1. Introducción: La Definición del Dilema

El ecosistema asegurador global enfrenta un fenómeno técnico, financiero y jurídico sumamente complejo: el Silent Cyber (o ciberriesgo silencioso). Este concepto no se refiere a la cobertura explícita emitida bajo pólizas cibernéticas afirmativas, sino a la exposición no intencionada ni explícitamente tarificada a riesgos informáticos dentro de pólizas tradicionales de líneas patrimoniales (Property), responsabilidad civil (Casualty), transporte (Marine/Cargo), salud, e incluso Directores y Administradores (D&O).

En una era donde la infraestructura digital sostiene la operación operativa de prácticamente cualquier industria, la distinción entre un siniestro puramente físico y un evento desencadenado por un código malicioso se ha vuelto difusa. Para las aseguradoras y reaseguradoras, el Silent Cyber representa una severa acumulación de pérdidas no presupuestadas, vulnerando la suficiencia de la prima y desestabilizando las reservas técnicas.

El Silent Cyber (o ciberriesgo silencioso) es la exposición a pérdidas cibernéticas que existe dentro de pólizas de seguro tradicionales donde el riesgo informático no fue explícitamente incluido ni excluido.

 

En términos sencillos: la aseguradora no cobró una prima específica por cubrir un riesgo informático, pero debido a una redacción vaga o ambigua en la póliza, se ve legalmente obligada a indemnizar un siniestro originado por un ciberataque.

  1. Origen y Anatomía del Problema

El origen del Silent Cyber radica en la redacción histórica de las pólizas multirriesgo tradicionales. Diseñadas en un entorno analógico, estas pólizas asumían coberturas «todo riesgo» (All Risks) sin excluir explícitamente los detonantes digitales.

Las pólizas tradicionales de Daños, Responsabilidad Civil General, Directores y Oficiales (D&O) o Trasporte se redactaron pensando en causas físicas tradicionales (incendios, explosiones, robos). Sin embargo, cuando la causa raíz de un daño físico o patrimonial es un código malicioso o un hackeo, surge el conflicto:

  1. Pólizas «All Risk» (Todo Riesgo): Cubren cualquier causa salvo las expresamente excluidas. Si la póliza no tiene una exclusión cibernética explícita, la pérdida queda cubierta automáticamente.
  2. Efecto dominó: Un ciberataque a un sistema industrial (SCADA) puede abrir las válvulas de una planta química, causando una explosión real. La póliza de propiedad pagará el daño material y la pérdida de consecuenciales, aunque no haya sido diseñada ni tarifada para ciberriesgos.

Un Ejemplo Práctico: El Ataque NotPetya

El caso emblemático ocurrió en 2017 con el malware NotPetya. Afectó a multinacionales como Mondelez y Merck, paralizando sus sistemas operativos a nivel global.

  • Las empresas reclamaron pérdidas millonarias bajo sus pólizas de propiedad y de interrupción de negocios tradicionales.
  • Las aseguradoras rechazaron las coberturas argumentando que eran ciberataques o «actos de guerra».
  • Los tribunales terminaron fallando en favor de los asegurados al determinar que la redacción contractual no excluía de manera clara y precisa este tipo de eventos informáticos, obligando al sector asegurador a absorber miles de millones de dólares no contemplados en sus reservas.

Cobertura Afirmativa vs. Cobertura Silenciosa

Para entender el panorama, el mercado divide la exposición cibernética en tres niveles:

 

  • Cyber Afirmativo (Affirmative Cyber): Pólizas creadas exprofeso para el riesgo tecnológico, donde los límites, deducibles y coberturas cibernéticas están explícitamente detallados y cotizados.
  • Cyber Excluido: Pólizas tradicionales que incorporan cláusulas o endosos específicos para dejar fuera cualquier evento derivado de sistemas informáticos (ej. cláusulas del tipo LMA5388/LMA5389 en el mercado de Lloyd’s).
  • Silent Cyber (Silencioso): La «zona gris». La póliza al guardar silencio sobre el factor cibernético, deja la puerta abierta a litigios e indemnizaciones no calculadas.

¿Por qué es un problema tan grave para el sector?

  1. Invalida la suficiencia de prima y reservas

Si una compañía cobra por asegurar una fábrica contra incendios sin considerar que un hackeo puede provocar ese incendio, la prima cobrada es insuficiente para la severidad del riesgo real.

  1. Genera riesgo de acumulación masiva

Un solo fallo informático en un software global puede desencadenar reclamos simultáneos en pólizas de D&O, Transporte, Responsabilidad Civil y Daños en todo el mundo. La ley de los grandes números deja de funcionar cuando la correlación es del 100%.

  1. Presión regulatoria

Organismos supervisores (como la Prudential Regulation Authority en Reino Unido o las autoridades en esquemas como Solvencia II) han exigido a las aseguradoras auditar sus carteras y eliminar la ambigüedad: o el ciberriesgo se excluye explícitamente o se otorga mediante una cobertura afirmativa cobrando la prima correspondiente.

La Solución del Mercado

Actualmente, el mercado global transita por un proceso de limpieza contractual. La tendencia es obligar a las aseguradoras a «dar voz» a la póliza: clasificar cada producto dentro de una exclusión clara o un endoso de cobertura afirmativa para eliminar por completo la incertidumbre del Silent Cyber.

La Mecánica de la Acumulación Silenciosa

Un evento cibernético sistémico puede generar repercusiones en cascada a través de múltiples ramos sin que el suscriptor de cada ramo haya contemplado dicha causa raíz:

  • Pólizas de Incendio / Property: Un ciberataque a un sistema SCADA en una planta química manipula las válvulas de presión, provocando una explosión física. La póliza de Property cubre el daño físico y la interrupción de negocios derivada, a pesar de que la causa raíz fue un ataque informático.
  • Responsabilidad Civil General: La caída de un proveedor de servicios en la nube impacta la prestación de servicios a terceros de un asegurado, detonando reclamaciones por pérdidas financieras directas.
  • Directores y Funcionarios (D&O): Ante una brecha masiva de datos, los accionistas demandan al consejo de administración por falta de gobernanza en ciberseguridad, activando la póliza de D&O.
  1. Desafíos Técnicos, Jurídicos y Regulatorios
  2. Complejidad en la Suscripción y Modelación de Riesgos

A diferencia de los riesgos catástroficos naturales (terremotos, huracanes), los ciberriesgos no responden a patrones geográficos delimitados ni a datos históricos estables. Poseen dos características críticas:

  1. Dinamismo constante: Las amenazas evolucionan a mayor velocidad que los ciclos de actualización del clausulado de las pólizas.
  2. Riesgo de Correlación Global: Un solo fallo de software o el compromiso de un proveedor clave (Vendor Supply Chain) puede afectar simultáneamente a miles de asegurados en distintos países.
  1. Litigiosidad y Ambigüedad de Clausulados

En el ámbito jurídico, el ciberriesgo silencioso desencadena profundas disputas de interpretación sobre la causa adecuada (Proximate Cause). El debate principal gira alrededor de si una exclusión estándar de «guerra» o «sabotaje» aplica a ciberataques patrocinados por estados nación, o si la falta de inclusión de la palabra «digital» obliga a la aseguradora a indemnizar bajo el principio contra proferentem.

  1. Presión Reguladora

Organismos supervisores a nivel global (como Lloyd’s de Londres, la PRA del Banco de Inglaterra y reguladores locales) han presionado formalmente a las instituciones de seguros para erradicar el Silent Cyber. La consigna regulatoria es clara: el riesgo cibernético debe ser explícitamente incluido o explícitamente excluido.

  1. Estrategias de Mitigación y Acción para el Sector Asegurador

Para mitigar la exposición al ciberriesgo silencioso y preservar la solvencia técnica, las instituciones aseguradoras deben implementar una estrategia integral basada en tres pilares esenciales:

  1. Limpieza y Clarificación del Clausulado (Affirmative vs. Exclusion)

Las áreas técnicas y de suscripción deben auditar la totalidad del portafolio tradicional para aplicar cláusulas estandarizadas del mercado reasegurador (tales como las cláusulas LMA del Lloyd’s Market Association):

  • Exclusión Explicita: Insertar cláusulas claras que excluyan expresamente pérdidas derivadas del uso o fallo de sistemas informáticos, datos o programas en pólizas donde no se tarifica el ciberriesgo.
  • Inclusión Afirmativa Limitar: En casos donde se decida otorgar la cobertura (por ejemplo, daño físico por ciberataque en Property), sublimitar estrictamente la responsabilidad de la aseguradora y cobrar la prima técnica correspondiente.
  1. Transición hacia el Affirmative Cyber

Fomentar la migración del mercado hacia pólizas dedicadas de ciberriesgo (Standalone Cyber). Esto no solo brinda certidumbre jurídica al asegurado respecto a qué está cubierto (gestión de crisis, extorsión, restitución de datos, responsabilidad por privacidad), sino que permite a la aseguradora aplicar cuestionarios de evaluación de madurez digital específicos.

  1. Integración de Herramientas de Modelación de Cúmulos

Las instituciones deben incorporar modelos de stress testing que midan la acumulación de riesgo cruzado en sus distintas carteras frente a escenarios de ciberataque sistémico, asegurando que los programas de reaseguro contemplen adecuadamente esta eventualidad.

  1. Conclusión

El Silent Cyber dejó de ser una teoría de suscripción para convertirse en un riesgo operacional y financiero real de gran escala. Continuar asumiendo ciberriesgos en coberturas tradicionales sin el debido sustento actuarial expone al sector asegurador a volatilidades impredecibles.

La solución no radica en retraer la oferta de seguro, sino en impulsar un mercado más transparente y profesionalizado: clarificar las pólizas tradicionales mediante exclusiones técnicas precisas y canalizar la demanda real de protección hacia productos de cobertura cibernética afirmativa, respaldados por una adecuada gestión de riesgos y tarificación actuarial.

FUENTE: https://gemini.google.com/app/6a5bd34597540f48?utm_source=app_launcher&utm_medium=owned&utm_campaign=base_all

https://gemini.google.com/app/913bb2a160cb23d2?utm_source=app_launcher&utm_medium=owned&utm_campaign=base