[nonimo]
ES
Descargar

Qué cubre un seguro de ciberriesgos en España, y qué deja fuera

· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo

Un seguro de ciberriesgos español cubre tres cosas: la respuesta de urgencia al incidente, tus propias pérdidas y lo que te reclamen terceros. Esa lista se repite, casi con las mismas palabras, en todas las pólizas que se venden hoy a una pyme o a un despacho. Lo que de verdad separa una de otra no está en esa lista, sino en las dos páginas de exclusiones que van detrás.

El 16 de septiembre de 2026 abrimos ocho documentos públicos de siete aseguradoras que venden ciberriesgos en España: los documentos de información de Hiscox, Occident, Generali y Telefónica Seguros, las fichas de W. R. Berkley y de Chubb, y las treinta y dos páginas de condiciones generales de Zurich. Todos son públicos, todos están enlazados al final y de todos conocemos la fecha del fichero.

Esta guía cuenta lo que dicen. Primero qué es cada bloque de cobertura, después dónde no coinciden, y al final una checklist para comparar dos pólizas sin ser corredor de seguros, escrita para copiarla y llevarla a la reunión.

Cuánto cuesta al año, antes de nada

Ninguna de las siete aseguradoras que abrimos publica tarifa, y hay una sola cifra pública en todo el mercado español. En la tabla la ponemos junto a un tamaño de empresa, algo que la propia cifra no indica. El porqué, y por qué el ciber no tiene ni estadística propia, está más abajo.

EmpresaLo que de verdad está publicadoNuestra estimación, al año
Autónomo o despacho de 1 a 4 personasel comparador Thenowo anuncia «desde 21,67 euros al mes», unos 260 euros al año, sin decir a qué perfil corresponde ni qué capital incluye. Consultado el 16 de septiembre de 2026260 a 600 €
De 5 a 20 personas, con datos de clientenada publicado: ninguna de las siete pone tarifa en los documentos que abrimos600 a 1.800 €
De 21 a 50 personasnada publicado, y el ciber no aparece como ramo propio en la estadística de ICEA1.800 a 5.000 €

La columna del medio está citada de la fuente que se nombra en ella. La de la derecha es una estimación nuestra, no de ninguna aseguradora y no un presupuesto.

De dónde sale: situamos lo publicado en las tres franjas de precio en las que coinciden dos fuentes europeas independientes, el estudio LUCY de Amrae sobre 20.996 pólizas de 2025 (primas medias de 645, 1.600 y 5.000 euros por tamaño) y la escalera de servicios de AIG en Irlanda (899 euros o menos, de 900 a 4.999, 5.000 o más). Tu prima sale de tu cuestionario, no de esta tabla.

Qué cubre un seguro de ciberriesgos: tres bloques y un número de teléfono

La estructura es la misma en los ocho documentos, aunque cada compañía la titule a su manera. Occident la resume como transferir «los daños propios que sufra la empresa, las posibles responsabilidades civiles e, incluso, las pérdidas consecuenciales derivadas de la interrupción del negocio». Conviene mirarla por orden de uso, no por orden de importancia: lo que una gestoría de ocho personas va a utilizar el primer día es el teléfono, no el capital asegurado.

bloquequé pagadónde se comprueba
Respuesta a incidentesperitos, abogados, comunicación y notificacionesprimera fila de «¿Qué se asegura?»
Daños propiosrecuperación, equipos, parón del negocio, extorsiónlos sublímites y el tiempo de espera
Responsabilidad civilindemnización a terceros y gastos de defensael ámbito territorial y jurisdiccional

Las tres filas se leen de arriba abajo, pero se usan al revés. La que decide el precio suele ser la última, y la que decide cómo va tu semana después de un incidente es siempre la primera.

El bloque que se usa la primera hora

Todas lo llaman respuesta a incidentes. Hiscox lo describe como un «servicio de respuesta a incidentes prestado por especialistas del panel de expertos» que incluye contención tecnológica, asesoramiento jurídico, comunicación y gastos de notificación. Generali añade la «puesta en funcionamiento de centro propio de gestión de crisis».

Ese bloque es el que convierte una póliza en algo distinto de un soporte informático, y es donde el folleto de Chubb pone el acento: «respuesta especializada ante incidentes las 24 horas del día los 365 días del año». Si estás comparando dos ofertas y una no dice quién descuelga el teléfono, ya tienes una diferencia.

Los daños propios, que es donde está la factura

Recuperar datos y sistemas, reparar o sustituir equipos, el parón del negocio y la extorsión. Aquí es donde aparecen los sublímites, y donde dos pólizas con el mismo capital pueden acabar pagando cantidades muy distintas.

Si lo que guardas son expedientes con nombre, DNI e IBAN, como explicamos en la guía sobre cómo tapar un DNI antes de pegarlo en una IA, la recuperación de datos deja de ser una garantía técnica y pasa a ser la continuidad de tu negocio.

El documento de Telefónica Seguros es el más explícito con el reloj: la interrupción de negocio tiene un «tiempo de retención de 10 horas», es decir, las diez primeras horas de parón no se indemnizan. Hiscox, por su parte, condiciona la pérdida de beneficios con una frase que conviene buscar en cualquier oferta: «esta cobertura únicamente aplica si usted la tiene contratada».

La responsabilidad frente a terceros

Lo que te reclama el cliente cuyos datos se han filtrado, más los gastos de defensa. Generali lo desdobla en tres: violación de la privacidad y la confidencialidad, seguridad en la red y actividades en medios. Es la parte que más cambia de una compañía a otra, y la trataremos aparte, porque en España el ámbito puede reducirse mucho más de lo que la gente supone.

El documento que están obligados a darte antes de que firmes

No hace falta pedir el condicionado completo para empezar a comparar. Existe un documento normalizado, breve por mandato legal y de dos páginas en cuatro de los cinco que abrimos, que la aseguradora tiene que entregarte antes de la contratación. Se llama documento de información sobre el producto de seguro, muchos mediadores lo abrevian como DIP o DIPS, y lo impone el artículo 176 del Real Decreto-ley 3/2020, que traspuso la directiva europea de distribución de seguros.

Si tu mediador no te lo ha dado, pídelo por escrito antes de cualquier otra cosa. Es gratis, es comparable entre compañías y es el único texto de toda la operación con un formato fijado por un reglamento europeo. Es también el segundo papel importante de la operación: el primero es el cuestionario que rellenas tú, del que hablamos en la guía sobre qué contestar en un cuestionario de ciberriesgos.

Los tres papeles, y para qué sirve cada uno

papelquién lo escribequé decide
Cuestionariotúla prima, y lo que te obligas a mantener
Documento de informaciónla aseguradoraqué se cubre y qué se excluye, en dos páginas
Condiciones particularesla aseguradora, contigocapitales, sublímites, franquicias y retroactividad

Los tres se piden juntos y se guardan juntos, porque el día del siniestro se leen los tres a la vez. Y conviene saber de antemano lo que pesa cada uno.

Zurich, condiciones generales32
Catalana Occidente, DIPS3
Hiscox, documento de información2
Chubb, folleto comercial1
Páginas de cada documento, contadas sobre los ficheros descargados el 16 de septiembre de 2026

El resumen que la ley te garantiza cabe, en la práctica, en dos páginas. El texto que de verdad manda, en el único caso en que pudimos abrirlo entero, son 32.

Los nueve apartados que tiene que traer

La ley no deja margen sobre el contenido. El artículo 176.4 enumera el tipo de seguro, un resumen de coberturas con la suma asegurada y el ámbito geográfico, las condiciones de pago, «las principales exclusiones, sobre las cuales no es posible presentar solicitudes de indemnización», las obligaciones al comienzo, durante la vigencia y en caso de siniestro, la duración y cómo rescindirlo.

El apartado 3 añade requisitos de forma que se comprueban de un vistazo: «será un documento breve e independiente», no perderá claridad si se fotocopia en blanco y negro, y «será preciso y no engañoso». Ese último es el que conviene tomarse en serio.

Un documento de ciberriesgos que hablaba de tu viaje

En la comprobación nos encontramos con un caso que ilustra por qué. El DIPS de Ciberriesgos de Seguros Catalana Occidente publicado en la web del Colegio de Procuradores de Málaga, con fichero de 26 de mayo de 2022, tiene el apartado de obligaciones copiado de otro producto: pide poner el hecho «en conocimiento del Organizador Turístico» y habla de «la cancelación de la estancia o viaje».

DIPS · Seguro de ciberriesgos (26-05-2022), «¿Cuáles son mis obligaciones?»

«El Asegurado o el Beneficiario, tan pronto se produzca el hecho que da origen a un gasto o daño, deberá ponerlo en conocimiento del Organizador Turístico o Tomador del contrato para aminorar las consecuencias del mismo. Siempre se tomará como fecha de la cancelación de la estancia o viaje la que figure en los documentos justificativos de los daños o gastos (certificado médico, de defunción, parte de hospitalización, etc.).»

Ese párrafo no pertenece a una cobertura mal redactada, sino al apartado que la ley obliga a incluir para decirte qué hacer cuando ocurre el siniestro, y ahí explica qué hacer si se te cancela un viaje. El mismo grupo publica hoy en su web una versión corregida, fechada el 17 de noviembre de 2024, con las obligaciones propias del producto. Las dos siguen en circulación.

2 páginas
ocupan los documentos de información de Hiscox, Occident, Generali y Telefónica Seguros. La ley sólo exige que sea breve

La lección práctica cabe en la checklist del final: comprueba que el documento que te dan es de tu producto, y lee el apartado de obligaciones aunque parezca administrativo.

Las exclusiones que se repiten, contadas una a una

Esto es lo que compensa leer. La ley española les exige aquí un cuidado especial: el artículo 3 de la Ley de Contrato de Seguro dice que «se destacarán de modo especial las cláusulas limitativas de los derechos de los asegurados, que deberán ser específicamente aceptadas por escrito». Una cláusula limitativa que no venga destacada y firmada aparte es discutible.

De los ocho documentos, seis listan exclusiones: los cuatro documentos de información y las condiciones generales de Zurich, más el DIPS de 2022. Los otros dos, las fichas de Berkley y de Chubb, son folletos comerciales y no traen ninguna. Estos son los recuentos sobre esos seis.

exclusiónen cuántos de los seisqué significa el día del siniestro
Dolo o acto intencionado6si lo provoca alguien de dentro a propósito, no hay cobertura
Responsabilidad contractual5lo que prometiste por contrato y no deberías haber prometido
Daños materiales y personales4el ciber no repara el edificio ni atiende a una persona
Software ilegal o sin licencia4una licencia caducada puede costarte el siniestro entero
Fallo de infraestructuras ajenas4si cae tu proveedor de internet o la luz, no es tu incidente
Hechos ya conocidos3la brecha que ya sabías que tenías no entra
Guerra u operación cibernética3con un matiz importante, más abajo

Que una exclusión aparezca en menos documentos no quiere decir que los demás la cubran. Quiere decir que no la escriben en el resumen, y que hay que ir al condicionado a buscarla.

La que más se malinterpreta: la infraestructura que no controlas

Zurich excluye «cualquier fallo mecánico o eléctrico derivado de la interrupción del suministro eléctrico» y los fallos de telecomunicaciones y satélites. Hiscox va más lejos y nombra a los proveedores de internet, el sistema de nombres de dominio, las autoridades de certificación y las redes de distribución de contenido. Telefónica Seguros lo resume en una línea: «fallos de la infraestructura principal de internet».

Traducido a una asesoría: si tu programa de nóminas está en la nube y el proveedor se cae por su cuenta, esa parada puede no ser un siniestro tuyo. Hiscox vende aparte una cobertura de «proveedor externo tecnológico», y también la condiciona a contratarla. Es la pregunta obligada cuando todo tu trabajo está en aplicaciones ajenas.

Guerra y operación cibernética, que no es ciberterrorismo

Los tres documentos que la nombran no dicen lo mismo. Zurich titula su exclusión «guerra y terrorismo cinéticos» y cierra con una frase que cambia el alcance: «esta exclusión no aplica a ciberterrorismo». Hiscox, en cambio, excluye «guerra u operación cibernética», sin esa salvedad. Generali la deja en «guerra y terrorismo», sin más.

Es una diferencia real entre productos que en la web se anuncian igual, y sólo se ve abriendo los documentos.

Y el dolo, que alcanza a tu propia plantilla

La exclusión de dolo está en los seis, y en varios se extiende a la culpa grave. Occident excluye «el dolo o la culpa grave del tomador, asegurado o las personas que de ellos dependan o convivan», y Zurich alcanza al empleado «en connivencia con un alto cargo».

Es la razón práctica por la que conviene tener escrito y firmado qué puede y qué no puede hacer cada persona con las herramientas del despacho. Una política de uso de IA de una página es el documento que separa un error de un acto deliberado, y esa distinción es exactamente la frontera de esta exclusión.

¿Te cubren la multa de la AEPD? Depende de dos palabras

Aquí es donde más gente da por hecha una cobertura que quizá no tiene. La regla general de casi todas las pólizas es excluir multas y sanciones. Lo que cambia, y mucho, es la excepción.

Hiscox excluye «multas, penalizaciones y sanciones, salvo las sanciones PCI y las de protección de datos de carácter personal». Occident excluye multas y sanciones «salvo las sanciones o multas legalmente impuestas al asegurado por la autoridad reguladora por el incumplimiento de la legislación de protección de datos personales». Generali lo deja en «multas, sanciones o daños punitivos que no sean asegurables por ley».

Las dos condiciones que pone la letra pequeña

El texto más explícito es el de Zurich, en su cobertura de responsabilidad frente a organismos reguladores. Paga «las sanciones administrativas impuestas por un organismo regulador al asegurado por el incumplimiento involuntario de la normativa vigente en materia de protección de datos de carácter personal», y añade «siempre que dichas multas y sanciones administrativas sean legalmente asegurables».

Son dos filtros, no uno. El primero deja fuera lo deliberado. El segundo remite a una discusión jurídica que la póliza no resuelve, porque la asegurabilidad de una sanción administrativa depende de la norma que la impone y de los tribunales, no del contrato que firmas.

El mismo producto, dos documentos y una excepción que los separa

El contraste más claro que encontramos no está entre dos compañías, sino entre dos versiones del mismo producto. El DIPS de 2022 de Seguros Catalana Occidente excluye «multas, sanciones, tasas y cánones o impuestos», sin más. El de Occident de 2024, con la misma clave de entidad C0468, añade la excepción de las sanciones de protección de datos.

Si comparas por el nombre del producto, son idénticos. Si comparas por el documento, uno te deja fuera la sanción de la Agencia y el otro no.

Y la cifra que relativiza toda esta sección

Conviene ponerlo en perspectiva. La Agencia Española de Protección de Datos publicó el 23 de enero de 2026 sus datos de brechas del año anterior: 2.765 notificaciones, el 80 % de ellas del sector privado, y de todas ellas «solo once se han trasladado para investigación adicional».

2.765brechas notificadas en 2025
80 %del sector privado
11trasladadas para investigación adicional
AEPD, nota de prensa de 23 de enero de 2026

La consecuencia para quien compara pólizas es poco intuitiva: la casilla de las multas es la que más se mira y casi nunca es la que se usa. Lo que se usa es el bloque de respuesta y el de recuperación. Las causas frecuentes que enumera la propia nota lo confirman, porque no hablan de ataques sofisticados sino del «envío de datos personales a destinatarios incorrectos» y de «mostrar datos personales por error».

Y conviene no confundir el marco. La sanción que de verdad teme un despacho español es de protección de datos, no del Reglamento de Inteligencia Artificial, cuyo calendario se movió en 2026 y contamos aparte. Son dos normas distintas y sólo una está detrás de esta casilla.

La letra que te obliga a ti, y que casi nadie lee

Una póliza de ciberriesgos no es sólo una lista de lo que ellos pagan. Trae obligaciones de mantenimiento que, si no se cumplen, le dan al asegurador un argumento el día que reclamas. El ejemplo más concreto está en las condiciones generales de Zurich, en su apartado de riesgo asegurado, y cabe en un plazo: 30 días.

Condiciones generales · Ciberprotección, 7.5. Riesgo asegurado, 7.5.1. Mantenimiento tecnológico

«El asegurado tomará todas las medidas necesarias para mantener los datos, información corporativa y sistemas de seguridad informática al nivel declarado en el cuestionario inicial. Asimismo, el asegurado tomará todas las medidas necesarias para mantener el hardware y el software del sistema informático del asegurado según los estándares de seguridad que son de aplicación para su actividad.

El asegurado se compromete a comprobar como mínimo cada treinta (30) días que sus copias de seguridad son recuperables.»

30 días
es el plazo máximo entre comprobaciones de que las copias son recuperables, según las condiciones generales de Ciberprotección de Zurich

La cláusula va más allá de hacer copias, que eso ya lo hace casi todo el mundo: pide comprobar que se pueden restaurar, que es justo lo que nadie hace hasta el día del ransomware.

Seguro de ciberriesgos: los seis plazos de la póliza, de más corto a más largo 10 horas de parón sin indemnizar, 72 horas para notificar la brecha a la Agencia, 7 días para declarar el siniestro y 30 días entre comprobaciones de las copias corren de tu parte; 40 días para pagar el importe mínimo y 3 meses para la mora corren de parte de la aseguradora. te toca a ti le toca a la aseguradora 10 horas Las primeras horas de parón no se indemnizan Telefónica Seguros, tiempo de retención 72 horas Notificar la brecha a la Agencia Reglamento General de Protección de Datos 7 días Declarar el siniestro a la aseguradora Hiscox, Occident y Generali 30 días Comprobar que las copias se recuperan Zurich, condiciones generales 40 días La aseguradora paga el importe mínimo Ley de Contrato de Seguro, artículo 18 3 meses Sin pago, la aseguradora entra en mora Ley de Contrato de Seguro, artículo 20
Los seis plazos de esta guía, de más corto a más largo y sin escala: los cuatro primeros corren de tu parte y los dos últimos, de la aseguradora. Fuentes al final

«Al nivel declarado en el cuestionario inicial»

La misma cláusula empieza atando la póliza al papel que rellenaste antes de firmar, y convierte ese papel en un documento vivo durante todo el año. Por eso merece la pena rellenarlo con cuidado y guardar copia fechada. Si quieres ver qué se pregunta hoy en España y qué se contesta a cada cosa, está desarrollado en la guía del cuestionario de ciberriesgos, con las respuestas modelo y la prueba que acompaña a cada una.

Y la exclusión que castiga dejarlo correr

Zurich añade una exclusión general por «incumplimiento de medidas de mantenimiento tecnológico», definida como la «inobservancia reiterada de las recomendaciones de puesta al día y mantenimiento de los sistemas informáticos indicadas por un proveedor de servicios o por programas informáticos de protección contra códigos malignos».

Ignorar durante meses el aviso de actualización que sale en la pantalla puede acabar convertido en una exclusión. La palabra que la acota es «reiterada», y es la que conviene tener presente si alguien te la cita en una reclamación.

Franquicia, sublímite y tiempo de espera: los tres sitios donde encoge la suma

El capital que aparece en el folleto casi nunca es el que se cobra. Hay tres mecanismos que lo recortan, y los tres están en las condiciones particulares, no en la web. Si compras para varias sociedades o para una organización con varias sedes, conviene pedir los tres por cada una, porque no siempre se aplican igual.

mecanismocómo se midedónde aparece
Franquiciaen euros por siniestrocondiciones particulares
Sublímiteen euros por garantía, dentro del límite generaltabla de sumas aseguradas
Tiempo de esperaen horas de parón antes de indemnizargarantía de interrupción de negocio

Los tres pueden aplicarse a la vez sobre el mismo siniestro, y el que más gente pasa por alto es el segundo.

El sublímite se descuenta, no se suma

En la tabla de garantías de Zurich, varias coberturas no llevan capital propio sino la anotación «con sublímite»: la responsabilidad por publicaciones en internet, las sanciones de tarjetas de pago, la ciberextorsión y las tres modalidades de fraude cibernético. La reparación o reemplazo de hardware va «con sublímite en función del límite general».

La lectura correcta es que ese sublímite está dentro del límite general, no encima. Una póliza de un millón de capital con la extorsión sublimitada a cincuenta mil euros paga cincuenta mil por extorsión, y esos cincuenta mil salen del millón.

El reloj también es una franquicia

Generali define la franquicia como lo que «establecen la cuantía del siniestro o el periodo de espera a cargo del asegurado», y esa segunda mitad es la que sorprende: hay franquicias que se miden en horas. Telefónica Seguros aplica un «tiempo de retención de 10 horas» a la interrupción de negocio, y Hiscox habla de «un límite diario o hasta el límite de indemnización (con franquicia temporal)».

Para una asesoría que factura por expediente, diez horas de parón pueden ser un día entero de trabajo que no entra. Cuando compares, pide las tres cifras juntas: sin las tres, el capital no significa nada.

Cuándo tiene que haber ocurrido: el artículo 73 y la retroactividad

La delimitación temporal es la parte más técnica y la que más disgustos da. En responsabilidad civil, el artículo 73 de la Ley de Contrato de Seguro admite sólo dos fórmulas, y las dos llevan un mínimo de un año.

O la póliza cubre las reclamaciones presentadas «dentro de un período de tiempo, no inferior a un año, desde la terminación de la última de las prórrogas del contrato», o cubre las reclamaciones hechas durante su vigencia siempre que la cobertura alcance a hechos anteriores «de un año desde el comienzo de efectos del contrato». Es, además, una cláusula limitativa a efectos del artículo 3, con lo que eso implica de destacarla y firmarla.

Lo que dice cada documento

documentohacia atráshacia delante
Zurich, condiciones generales«fecha de retroactividad: ilimitada»reclamada y notificada durante el periodo
Generali, documento de informaciónla fecha de retroactividad que pactesperiodo de notificación ampliado
Telefónica Seguros, documento de informaciónsólo lo descubierto durante la vigencianotificado durante la vigencia

Esa diferencia importa mucho en una brecha de datos, porque son incidentes que se descubren tarde. Si cambias de compañía y la nueva no te reconoce retroactividad, los meses que llevabas expuesto se quedan sin nadie que responda. Es la pregunta que más se olvida al cambiar de aseguradora para ahorrar doscientos euros de prima.

Y el reloj corto: siete días para declarar

Los tres documentos que ponen una cifra coinciden en ella. Hiscox exige la «declaración del siniestro en un plazo de siete días desde que lo conoció» y avisa de que la compañía «podría reducir la indemnización» si el retraso le causa un perjuicio.

Occident pide lo mismo, «dentro del plazo máximo de siete días, contados a partir de la fecha en que fue conocido», y Generali también: «comunicar a la aseguradora la ocurrencia de cualquier siniestro en el plazo de siete días». Telefónica Seguros no da número y pide avisar cuanto antes a su gestor de incidentes.

Conviene compararlo con el plazo del Reglamento General de Protección de Datos para notificar una brecha a la Agencia, que son 72 horas. Son dos relojes distintos que arrancan casi a la vez, y el que más gente olvida es el de la aseguradora. En nuestras guías para despachos tratamos el otro lado de ese reloj, el de la notificación.

Ocho documentos, siete aseguradoras y las tres casillas que de verdad las diferencian

Esta es la comparación, hecha leyendo cada documento y no las páginas de producto. Cada celda sale del texto enlazado en las fuentes, con la fecha del fichero entre paréntesis.

documento (fecha)sanción de protección de datosextorsión o rescateámbito
Hiscox, DIP CyberClear 360° (11/2024)exceptuada de la exclusión de multasgastos de extorsión reembolsadosEspaña, Europa o mundo salvo EE. UU. y Canadá
Occident, DIPS Ciberriesgo empresas (11/2024)exceptuada expresamenteextorsión cibernética cubiertamundo, con tribunales españoles o andorranos
Seguros Catalana Occidente, DIPS (05/2022)excluida sin excepciónextorsión cibernética cubiertalugares de la actividad y tribunales españoles
Generali, DIP Riesgos Cibernéticos (11/2022)sólo si es asegurable por ley«cualquier pago de rescate» excluidomundo salvo EE. UU., Canadá y países OFAC
Zurich, condiciones generales (01/2024)sí, si el incumplimiento es involuntariociberextorsión con sublímitemundo salvo EE. UU. y Canadá
Telefónica Seguros, DIP Ciberseguro (10/2025)nombra a la AEPD, NIS2 y DORAciberdelincuencia y extorsión cubiertasreclamaciones y pérdidas en España

De las tres columnas de contenido, la del ámbito es la que más sorprende a quien tiene un cliente fuera de España: hay productos que sólo responden de reclamaciones presentadas aquí. Y la de la extorsión separa dos cosas que se confunden a diario, pagar la gestión y pagar el rescate.

Y las dos fichas que no son documentos del artículo 176

Las de Berkley y Chubb son folletos comerciales. Dicen lo que cubren y callan lo que no, que es justo para lo que sirve un folleto y la razón por la que no se puede comparar con ellos.

ficha (fecha)lo que sí dicelo que no trae
W. R. Berkley, Cyber Risk Protect (02/2021)«investigaciones y sanciones» de la Agencia, y gestor de incidentes 24 horasni exclusiones ni ámbito
Chubb, folleto vía RGA (02/2021)sanciones administrativas como extensión, y respuesta 24 horasni exclusiones ni ámbito

Si alguien te ofrece una de estas dos compañías, el folleto no basta: hay que pedirle su documento de información, que la ley obliga a elaborar aunque no esté colgado en internet.

Si estás comparando a la vez que rellenas el cuestionario del seguro, conviene tener delante el banco de preguntas y respuestas, porque lo que contestes ahí es a lo que después te obliga la póliza.

Qué dicen estas pólizas de la inteligencia artificial

Nada. Ni una mención en los ocho documentos, ni para cubrirla ni para excluirla.

0 de 8
documentos de ciberriesgos españoles que mencionan la inteligencia artificial, leídos el 16 de septiembre de 2026

Conviene decir cómo lo comprobamos, porque un cero puede salir de un fichero dañado. Buscamos en el texto de los 8 documentos después de comprobar que se leía bien, con sus tildes: un PDF cuyo texto sale corrupto no devuelve nada, y ese cero no significaría nada.

Un noveno documento, un condicionado general de 2022, se descartó justo por eso: de su texto salían noventa y ocho mil caracteres y sólo once acentos en total.

El silencio no es una cobertura

Es tentador leerlo al revés y concluir que, si no la excluyen, está cubierta. La cláusula de Zurich que vimos antes desmonta esa lectura: lo que la póliza te obliga a mantener es el nivel «declarado en el cuestionario inicial», y en los cuestionarios españoles de ciberriesgos que se ofrecen hoy la inteligencia artificial no aparece, como documentamos al abrir tres de ellos.

Si no está en el cuestionario, no hay nada declarado sobre ella. Y si no hay nada declarado, tampoco hay una cobertura específica que invocar cuando el problema venga por ahí. Y para declarar algo hay que saber antes qué hace cada herramienta con lo que le pegas: con Google, eso incluye dieciocho meses de conservación y unos revisores humanos con su propio plazo.

Lo que sí depende de ti

El riesgo que trae la IA a un despacho no suele ser un ataque. Es alguien pegando un expediente entero en un chat para que le redacte un escrito, con el nombre del cliente, su DNI y su número de la Seguridad Social dentro. Lo que le pasa después a ese expediente depende de la herramienta: en las de Anthropic conviven cuatro plazos de conservación distintos.

Eso no genera un incidente de seguridad en el sentido de estas pólizas, no lo cubre ninguna de las ocho, y la Agencia lleva desde enero de 2026 pidiendo lo contrario en su decálogo de recomendaciones sobre inteligencia artificial, que nombra uno a uno los nombres completos, los números de documento y los datos de clientes.

Ahí lo que funciona es no enviar el dato, y eso se resuelve antes del chat: con una política escrita y firmada y, si hace falta, con una herramienta que oculte los identificadores en el propio ordenador antes de pegar nada. Nonimo hace eso y sólo eso. No es un requisito para asegurarse, no bloquea subidas y ninguna aseguradora lo pide.

Cuánto cuesta, y por qué casi nadie publica un precio

Es la pregunta más buscada y la peor contestada. La razón de fondo es estructural, y se puede comprobar en el boletín oficial.

El ciber no es un ramo, y por eso no tiene estadística

El anexo A de la Ley 20/2015 clasifica los seguros distintos de vida en dieciocho ramos, de accidentes a asistencia. Ninguno es ciberriesgos. Una póliza ciber se arma combinando varios, sobre todo otros daños a los bienes, responsabilidad civil general y pérdidas pecuniarias diversas.

18ramos distintos del seguro de vida
0de ellos es ciberriesgos
1precio publicado que encontramos
Anexo A de la Ley 20/2015, y búsqueda de precios publicados el 16 de septiembre de 2026

La consecuencia práctica es que no existe una línea estadística de ciber que consultar. ICEA, que publica las primas del sector, desglosa vida y no vida, y el ciber no aparece como tal en su página pública de primas. Cuando alguien te dé una cifra de mercado del ciberseguro español, pregúntale de dónde sale.

El único precio que sí se publica

El comparador Thenowo anuncia el seguro de ciberriesgo desde 21,67 euros al mes y nombra a Hiscox, Berkley, Reale y Zurich como compañías comparadas, consultado el 16 de septiembre de 2026. La página no dice a qué perfil corresponde ese precio de partida ni qué capital incluye, así que sirve como orden de magnitud y para nada más.

Ninguna de las siete publica una tarifa en los documentos que abrimos, y la razón es la de siempre: la prima sale del cuestionario, del sector, de la facturación y de los controles que declares. Por eso dos despachos de la misma calle pagan cifras distintas, y por eso lo que contestes en ese cuestionario es la única palanca de precio que está en tu mano.

Cómo comparar dos pólizas sin ser corredor de seguros

Comparar no es asesorar. Asesorar tiene reglas, y conviene conocerlas antes de fiarse de una recomendación que llegue por correo.

Lo que la ley obliga a decirte, y casi nunca preguntas

El artículo 173 del Real Decreto-ley 3/2020 obliga al mediador a informarte, antes del contrato, de cuatro cosas que casi nadie pide por escrito.

lo que debe decirtepor qué te importa
El registro en que está inscrito, y cómo comprobarlosabes con quién estás tratando
Si ofrece asesoramiento, o sólo comercializacambia lo que puedes exigirle después
Si trabaja en exclusiva con una o con varias compañíasexplica por qué te trae esas dos ofertas
La naturaleza de su remuneraciónhonorario que pagas tú, comisión en la prima u otra ventaja

El artículo 175 aprieta más: quien diga que asesora «basándose en un análisis objetivo y personalizado» tiene que hacerlo «sobre la base del análisis de un número suficiente de contratos de seguro ofrecidos en el mercado». Los registros para comprobar la inscripción son públicos y están en la Dirección General de Seguros.

Esta guía no asesora ni recomienda ninguna compañía: describe lo que dicen documentos públicos, con su fecha, para que puedas hacer tú las preguntas. Qué hace cada asistente con lo que le pegas, y lo demás sobre IA y datos de clientes, está en el índice de guías.

La checklist para comparar dos pólizas, en doce preguntas

Estas son las preguntas, en el orden en que compensa hacerlas, y con el papel en el que se comprueba cada una. Cambia lo que va entre corchetes y borra lo que no proceda. Ninguna se contesta con el folleto: todas se contestan con el documento de información o con el condicionado.

Está pensada para una gestoría, una asesoría laboral o un despacho de menos de diez personas, y se lleva impresa a la reunión. Si además estás rellenando el cuestionario del seguro, va emparejada con el banco de respuestas del cuestionario.

Qué preguntar, y en qué papel se comprueba · [Nombre del despacho] · versión [1] · [fecha]

  1. ¿Me has dado el documento de información del producto? Pídelo por escrito de las dos ofertas antes de comparar nada. Son dos páginas, es obligatorio y tiene el mismo formato en todas las compañías. Comprueba además que es del producto que te están vendiendo. Dónde mirar: artículo 176 del Real Decreto-ley 3/2020.
  2. ¿Estás inscrito, y cómo cobras? El mediador tiene que decirte su registro, cómo se comprueba y si cobra honorario, comisión dentro de la prima o cualquier otra ventaja. Pregúntalo aunque incomode: es información a la que tienes derecho. Dónde mirar: artículo 173 del Real Decreto-ley 3/2020.
  3. ¿Esto es asesoramiento o es una oferta? Si dice que asesora con análisis objetivo y personalizado, tiene que haber comparado un número suficiente de contratos del mercado. Si no lo dice, es una oferta de las compañías con las que trabaja, que también vale. Dónde mirar: artículo 175 del Real Decreto-ley 3/2020.
  4. ¿Cuál es la franquicia, en euros y en horas? Pide las dos. Hay franquicias de importe y periodos de espera medidos en horas, que es lo que de verdad decide si un parón corto se indemniza o no se indemniza. Dónde mirar: condiciones particulares, y el apartado de restricciones del documento de información.
  5. ¿Qué garantías van con sublímite? El sublímite sale del límite general, no se suma encima. Pide la tabla de garantías con la cifra de cada una, no el capital total de la póliza. Dónde mirar: tabla de sumas aseguradas del condicionado.
  6. ¿Cubre la sanción de protección de datos, y con qué condiciones? Busca la excepción dentro de la exclusión de multas. Y lee las dos condiciones habituales: que el incumplimiento sea involuntario y que la sanción sea legalmente asegurable. Dónde mirar: exclusión de multas, y la garantía frente a organismos reguladores.
  7. ¿Qué pasa con la extorsión y con el rescate? No es lo mismo pagar los gastos de gestionar una extorsión que pagar el rescate. Hay documentos que excluyen expresamente cualquier pago de rescate. Dónde mirar: garantía de extorsión y lista de exclusiones.
  8. ¿Dónde estoy cubierto, y ante qué tribunales? Hay pólizas de ámbito mundial con jurisdicción española y pólizas que sólo responden de reclamaciones presentadas en España. Si tienes un cliente fuera, empieza por aquí. Dónde mirar: apartado «¿Dónde estoy cubierto?».
  9. ¿Desde cuándo cubre, y hasta cuándo puedo reclamar? Pregunta la fecha de retroactividad y el periodo adicional de notificación. Una brecha se descubre tarde, y sin retroactividad los meses anteriores no tienen dueño. Dónde mirar: definición de fecha de retroactividad y apartado de ámbito temporal.
  10. ¿Qué me obligo a hacer yo durante el año? Copias comprobadas cada cierto plazo, mantener el nivel declarado en el cuestionario, actualizar los sistemas. Anota cada obligación con su plazo y ponla en el calendario el mismo día que firmes. Dónde mirar: apartado de riesgo asegurado y obligaciones del asegurado.
  11. ¿En cuánto tiempo tengo que avisar? Los plazos que encontramos van de avisar cuanto antes al gestor de incidentes a siete días desde que lo conociste. Es un reloj distinto del de la notificación a la Agencia. Dónde mirar: obligaciones en caso de siniestro.
  12. ¿Quién descuelga el teléfono a las tres de la mañana? Pide el número, el idioma y si el panel de peritos lo elige la compañía. Es el servicio que vas a usar el primer día, y el que menos pesa en la comparativa de precio. Dónde mirar: garantía de respuesta a incidentes.

Con las doce contestadas por escrito, la decisión deja de depender de a quién le caiga mejor el comercial.

Lo que un seguro de ciberriesgos no arregla

Vale la pena terminar por donde casi nadie termina. Una póliza es un mecanismo que paga después, y el después español tiene sus plazos: el artículo 18 de la Ley de Contrato de Seguro obliga a pagar en 40 días el importe mínimo de lo que el asegurador pueda deber, y el artículo 20 considera que hay mora si no cumple en tres meses.

40 díaspara pagar el importe mínimo de lo que el asegurador pueda deber
tres mesessin pagar, y el asegurador ya está en mora
Ley de Contrato de Seguro, artículos 18 y 20.

Es mucho tiempo si lo que ha pasado es que tu cliente se ha enterado de que sus datos han salido de tu despacho. La confianza no está en ninguna tabla de garantías.

Y la exposición que ni siquiera genera un siniestro

La mayor parte de lo que hoy sale de una asesoría sale sin ataque de por medio: porque alguien envía un fichero a quien no era, que es una de las causas frecuentes que enumera la propia Agencia, o porque alguien pega un expediente en una herramienta que no es del despacho. En una gestoría, ese expediente suele ser una nómina con DNI y NUSS, y cómo usar la IA sin que salgan esos números se decide antes de pegar.

Ninguna de las ocho pólizas que hemos leído cubre eso como tal, porque no es un incidente de seguridad: es un uso. Por eso, antes de decidir si conviene comprar un ciberseguro, hay que hacerse otra pregunta: ¿cuál de mis dos riesgos es más probable, que me entren o que lo mandemos nosotros?

Si es lo segundo, el dinero rinde más en una política escrita, en enseñar a la gente y en reducir lo que se teclea fuera, que en subir el capital de una póliza. Y si trabajas para una administración, las obligaciones que te llegan por contrato son otras y las tratamos en la página de ayuntamientos. Las dos cosas se pueden hacer a la vez, pero no se sustituyen.


Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT. Sin cuenta y sin que los datos de tus clientes salgan de tu equipo.

Fuentes

Preguntas frecuentes

¿Qué cubre un seguro de ciberriesgos?

Tres bloques: la respuesta al incidente con peritos y abogados, tus propias pérdidas (recuperar datos, parón del negocio, extorsión) y lo que te reclamen terceros. En los ocho documentos que abrimos aparecen los tres, con nombres distintos.

¿Cubre la póliza la multa de la Agencia Española de Protección de Datos?

A veces, y con dos condiciones. Las condiciones generales de Zurich la limitan al incumplimiento involuntario de la normativa de protección de datos y a que la sanción sea legalmente asegurable. Otros documentos la excluyen sin excepción alguna.

¿Qué es el documento de información sobre el producto de seguro?

Un resumen de dos páginas que el artículo 176 del Real Decreto-ley 3/2020 obliga a entregarte antes de firmar. Tiene que ser breve, preciso y no engañoso, y debe incluir las principales exclusiones. Pídelo siempre por escrito.

¿Qué exclusiones se repiten en las pólizas de ciberriesgos españolas?

De los seis documentos que listan exclusiones, los seis excluyen el dolo, cinco la responsabilidad contractual y cuatro el software sin licencia, los daños materiales y los fallos de infraestructuras ajenas como la luz o el proveedor de internet.

¿Me pueden exigir que compruebe las copias de seguridad?

Sí. Las condiciones generales de Ciberprotección de Zurich obligan al asegurado a comprobar al menos cada treinta días que sus copias son recuperables, y a mantener la seguridad al nivel declarado en el cuestionario inicial.

¿Cuánto cuesta un seguro de ciberriesgos para una pyme en España?

No hay dato público fiable. El ciber no es un ramo del anexo A de la Ley 20/2015, así que no tiene estadística propia. El único precio publicado que encontramos es el de un comparador: desde 21,67 euros al mes.

¿Dicen las pólizas españolas algo sobre la inteligencia artificial?

En los ocho documentos que leímos, ninguno la menciona. Ni para cubrirla ni para excluirla. Ese silencio no es una cobertura: lo que se declara en el cuestionario es lo que la póliza te obliga a mantener después.

¿Puede un comparador recomendarme la mejor póliza?

Sólo si distribuye seguros y cumple el Real Decreto-ley 3/2020. Su artículo 175 reserva la recomendación personalizada a quien la basa en el análisis de un número suficiente de contratos del mercado, y obliga a decirte si asesora.

¿En cuánto tiempo tengo que declarar un incidente a la aseguradora?

Los documentos de Hiscox, Occident y Generali dan siete días desde que lo conociste, y el de Telefónica Seguros pide avisar cuanto antes a su gestor de incidentes. Comunicar tarde puede reducir la indemnización que cobres.