Saltar al contenido

Seguro cibernético para negocios pequeños: qué cubre y cuánto cuesta

Qué cubre el seguro cibernético para negocios pequeños, cuánto cuesta, cobertura de primera parte frente a terceros y los controles que piden las aseguradoras.

8 min de lectura16 de julio de 2026

Revisado por , Corredor de seguros de propiedad y accidentes con licencia


El seguro cibernético (cyber insurance) para negocios pequeños paga los costos de un incidente de piratería o una filtración de datos: investigación forense, notificación a los clientes, monitoreo de crédito, negociación y pago de rescates, ingresos perdidos mientras los sistemas están caídos, y las demandas o acciones regulatorias que vienen después. Los negocios pequeños lo compran como una póliza independiente porque la responsabilidad civil general, la propiedad y las pólizas para propietarios de negocios excluyen o apenas tocan las pérdidas cibernéticas. Las pólizas típicas llevan límites de $1,000,000 y cuestan alrededor de $1,500 al año, según datos de clientes de Insureon.[1]

La mayoría de los dueños supone que los piratas informáticos solo se molestan con las empresas grandes. Los datos apuntan en la dirección contraria. El Data Breach Investigations Report 2025 de Verizon encontró ransomware presente en el 88 por ciento de las filtraciones en organizaciones pequeñas, frente al 39 por ciento en las grandes.[2] Los atacantes también usan la red de un proveedor pequeño como la puerta trasera hacia los sistemas de un cliente más grande.

Seguro cibernético illustration

Seguro cibernético

El seguro cibernético cubre las pérdidas financieras por piratería, filtraciones de datos, ransomware e incidentes tecnológicos relacionados. Las pólizas emparejan la cobertura de primera parte para los costos de respuesta y los ingresos perdidos del asegurado con la cobertura de responsabilidad para los reclamos que presentan los clientes afectados, los reguladores y las redes de tarjetas.

Menlo
Las pólizas cibernéticas combinan cobertura de respuesta a filtraciones de primera parte con protección de responsabilidad de terceros.

¿Qué es el seguro de responsabilidad cibernética?

El seguro de responsabilidad cibernética (cyber liability insurance), también llamado seguro contra filtración de datos (data breach insurance), es el nombre común de una póliza que responde a incidentes de piratería, filtraciones de datos, ransomware y las demandas que vienen después. La cobertura tradicional nunca se construyó para esto. Su póliza de responsabilidad civil general dice con todas sus letras que los datos electrónicos no son propiedad tangible, una póliza para propietarios de negocios ofrece solo sublímites pequeños para datos electrónicos, y el seguro comercial contra delitos recoge el fraude informático pero nada cercano a una respuesta completa a filtraciones.

¿Qué cubre el seguro cibernético?

El seguro cibernético cubre dos categorías de pérdida. La cobertura de primera parte paga los costos en que su negocio incurre directamente: expertos forenses que establecen si ocurrió una filtración, la notificación legalmente requerida a los clientes, el monitoreo de crédito, la restauración de datos, los pagos de rescate y los ingresos perdidos mientras los sistemas están caídos. La cobertura de terceros paga los daños y la defensa cuando otros van tras usted, como clientes que demandan por información expuesta, reguladores que hacen cumplir leyes de privacidad como HIPAA o la CCPA, y redes de tarjetas que imponen multas de PCI. Un solo incidente comúnmente activa varios de estos a la vez.

El formulario de referencia de ISO organiza esto en ocho acuerdos de cobertura, y la mayoría de los formularios propietarios se ajustan al mismo esqueleto bajo nombres distintos:

Acuerdo de coberturaLadoQué paga
Breach response expensePrimera parteForense, notificación, centros de llamadas, monitoreo de crédito, relaciones públicas
Cyber extortionPrimera partePagos de rescate, negociadores, interés de un préstamo tomado para pagar rápido
Data restorationPrimera parteCosto de restaurar datos y programas, incluida la reintroducción de datos
Business incomePrimera parteIngreso neto perdido y gastos continuos durante la interrupción
Breach liabilityTercerosDaños y defensa por reclamos de personas cuyos datos fueron comprometidos
Regulatory proceedingTercerosDefensa regulatoria, restitución al consumidor, multas asegurables
Payment card liabilityTercerosEvaluaciones de PCI, reemisión de tarjetas, recuperaciones por fraude
Media liabilityTercerosReclamos de difamación, privacidad y derechos de autor por su contenido

¿Qué no cubre el seguro cibernético?

El seguro cibernético no cubre la guerra, y muchos formularios más nuevos también excluyen los eventos generalizados o la falla de infraestructura de la que usted depende pero no controla. Tras un ataque patrocinado por un estado, la pelea gira en torno a si la piratería de un gobierno extranjero cuenta como guerra. En Merck v. ACE American, un tribunal de apelaciones de Nueva Jersey dictaminó en 2023 que una exclusión de guerra tradicional no bloqueaba la pérdida de $1.4 mil millones de Merck por NotPetya.[3] Las aseguradoras respondieron reescribiendo su lenguaje de guerra, así que muchas pólizas ahora llevan exclusiones explícitas de estado-nación y de eventos generalizados. El formulario base también excluye los cortes de su propio proveedor de energía o internet, de modo que una falla en la nube que tumba sus sistemas necesita cobertura de interrupción de negocio contingente, agregada por endoso y casi siempre sublimitada.

¿Cuánto cuesta el seguro cibernético para un negocio pequeño?

El seguro cibernético para un negocio pequeño promedia $129 al mes, unos $1,552 al año, según los datos de clientes de Insureon, y el 41 por ciento de sus asegurados paga menos de $100 al mes.[1] Eso normalmente compra un límite de $1,000,000 con una retención de entre $1,000 y $2,500. Pocos negocios pequeños podrían absorber el reclamo cibernético promedio de una pyme, que NetDiligence sitúa en $246,000 a cinco años.[4] Las primas escalan con los ingresos, la industria, el volumen de datos personales y de tarjetas que usted guarda, los incidentes previos y los controles de seguridad que puede certificar.

$129/mes

Prima cibernética promedio de un negocio pequeño

Insureon, 2026

$246K

Reclamo cibernético promedio de una pyme, cinco años

NetDiligence, 2025

88%

Filtraciones en organizaciones pequeñas con ransomware

Verizon DBIR, 2025

Dos términos deciden cuánto paga de verdad una póliza cuando usted tiene una pérdida:

  • Límites que se erosionan: en la mayoría de los formularios cibernéticos, los costos de defensa reducen el límite a medida que se gastan. Una póliza de $1,000,000 que gasta $400,000 en abogados le deja $600,000 para el fallo.
  • Sublímites: la extorsión, la ingeniería social y las multas regulatorias son objetivos frecuentes de sublímite. Una póliza de $1,000,000 con un sublímite de ransomware de $100,000 no es una póliza de ransomware de $1,000,000.

¿Qué exigen las aseguradoras cibernéticas antes de cotizar?

Los suscriptores cibernéticos ahora exigen controles de seguridad básicos antes de ofrecer términos, y la solicitud que pregunta por ellos se convierte en parte de la póliza misma. La autenticación multifactor en el correo electrónico, el acceso remoto y las cuentas administrativas es la petición casi universal, y las aseguradoras también quieren respaldos fuera de línea probados, detección y respuesta en los endpoints, y capacitación contra el phishing. Muchas escanean primero su huella pública: el hallazgo clásico es el protocolo de escritorio remoto dejado abierto a internet en el puerto 3389, y el 2024 Cyber Claims Report de Coalition encontró que los asegurados con RDP expuesto tenían 2.5 veces más probabilidad de tener un reclamo.[5] Responda con precisión, porque sus respuestas son representaciones en las que la aseguradora se apoya, y una declaración errónea descubierta después de una pérdida puede anular la cobertura.

Preguntas frecuentes

¿Una BOP o una póliza de responsabilidad civil general cubre los ataques cibernéticos?

No de manera significativa. La CGL declara que los datos electrónicos no son propiedad tangible e incluye un endoso obligatorio que limita la exposición cibernética, mientras que los formularios de BOP y de propiedad comercial ofrecen solo sublímites pequeños de datos electrónicos atados a un conjunto estrecho de peligros. Se pueden agregar endosos cibernéticos a estas pólizas, pero llevan sublímites muy por debajo de los costos reales de una filtración. Una póliza cibernética independiente es la ruta confiable para un negocio pequeño.

¿El seguro cibernético cubre los pagos de ransomware?

Sí, bajo la cobertura de extorsión cibernética. El formulario de ISO paga el rescate en sí, incluida la criptomoneda, más los honorarios del negociador y los pagos de recompensa. Aplican condiciones: por lo general debe confirmar que el evento es real, intentar restaurar desde respaldos, notificar a la aseguradora antes de pagar y obtener la aprobación. La aprobación incluye una revisión de sanciones, porque el aviso sobre ransomware de la OFAC del Departamento del Tesoro advierte que pagar a un atacante sancionado puede en sí violar la ley federal, así que la aseguradora coteja al actor de amenaza contra la lista de sanciones antes de consentir.[6]

¿La ley exige el seguro cibernético?

Ningún estado exige que los negocios compren seguro cibernético. Pero cada estado tiene una ley de notificación de filtraciones que aplica esté asegurado o no, y las regulaciones de privacidad como HIPAA y la CCPA imponen obligaciones y penalidades por encima. El requisito práctico suele venir de los contratos: muchos acuerdos con clientes, prestamistas y el gobierno hacen de la prueba de cobertura cibernética una condición para hacer negocios.

Esta guía tiene fines educativos y resume el lenguaje estándar de las pólizas de ISO. Los términos, condiciones y endosos específicos de su póliza son los que rigen. Hable con un corredor con licencia sobre sus exposiciones reales.

En resumen

El seguro cibernético paga sus propios costos de filtración y los reclamos que otros presentan tras un ataque, un vacío que sus pólizas de responsabilidad civil general y de propiedad dejan abierto de par en par. Para un negocio pequeño cuesta alrededor de $1,500 al año frente a un reclamo promedio cercano a $246,000, así que las cuentas favorecen comprarlo. Responda las preguntas de seguridad de la solicitud con precisión, porque un control que declaró pero nunca desplegó puede anular toda la póliza tras una pérdida. Pregúntele a su corredor cómo maneja la suya el fraude por transferencia y los sublímites de ransomware.

Referencias

  1. 1.Insureon. Cyber Liability Insurance Cost.” Consultado July 2026. https://www.insureon.com/small-business-insurance/cyber-liability/cost
  2. 2.Verizon. 2025 Data Breach Investigations Report: Small- and Medium-Sized Business Snapshot.” Consultado July 2026. https://www.verizon.com/business/resources/infographics/2025-dbir-smb-snapshot.pdf
  3. 3.Superior Court of New Jersey, Appellate Division. Merck and Co., Inc. v. ACE American Insurance Company.” Consultado July 2026. https://www.njcourts.gov/system/files/court-opinions/2023/a1879-21a1882-21.pdf
  4. 4.NetDiligence. Cyber Claims Study 2025 Report.” Consultado July 2026. https://netdiligence.com/cyber-claims-study-2025-report/
  5. 5.Coalition. 2024 Cyber Claims Report.” Consultado July 2026. https://www.coalitioninc.com/blog/2024-cyber-claims-report
  6. 6.U.S. Department of the Treasury, OFAC. Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments.” Consultado July 2026. https://ofac.treasury.gov/media/912981/download?inline

¿No sabes qué cobertura necesita tu negocio?

Artículos relacionados

Fundamentos del SeguroDelos Insurance in California: Who It Writes and What the 2026 Expansion Changed
Fundamentos del SeguroDIC Insurance: How a Difference in Conditions Policy Completes Your FAIR Plan
Fundamentos del SeguroEssentia Insurance Company: The Name on Your Hagerty Policy