# Ciberseguro para empresas en España: qué cubre y cómo elegirlo

> Un ataque de ransomware puede dejar parada una pyme durante semanas, y la factura la paga la empresa: peritos informáticos, recuperación de sistemas, pérdida de ingresos y reclamaciones de clientes. El ciberseguro agrupa daños propios, pérdida de beneficios y responsabilidad civil en una sola póliza y, sobre todo, pone un equipo de respuesta a su disposición en las primeras horas. Interesa a cualquier empresa que no pueda trabajar sin sus ordenadores.

Quelle/Source: https://nammert.es/corredor-de-seguros-ciberseguro.php  
Actualizado: 2026-09-18

## ¿Necesita una pyme un ciberseguro?

Sí, en cuanto la actividad dependa del correo, del TPV, de la facturación o de una tienda online. Los atacantes no eligen solo a grandes empresas: buscan de forma automática sistemas vulnerables, y la pyme rara vez tiene a alguien que reaccione de madrugada. La póliza de responsabilidad civil y el multirriesgo de comercio no cubren, por lo general, la pérdida de datos ni la paralización tras un ataque. Lo más valioso suele ser la asistencia inmediata.

## De un vistazo

- **¿Obligatorio?:** No, pero el RGPD exige medidas de seguridad adecuadas
- **Notificación de brechas:** 72 horas a la AEPD (art. 33 RGPD)
- **NIS2 en España:** ley de transposición en tramitación a septiembre de 2026
- **Coberturas clave:** asistencia, daños propios, pérdida de beneficios, RC
- **Ayuda pública gratuita:** INCIBE, teléfono 017

## Lo que de verdad cuesta un ciberataque

El rescate rara vez es la partida más cara. Lo que más pesa es la paralización: pedidos parados, personal sin poder trabajar, plazos incumplidos. A eso se suman los peritos forenses que averiguan cómo entró el atacante y si sigue dentro, el abogado que gestiona las notificaciones y, muchas veces, la reinstalación completa de los equipos.

Un buen ciberseguro presta primero ayuda y después dinero. A través de un teléfono de urgencias disponible las 24 horas, la aseguradora activa a especialistas ya contratados. Buscar por su cuenta a un perito un sábado por la noche cuesta horas que el ataque aprovecha.

## RGPD, LOPDGDD y la futura ley NIS2

Toda empresa que trate datos personales está sometida al Reglamento General de Protección de Datos y a la Ley Orgánica 3/2018. Ante una brecha de seguridad hay que notificar a la Agencia Española de Protección de Datos en un plazo de 72 horas y, si el riesgo es alto, también a los afectados. Las multas pueden llegar a 20 millones de euros o al 4 % de la facturación mundial, y la AEPD es una de las autoridades europeas más activas en sanciones.

España no ha completado aún la transposición de la Directiva NIS2: el proyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad seguía en tramitación en septiembre de 2026 y mientras tanto rige el Real Decreto-ley 12/2018. Cuando entre en vigor, las empresas medianas y grandes de los sectores afectados deberán registrarse, gestionar riesgos y notificar incidentes en plazos cortos, con responsabilidad directa de la dirección. Conviene prepararse ya.

## El cuestionario forma parte del contrato

Antes de emitir la póliza, la aseguradora pregunta por copias de seguridad, doble factor de autenticación, actualizaciones y formación del personal. Según la Ley 50/1980 de Contrato de Seguro, el tomador debe declarar todas las circunstancias por las que se le pregunte; una respuesta inexacta puede reducir o anular la indemnización. Que lo rellene quien lleva la informática, no quien lleva la contabilidad.

El cuestionario es también una auditoría gratuita. Cada respuesta negativa señala una puerta abierta. Las copias desconectadas de la red y el doble factor para el correo y el acceso remoto son hoy requisito mínimo para contratar.

## Qué cubre

- Asistencia de urgencia 24 horas con expertos en respuesta a incidentes
- Análisis forense y contención del ataque
- Recuperación de datos y sistemas
- Pérdida de beneficios por paralización de la actividad
- Asesoramiento jurídico para notificar a la AEPD y a los afectados
- Responsabilidad civil frente a terceros por fuga de datos
- Gestión de crisis y reputación
- Gastos de ciberextorsión, según póliza
- Fraude del CEO y facturas falsas, como garantía opcional

## Qué no cubre

- Vulnerabilidades conocidas antes de contratar y no corregidas
- Actos dolosos de la dirección
- Caídas de la red eléctrica o de telecomunicaciones
- Guerra y ataques atribuibles a Estados según la cláusula de exclusión
- Mejoras de los sistemas por encima del estado previo al ataque
- Sanciones administrativas no asegurables

## Quién lo necesita

- Comercios, talleres y despachos que facturan y cobran por medios digitales
- Tiendas online y empresas con reservas por internet
- Clínicas, gestorías y asesorías que manejan datos sensibles
- Empresas industriales con maquinaria conectada
- Proveedores de empresas que les exigen el seguro por contrato

## Cuánto cuesta

La prima depende de la facturación, el sector y el nivel de seguridad informática. No existen comparativas públicas fiables de precios de ciberseguros para empresas en España, por eso no damos cifras orientativas. Al precio se añaden los impuestos y recargos legales sobre la prima.

**De qué depende la prima:**

- Facturación anual y número de empleados
- Sector y tipo de datos tratados
- Suma asegurada y franquicia
- Medidas de seguridad declaradas en el cuestionario
- Periodo de indemnización y franquicia temporal de la pérdida de beneficios
- Incidentes anteriores

_La prima solo queda fijada en la oferta, después de que la aseguradora analice el cuestionario._

## Los niveles de póliza del mercado

- **Paquete para pymes:** Pólizas estándar con cuestionario breve, sumas moderadas, asistencia, recuperación y RC incluidas, pérdida de beneficios con periodo corto.
- **Póliza para empresa mediana:** Sumas de uno o dos millones, periodos de indemnización más largos, fraude del CEO y caída de proveedores tecnológicos como garantías adicionales.
- **Programa para grandes empresas:** Sumas altas repartidas entre varias aseguradoras en capas, análisis técnico previo y coordinación con programas internacionales.

## Cómo reconocer una buena póliza

| Criterio | Mínimo | Póliza sólida | Por qué importa |
| --- | --- | --- | --- |
| Asistencia | horario de oficina | 24 horas, sin esperar a la aceptación del siniestro | Los ataques se lanzan de noche y en fin de semana. |
| Periodo de indemnización | tres meses | doce meses | Los clientes perdidos no vuelven cuando se reinician los servidores. |
| Franquicia temporal | 72 horas | doce horas o menos | Tres días sin TPV pueden ser toda la pérdida de un comercio. |
| Caída de proveedores | sin cobertura | ataque a su proveedor en la nube o de software incluido | Muchas empresas se paran porque atacan a su proveedor, no a ellas. |
| Error humano | solo ataques externos | también errores de manejo y de programación | Gran parte de las pérdidas de datos no tiene atacante. |
| Fraude del CEO | excluido | órdenes de pago falsas y cambios de cuenta incluidos | Un correo con el IBAN cambiado de un proveedor real es difícil de detectar. |
| Exclusión de guerra | redacción amplia | redacción precisa con criterio claro de atribución | Con atacantes vinculados a Estados, esta cláusula decide si se paga. |

## Aseguradoras del mercado

En España ofrecen ciberseguros tanto las grandes aseguradoras generalistas como especialistas del mercado internacional. La lista es un panorama del mercado, no una relación de compañías con las que trabajemos.

- **Hiscox**: aseguradora especializada, opera en España como sucursal, distribución a través de corredores
- **AXA**: filial española del grupo francés AXA
- **Zurich**: grupo asegurador suizo con presencia en empresas y pymes
- **Mapfre**: grupo asegurador español, red propia y mediadores
- **Allianz**: filial española del grupo alemán Allianz
- **Chubb**: aseguradora internacional orientada a empresas, distribución por corredores
- **AIG**: aseguradora estadounidense centrada en grandes riesgos empresariales

## Siniestros típicos y quién paga

- **Fraude del CEO: transferencia urgente** (normalmente cinco cifras, a veces seis): Pagar tras un correo falso del jefe es ingeniería social. Las pólizas básicas lo excluyen y las completas lo incluyen con un sublímite.
- **Ransomware bloquea la clínica dental** (de 20.000 a 150.000 € con la parada): Ambas pagan la recuperación de los equipos. La pérdida de beneficios, con citas anuladas durante días, solo la cubre bien la póliza completa.
- **Se filtra el fichero de clientes** (de 5.000 a 40.000 € en abogados y avisos): La defensa ante la AEPD, la notificación a los afectados y la gestión de reclamaciones forman el núcleo de cualquier ciberseguro.
- **Apagón general tumba la tienda online** (las ventas perdidas de esas horas): El apagón de abril de 2025 lo demostró: la caída de la red eléctrica pública no es un ciberataque y ninguna póliza de ciber la cubre.
- **Hackean la centralita: llamadas premium** (de 5.000 a 50.000 € en facturas): Un fin de semana basta para una factura enorme. Las pólizas completas cubren el fraude telefónico con un límite propio.
- **Minan criptomonedas con sus servidores** (desde cientos hasta miles de € de nube): El uso fraudulento de su capacidad de cálculo genera costes sin robar datos. Solo las pólizas completas lo recogen expresamente.

## Mito o realidad

- „Si pago el rescate, recupero siempre mis datos." ✘ No. Muchas empresas pagan y reciben claves que no funcionan o descubren que los datos ya se han publicado. Por eso la prioridad del seguro es recuperar desde copias limpias.
- „Un autónomo también puede contratar un ciberseguro." ✔ Sí. Hay pólizas para autónomos y microempresas con sumas pequeñas y asistencia técnica incluida. Un despacho o una consulta con datos de clientes tiene el mismo riesgo que una empresa grande.
- „Mi seguro de responsabilidad civil ya cubre los ciberataques." ✘ Normalmente no. Las pólizas de responsabilidad civil general excluyen o limitan mucho los daños a datos, y no pagan ni la recuperación propia ni la parada. Esos huecos los cubre el ciberseguro.
- „Hay ciberseguros que envían ayuda antes de confirmar la cobertura." ✔ Cierto. Las buenas pólizas activan a los técnicos en las primeras horas sin esperar a analizar el siniestro. Así no se pierde el tiempo decisivo del primer día.
- „Con un antivirus actualizado no me hace falta seguro." ✘ No basta. Muchos ataques entran con credenciales robadas o por un empleado engañado, y ahí el antivirus no actúa. Además, ningún antivirus paga la parada ni las reclamaciones.

## Errores frecuentes al contratar

- Rellenar el cuestionario sin consultar al responsable informático
- Guardar las copias de seguridad en la misma red que cifra el atacante
- Fijarse solo en la suma asegurada y no en el periodo de indemnización
- Tener el teléfono de urgencias solo en el correo que deja de funcionar
- Dar por hecho que la póliza de RC general cubre fugas de datos

## FAQ

### ¿Paga el ciberseguro el rescate de un ransomware?

Algunas pólizas cubren los gastos de extorsión y, cuando es legalmente posible, el propio rescate; otras solo la respuesta y la recuperación. Pagar no garantiza recuperar los datos, y los expertos de la aseguradora le ayudarán a decidir. Unas copias de seguridad desconectadas suelen ser la salida más rápida.

### ¿Cubre la póliza las multas de la AEPD?

Solo en la medida en que sean asegurables, y eso es discutible. Lo que sí cubren las buenas pólizas son los gastos de defensa en el procedimiento sancionador y las indemnizaciones a los afectados.

### ¿Qué pasa si un empleado abre un correo de phishing?

Es la vía de entrada más habitual y las buenas pólizas la cubren sin reproches al asegurado. Compruebe que las condiciones no excluyan la negligencia del personal.

### ¿Está cubierta la caída de mi proveedor en la nube?

Solo si la póliza incluye la paralización por ataques a proveedores tecnológicos. Las pólizas básicas exigen que el ataque afecte a sus propios sistemas. Para quien factura o gestiona el almacén en la nube, este punto es decisivo.

### ¿Qué suma asegurada contratar?

Calcule lo que costarían tres o cuatro semanas de parada y añada peritos, recuperación y responsabilidad civil. La suma suele aplicarse una vez al año para todos los siniestros juntos.

### ¿Tengo que mejorar mi seguridad antes de contratar?

A menudo sí, en lo básico: copias desconectadas, doble factor en el correo y el acceso remoto, sistemas actualizados. Sin ello muchas aseguradoras no cotizan. Además reduce el riesgo real.

### ¿Dónde pido ayuda si me atacan y no tengo seguro?

El INCIBE ofrece atención gratuita en el teléfono 017. Presente también denuncia ante la Policía Nacional o la Guardia Civil y, si hay datos personales afectados, notifique a la AEPD en 72 horas.

### ¿Cómo se cancela un ciberseguro?

Según la Ley de Contrato de Seguro, el tomador puede oponerse a la prórroga comunicándolo por escrito con al menos un mes de antelación al vencimiento. Asegúrese de que la nueva póliza empieza el mismo día.

### ¿Por qué contratar a través de un corredor?

Porque las diferencias están en cláusulas como la franquicia temporal, la caída de proveedores o la exclusión de guerra. Como corredores comparamos condiciones y defendemos sus intereses en el siniestro. La aseguradora paga nuestra comisión.

## Pedir presupuesto

Pedimos presupuestos y le enviamos una comparación. Sin coste y sin compromiso: la comisión la paga la aseguradora. https://nammert.es/corredor-de-seguros-ciberseguro.php#anfrage

---

NAMMERT Assekuradeur GmbH, con sede en Alemania, corredor de seguros autorizado conforme al § 34d apdo. 1 de la Ley alemana de Comercio (GewO), registro de mediadores D-C08Q-TOSD4-37, que opera en España en régimen de libre prestación de servicios. En seguros de embarcaciones y yates actuamos como agencia de suscripción, no como corredor.

NAMMERT Assekuradeur GmbH, Karl-Marx-Straße 4, 15711 Königs Wusterhausen, +49 3375 29 12 77, info@nammert.com. Wikidata: Q141141479.
