Planetas Two Rockets
Astronauta Two Rockets
Nave Two Rockets
Astronauta Explorador
Elemento Espacial
Volver al Blog

Seguro ciber para empresas en 2026: qué cubre, qué exigen las aseguradoras y cómo bajar la prima

S
Sergio MartinChief Technology Officer
14 de julio de 2026 26 min lectura

El caso real que explica por qué un seguro ciber puede no pagar

Enero de 2026. Una empresa industrial de 90 empleados en el área metropolitana de Barcelona sufre un ataque de ransomware. Cifran 14 servidores, incluidos el ERP, el gestor documental y el servidor de ingeniería. Tienen una póliza ciber contratada 18 meses antes con prima de 8.200€/año y límite de 1,5 M€. Notifican el siniestro confiando en cobrar rescate, forense, restauración e interrupción de negocio.

La aseguradora abre investigación forense externa. 28 días después emite resolución: rechazo total. El motivo son tres incumplimientos que la letra pequeña marcaba como causa de exclusión:

  • Servidores sin MFA en acceso RDP administrativo — tres cuentas locales de fabricante con contraseña antigua
  • Backups en el mismo hipervisor VMware, sin copia offline ni immutable — el atacante cifró también el repositorio
  • Windows Server 2012 R2 sin soporte extendido en producción, contrario a la cláusula de "versiones soportadas por el fabricante"

Pérdida directa asumida por la empresa: ~680.000€ entre rescate, consultoría forense, recuperación y 7 semanas de producción a media capacidad. El seguro ciber que creían tener... no cubría nada en su configuración real.

No es un caso aislado. Según INCIBE, entre el 35% y el 42% de siniestros ciber en España durante 2024-2025 fueron rechazados o reducidos por incumplimientos del asegurado. En 2026, con primas subiendo un 18-25% anual y los reaseguradores endureciendo requisitos, la pregunta ya no es "¿tengo seguro?", sino "¿mi póliza pagaría si el ataque fuese mañana?".

Qué cubre realmente un seguro ciber para empresas

Una póliza ciber empresarial estándar en España articula la cobertura en tres bloques, cada uno con sublímites que hay que leer con lupa:

  • Gastos propios (first-party): pago de rescate cuando la ley lo permite, análisis forense, restauración de sistemas, notificación a afectados según RGPD, gestión de comunicación de crisis, pérdida de ingresos por interrupción cibernética (BI) y recuperación de datos.
  • Responsabilidad frente a terceros (third-party): defensa jurídica, indemnizaciones a clientes por fuga de datos, costes de defensa en procedimientos AEPD, reclamaciones contractuales tras incidente (ej. incumplimiento de SLA por ataque).
  • Fraude electrónico y extorsión: transferencias fraudulentas por ingeniería social (CEO fraud, BEC), pagos inducidos por deepfake de voz o vídeo, manipulación fraudulenta de datos financieros.

Lo que no suele cubrir (y genera las sorpresas más caras):

  • La sanción principal de AEPD por culpa grave o intencional — la ley española limita su aseguramiento; solo son asegurables los costes de defensa
  • Pérdida de ventaja competitiva por robo de propiedad intelectual difícil de cuantificar
  • Daños físicos derivados del ciberataque, salvo cobertura cyber-physical específica (poco común en PYMES)
  • Incidentes originados antes del alta de la póliza, aunque se detecten después (la cláusula de retroactividad tiene fecha dura)
  • Ataques sobre sistemas no declarados en la solicitud — toda la infraestructura shadow IT que nadie comunicó al bróker queda fuera

Qué exigen las aseguradoras antes de firmarte póliza en 2026

La evolución del mercado es clara: lo que hace 3 años era "recomendable" hoy es requisito para recibir cotización. Estos son los controles que los grandes reaseguradores europeos piden a toda empresa española de 11 a 200 empleados que quiera póliza competitiva:

Control exigido Principales aseguradoras Estándar de referencia
MFA en accesos remotos, VPN, administración y correo Hiscox, AIG, Chubb, Zurich, Markel NIST SP 800-63B AAL2+
Backup 3-2-1 con copia offline o immutable Todas las Tier-1 NIST CSF PR.IP-4 / ISO 27001 A.8.13
EDR/XDR con detección 24×7 y aislamiento automático Hiscox, Chubb, Zurich, AXA XL MITRE ATT&CK v15+
Parcheo crítico en menos de 30 días Todas las Tier-1 CVSS 7.0+ / CISA KEV
Formación phishing anual y tests trimestrales Hiscox, AIG, Markel ENISA / Guía INCIBE
Plan de respuesta ante incidentes documentado Zurich, Chubb, AXA XL NIST SP 800-61r3
Inventario de activos y plan de continuidad (BCP) Todas las Tier-1 ISO 22301 / NIS2
Segregación de redes y cuentas privilegiadas (PAM) Hiscox, Chubb, Zurich CIS Controls v8.1

No tener uno de los 4 primeros controles hoy significa, en la práctica, no recibir cotización de las aseguradoras top. No tener alguno del resto supone primas un 30-80% más altas o exclusiones específicas en la póliza.

Rangos de precios reales por tamaño de empresa (2026)

Orden de magnitud observado en el mercado español para empresas con facturación media, sin incidentes previos y con los controles básicos en orden. La prima sube rápido con cada control faltante.

Tamaño empresa Límite típico Prima (controles OK) Prima con gaps
11-30 empleados 500 K€ - 1 M€ 1.800€ - 3.800€ 3.500€ - 7.500€ o rechazo
31-80 empleados 1 M€ - 2,5 M€ 3.800€ - 9.000€ 8.000€ - 18.000€ o rechazo
81-200 empleados 2,5 M€ - 5 M€ 9.000€ - 22.000€ 18.000€ - 45.000€ o rechazo

Conclusión práctica: blindar los controles antes de la renovación se paga a sí mismo en el primer año. En nuestros proyectos hemos visto bajadas de prima del 35-50% tras 6 semanas de adecuación previa al renewal.

Las cláusulas trampa que invalidan tu póliza

Más peligroso que no tener seguro es creer que tienes uno que no responde. Estas son las cláusulas que en 2024-2026 más siniestros han dejado sin cobrar:

  • Cláusula war / state-sponsored: desde el siniestro NotPetya se excluyen ataques atribuibles a actores estatales. Si el forense detecta TTPs de un grupo APT conocido, la aseguradora puede invocar esta cláusula — pide revisión específica en tu póliza.
  • "Versiones soportadas por el fabricante": tener Windows 7, Server 2012 R2 o SQL 2014 en producción sin ESU es causa de exclusión automática en la mayoría de pólizas.
  • "Falsedad en el cuestionario": si declaraste tener MFA en toda la empresa y realmente hay 3 excepciones, la aseguradora lo tipifica como declaración inexacta y puede rescindir retroactivamente.
  • "Negligencia grave": no parchear un CVE listado en el catálogo KEV de CISA durante 60+ días puede tipificarse como negligencia grave y excluir el siniestro.
  • Limitación geográfica: algunas pólizas excluyen siniestros con origen en jurisdicciones bajo sanciones OFAC. El rescate a un actor sancionado nunca se paga desde España.
  • Sublímites ocultos: el límite global puede ser 2 M€, pero el sublímite de "restauración de datos" solo 150 K€. Revisa cada sublímite línea por línea.

Regla operativa: lee la póliza completa con tu CTO/CISO o partner IT antes de firmar, no después de un siniestro. Un seguro bien leído vale cinco veces más que uno bien contratado.

Auditoría pre-póliza · Sin compromiso
¿Tu seguro ciber pagaría mañana?
Auditamos los 12 controles que revisa tu aseguradora antes del renewal. Detectamos los gaps que suben la prima o invalidan la cobertura y te entregamos un informe listo para el bróker.
Solicitar auditoría gratuita →

Paso 1: Auditoría de autenticación (MFA en todo lo que respira)

Sin MFA generalizado ninguna Tier-1 te cotiza. El error clásico no es "no tener MFA", sino "tenerlo con excepciones": el admin local del ERP, el servicio técnico externo, el RDP del laboratorio.

Checklist de auditoría:

  • MFA en Microsoft 365 / Google Workspace sin excepciones (bloquear legacy auth)
  • MFA en VPN empresarial — no SMS; usar app TOTP, hardware token o FIDO2
  • MFA en cualquier acceso RDP, SSH o panel de administración expuesto
  • MFA en ERP, CRM, gestor documental y herramientas SaaS sensibles
  • Conditional Access que bloquee ubicaciones anómalas y dispositivos no gestionados
  • Cuentas privilegiadas separadas (admin ≠ usuario normal) con PAM para su gestión

Herramienta práctica: ejecuta un informe de Entra ID con "Sign-ins with legacy authentication" y "Users with no MFA registered". Si ambos no están en cero, no te cotizan.

Paso 2: Verifica el 3-2-1 real de tus backups

La regla 3-2-1 que sale en todos los folletos es exigencia hoy, no buena práctica. Detalle: qué es exactamente la regla 3-2-1 y por qué un backup no verificado es un seguro sin cobertura.

Checklist de auditoría:

  • 3 copias de cada dato crítico (producción + 2 backups distintos)
  • 2 soportes diferentes — no vale "dos carpetas del mismo NAS"
  • 1 copia offline o immutable: cinta LTO, S3 con Object Lock, o repositorio append-only con PBS
  • Retención mínima 6 meses con al menos 30 días de air gap efectivo
  • Restore test documentado cada trimestre, con firma del responsable
  • Credenciales de backup separadas de Active Directory — si el atacante consigue domain admin, no debe poder cifrar los backups

Si vienes de VMware + Veeam y Broadcom te ha subido la factura, revisa nuestra guía de migración a Proxmox con PBS: PBS ofrece incremental-forever, immutable y verificación automática que cumple de serie lo que pide el reasegurador.

Paso 3: Confirma que tu EDR/XDR está realmente operativo

Tener EDR comprado ≠ tener EDR funcionando. Las aseguradoras piden evidencia de detección 24×7 con respuesta, no un antivirus rebautizado.

Checklist de auditoría:

  • EDR/XDR desplegado en el 100% de endpoints y servidores, incluidos hipervisores y aplicaciones críticas
  • Configurado en modo block, no audit — muchos despliegues se quedan en alerta sin contención
  • Aislamiento automático de host ante detección high-severity
  • Monitorización 24×7 por SOC interno o externo con SLA de respuesta documentado
  • Retención de telemetría mínimo 30 días para forensics
  • Playbook de contención probado al menos una vez al trimestre

Si aún usas antivirus tradicional (Windows Defender standalone, Avast, etc.), hoy no cubres el requisito. Ver ciberseguridad gestionada para la evaluación.

Paso 4: Plan de respuesta ante incidentes documentado y probado

Una aseguradora que cotiza por encima de 500 K€ de límite pide copia del IR Plan y el BCP. Sin eso, o no cotizan o doblan la prima.

Checklist de auditoría:

  • IR Plan escrito con roles nombrados — quién llama al bróker, quién apaga qué, quién comunica a clientes
  • Contactos 24×7 del SOC, forense externo, aseguradora, asesor legal, DPO
  • Árbol de decisión por tipo de incidente: ransomware, data breach, BEC/fraude
  • Plantilla de notificación a AEPD en 72h (art. 33 RGPD)
  • Tabletop exercise anual (simulacro sobre papel) con acta firmada
  • Plan de continuidad (BCP) cubriendo RTO/RPO por servicio crítico

Nuestro enfoque en continuidad de negocio y cumplimiento NIS2 cubre el 70% de los requisitos del cuestionario de la póliza.

Paso 5: Documenta formación y cultura anti-phishing

El 82% de los incidentes ciber en PYMES empiezan por phishing. La aseguradora quiere ver que tu plantilla está entrenada — no basta con un vídeo al año.

Checklist de auditoría:

  • Formación anual obligatoria para el 100% del personal, con registro firmado
  • Campañas de phishing simulado trimestrales con métricas de click rate
  • Target: click rate sostenido por debajo del 8% durante dos trimestres
  • Formación específica para roles de riesgo (finanzas, dirección, IT)
  • Proceso claro de reporte — "botón phishing" en Outlook/Gmail
  • Programa de concienciación continua (newsletter, ejemplos reales, microformaciones)

Paso 6: Rellena el cuestionario del bróker sin mentir (ni por omisión)

El cuestionario es un documento legal. Cualquier declaración inexacta puede ser usada para rescindir la póliza. Recomendaciones:

  • Involucra al responsable técnico (CTO, CISO, partner IT) en el rellenado — no lo deje solo el director financiero
  • Revisa cada pregunta literalmente: "¿tienen MFA?" y "¿tienen MFA en todos los accesos?" son preguntas distintas
  • Si hay excepciones, documéntalas en nota anexa — mejor una prima más alta que una póliza anulada
  • Incluye como adjunto tu política de seguridad vigente — los brókeres lo valoran para negociar
  • Guarda la versión firmada con fecha — en un siniestro futuro querrás saber exactamente qué declaraste
  • Repite el proceso cada renovación: el entorno cambia (nuevos servicios, nuevos empleados, nueva infra)

Caso real: escuela concertada de 140 empleados baja su prima un 38%

Un centro educativo de Madrid nos contactó en septiembre de 2025 con una renovación que subía de 4.600€ a 11.200€/año (+143%) y nuevas exclusiones por "controles insuficientes". Límite: 2 M€.

En 5 semanas ejecutamos:

  • Despliegue de Microsoft Entra ID P2 con MFA universal + Conditional Access bloqueando legacy auth
  • Migración de Veeam local a Wasabi S3 con Object Lock: copia immutable de 90 días fuera del dominio
  • Sustitución del antivirus tradicional por Microsoft Defender for Endpoint P2 en modo block con integración a SOC externo 24×7
  • Redacción del IR Plan y BCP con tabletop exercise documentado y firmado por dirección
  • Arranque de campañas de phishing simulado mensuales — click rate bajó de 17% a 6% en dos trimestres

Resultado al presentar el renewal blindado: prima final de 6.950€ (-38% frente a la oferta inicial), con aumento de límite a 2,5 M€ y eliminación de exclusiones. ROI del proyecto en primer año: la propia bajada de prima costeó la mayor parte de la adecuación técnica.

Errores típicos que te disparan la prima (o te dejan sin cotización)

  • Mentir o exagerar en el cuestionario: el reasegurador te audita si hay siniestro y todo queda anulado
  • Dejar el formulario al financiero sin el CTO: preguntas técnicas mal entendidas = exclusiones automáticas
  • Renovar con el mismo bróker cinco años seguidos: el mercado se mueve, pide cotización cruzada cada 2 años
  • No separar backups del dominio: basta con que un atacante consiga domain admin para borrarlo todo
  • Tener RDP expuesto a internet: no hay póliza en Tier-1 que cotice con esto activo
  • Ignorar el shadow IT: la app que marketing usa "sin contárselo a nadie" queda fuera de cobertura
  • No hacer restore test documentado: en siniestro, "teníamos backups" no vale si no pruebas que se restauraban

Preguntas frecuentes sobre seguros ciber para empresas

¿Cuánto cuesta un seguro ciber para una empresa de 50 empleados en 2026?

Entre 3.800€ y 9.000€/año para límite típico de 1-2,5 M€ si cumples controles básicos (MFA generalizado, backup 3-2-1 immutable, EDR, formación, IR Plan). Con gaps la prima se duplica o no hay cotización de Tier-1. La diferencia suele ser 6-10 semanas de adecuación previa al renewal.

¿El seguro ciber paga el rescate de un ransomware?

Depende. En España sigue siendo legal pagar rescate salvo a actores sancionados. Algunas pólizas lo cubren explícitamente; otras solo cubren costes de recuperación. Nunca pagar sin autorización previa escrita de la aseguradora — hacerlo por cuenta propia puede anular todo el siniestro.

¿Qué diferencia hay entre seguro ciber y responsabilidad civil profesional?

La RC profesional cubre errores en la prestación de servicios profesionales. El seguro ciber cubre daños derivados de incidentes de seguridad de la información: ataques, fugas, interrupciones, fraude electrónico y responsabilidad frente a terceros. Son complementarios, no intercambiables.

¿Qué pasa si miento en el cuestionario del seguro ciber?

Declaración inexacta: la aseguradora puede rescindir retroactivamente (como si nunca hubieses tenido póliza), quedarse con la prima y no cubrir ningún siniestro. En casos graves hay responsabilidad penal por estafa.

¿NIS2 sustituye al seguro ciber?

No. NIS2 es obligación regulatoria; el seguro ciber es transferencia de riesgo residual. Las empresas sujetas a NIS2 suelen necesitar más seguro, no menos, porque el incumplimiento suma sanciones a las pérdidas operativas.

¿Puedo contratar seguro ciber si solo uso Microsoft 365 y no tengo servidores físicos?

Sí, y suele ser más barato porque el proveedor cloud ya cubre parte del riesgo. Tu póliza debe cubrir expresamente BEC, phishing, compromiso de cuentas M365 y errores de configuración cloud — no des por hecho que por ser cloud estás seguro.

¿Cuánto tarda la aseguradora en pagar un siniestro ciber?

60-180 días desde la notificación según complejidad forense. Ten liquidez para los primeros 90 días y contratos activos con forense y SOC antes del siniestro — si los buscas después, pierdes días y la cobertura de "costes razonables" puede discutirse.

¿Quieres llegar al renewal con la póliza blindada y la prima bajando?

En Two Rockets auditamos los controles que revisa tu aseguradora antes de que lo haga el reasegurador. No vendemos pólizas — somos el partner técnico que te prepara para conseguir la mejor cotización posible (y para que pague si alguna vez tienes que reclamar).

Auditoría pre-póliza gratuita: en 10 días hábiles entregamos informe con los 12 controles críticos evaluados, gap analysis frente a los requisitos de las 5 Tier-1, roadmap de adecuación por prioridad y plantilla de respuestas para el cuestionario del bróker. Sin compromiso y pensada para ayudarte en tu próximo renewal.

Descubre nuestros servicios de ciberseguridad gestionada y continuidad de negocio, o lee también el checklist NIS2 para empresas españolas y por qué un backup no verificado es un seguro sin cobertura.

Pide tu auditoría pre-póliza gratuita — en 10 días tendrás un informe listo para presentar al bróker y bajar la prima.

seguro ciber empresasseguro ciberseguridad PYMES Españarequisitos seguro ciber 2026
Auditoría Gratuita

¿Tu infraestructura IT te frena?

Deja de perder tiempo con problemas informáticos. En Two Rockets auditamos tu seguridad y rendimiento sin coste.

Solicitar Auditoría
LeoClaw
LeoClaw· AsistenteClick para ampliar

En linea · Responde al instante

Leo · Asistente de Two Rockets 🚀

WhatsApp