Nvidia adquiere Hugging Face por más de 11.000 millones de euros
Eva Mickler
4 Min. de lectura Nvidia adquiere Hugging Face por unos 11.100 millones de euros, contrato del 2 de septiembre ...
La póliza está en el armario, el MFA solo en parte de los accesos. Cuando el asegurador revisa y rechaza un siniestro, lo que parecía un mero traspaso de riesgo se convierte en un fallo de gobernanza de la dirección general -no del departamento de TI.
Lo más importante en resumen
RelacionadoSeguro cibernético: gestionar riesgos y evitar pérdidas / La responsabilidad de la organización según NIS2 actúa incluso con registro
Empresas medianas, unos 200 empleados, con un seguro cibernético desde hace años. Hasta que llegó el ransomware: sistemas cifrados, la actividad paralizada. El daño recae en el asegurador… y es rechazado. En el cuestionario de solicitud se prometía autenticación multifactor (MFA) como cobertura generalizada. En la práctica, el MFA solo funcionaba en parte de los accesos. Para el asegurador, esa laguna es suficiente.
Este patrón se repite una y otra vez en los casos de respuesta a incidentes. Rara vez hay mala fe. Lo que falla es la brecha entre lo que la organización cree tener y lo que puede demostrar.
Muchos equipos directivos interpretan la póliza como una garantía de seguridad y se sienten aliviados. Comprensible… y arriesgado. Un seguro cibernético no evita un ataque. Se trata de una transferencia financiera del riesgo en caso de que las medidas preventivas y de detección hayan fallado. Solo paga si, en el momento del ataque, se han cumplido al pie de la letra todas las obligaciones detalladas en la letra pequeña. Firmar el contrato no basta.
Quien tiene una póliza pero carece de una arquitectura de seguridad que la respalde, ha organizado una falsa sensación de seguridad. Esto no es un ajuste técnico menor. Es una decisión directiva sobre la transparencia en la gestión de riesgos.
Tras las oleadas de ransomware de los últimos años, el breve cuestionario se ha convertido en una auditoría técnica. MFA en correo electrónico, VPN, accesos remotos, plataformas en la nube y cuentas de administrador: completo. Detección y respuesta en endpoints en toda la base de dispositivos. Copias de seguridad que funcionen y puedan restaurarse en caso de emergencia. Gestión rigurosa de parches. Plan documentado de respuesta a incidentes.
Quien no cumpla estos requisitos en 2026 no obtendrá una póliza o, si la obtiene, esta no será efectiva en caso de siniestro. Quien declare en el cuestionario más de lo que realmente aplica en la empresa, arriesga la denegación y, en el peor de los casos, la pérdida total de la cobertura. El Tribunal Superior de Schleswig lo confirmó en enero de 2025 en un caso concreto.
Muchas empresas no tienen un problema puro de seguridad. Tienen un problema de gobernanza: la brecha entre los controles prometidos y los realmente aplicados rara vez aparece en los informes de la junta directiva.
Invertir en herramientas, políticas y servicios externos crea, sobre el papel, una imagen pulcra. En la práctica, suelen faltar tres respuestas a nivel de dirección:
Estas preguntas suelen quedarse atrapadas en el departamento de TI. La directiva NIS-2 las eleva: desde el 6 de diciembre de 2025, la Ley de Implementación de la NIS-2 está en vigor. Unas 29.500 empresas en 18 sectores se ven afectadas. La dirección responde personalmente -multas de hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial. La ciberseguridad es una decisión de capital y responsabilidad. Una lista de tareas puramente técnica se queda corta.
Tres pasos de verificación separan la falsa seguridad de una transferencia de riesgos sólida:
Contexto
Profundización sobre la falsa seguridad en las pymes: Ponemos fin a la falsa seguridad (enthus). El comentario invitado de Wolfgang Hahl (CRO, enthus) también se publica en MyBusinessFuture.
Cuando no se han implementado completamente las medidas de seguridad prometidas en el momento del ataque, como por ejemplo la autenticación multifactor (MFA) solo en parte de los accesos. El rechazo se basa entonces en las obligaciones contractuales, no en el propio daño.
Autenticación multifactor (MFA) completa en accesos críticos, EDR en todos los dispositivos finales, copias de seguridad probadas, gestión de parches y un plan documentado de respuesta a incidentes. Una cobertura parcial se considera una laguna.
Porque la directiva NIS-2 establece responsabilidad personal y porque la pérdida de cobertura del seguro, el paro operativo y el riesgo de multas son cuestiones de capital que no deben tratarse como simples tickets de TI.
Comparar las obligaciones de la póliza con el estado real de los controles: tasa de MFA, fecha de prueba de restauración, cobertura de EDR. La diferencia es el encargo de gobernanza.
Más para leer en Digital Chiefs
Digital ChiefsModel-Harness en lugar de matrimonio de modelos: ¿quién controla la cadena de IA?Digital ChiefsWashington decide qué inteligencia artificial puede operar aquíDigital ChiefsStartups de seguimiento: sí a la velocidad, no al riesgo operativoMás de la red MBF Media
Su seguro de ciberriesgos no paga: por qué no es un caso aislado
Fuente de la imagen: Generada por IA (julio 2026)