BRIEFING DE SEGURIDAD · 07.10.2026 DEENFRES

Estrategia y Gobernanza

Ciberseguro: sin pruebas, la póliza peligra

Por Benedikt Langer · 6 de octubre de 2026 · 17 min de lectura

Marcar medidas de seguridad en la solicitud de seguro sin haber comprobado de forma fiable su aplicación pone en riesgo la cobertura cibernética cuando ocurre un siniestro. Las pruebas exigidas deben poder aportarse en cualquier momento.

Relacionado: NIS2: Cuatro países demandados ante el Tribunal de la UE · Südwestfalen-IT: la lección de la TI municipal

¿Qué es un ciberseguro?

Una póliza de ciberseguro cubre las consecuencias económicas de los ciberataques: interrupción de la actividad, recuperación de datos, responsabilidad civil y costes de gestión de crisis. Las aseguradoras pueden condicionar el acceso al seguro, el límite y la prima a medidas de seguridad demostradas. Hasta ahora, la evaluación del riesgo se apoyaba principalmente en las preguntas anuales de la solicitud. Las aseguradoras están desplazándola hacia evaluaciones continuas, basadas en datos, de la superficie de ataque visible desde el exterior.

Quien renueva hoy su ciberseguro en la región DACH necesita documentación operativa que los equipos de suscripción puedan interpretar sin pedir aclaraciones.

La brecha de protección crece más rápido que la capacidad

NTT DATA considera que la mayor brecha sin asegurar en el conjunto de los seguros empresariales se encuentra hoy en el riesgo cibernético. Este crece más rápido que la capacidad asegurada y amplía la brecha. El Insurtech Global Outlook 2026 cifra las pérdidas cibernéticas no aseguradas de 2023 en el equivalente aproximado de 153.000 millones de euros. Para 2030, NTT DATA prevé el equivalente de más de 620.000 millones de euros.

La creciente brecha de protección en el ciberseguro no es solo un problema de capacidad, sino, sobre todo, de velocidad. Mientras las primas se calculen anualmente y las amenazas y superficies de ataque cambien cada semana, la distancia entre el riesgo real y la cobertura disponible aumentará de forma estructural. Quien sigue destinando el 70 por ciento de su presupuesto de TI al funcionamiento de arquitecturas heredadas está financiando, en el fondo, su propia vulnerabilidad. Esos recursos faltan para reducir los riesgos y reforzar la resiliencia. Por eso, pasar de una evaluación y fijación de precios reactivas a una detección continua del riesgo, o Risk Sensing, no es un detalle técnico secundario. Es la condición para que la exposición al riesgo cibernético pueda volver a asegurarse.

Claudia Jandl, Managing Director y Head of BFSI DACH en NTT DATA

Munich Re cifra el mercado mundial de primas de ciberseguro en 2024 en el equivalente aproximado de 13.700 millones de euros. El volumen sigue por debajo del uno por ciento de las primas mundiales de seguros de daños y accidentes. Europa alcanzó unos 2.900 millones de euros en 2024, el 21 por ciento del mercado mundial. Hasta 2030, el mercado mundial se duplicará con una tasa de crecimiento anual compuesta superior al 10 por ciento. La gran mayoría de los riesgos cibernéticos sigue sin asegurarse, aunque la mayoría de ellos sería asegurable.

Swiss Re cifra en su informe del 31 de agosto de 2026 el crecimiento medio anual de las primas de ciberseguro desde 2022 en el 5 por ciento. Según el informe, las tarifas de las primas bajan por cuarto año consecutivo. La caída de 2026, de aproximadamente el 5 por ciento, es menor que la de 2025, de alrededor del 13 por ciento.

Bitkom registra daños totales de 289.200 millones de euros por robo de datos, espionaje y sabotaje. De ellos, 202.400 millones de euros correspondieron a ciberataques, el 70 por ciento del importe total calculado. El 87 por ciento de las empresas resultó afectado, frente al 81 por ciento en el año inmediatamente anterior de la encuesta. Además, el 59 por ciento de las empresas encuestadas considera que esta situación amenaza su existencia.

El BSI sigue calificando de tensa la situación en su informe actual correspondiente a 2025. Cada día aparecen 119 vulnerabilidades nuevas, un aumento del 24 por ciento.

El BKA contabiliza en sus propios registros de denuncias de 2025 un total de 1.041 ataques de ransomware denunciados. Los afectados son, sobre todo, empresas y entidades públicas, entre ellas muchas pymes.

El corredor especializado Howden constata un déficit de cobertura de los riesgos cibernéticos en Francia, Alemania, Italia y España. Entre 2020 y 2025, el 49 por ciento de las empresas analizadas en esos países sufrió al menos un ataque documentado. Los costes directos de esos ataques ascendieron a 307.000 millones de euros en los cuatro mercados. Más del 70 por ciento de las empresas no tenía una póliza de ciberseguro. Según la estimación del modelo de Howden, una adopción más amplia de medidas de seguridad y ciberseguros podría haber reducido los costes de 2020 a 2025 en 204.000 millones de euros.

Más de 620.000 millones de euros

Pérdidas cibernéticas no aseguradas hasta 2030, según NTT DATA

13.700 millones de euros

Mercado mundial de primas de ciberseguro en 2024, según Munich Re; menos del 1 por ciento de las primas de seguros de daños y accidentes

87 por ciento

de las empresas alemanas afectadas en 2025 por robo de datos, espionaje o sabotaje, según Bitkom

Por qué los cuestionarios estáticos ya no bastan

NTT DATA denomina Detect, Decide, Defend al cambio de una fijación anual de precios a una detección continua. Según el Insurtech Global Outlook 2026, el 45 por ciento de las aseguradoras prioriza modelos operativos orientados a la prevención. La página pública del informe no indica el tamaño de la muestra. Hasta el 70 por ciento de los presupuestos de TI sigue destinándose a sistemas heredados, que absorben recursos escasos.

En su informe de mercado de septiembre de 2025, Swiss Re ya describía los cuestionarios complejos y cargados de jerga como un obstáculo para el negocio con las pymes. Reclamaba una suscripción escalable, impulsada por la tecnología, con automatización y puntuación del riesgo. La competencia produjo concesiones significativas en primas, límites, cobertura y controles de seguridad exigidos.

Allianz Commercial y Coalition anunciaron el 6 de mayo de 2026 una ampliación de su colaboración: Allianz quiere transferir a Coalition su negocio comercial independiente de ciberseguros en todo el mundo. Tras completarse la operación, Coalition asumirá la responsabilidad principal de la fijación de precios, el desarrollo de productos, la mitigación de riesgos y la gestión de siniestros. Allianz seguirá respaldando los riesgos de grandes empresas y multinacionales y aportando capacidad aseguradora. El despliegue está previsto por fases y el acuerdo está sujeto a las autorizaciones necesarias.

Aon combina la plataforma CyQu con datos externos de SecurityScorecard para ofrecer una visión continua a los equipos de suscripción. El objetivo es pasar de una fotografía puntual a una evaluación continua de la superficie de ataque visible.

Las puntuaciones externas apoyan el paso de la revisión en una fecha concreta a una visión continua de los controles y la superficie de ataque. Bitsight anunció el 9 de octubre de 2025 un crecimiento del 30 por ciento en su negocio asegurador durante el primer semestre de su ejercicio fiscal, del 1 de febrero al 31 de julio de 2025. Según Bitsight, un estudio de Gallagher Re mostró que añadir datos de análisis externos puede mejorar hasta un 40 por ciento la identificación de empresas con mayor riesgo de siniestro. Un estudio de Marsh McLennan publicado por Bitsight en 2022 también detectó relaciones estadísticamente significativas entre las calificaciones de seguridad, 13 vectores de riesgo y los incidentes cibernéticos. Estas afirmaciones de los proveedores no demuestran que pueda garantizarse la prevención de un siniestro en un caso concreto.

Según el GDV, las aseguradoras exigen medidas de seguridad eficaces al contratar nuevas pólizas. Conforme a este criterio, la prevención cibernética no puede quedarse en una declaración de intenciones en la solicitud de seguro. En la encuesta de Forsa para el GDV publicada el 22 de septiembre de 2025, más de dos tercios de las empresas encuestadas no cumplían todos los criterios básicos de seguridad informática. La encuesta anual comprende a 300 responsables de decisión y de TI de pequeñas y medianas empresas.

Los cuestionarios anuales siguen siendo jurídicamente fundamentales para los deberes de declaración, pero pierden su papel como única base de suscripción.

Definición · Análisis externo

Un análisis externo evalúa la superficie de ataque de una empresa visible desde fuera, como puertos abiertos, servicios expuestos y estado de los parches, sin acceder a sus sistemas internos. Las aseguradoras utilizan estas puntuaciones como complemento de la solicitud para actualizar continuamente el riesgo, la prima y el límite de cobertura.

Qué pruebas determinan la cobertura y la prima

El corredor de seguros y asesor de riesgos Marsh considera cada vez más doce controles como un nivel mínimo en la suscripción continua de riesgos cibernéticos. Según Marsh, MFA, EDR o MDR contribuyen a determinar si un riesgo es asegurable. Lo mismo ocurre con las copias de seguridad probadas y los accesos privilegiados controlados. Las organizaciones deben evaluar los controles continuamente, porque la autodeclaración anual ya no basta como base de comprobación. Los equipos de suscripción también se apoyan cada vez más en pruebas técnicas y datos de riesgo disponibles de forma continua.

La siguiente tabla muestra qué pruebas cuentan y qué área de la organización aporta cada una.

Control Qué cuenta como prueba Quién aporta la prueba
MFA en acceso remoto, correo electrónico, administración de la nube y privilegios Exportación del proveedor de identidad o de acceso condicional con porcentaje de cobertura y lista de excepciones Operaciones de TI prepara la exportación y la dirección de seguridad evalúa la cobertura
EDR, XDR o MDR Informe de cobertura y prueba de respuesta a las alertas La dirección de seguridad mantiene el informe y operaciones de TI confirma la cobertura
Copias de seguridad protegidas, cifradas y probadas Fecha de la última prueba de restauración y copia sin conexión o inmutable Operaciones de TI aporta la fecha de la prueba y gestión de seguros la incorpora al expediente
Accesos privilegiados PAM o MFA en todas las cuentas de administrador La dirección de seguridad y operaciones de TI extraen conjuntamente la exportación de cuentas

1. Identidad: MFA con prueba de cobertura

El equipo de suscripción comprueba la MFA en el acceso remoto, el correo electrónico, la administración de la nube y las cuentas privilegiadas. Sirve como prueba una exportación del proveedor de identidad o del acceso condicional con el porcentaje de cobertura y la lista de cuentas de servicio. Marcar una casilla sin demostrar la cobertura no aporta información fiable sobre la aplicación del control. Los métodos resistentes al phishing, como FIDO2, adquieren mayor importancia en la evaluación para límites de cobertura más altos. Los análisis de Marsh muestran el efecto especialmente cuando la MFA está implantada por completo.

2. Dispositivos: EDR, XDR o MDR con prueba de respuesta

El equipo de suscripción comprueba el fabricante, la cobertura de los dispositivos y la respuesta 24/7 de la plataforma EDR o MDR utilizada. Deben presentarse el informe de cobertura y las pruebas de respuesta a alertas del funcionamiento cotidiano. El nombre del fabricante por sí solo no demuestra de forma fiable la cobertura real de los dispositivos. Quien afirma disponer de una respuesta 24/7 debe poder demostrar de forma fiable el recorrido desde la alerta hasta la respuesta.

3. Recuperación: copias de seguridad probadas con fecha de restauración

Las aseguradoras exigen copias de seguridad protegidas, cifradas y probadas como parte fiable de la cadena de recuperación. Cuentan la fecha de la última prueba de restauración y una copia sin conexión o inmutable. Una fecha documentada de la prueba de restauración refuerza considerablemente la evidencia sobre la eficacia de las copias. Operaciones de TI aporta la fecha y gestión de seguros la conserva en el expediente de solicitud.

4. Privilegios: PAM o MFA en todas las cuentas de administrador

La gestión de accesos privilegiados, o al menos MFA en todas las cuentas de administrador, constituye este bloque de requisitos de las aseguradoras. Según Marsh, figura entre las exigencias principales de muchas de ellas. Sirve como prueba el uso demostrable de PAM o MFA en cada cuenta administrativa. Marcar una casilla sobre permisos de administrador sin una exportación de cuentas no ofrece una base fiable para evaluar este control durante la suscripción. La dirección de seguridad y operaciones de TI extraen conjuntamente la exportación y la incorporan al expediente de solicitud.

5. Los cuatro controles adicionales en detalle

La gestión de parches y vulnerabilidades se acredita con informes de análisis, un inventario de sistemas heredados y el cumplimiento del SLA de aplicación de parches. La respuesta a incidentes con un ejercicio de simulación de mesa exige funciones asignadas y el acta del último ejercicio realizado. El refuerzo de la seguridad de RDP y el registro de eventos forman parte del mismo conjunto ampliado de pruebas técnicas. Marsh observa en el refuerzo automatizado de la seguridad la correlación más fuerte con una menor probabilidad de incidentes. Los controles restantes sobre correo electrónico, web, concienciación, sistemas heredados y cadena de suministro necesitan tasas de participación, datos de pruebas y formación de refuerzo.

Qué comprueban los tribunales en la solicitud

El Tribunal Superior Regional de Schleswig-Holstein declaró ineficaz en enero de 2025 un contrato de ciberseguro tras su impugnación (16 U 63/24). El tomador había respondido afirmativamente, sin una base comprobada, a preguntas sobre protección contra malware y actualizaciones y había firmado la solicitud. El tribunal consideró esas respuestas sin fundamento un engaño doloso; la aseguradora podía impugnar el contrato.

En 2023, el Tribunal Regional de Tübingen falló en favor del tomador demandante en el asunto 4 O 193/21. En ese caso, las carencias sobre las que la aseguradora podría haber preguntado en la solicitud no provocaron automáticamente la pérdida de cobertura.

DORA se aplica desde el 17 de enero de 2025 y NIS2 según las fechas correspondientes a cada país. Ambas obligaciones exigen documentación y pruebas, mientras que la póliza sigue siendo un contrato independiente.

Los registros de información, los informes de pruebas de resiliencia y los informes de incidentes derivados de esas obligaciones pueden servir parcialmente para la suscripción. Parte de esa documentación puede apoyar simultáneamente la solicitud de seguro y la documentación supervisora.

En Alemania, la ley de transposición de NIS2 está en vigor desde el 6 de diciembre de 2025. Austria tiene su propio marco jurídico con la NISG 2026; la ley entra en vigor el 1 de octubre de 2026. Suiza queda fuera de NIS2 y DORA y cuenta con una obligación propia de notificar ciberataques contra infraestructuras críticas.

Qué aporta la evidencia continua a la dirección de seguridad

Los controles clave demostrados contribuyen a determinar el acceso al seguro, su precio y el mantenimiento de la póliza. La falta de pruebas afecta al acceso, al límite y al precio antes de que ocurra un siniestro. También pueden influir la madurez visible de los controles y los datos externos sobre la superficie de ataque.

La dirección de seguridad mantiene las pruebas, con responsabilidad compartida entre operaciones de TI, seguridad y gestión de seguros. El cuestionario anual y un certificado acreditan un momento concreto, mientras que ahora se incorporan de forma visible las pruebas continuas. ¿Qué documentos de operaciones de TI, seguridad y gestión de seguros estarán reunidos en un expediente antes de la próxima renovación?

Preguntas frecuentes

Respuestas a las principales preguntas sobre el ciberseguro.

¿Basta un certificado ISO 27001 para la póliza de ciberseguro?

ISO 27001 es una señal positiva, pero no garantiza automáticamente la cobertura. El certificado no sustituye a las pruebas de cobertura de MFA, EDR y copias de seguridad.

¿Qué consecuencias tienen las declaraciones falsas en la solicitud de seguro?

El Tribunal Superior Regional de Schleswig-Holstein confirmó la impugnación de un contrato por respuestas afirmativas sin fundamento a preguntas sobre el riesgo; el contrato quedó ineficaz. Las declaraciones maquilladas sobre las medidas de seguridad ponen, por tanto, en riesgo la cobertura cibernética.

¿NIS2 y DORA sustituyen al ciberseguro?

NIS2 y DORA no sustituyen ni a la póliza ni a la suma asegurada. Según su ámbito de aplicación y el estado de transposición nacional, ambos regímenes exigen documentación, pruebas y documentos aptos para las notificaciones. La misma documentación acelera el paso del cuestionario a las pruebas, pero no sustituye a un límite asegurado.

Selección editorial

RecomendadoGaps en Windows: Secuencia de parches para activos críticosRecomendadoHotfix de SMA no es suficiente: siete comprobacionesRecomendadoVault-Duelo: Bitwarden Business vs 1Password

Más de la red MBF Media

cloudmagazinSecretos de Kubernetes: ¿Secretos Externos o Secretos Sellados?▣MyBusinessFutureIA en productos médicos: Las nuevas obligaciones de la UEDigital ChiefsCiberseguro 2026: primas duplicadas, cobertura reducida a la mitad – el cálculo que ningún CFO quiere ver

Fuente de la imagen: generada con IA (agosto de 2026)

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Estrategia y Gobernanza · 30 de septiembre de 2026

Un CISO no exime a la dirección de su responsabilidad

Matthias Muhlert, Chair de la ECSO CISO Community, antes del ECSO CISO Meetup 2026 en Berlín: responsabilidad directiva, métricas, proveedores y riesgos de IA.

Estrategia y Gobernanza · 28 de septiembre de 2026

Nvidia frenará agentes de IA con hardware

Nvidia mueve el control de los agentes de IA a runtime y hardware. Sentry para BlueField-4 sigue siendo un diseño de referencia.

Una revista de Evernine Media GmbH