El seguro de Ciberriesgos (Cyber Liability) ha dejado de ser un producto optativo para convertirse en un pilar de la resiliencia financiera de las Pequeñas y Medianas Empresas. Frente al incremento de ataques masivos automatizados, ransomware dirigido y fraudes por suplantación de identidad (social engineering), las PYMEs suelen presentar el perfil de mayor vulnerabilidad: alta dependencia tecnológica combinada con presupuestos de ciberseguridad limitados y controles laxos.

Para la mesa de suscripción y la fuerza de ventas consultiva, evaluar este riesgo requiere una metodología técnica estructurada que permita tarificar adecuadamente la exposición, exigir controles mínimos infranqueables y diseñar un programa equilibrado entre coberturas de daños propios, responsabilidad ante terceros y servicios de respuesta a emergencias.

  1. El Proceso de Suscripción (Underwriting) en el Segmento PYME

A diferencia de los grandes corporativos —donde se realizan auditorías detalladas e inspecciones de red (penetration testing)—, la suscripción de PYMEs exige agilidad, parametrización y evaluación no intrusiva sin perder rigor técnico.

  1. Clasificación del Riesgo por Actividad Operativa

La prima base e intensidad del cuestionario de suscripción dependen de la naturaleza de los datos procesados y el impacto del tiempo de inactividad (downtime):

  • Riesgo Alto: E-commerce, finanzas/Fintech, salud, despachos legales y contables, empresas de software/TI, plataformas de reservas.
  • Riesgo Medio: Manufactura, logística, distribución, educación, servicios profesionales generales.
  • Riesgo Bajo: Comercio minorista tradicional (offline), servicios locales con baja presencia en red.
  1. Métrica de Exposición y Tarificación

Las variables cuantitativas fundamentales para determinar la suma asegurada subyacente y la prima base son:

  1. Facturación Anual: Medida directa de la pérdida de ingresos por interrupción de negocio (Business Interruption).
  2. Volumen y Tipo de Registros (PII / PCI): Cantidad de datos de identificación personal (Personally Identifiable Information) o información de tarjetas de crédito/débito almacenados.
  3. Dependencia de Proveedores Nube/TI: Evaluación del riesgo de interrupción contingente (Contingent Business Interruption) por caída de un tercero (AWS, Azure, Google Cloud).
  1. Los 6 Controles Mínimos de Suscripción (Minimum Security Baseline)

Para que una PYME sea elegible (bindable) sin aplicar recargos extraordinarios de prima ni exclusiones punitivas, el suscriptor debe verificar el cumplimiento estricto de los siguientes controles tecnológicos mínimos:

  1. Autenticación Multifactor (MFA / 2FA): Obligatoria para todos los accesos remotos a la red (VPN), acceso a correo electrónico corporativo en la nube (ej. Microsoft 365, Google Workspace) y accesos con privilegios de administrador.
  2. Respaldos (Backups) Desconectados o Inmutables: Copias de seguridad periódicas, probadas y desconectadas de la red principal (offline / air-gapped o en nube con inmutabilidad) para garantizar la recuperación del negocio ante ransomware.
  3. Protección de Puntos Finales (EDR / Antivirus Centralizado): Instalación de soluciones de detección y respuesta (Endpoint Detection and Response) en todas las computadoras y servidores de la empresa.
  4. Gestión de Vulnerabilidades y Parches: Política formal de actualización de sistemas operativos y software crítico dentro de un plazo no mayor a 30 días desde la emisión del parche por el fabricante.
  5. Filtrado de Correo Electrónico: Soluciones activas contra phishing, spam y suplantación de dominio (SPF, DKIM, DMARC).
  6. Capacitación en Ciberseguridad: Concientización periódica a los empleados sobre ingeniería social y manejo de enlaces sospechosos.
  1. Estructura de Coberturas de la Póliza Cyber Liability

Una póliza integral para PYMEs debe dividirse en tres bloques funcionales: Atención a la Crisis (Servicios), Daños Propios (Primeros Riesgos) y Responsabilidad Civil (Terceros).

  1. Servicios de Respuesta a Incidentes (Crisis Management)

A menudo, el mayor valor percibido por la PYME no es la indemnización monetaria posterior, sino la intervención inmediata de expertos tras el ataque:

  • Forense Digital: Investigación para aislar la amenaza, determinar el punto de entrada y eliminar la presencia del atacante en la red.
  • Asesoría Legal y Regulatoria: Asistencia de abogados especializados para determinar obligaciones legales de notificación (ej. normativas de protección de datos personales).
  • Gestión de Crisis y Relaciones Públicas: Contención de daños a la reputación comercial.
  1. Coberturas de Primeros Riesgos (First-Party Losses)
  • Interrupción de Negocio por Ciberataque (Business Interruption): Indemnización de la pérdida de utilidad neta y gastos fijos continuos generados por el cese involuntario total o parcial de los sistemas informáticos.
  • Restauración y Recuperación de Datos: Cobertura de los costos razonables para reparar, reconstituir o recomponer archivos, bases de datos o software dañado.
  • Ciberextorsión y Ransomware: Cobertura de los costos de negociación e indemnización del pago de rescate (sujeto a las restricciones legales internacionales y locales sobre financiamiento al ilícito).
  • Ingeniería Social y Fraude Informático (Endoso Optativo): Cobertura por transferencia fraudulenta de fondos causada por la suplantación de identidad de un directivo, cliente o proveedor (Business Email Compromise – BEC).

III. Coberturas de Responsabilidad Civil (Third-Party Liability)

  • Responsabilidad por Violación de Datos y Privacidad: Cobertura contra reclamos de terceros (clientes, empleados) derivada del robo o filtración de su información sensible o confidencial.
  • Responsabilidad por Seguridad de Red: Cubre los daños causados a sistemas de terceros cuando la red de la PYME asegurada es utilizada (involuntariamente) para propagar un virus o ciberataque.
  • Gastos de Defensa Regulatoria y Sanciones: Cobertura de honorarios de defensa legal y multas administrativas impuestas por autoridades de protección de datos (donde la ley lo permita).
  1. Matriz de Esquemas de Deducción y Tiempos de Espera

En el seguro de ciberriesgos, la gestión del deducible combina montos económicos con periodos de tiempo:

Cobertura Tipo de Deducible / Franquicia Estándar PYME Recomendado Observaciones Técnicas
Interrupción de Negocio (BI) Tiempo de Espera (Waiting Period) 8 a 12 horas El siniestro aplica una vez superado el umbral temporal continuo de inactividad.
Respuesta a Incidentes y Forense Deducible en Moneda (Fijo) Bajo o Nulo Se busca incentivar el reporte inmediato del asegurado para contener el siniestro.
Restauración de Datos Deducible por Evento 1% al 5% de la Suma Asegurada Aplica sobre los costos de mano de obra y reconstrucción técnica.
Fraude por Ingeniería Social Coaseguro / Deducible Porcentual 10% a 20% de participación del asegurado Exige corresponsabilidad para mitigar fallas humanas en la validación de pagos.
  1. Exclusiones Críticas y Cláusulas Clave

El suscriptor debe transparentar las siguientes cláusulas y exclusiones estándar para evitar controversias en la liquidación de siniestros:

  1. Guerra Cibernética y Ataques Patrocinados por Estados (War & Cyber War Exclusion): Exclusión estándar del mercado, salvo que el ataque no esté explícitamente atribuido a un conflicto bélico o infraestructura crítica nacional.
  2. Fallo Infraestructural Externo: Exclusión de caídas generalizadas de servicios públicos de telecomunicaciones, energía eléctrica o satelital ajenos al control del proveedor del asegurado.
  3. Falta de Mantenimiento / Obsolescencia de Sistemas (End of Life – EOL): Sistemas operativos o software que hayan dejado de recibir soporte técnico por parte del fabricante (ej. Windows 7, Windows Server 2008) suelen quedar excluidos de cobertura o amparados con sublímites reducidos.
  4. Desgaste / Negligencia Grave: Incumplimiento reiterado de la implementación de parches críticos tras notificaciones formales.

FUENTE: https://gemini.google.com/app/1a5e4b17d0355127?utm_source=app_launcher&utm_medium=owned&utm_campaign=base_all