Por qué las empresas contratan un seguro cibernético

Los incidentes cibernéticos afectan a empresas de todos los tamaños. El informe Cost of a Data Breach Report 2026 de IBM sitúa el costo medio mundial de una filtración en $4,99 millones y el medio en EE. UU. en $11,5 millones. El Centro de Quejas de Delitos en Internet (IC3) del FBI informó de más de $20 mil millones en pérdidas por las denuncias presentadas en 2025, y solo el fraude por correo electrónico empresarial (business email compromise) representó unos $3 mil millones. Las pólizas de responsabilidad civil general y de propiedad suelen excluir o limitar drásticamente las pérdidas cibernéticas, y por eso el seguro cibernético independiente se ha convertido en una cobertura empresarial básica.

Cobertura de daños propios

  • Respuesta al incidente: abogados especializados en filtraciones, investigadores forenses y relaciones públicas
  • Notificación y monitoreo de crédito para las personas afectadas
  • Restauración de datos y recuperación de sistemas
  • Interrupción de actividades: ingresos perdidos y gastos adicionales cuando los sistemas se caen, a veces incluidas las interrupciones de proveedores de nube y de TI (interrupción de actividades dependiente)
  • Extorsión cibernética: negociación del ransomware y, cuando es lícito, pago
  • Ingeniería social y fraude por transferencia de fondos, a menudo con un sublímite

Cobertura frente a terceros

Las secciones de responsabilidad cubren las reclamaciones por no haber protegido datos personales o confidenciales, por haber transmitido malware o por haber causado una interrupción de red a otros; la defensa regulatoria y, cuando la ley lo permite, las multas; las sanciones del sector de tarjetas de pago (PCI); y la responsabilidad por contenidos en su sitio web y en las redes sociales.

Exclusiones habituales

Lea las exclusiones por guerra y ataques respaldados por Estados, fallo de la red eléctrica o de internet, incidentes previos conocidos, actos intencionados de la alta dirección, lesiones corporales y daños materiales, el costo de mejorar los sistemas, y la pérdida de beneficios futuros o del valor de la propiedad intelectual. La cobertura de ransomware puede estar sujeta a coaseguro o a sublímites más bajos, y los pagos a partes sancionadas están prohibidos.

El seguro cibernético también se solapa con otros ramos. Las empresas tecnológicas suelen necesitar una cobertura de errores y omisiones tecnológicos por los fallos de sus productos y servicios, a menudo combinada con la cibernética en un mismo formulario. El robo de dinero por empleados o por terceros puede corresponder a una póliza comercial de delitos (crime) y no a la cibernética. Los pequeños negocios a veces pueden añadir un endoso cibernético limitado a una póliza para propietarios de negocios, pero las pólizas independientes suelen ofrecer límites más altos, desencadenantes más amplios y acceso a un equipo de respuesta a incidentes.

Qué determina el precio

Los suscriptores se centran en los controles de seguridad: autenticación multifactor, detección y respuesta en los puntos finales, copias de seguridad sin conexión, parches, filtrado de correo, formación de los empleados y planes de respuesta a incidentes. También revisan el sector, los ingresos, el volumen y el tipo de registros que se conservan, la dependencia de la tecnología y de los proveedores, y el historial de siniestros. Sin controles clave, la cobertura puede ser rechazada. Nuestra calculadora de seguro cibernético ofrece una cifra orientativa.

Cómo elegir y cómo funcionan los siniestros

PreguntaPor qué importa
¿Hay una línea de atención de filtraciones 24/7 y una red de proveedores?Una respuesta rápida limita el daño y el costo.
¿Cuál es el período de espera para la interrupción de actividades?Las pérdidas de las primeras horas pueden no pagarse.
¿Puede usar sus propios abogados y su propia empresa forense?Algunas pólizas exigen proveedores preaprobados.
¿Son adecuados los sublímites?Los sublímites de ransomware y de fraude pueden ser muy inferiores al límite principal.

Si sospecha un incidente, llame a la línea de atención de la aseguradora antes de contratar proveedores o de pagar a nadie, conserve los registros y las pruebas, y siga las instrucciones de su abogado sobre las notificaciones.

Normas estadounidenses e internacionales

Los 50 estados tienen leyes de notificación de filtraciones de datos con definiciones, plazos y avisos a los reguladores diferentes, y las sociedades cotizadas están sujetas a las normas de divulgación de la SEC para incidentes cibernéticos relevantes. Las empresas que tratan datos de personas de otros países pueden estar sujetas a leyes como el Reglamento General de Protección de Datos de la UE, y la asegurabilidad de las multas regulatorias varía según el país. Las multinacionales suelen colocar pólizas cibernéticas locales admitidas dentro de un programa global. Polis Re le ayuda a comparar aseguradoras y a solicitar cotizaciones.