30.07.2026
4 min de lectura

La póliza está en el armario, el MFA solo en parte de los accesos. Cuando el asegurador revisa y rechaza un siniestro, lo que parecía un mero traspaso de riesgo se convierte en un fallo de gobernanza de la dirección general -no del departamento de TI.

Lo más importante en resumen

  • El rechazo de un siniestro es un tema de consejo de administración. Alrededor del 37 % de las reclamaciones por ciberseguridad fracasan. En 2024, la falta de MFA fue causa coadyuvante en el 82 % de los rechazos.
  • La póliza exige arquitectura. En 2026, los aseguradores exigirán MFA generalizado, EDR, copias de seguridad probadas y respuesta a incidentes documentada; en algunos casos, no será suficiente.
  • La directiva NIS-2 eleva la responsabilidad. Desde diciembre de 2025, la dirección general responde personalmente. Tolerar una falsa sensación de seguridad conlleva riesgos operativos, pérdida de cobertura y multas.

RelacionadoSeguro cibernético: gestionar riesgos y evitar pérdidas  /  La responsabilidad de la organización según NIS2 actúa incluso con registro

Empresas medianas, unos 200 empleados, con un seguro cibernético desde hace años. Hasta que llegó el ransomware: sistemas cifrados, la actividad paralizada. El daño recae en el asegurador… y es rechazado. En el cuestionario de solicitud se prometía autenticación multifactor (MFA) como cobertura generalizada. En la práctica, el MFA solo funcionaba en parte de los accesos. Para el asegurador, esa laguna es suficiente.

Este patrón se repite una y otra vez en los casos de respuesta a incidentes. Rara vez hay mala fe. Lo que falla es la brecha entre lo que la organización cree tener y lo que puede demostrar.

La póliza no es un escudo protector

Muchos equipos directivos interpretan la póliza como una garantía de seguridad y se sienten aliviados. Comprensible… y arriesgado. Un seguro cibernético no evita un ataque. Se trata de una transferencia financiera del riesgo en caso de que las medidas preventivas y de detección hayan fallado. Solo paga si, en el momento del ataque, se han cumplido al pie de la letra todas las obligaciones detalladas en la letra pequeña. Firmar el contrato no basta.

Quien tiene una póliza pero carece de una arquitectura de seguridad que la respalde, ha organizado una falsa sensación de seguridad. Esto no es un ajuste técnico menor. Es una decisión directiva sobre la transparencia en la gestión de riesgos.

Reclamaciones denegadas
~37 %
Porcentaje de reclamaciones cibernéticas denegadas, tendencia al alza.
MFA como causa principal
82 %
de las denegaciones se deben a la falta de MFA (Coalition 2024).
Obligación de MFA
~95 %
de las aseguradoras exigen MFA de forma completa, no parcial.
Requisito de EDR
89 %
exigen detección y respuesta en endpoints en todos los dispositivos.

Qué exigirán las aseguradoras en 2026

Tras las oleadas de ransomware de los últimos años, el breve cuestionario se ha convertido en una auditoría técnica. MFA en correo electrónico, VPN, accesos remotos, plataformas en la nube y cuentas de administrador: completo. Detección y respuesta en endpoints en toda la base de dispositivos. Copias de seguridad que funcionen y puedan restaurarse en caso de emergencia. Gestión rigurosa de parches. Plan documentado de respuesta a incidentes.

Quien no cumpla estos requisitos en 2026 no obtendrá una póliza o, si la obtiene, esta no será efectiva en caso de siniestro. Quien declare en el cuestionario más de lo que realmente aplica en la empresa, arriesga la denegación y, en el peor de los casos, la pérdida total de la cobertura. El Tribunal Superior de Schleswig lo confirmó en enero de 2025 en un caso concreto.

Muchas empresas no tienen un problema puro de seguridad. Tienen un problema de gobernanza: la brecha entre los controles prometidos y los realmente aplicados rara vez aparece en los informes de la junta directiva.

La falsa seguridad como error de liderazgo

Invertir en herramientas, políticas y servicios externos crea, sobre el papel, una imagen pulcra. En la práctica, suelen faltar tres respuestas a nivel de dirección:

  • ¿Cuál es realmente la cobertura de MFA -como cifra medible, no como estado del proyecto?
  • ¿Cuándo se restauró por última vez una copia de seguridad con éxito -no solo se creó?
  • ¿Quién tiene la visión global de los sistemas protegidos frente a los no protegidos?

Estas preguntas suelen quedarse atrapadas en el departamento de TI. La directiva NIS-2 las eleva: desde el 6 de diciembre de 2025, la Ley de Implementación de la NIS-2 está en vigor. Unas 29.500 empresas en 18 sectores se ven afectadas. La dirección responde personalmente -multas de hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial. La ciberseguridad es una decisión de capital y responsabilidad. Una lista de tareas puramente técnica se queda corta.

Tres preguntas de control para la dirección

Tres pasos de verificación separan la falsa seguridad de una transferencia de riesgos sólida:

  1. Leer la póliza, no solo la hoja de cobertura. ¿Qué obligaciones se han asumido -y pueden demostrarse hoy?
  2. Medir el estado real. Cobertura de MFA en porcentaje, fecha de la última restauración exitosa, cobertura de EDR, retraso en parches en sistemas críticos.
  3. Cerrar la brecha o declarar el riesgo abiertamente. Una póliza que no paga en caso de siniestro no es una transferencia. Es un presupuesto quemado con una falsa sensación de seguridad.

Contexto

Profundización sobre la falsa seguridad en las pymes: Ponemos fin a la falsa seguridad (enthus). El comentario invitado de Wolfgang Hahl (CRO, enthus) también se publica en MyBusinessFuture.

Preguntas frecuentes

¿En qué casos no cubre un seguro de ciberriesgos en un ataque de ransomware?

Cuando no se han implementado completamente las medidas de seguridad prometidas en el momento del ataque, como por ejemplo la autenticación multifactor (MFA) solo en parte de los accesos. El rechazo se basa entonces en las obligaciones contractuales, no en el propio daño.

¿Qué controles exigen las aseguradoras en 2026?

Autenticación multifactor (MFA) completa en accesos críticos, EDR en todos los dispositivos finales, copias de seguridad probadas, gestión de parches y un plan documentado de respuesta a incidentes. Una cobertura parcial se considera una laguna.

¿Por qué debe estar esto en la agenda de la dirección?

Porque la directiva NIS-2 establece responsabilidad personal y porque la pérdida de cobertura del seguro, el paro operativo y el riesgo de multas son cuestiones de capital que no deben tratarse como simples tickets de TI.

¿Cuál es el primer paso medible?

Comparar las obligaciones de la póliza con el estado real de los controles: tasa de MFA, fecha de prueba de restauración, cobertura de EDR. La diferencia es el encargo de gobernanza.

Fuente de la imagen: Generada por IA (julio 2026)

Compartir este artículo:

También disponible en

Más artículos

09.09.2026

Nvidia adquiere Hugging Face por más de 11.000 millones de euros

Eva Mickler

4 Min. de lectura Nvidia adquiere Hugging Face por unos 11.100 millones de euros, contrato del 2 de septiembre ...

Leer artículo
08.09.2026

SAP deja que Joule controle robots, la responsabilidad sigue abierta

Bernhard Liebl

4 min de lectura SAP ha documentado el primer Embodied-AI-Jam en la Swiss Smart Factory de Biel. Los ...

Leer artículo
15.08.2026

ChatGPT quiere leer el Mac

Eva Mickler

6 min de lectura OpenAI describió Computer History para la app de ChatGPT en Mac el 13 de agosto de ...

Leer artículo
14.08.2026

SpaceX compra Cursor: cláusulas de la UE pendientes

Eva Mickler

5 min de lectura El contrato de compra se formalizó el 14 de agosto de 2026. Quien utilice la herramienta ...

Leer artículo
13.08.2026

La CRA obliga a los fabricantes a notificar en 24 horas

Bernhard Liebl

9 min. de lectura El 11 de septiembre de 2026 entra en vigor el artículo 14 del Reglamento de Resiliencia ...

Leer artículo
11.08.2026

Los planes de capital de NVIDIA y lo que deben revisar los operadores

Bernhard Liebl

7 min. de lectura NVIDIA anunció el 10 de agosto de 2026 que, junto con seis socios de capital, creará ...

Leer artículo
Una revista de Evernine Media GmbH