Un e-commerce que factura 400.000 € al año no necesita el mismo ciberseguro que una marketplace con dos millones de pedidos. Y sin embargo, muchos comerciantes firman la primera póliza que les enseña el banco. Aquí ponemos frente a frente los dos productos que más veces aparecen en la mesa cuando una tienda online española pide oferta seria: Zurich Cyber Insurance y AXA Cyber Secure. Sin diplomacia tibia.
Por qué el ciberseguro dejó de ser opcional para una tienda online
El escenario es conocido. Un ataque de credential stuffing vacía cuentas de clientes, aparece un aviso de la AEPD por brecha no notificada en 72 horas y el TPV virtual se cae tres días en plena campaña. Solo la sanción RGPD puede llegar al 4% de la facturación anual global. Añade honorarios de forense informático, notificación individual a afectados y pérdida de beneficios, y el agujero se dispara.
El seguro de ciberriesgo no es obligatorio en España —a diferencia del RC de vehículos—, pero desde la trasposición de NIS2 y el endurecimiento de la AEPD, ha pasado de "capricho de multinacional" a línea básica del multirriesgo de cualquier comercio digital. Y aquí Zurich y AXA juegan en la misma liga, aunque con filosofías distintas.
Zurich Cyber Insurance: el enfoque de gran corporación adaptado a pyme
Zurich lleva más tiempo suscribiendo ciber en el mercado corporativo español, y eso se nota. Su producto arrastra un DNA pensado para empresas medianas y grandes, con capacidad de sublímites altos en responsabilidad frente a terceros —el punto crítico cuando la brecha afecta a decenas de miles de clientes—.
Donde brilla: la gestión de crisis 24/7 con panel de proveedores homologado (forense, abogado especialista en protección de datos, gabinete de comunicación) que se activa desde la primera llamada. Para una tienda online sin CISO interno, esto es oro. En la práctica, la diferencia entre notificar bien a la AEPD en plazo o comerse una sanción evitable.
Donde cojea: el proceso de suscripción es más exigente. Cuestionario técnico largo, exigencia de MFA obligatorio, backups segmentados y a veces auditoría previa si el capital pedido supera cierto umbral. Para un e-commerce pequeño que empieza, puede resultar cuesta arriba.
| Característica | Zurich Cyber Insurance |
|---|---|
| Modalidad | Ciberriesgo empresarial modular |
| Capital orientativo | Desde 250.000 € hasta varios millones |
| Brecha de datos (RC terceros) | Sublímite alto, incluye defensa AEPD |
| Fraude online / transferencias fraudulentas | Cubierto como extensión, sujeto a sublímite |
| Respuesta a incidentes | Panel 24/7 con forense y legal preacreditados |
| Pérdida de beneficios por caída | Sí, con periodo de espera (habitualmente 8-12h) |
| Franquicia orientativa | Desde 1.000 € (según capital y perfil) |
| Precio orientativo pyme e-commerce | Desde 900-1.400 €/año para facturación ~500k |
AXA Cyber Secure: pensado para pyme digital desde el primer euro
AXA ha reorientado su ciber en los últimos años hacia el mid-market y la pyme, y eso se traduce en un producto más plug and play. Menos fricción en la contratación, tarificación más rápida y coberturas empaquetadas por tramos de facturación. Para una tienda Shopify o PrestaShop con equipo reducido, es una vía cómoda.
Donde brilla: la protección frente a fraude online —phishing dirigido, suplantación de proveedor, desvío de pagos— viene bien resuelta de serie, sin tener que ir picando extensiones. Y su cobertura de ciberextorsión con negociación de rescate está desarrollada, algo que un ransomware al catálogo hace muy relevante.
Donde cojea: en capitales altos y sublímites de RC frente a terceros por brecha masiva, Zurich sigue teniendo más músculo. Y el panel de respuesta a incidentes de AXA, aunque solvente, no es tan denso como el de su rival — a nuestro juicio, esa diferencia se nota cuando la crisis es de las gordas.
| Característica | AXA Cyber Secure |
|---|---|
| Modalidad | Ciberriesgo empaquetado por tramos |
| Capital orientativo | Desde 100.000 € hasta 2-3 millones |
| Brecha de datos (RC terceros) | Cubierta con sublímite ajustado al tramo |
| Fraude online / phishing | Incluido de serie, sublímite competitivo |
| Ciberextorsión / ransomware | Sí, con negociación de rescate |
| Pérdida de beneficios | Sí, periodo de espera similar |
| Franquicia orientativa | Desde 500-1.000 € según modalidad |
| Precio orientativo pyme e-commerce | Desde 700-1.100 €/año para facturación ~500k |
Cara a cara: dónde uno es objetivamente mejor que el otro
Zurich gana en: capacidad de sublímite para brecha masiva de datos y densidad del panel de respuesta 24/7. Si tu base de clientes es grande y una notificación a la AEPD te pondría en portada, Zurich responde mejor.
AXA gana en: agilidad de contratación y tratamiento del fraude online empaquetado. Para un e-commerce mediano sin departamento IT propio, la póliza entra antes y cubre lo que más duele en el día a día — el desvío de un pago a un IBAN falso, el phishing al administrador de la tienda.
Ojo con un punto que no suele leerse en el condicionado: ambas compañías han endurecido en los últimos meses los requisitos mínimos de higiene digital (MFA, backups, parcheo). Si el cuestionario dice que tienes MFA activo y luego el forense demuestra que no, la aseguradora puede reducir la indemnización o directamente rechazarla. Esto no es letra pequeña, es la nueva normalidad post-NIS2.
Exclusiones típicas que conviene tener claras
Ni Zurich ni AXA cubren:
- Incidentes derivados de software sin parchear con vulnerabilidad conocida publicada más de 30-45 días antes.
- Fraude interno del propio empleado (eso va por otra póliza, la de infidelidad).
- Sanciones penales o multas no asegurables por ley.
- Ataques atribuibles a actor estatal (guerra cibernética) — cláusula LMA en expansión.
- Fallos de proveedores cloud si no se ha declarado la dependencia.
Este último punto merece cuidado: si tu tienda vive en Shopify, AWS o un ERP SaaS, hay que declararlo en el cuestionario. Si no, la interrupción por caída del proveedor puede quedar fuera.
Tabla resumen con puntuación
| Criterio | Zurich Cyber Insurance | AXA Cyber Secure |
|---|---|---|
| Cobertura brecha de datos clientes | 9/10 | 7,5/10 |
| Fraude online y phishing | 7,5/10 | 9/10 |
| Respuesta a incidentes 24/7 | 9/10 | 7,5/10 |
| Ciberextorsión / ransomware | 8/10 | 8,5/10 |
| Pérdida de beneficios | 8/10 | 7,5/10 |
| Facilidad de contratación pyme | 6,5/10 | 9/10 |
| Precio / capital contratado | 7/10 | 8/10 |
| Adecuación RGPD / NIS2 | 9/10 | 8/10 |
| Media ponderada | 8,0 | 8,1 |
Empate técnico en la media, pero eso engaña: no compran el mismo perfil.
Veredicto por perfil de e-commerce
- Tienda online pequeña o media (facturación < 1 M€, sin IT propio): AXA Cyber Secure. Entra rápido, cubre lo que más duele —fraude y ransomware—, y la prima es más contenida.
- E-commerce con base de datos amplia de clientes (>50.000 registros) o marketplace: Zurich Cyber Insurance. Los sublímites de RC frente a terceros y el panel de crisis marcan la diferencia el día que toca notificar a la AEPD.
- Comercio digital que ya tuvo un susto o factura por encima de 3 M€: Zurich, sin dudar. Y si además opera fuera de España, doblemente.
Para decisiones concretas conviene sentarse con un mediador colegiado y revisar el cuestionario técnico línea a línea — la DGSFP publica el registro de mediadores autorizados. Algo parecido a lo que ya vimos en el análisis de Hiscox vs AXA en ciberseguro para pyme, donde el matiz del perfil cambiaba la recomendación de raíz.
Preguntas frecuentes
¿Es obligatorio el ciberseguro para una tienda online en España?
No. No existe obligación legal de contratar ciberseguro, a diferencia del RC de vehículos. Sí es obligatorio cumplir con el RGPD y, según sector, con NIS2. El seguro es voluntario pero funcionalmente indispensable si manejas datos de clientes y cobras online.
¿Cubren estas pólizas la sanción de la AEPD por brecha de datos?
Cubren la defensa jurídica frente al expediente y los costes de notificación, forense y comunicación. Las multas administrativas son asegurables solo en la medida en que la ley lo permita — en España el criterio es restrictivo. Ni Zurich ni AXA prometen pagar la sanción íntegra; sí amortiguan el resto del coste del incidente.
¿Qué pasa si el ataque se produce por un fallo de mi proveedor cloud (Shopify, AWS, etc.)?
Depende de si lo has declarado en el cuestionario y de si la póliza tiene extensión de dependencia de proveedor. Ambas la ofrecen, pero no siempre de serie. Sin declararlo, la interrupción por caída externa puede quedar excluida.
¿Puedo contratar ciberseguro si mi e-commerce no tiene MFA ni backups segmentados?
Cada vez menos. Tanto Zurich como AXA han elevado el listón de higiene digital mínima. Sin MFA en accesos administrativos y sin política de backup, o te rechazan el riesgo, o te aplican franquicias altas y sublímites reducidos. El propio proceso de contratación funciona ya como auditoría exprés.
