercado que todavía discute si asegurar el almacén.

¿Qué cubre un ciberseguro?

Casi todas las pólizas se dividen en dos mitades, y vale la pena saber cuál de las dos estás comprando.

La primera es el daño propio, lo que el incidente te cuesta a ti:

  • La respuesta al incidente: peritaje forense, contención, asesoría legal y comunicación de crisis.
  • La recuperación de datos y de sistemas, incluida la reconstrucción de lo que quedó cifrado o borrado.
  • La interrupción del negocio, es decir lo que dejaste de ganar mientras la operación estuvo caída.
  • La extorsión cibernética: negociación con el atacante y, en algunas pólizas y siempre con autorización previa, el pago del rescate.
  • La notificación a los titulares de los datos y el monitoreo posterior de sus identidades.
  • Las multas administrativas, cuando la legislación del país permite asegurarlas.

La segunda mitad es la responsabilidad frente a terceros, lo que el incidente le cuesta a otros y te reclaman a ti: demandas de clientes o socios cuyos datos se filtraron, costos de defensa legal, responsabilidad por contenidos digitales y las sanciones de las marcas de tarjetas si procesas pagos.

Muchas pólizas pequeñas cubren bien la primera mitad y muy poco la segunda. Si tu negocio custodia datos de clientes, la segunda es justo la que puede quebrarte.

¿Qué es lo que no cubre?

Las exclusiones son la parte del contrato que nadie lee y la única que se discute el día del siniestro. Estas son las que aparecen casi siempre.

Lo que suele quedar fueraQué significa en la práctica
Actos de guerra y operaciones de EstadoSi el ataque se atribuye a un actor estatal, la aseguradora puede invocar esta cláusula. Es la exclusión más discutida del sector desde NotPetya.
Sistemas fuera de soporteServidores o aplicaciones que el fabricante ya no actualiza. Si el incidente entró por ahí, hay discusión asegurada.
Vulnerabilidades conocidas y no corregidasEl fallo era público, el parche existía y nadie lo aplicó en un plazo razonable.
Mejora de los sistemasLa póliza paga volver al estado anterior, no dejar la infraestructura mejor de lo que estaba.
Fraude por transferencia de fondosSuele estar cubierto, pero con un sublímite muy inferior al límite de la póliza. Conviene mirar ese número, no el de la portada.
Daño reputacional y clientes perdidosLo que dejas de vender el año siguiente porque la noticia salió no se indemniza.
Incidentes anteriores a la pólizaSi el atacante ya estaba dentro cuando firmaste, es un acto previo y no entra.

Ese último punto es más frecuente de lo que parece. Cuando el tiempo de permanencia de un atacante se mide en semanas o meses, la fecha real del incidente y la fecha en que te enteraste no coinciden, y quien decide cuál vale es el peritaje. Por eso el tiempo de detección también es un asunto de seguros.

¿Qué te van a pedir antes de dártelo?

Hasta hace unos años el ciberseguro se vendía casi sin preguntas. Después llegaron los años de siniestralidad alta, las aseguradoras perdieron dinero y el cuestionario se volvió un examen técnico. Hoy, si no puedes marcar la mayoría de estas casillas, o no te cotizan o te cotizan con un precio y unas exclusiones que hacen la póliza poco útil.

Cuestionario de suscripción, extracto
Las casillas que decide casi cualquier aseguradora, y la prueba que te va a pedir de cada una

1. Doble factor en todo lo que se abre desde fuera. Correo, VPN, escritorio remoto y sobre todo las cuentas con privilegios. Es el requisito número uno y el que más pólizas frena.
Prueba: la política aplicada y la lista de excepciones que siguen sin él.

2. Detección en los equipos. Un EDR desplegado en la práctica totalidad del parque, no en la mitad. El antivirus tradicional ya no cuenta como respuesta.
Prueba: el porcentaje de cobertura que muestra la consola.

3. Respaldos aislados, inmutables y probados. Que existan no basta. La diferencia entre respaldar y recuperar está explicada en respaldo contra recuperación ante desastres.
Prueba: la fecha y el resultado de la última restauración de prueba.

4. Monitoreo y bitácoras. Que alguien mire, idealmente desde un SOC, y que quede registro guardado el tiempo suficiente para reconstruir lo que pasó.
Prueba: cuánto tiempo se conservan los registros y quién los revisa fuera de horario.

5. Plan de respuesta a incidentes escrito y ensayado. Con roles, teléfonos y un ensayo al año. La guía de referencia es la NIST SP 800-61.
Prueba: el documento y el acta del último ejercicio.

6. Gestión de parches con plazos. No “parchamos seguido”, sino en cuántos días se cierra una vulnerabilidad crítica.
Prueba: el plazo comprometido y el porcentaje que se cumple.

7. Cuentas privilegiadas controladas. Nominales, contadas, revisadas y sin administradores locales repartidos por toda la empresa.
Prueba: cuántas hay y cuándo fue la última revisión.

8. Filtrado de correo y formación del personal. Porque el punto de entrada sigue siendo una persona en un día ocupado.
Prueba: la cobertura de la última campaña de formación y su resultado.

9. Doble validación para pagos y cambios de cuenta bancaria. Verificación por un canal distinto al correo. Aparece porque el fraude por transferencia es de los siniestros más frecuentes.
Prueba: el procedimiento escrito y quién lo aplica cuando el director está de viaje.

10. Control de los accesos de proveedores. Quién entra, a qué y hasta cuándo. El riesgo de terceros ya es una sección propia del cuestionario.
Prueba: el inventario de accesos externos vigentes.

Y hay un cambio de fondo que conviene entender antes de firmar. La pregunta dejó de ser si tienes el control y pasó a ser si puedes demostrar que estaba funcionando el día del incidente. Una captura de pantalla de la consola, la política aplicada, la fecha de la última prueba de restauración. Las empresas que consiguen mejores condiciones no son las que dicen que sí a todo: son las que enseñan la evidencia sin tener que prepararla.

¿Por qué te pueden negar el pago?

Un ciberseguro paga, y paga con más frecuencia de la que sugiere la conversación de pasillo. Pero cuando no paga, casi siempre es por una de estas cuatro razones.

Porque lo declarado no coincide con la realidad. Alguien contestó el cuestionario con la mejor intención, dijo que había doble factor en todos los accesos remotos, y resultó que en tres servidores no lo había. Ese cuestionario es parte del contrato: si el dato es falso, la aseguradora puede reducir la indemnización o anular la póliza. Casi nunca hay mala fe, hay una empresa que respondió de memoria.

Porque el control existía, pero no donde ocurrió el ataque. Es la variante fina de lo anterior y la más frecuente. El control estaba en el 90% del parque y el atacante entró por el 10% restante, que suele ser el servidor viejo que nadie quería tocar.

Porque aplica una exclusión. Las de la tabla de arriba, sobre todo el sistema fuera de soporte y la vulnerabilidad conocida sin corregir.

Porque no seguiste el procedimiento. Este es el que menos se advierte. La mayoría de las pólizas exige avisar en un plazo corto, a veces de 24 o 72 horas, y obliga a usar los peritos y abogados del panel de la aseguradora. Contratar por tu cuenta un forense el sábado por la noche, con la mejor intención del mundo, puede dejar fuera de cobertura esa factura y complicar el resto. El teléfono de la aseguradora debería estar en la primera página del plan de respuesta, no en un cajón de administración.

¿De qué depende el precio?

De cinco cosas, más o menos en este orden: la facturación, el sector, el volumen de datos personales que custodias, el historial de incidentes y el nivel de madurez de tu seguridad. Las cuatro primeras no las puedes cambiar antes de la renovación. La quinta sí, y es la que más se mueve.

También hay dos números que importan tanto como la prima y se miran menos: la retención, que es la parte que pagas tú antes de que entre la aseguradora, y el periodo de espera de la cobertura por interrupción, que suele ser de ocho a doce horas. Si tu operación se recupera en seis, esa cobertura no se activa nunca. Comparar dos pólizas solo por el precio anual, sin mirar esos dos renglones, es comparar dos cosas distintas.

¿El ciberseguro sustituye a invertir en seguridad?

No, y el propio mercado lo dejó claro cuando empezó a exigir controles. Una aseguradora solo asegura riesgos que alguien ya está gestionando, igual que ninguna asegura una casa sin puertas. La póliza transfiere el costo residual, el que queda después de haber hecho el trabajo.

Visto al revés, la relación es más útil de lo que parece: el cuestionario de una aseguradora es, gratis, una de las mejores listas de verificación de seguridad que vas a encontrar. Aunque decidas no contratar la póliza, vale la pena responderlo con honestidad y ver dónde quedan los huecos.

Preguntas frecuentes

¿El ciberseguro paga el rescate de un ransomware?
Algunas pólizas lo contemplan dentro de la cobertura de extorsión, siempre con autorización previa de la aseguradora y después de verificar que el pago no está prohibido por sanciones internacionales. Dicho eso, la tendencia va en la otra dirección: en 2025 el 86% de las empresas afectadas se negó a pagar, según el informe de siniestros de Coalition. Lo que casi siempre se paga es lo que rodea al rescate, es decir la negociación, el peritaje y la recuperación.
¿Sirve para una empresa pequeña o es solo para corporativos?
Hay producto para pymes y el costo suele ser mucho menor de lo que la gente imagina. La diferencia está en el proceso: a una empresa grande le hacen una revisión detallada y a una pyme le piden un cuestionario corto, con dos o tres controles innegociables, casi siempre doble factor, respaldos y detección en los equipos. La póliza de una pyme también se anula si el cuestionario no era cierto.
¿Y si el ataque entró por un proveedor?
Depende de la póliza. Muchas cubren el incidente que llega a través de un tercero, pero excluyen la interrupción causada por la caída de un proveedor cuando tú no sufriste ningún ataque, que es una cobertura aparte llamada de dependencia. Si tu operación descansa en un servicio en la nube o en un proveedor administrado, ese es el punto exacto que hay que preguntar. El tema completo está en qué es el riesgo de terceros y en la columna sobre el ataque que entra por el proveedor.
¿Cuánto tarda en pagarse un siniestro?
Los servicios de respuesta se activan en horas, porque la aseguradora tiene interés en que el daño no crezca. La indemnización por interrupción del negocio es lo más lento, ya que exige demostrar con contabilidad cuánto dejaste de ganar y durante cuánto tiempo. Ahí la calidad de tus registros y de tu peritaje decide el monto y la fecha.
¿Tener póliza me libera de mis obligaciones legales de protección de datos?
No. El seguro cubre costos, no responsabilidades. En México la Ley Federal de Protección de Datos Personales sigue exigiéndote las mismas medidas de seguridad y los mismos avisos, tengas póliza o no. Puedes revisar el panorama en nuestro artículo sobre cumplimiento en ciberseguridad.

La póliza se gana antes de necesitarla

Un ciberseguro no es un plan alterno para el día del desastre. Es el resultado de lo que decidiste meses antes, cuando alguien de tu equipo contestó un cuestionario y firmó que los controles estaban puestos. Ese día se define casi todo: si te cotizan, a qué precio y si el siniestro se paga.

La mayoría de esos requisitos apuntan al mismo sitio: que alguien esté mirando y pueda demostrarlo. Nuestro SOC 24/7 gestionado cubre justo los renglones que más pesan en el cuestionario, desde la detección en los equipos hasta las bitácoras que después pide el peritaje. Si quieres saber cuántas casillas podrías marcar hoy, el diagnóstico de seguridad sin costo es la forma rápida de averiguarlo. Los demás términos de este artículo están explicados en el glosario de ciberseguridad.

La aseguradora no te va a preguntar si te preocupa la seguridad. Te va a pedir que lo demuestres.

Haz clic para acceder al queso de inicio de sesión o registro