Un ransomware no avisa. Entra por un correo mal filtrado, cifra los servidores un viernes por la tarde y el lunes la pyme descubre que su ERP habla en un idioma que no entiende. A partir de ahí, el reloj corre: horas de parada, clientes sin poder facturar, la duda de si pagar el rescate o reconstruir desde backups que quizá tampoco estén limpios. Ahí es donde un ciberseguro decente deja de ser un gasto y se convierte en la única red que sostiene el negocio.
En el mercado español, dos nombres se repiten cuando una pyme pide presupuesto serio de ciberriesgo: Hiscox CyberClear y Zurich Cyber Insurance. Ambas operan aquí bajo supervisión de la DGSFP, ambas tienen equipos de respuesta a incidentes con proveedores locales, y ambas — sobre el papel — cubren rescate, interrupción y gestión de crisis. La letra pequeña, claro, es otra historia.
Por qué el ransomware es hoy el siniestro que más duele a la pyme
Hablamos de un ramo joven, poco estandarizado, donde cada aseguradora define sus coberturas con matices propios. Eso ya obliga a leer condicionado en mano. El seguro de ciberriesgo es complementario y voluntario: no hay obligación legal de contratarlo, pero para cualquier empresa con dependencia digital seria — comercio electrónico, gestorías, despachos, industria conectada, clínicas — se ha vuelto casi tan básico como el de responsabilidad civil.
El marco de referencia es la Ley 50/1980 de Contrato de Seguro y, cuando hay brecha de datos, el RGPD y la LOPDGDD. Cualquier ciberpóliza que se precie debe articular sus coberturas de notificación regulatoria con estas normas.
Hiscox CyberClear: la especialista que nació del ciberriesgo
Hiscox lleva años posicionándose como aseguradora nicho en riesgos empresariales, y su producto CyberClear es de los más veteranos del mercado español. Su fuerte, a nuestro juicio, es doble: un equipo propio de gestión de crisis 24/7 con abogados, peritos informáticos y comunicación de crisis, y una redacción de coberturas que sí menciona expresamente el pago de rescates en criptomoneda cuando la legislación lo permite.
En la práctica, esto se traduce en una llamada a un número único y un gestor asignado en menos de una hora. Para una pyme sin CISO ni departamento legal, eso vale su peso en oro.
Eso sí, Hiscox suscribe con criterio. Pide cuestionario técnico razonablemente detallado (copias de seguridad, MFA, formación), y si la empresa no cumple mínimos, o sube prima o directamente no cotiza.
| Característica | Hiscox CyberClear |
|---|---|
| Modalidad | Ciberriesgo integral pymes |
| Rescate ransomware | Cubierto dentro del sublímite de extorsión |
| Interrupción del negocio | Sí, con periodo de espera desde 8 h según póliza |
| Gestión de crisis 24/7 | Equipo propio, abogado + forense + PR |
| Notificación RGPD | Incluida, con asesoría legal |
| Exclusiones típicas | Actos dolosos internos, infraestructura obsoleta sin parches, guerra cibernética |
| Precio orientativo pyme (<2M€ facturación) | Desde ~600-900 €/año para límites de 100.000 € |
Zurich Cyber Insurance: el peso de una aseguradora generalista con músculo
Zurich juega en otra liga por tamaño. Su producto de ciberriesgo se apoya en una red internacional de proveedores de respuesta a incidentes y en una capacidad de suscripción que le permite acompañar a pymes que están creciendo rápido y no quieren cambiar de aseguradora cuando facturen 20 millones. Para empresas con ambición de escalar, es un argumento real.
Su cobertura de interrupción del negocio es de las más flexibles del mercado nacional: admite pérdida de beneficios y gastos extra derivados, con un periodo de indemnización que puede ampliarse. Y su cuadro de proveedores forenses en España es solvente, aunque no siempre tan ágil como el de Hiscox — depende de la delegación.
El pero: la póliza estándar de Zurich es más generalista y, para pymes muy pequeñas (menos de 500.000 € de facturación), a veces resulta sobredimensionada. Y el pago de rescate, aunque contemplado, viene condicionado a autorización previa y verificación de que no hay sanciones OFAC implicadas. Correcto legalmente, pero añade fricción en el peor momento.
| Característica | Zurich Cyber Insurance |
|---|---|
| Modalidad | Ciberriesgo modular pymes y mid-market |
| Rescate ransomware | Cubierto con autorización previa |
| Interrupción del negocio | Sí, ampliable en periodo y en gastos extra |
| Gestión de crisis 24/7 | Red de proveedores concertados |
| Notificación RGPD | Incluida |
| Exclusiones típicas | Fallos conocidos no parcheados, actos de guerra, incidentes anteriores a la contratación |
| Precio orientativo pyme (<2M€ facturación) | Desde ~800-1.200 €/año para límites de 100.000 € |
Cara a cara: coberturas frente a ransomware
Aquí es donde toca ser honestos. Las dos cubren lo mismo en titular: rescate, restauración de datos, interrupción, responsabilidad frente a terceros, notificación regulatoria, gastos de defensa. La diferencia está en cómo se activa cada cobertura y en la velocidad de respuesta.
Franquicias y límites
Hiscox tiende a franquicias más bajas para pymes pequeñas (desde 1.000-2.500 € según límite contratado). Zurich suele arrancar en 2.500-5.000 € en tramos equivalentes. En sublímites de rescate, Zurich permite subir el techo con más facilidad si el cuestionario técnico es sólido; Hiscox es más rígida pero más rápida decidiendo.
Asistencia y respuesta
Hiscox gana por rapidez de activación y por tener el equipo legal integrado. Zurich gana en profundidad de red cuando el incidente escala a jurisdicciones múltiples — pymes con filial en Portugal o Francia, por ejemplo.
Exclusiones diferenciales
Ambas excluyen guerra cibernética (una cláusula que se ha endurecido en todo el sector tras los conflictos recientes), actos dolosos del propio asegurado y siniestros preexistentes. Zurich es algo más estricta con la exigencia de parches actualizados; Hiscox pone el foco en la formación del personal y el MFA. Ninguna de las dos cubre el lucro cesante indefinido: hay un tope temporal, normalmente 3-6 meses.
Tabla resumen y puntuación
| Variable | Hiscox CyberClear | Zurich Cyber Insurance |
|---|---|---|
| Coberturas ransomware | 9/10 | 8,5/10 |
| Velocidad de respuesta | 9/10 | 7,5/10 |
| Flexibilidad de límites | 7/10 | 9/10 |
| Interrupción del negocio | 8/10 | 9/10 |
| Franquicia para pyme pequeña | 8,5/10 | 7/10 |
| Cobertura multi-jurisdicción | 7,5/10 | 9/10 |
| Precio orientativo | 8/10 | 7/10 |
| Nota global | 8,1 | 8,1 |
Empate técnico en la nota, sí, pero la lectura por perfil no es igual. Y esto es lo que importa.
Veredicto por perfil de asegurado
Para pyme pequeña o micropyme (menos de 1M€ de facturación, sin CISO, sin filiales): Hiscox CyberClear. La rapidez del equipo de respuesta y las franquicias más asequibles pesan más que la flexibilidad de límites. Cuando eres pequeño, lo que necesitas es que alguien coja el teléfono a las 22:00 del viernes.
Para pyme media con crecimiento internacional o filiales fuera (1-10M€, e-commerce, industria conectada): Zurich Cyber Insurance. Su capacidad de suscripción y la red multi-jurisdicción compensan las franquicias más altas. Es la que crece contigo.
Para autónomo o despacho profesional con datos sensibles (gestoría, clínica pequeña, bufete): Hiscox, sin duda. El componente de asesoría legal integrada y la agilidad con notificaciones RGPD son ventaja decisiva. Un despacho que sufre una brecha necesita abogado antes que perito.
Nada de esto sustituye al criterio de un mediador colegiado que conozca vuestro caso concreto. Los cuestionarios técnicos, los sublímites y las exclusiones específicas se negocian, y una póliza estándar puede quedar corta o larga según el sector. Pasarse por la DGSFP o hablar con un corredor especializado en ciberriesgo antes de firmar es tiempo bien invertido.
Un apunte final: en los últimos meses, tanto Hiscox como Zurich han endurecido — como todo el sector — sus exclusiones de guerra cibernética y sus exigencias de higiene mínima (MFA obligatorio, backups offline verificados). Si vuestra última renovación es de hace más de un año, revisad el condicionado antes de dar por hecho que seguís cubiertos igual.
Preguntas frecuentes
¿Un ciberseguro paga el rescate de un ransomware en España?
Sí, ambas pólizas contemplan el pago, pero siempre condicionado a verificación legal previa. Los pagos a entidades sancionadas por OFAC o la UE están excluidos, y la aseguradora exige autorización antes de transferir. En la práctica, se prioriza la restauración desde backups y la negociación técnica antes que pagar.
¿Cubre un ciberseguro los daños si el empleado hace clic en un phishing?
Sí, siempre que no haya dolo. El error humano — el clic en el enlace malicioso — es precisamente uno de los escenarios que estas pólizas están diseñadas para cubrir. Lo que sí queda excluido es la actuación intencionadamente maliciosa de un empleado (fraude interno), que se cubre en pólizas de infidelidad separadas.
¿Es obligatorio contratar un seguro de ciberriesgo para una pyme?
No, es una cobertura voluntaria y complementaria. No hay ley que lo imponga. Pero si la pyme trata datos personales bajo RGPD y sufre una brecha, las sanciones y los costes de notificación pueden ser muy superiores a la prima anual de la póliza.
¿Qué franquicia es razonable para una pyme que factura 2 millones?
Como orientación, entre 2.500 y 5.000 € por siniestro suele ser el rango que ofrecen ambas aseguradoras en ese tramo de facturación. Bajarla más encarece la prima de forma desproporcionada; subirla mucho vacía la utilidad del seguro en incidentes de gravedad media, que son los más frecuentes.
