Un lunes por la mañana, la pantalla del ERP muestra un mensaje en inglés pidiendo bitcoins. La copia de seguridad de la nube tampoco responde. En ese momento, lo que decide si la pyme sigue facturando el viernes no es el capital contratado en la póliza, sino cuánto tarda el equipo de respuesta en descolgar el teléfono. Ahí es donde Hiscox y AXA juegan partidas distintas, y conviene entenderlo antes de firmar.
Por qué el ciberseguro dejó de ser opcional para una pyme
El ransomware ya no es un problema de multinacionales. Talleres, gestorías, clínicas dentales y distribuidores con 8-30 empleados se han convertido en objetivo preferente precisamente porque suelen tener backups mal configurados y presupuesto corto para forense. La Ley de Contrato de Seguro (50/1980) y el marco de la DGSFP regulan estos productos como cualquier otro ramo de daños, pero con un matiz: aquí la prestación de servicios (respuesta 24/7, negociación con atacantes, notificación a la AEPD dentro de las 72 horas que exige el RGPD) pesa tanto o más que la indemnización monetaria.
Y ahí es donde una compañía especialista y una generalista grande no se comportan igual.
Hiscox CyberClear y AXA Cyber Secure: qué son exactamente
Hiscox CyberClear es el ciberseguro para pymes del especialista británico Hiscox, con sucursal en España regulada por la DGSFP. Su enfoque es de nicho: llevan más de una década vendiendo ciberriesgo y su equipo de siniestros cibernéticos está montado alrededor de eso.
AXA Cyber Secure es la propuesta de AXA España dentro de su división de empresas. AXA no es especialista pura en cibernético, pero tiene músculo asegurador enorme, red de peritos y acuerdos con firmas forenses externas (habitualmente S21sec, Deloitte o similar según siniestro).
Ambas son pólizas voluntarias —no hay ciberseguro obligatorio en España— y ambas cubren, sobre el papel, lo mismo que exige un cliente medio: gastos de respuesta, restauración de datos, RC frente a terceros, pérdida de beneficios y, con matices, el pago del rescate.
Ficha Hiscox CyberClear
| Característica | Detalle |
|---|---|
| Modalidad | Ciberriesgo pyme, todo riesgo con exclusiones nombradas |
| Capital orientativo | Desde 100.000 € hasta 5.000.000 € por siniestro y anualidad |
| Respuesta 24/7 | Sí, línea directa con gestor de incidentes propio |
| Rescate ransomware | Cubierto como sublímite, sujeto a autorización previa y cumplimiento OFAC/sanciones |
| Gestión forense y notificación AEPD | Incluidas dentro de gastos de respuesta |
| Franquicia | Desde 1.000 € según facturación y capital |
| Precio orientativo pyme 1-2 M€ facturación | Desde 600-900 €/año |
Ficha AXA Cyber Secure
| Característica | Detalle |
|---|---|
| Modalidad | Ciberriesgo pyme, cobertura modular |
| Capital orientativo | Desde 50.000 € hasta 3.000.000 € por siniestro y anualidad |
| Respuesta 24/7 | Sí, a través de proveedor externo concertado |
| Rescate ransomware | Cubierto como sublímite, con exclusión expresa de pagos a entidades sancionadas |
| Gestión forense y notificación AEPD | Incluidas, coordinadas por partner externo |
| Franquicia | Desde 1.500 € según modalidad |
| Precio orientativo pyme 1-2 M€ facturación | Desde 500-800 €/año |
Tiempo de activación: quién descuelga antes el teléfono
Aquí es donde se juega el partido, y no en el folleto de coberturas. Hiscox tiene equipo interno de gestión de incidentes cibernéticos, lo que en la práctica significa que el primer interlocutor ya es alguien que entiende de forense digital, no un tramitador que reenvía el caso. Tiempos habituales de primer contacto sustantivo: 1-2 horas.
AXA canaliza la respuesta a través de proveedores externos concertados. Funciona bien cuando está bien engrasado, pero introduce un salto: primera llamada al call center de AXA, escalado, contacto con el partner forense, y a partir de ahí sí empieza el trabajo. En pyme, ese salto puede sumar 4-8 horas en el peor escenario (fin de semana, festivo).
¿Importa? En un ransomware con cifrado activo propagándose por VPN, sí. Cada hora suma equipos comprometidos.
Cobertura del rescate: el matiz que casi nadie lee
Ambas cubren el pago del rescate como sublímite dentro del capital. Ambas exigen autorización previa. Ambas excluyen pagos a entidades listadas por OFAC o sancionadas por la UE (por ley, no por capricho). La diferencia práctica está en la negociación: Hiscox suele contar con negociadores propios que hablan con el atacante en foros de la dark web y regatean; AXA lo delega. El resultado, cuando la negociación funciona, es que el rescate final acaba siendo entre un 30% y un 50% de la petición inicial. Quien negocia con más músculo, ahorra más.
Eso sí, en ninguna de las dos vas a cobrar el rescate en efectivo el mismo día. La operativa incluye validación legal, KYC del monedero destino y aprobación del suscriptor. Contar con menos de 48 horas para todo eso es optimista.
Gestión forense y notificación a la AEPD
El RGPD obliga a notificar a la Agencia Española de Protección de Datos en un plazo de 72 horas desde que se tiene constancia razonable de la brecha. Fallar aquí es multa administrativa, además del propio daño. Ambas pólizas cubren la asistencia jurídica para esa notificación, pero:
- Hiscox tiene procedimiento estandarizado para AEPD dentro del propio equipo de respuesta. Redactan el borrador con el cliente.
- AXA lo canaliza vía despachos externos con los que trabaja. Más costoso de coordinar, aunque el resultado final suele ser correcto.
Para una gestoría o clínica que maneje datos de categoría especial (salud, ideología, biometría), el ahorro de horas en este punto es dinero.
Sublímites y letra pequeña que sí importa
Los sublímites por partida son el detalle que decide si la póliza cubre o se queda corta:
- Pérdida de beneficios por interrupción: Hiscox suele ofrecer periodo indemnizatorio de hasta 12 meses; AXA se mueve en 6-12 según modalidad contratada.
- Fraude del CEO / ingeniería social: cubierto en ambas, pero con sublímites reducidos (habitualmente 25.000-50.000 €). Ojo si tu pyme opera transferencias grandes con proveedores extranjeros.
- Sanciones administrativas AEPD: cubiertas hasta donde la ley permita asegurarlas (las multas dolosas nunca son asegurables).
Exclusiones típicas en ambas: incidentes derivados de software sin parchear con vulnerabilidad conocida hace más de X días (varía por póliza), uso profesional fraudulento, actos dolosos del propio asegurado, guerra y ciberterrorismo estatal atribuido.
Precio orientativo por perfil
Para una pyme de servicios profesionales con 10 empleados y 1,5 M€ de facturación, capital de 250.000 €:
- Hiscox CyberClear: 700-900 €/año
- AXA Cyber Secure: 550-750 €/año
AXA sale más barata de partida. Hiscox cobra la especialización.
Cambios recientes a tener en cuenta
Hiscox actualizó en los últimos meses las cláusulas de sanciones internacionales y endureció los requisitos mínimos de ciberhigiene (MFA obligatorio, backups offline verificables) para mantener la cobertura de rescate. AXA ha reforzado el módulo de fraude del CEO tras el repunte de casos en 2024-2025. Conviene pedir al mediador la versión de condicionado vigente antes de firmar; los ciberseguros se mueven rápido.
En comparativas de RC empresarial general aplica una lógica parecida a la que ya vimos con Mapfre Empresas y Allianz Empresas: el capital importa, pero la gestión del siniestro importa más.
Tabla resumen con puntuación
| Criterio | Hiscox CyberClear | AXA Cyber Secure |
|---|---|---|
| Tiempo de activación equipo respuesta | 9/10 | 7/10 |
| Cobertura rescate y negociación | 9/10 | 7/10 |
| Gestión forense | 9/10 | 7,5/10 |
| Notificación AEPD | 8,5/10 | 7,5/10 |
| Capital y sublímites | 8,5/10 | 8/10 |
| Precio | 7/10 | 8,5/10 |
| Red asistencial en España | 7,5/10 | 9/10 |
| Nota media | 8,4 | 7,8 |
Veredicto por perfil de pyme
- Pyme de servicios con datos sensibles (gestoría, clínica, despacho jurídico, e-commerce con datos de pago): Hiscox CyberClear. El tiempo de respuesta y la especialización forense compensan los 100-200 € anuales de diferencia. Cuando el reloj corre, se nota.
- Pyme industrial o comercio con exposición cibernética moderada y presupuesto ajustado: AXA Cyber Secure. Buena cobertura, precio competitivo, y el músculo de AXA en España para coordinar peritajes generales si el siniestro toca también daños materiales o RC.
- Autónomo o microempresa (1-5 empleados) con facturación bajo 500.000 €: AXA Cyber Secure en su modalidad más ligera, salvo que trates datos de categoría especial —ahí Hiscox merece la prima extra.
Consultar con un mediador colegiado o directamente con la DGSFP el condicionado exacto antes de firmar sigue siendo el paso que más disgustos evita. Los ciberseguros comparten estructura pero se ganan o se pierden en la letra pequeña.
FAQ
¿El ciberseguro es obligatorio para una pyme en España?
No. No existe obligación legal de contratar ciberseguro. Sí es obligatorio cumplir con el RGPD y notificar brechas a la AEPD en 72 horas, cubras o no ese proceso con una póliza. Contratar un ciberseguro es una decisión voluntaria de transferencia de riesgo.
¿Cubre el ciberseguro el pago del rescate en bitcoins?
Sí, tanto Hiscox como AXA lo cubren como sublímite dentro del capital, pero siempre con autorización previa del asegurador y filtro legal (no puede pagarse a entidades listadas por OFAC o sancionadas por la UE). La operativa suele tardar entre 24 y 72 horas y la aseguradora suele intentar negociar a la baja antes de pagar.
¿Qué pasa si la pyme no tenía MFA activado cuando ocurre el ransomware?
Depende del condicionado. Cada vez más aseguradoras —Hiscox entre ellas— exigen medidas mínimas de ciberhigiene (autenticación multifactor, backups offline, parches al día) como condición de cobertura para rescate. Si no las tenías, la cobertura del rescate puede quedar excluida aunque el resto de la póliza responda.
¿Cubre el ciberseguro las multas de la AEPD por la brecha?
Cubre la defensa jurídica y las sanciones administrativas hasta donde la ley permita asegurarlas. Las multas derivadas de dolo o infracción muy grave imputable al asegurado no son asegurables en España. Las derivadas de negligencia sí suelen entrar, con sublímite.
