La Pòlissa Que Heu Comprat Probablement No Pagarà el Que Penseu
Una empresa de jardineria rep un atac de ransomware un divendres a la nit. El propietari obre la pòlissa d'assegurança cibernètica que va comprar fa dos anys, alleujat per tenir cobertura. Dilluns al matí, l'equip forense de la companyia d'assegurances arriba, i dimecres descobreix que la indemnització cobrirà amb prou feines un terç de les seves pèrdues — el sublímits de rescat per ransomware de la pòlissa era una fracció del nombre de cobertura principal, i la transferència fraudulenta que va seguir la bretxa de seguretat va caure sota un límit separat, encara més petit.
Aquest escenari no és rar. Els ciberdelinqüents ataquen les petites empreses aproximadament tres vegades més sovint que les grans empreses, i el 43% de tots els ciberatacs ara afecten petites empreses — tot i que només el 14% d'aquestes empreses es consideren adequadament preparades. L'assegurança cibernètica hauria de tancar aquesta bretxa. Per a molts propietaris de petites empreses, no ho fa, perquè mai llegeixen més enllà del límit de cobertura de la primera pàgina.
Per Què les Petites Empreses Estan Comprant — i Encara es Creman
A partir de 2026, només al voltant del 38% de les petites empreses tenen assegurança cibernètica, en comparació amb el 78% de les empreses de mercat intermedi i el 92% de les grans empreses. Això és una bretxa de protecció significativa per si sola. Però el problema més costós és el que passa amb les empreses que sí compren una pòlissa: s'estima que el 44% de les petites empreses assegurades estan infraassegurades, és a dir, el seu límit de cobertura és inferior a la meitat del cost realista del seu pitjor cas de bretxa de seguretat.
Part de la confusió és que la majoria dels propietaris pensen que la seva assegurança de responsabilitat civil general o la seva pòlissa de propietari d'empresa (BOP) ja cobreix això. Normalment no ho fa. Les BOP estàndard o exclouen els incidents cibernètics totalment o hi afegeixen un complement cibernètic reduït amb un sostre de cobertura molt per sota del que costa una bretxa real — i la reclamació cibernètica mitjana per a petites empreses ara supera els límits de la majoria d'aquests complements BOP integrats. Si la vostra única protecció cibernètica és un afegit a una pòlissa general, assumiu que és un lloc reservat, no una xarxa de seguretat.
Què Cobreix Realment una Pòlissa Cibernètica Autèntica
Una pòlissa de responsabilitat civil cibernètica independent es basa en dos grans eixos de protecció, i entendre la divisió és important perquè les llacunes tendeixen a amagar-se a la costura entre ells.
La cobertura de primera part paga les despeses en què la vostra empresa incorre directament després d'un incident:
- Recuperació de dades i restauració de sistemes
- Despeses de notificació de bretxa a clients/empleats
- Investigació forense per determinar què va passar i què es va exposar
- Pèrdues per interrupció de l'activitat mentre els sistemes estan inactius
- Costos de gestió de crisi i relacions públiques
- Monitorització de crèdit per a les persones afectades
- Pagaments de rescat (quan estan coberts — més informació a continuació)
La cobertura de tercera part gestiona les reclamacions fetes contra vostè per altres:
- Costos de defensa legal
- Liquidacions de clients o socis perjudicats per la bretxa
- Multes i sancions reguladores (on siguin asegurables per llei)
- Responsabilitat per seguretat de la xarxa si els vostres sistemes es van utilitzar per atacar algú altre
Sobre el paper, sembla complet. A la pràctica, tres característiques estructurals d'aquestes pòlisses enxampen rutinàriament desprevinguts els propietaris de petites empreses.
Les Tres Llacunes Que Enxampen els Propietaris Desprevinguts
1. La cobertura de ransomware no és automàtica — fins i tot si teniu una pòlissa
El ransomware es troba al centre d'una llacuna àmpliament mal entesa: el 84% de les empreses enquestades van informar que tenien assegurança cibernètica, però només el 64% va confirmar que la seva pòlissa cobria realment els atacs de ransomware específicament. Això és una bretxa de 20 punts entre "tinc assegurança cibernètica" i "estic cobert per a l'atac que tinc més probabilitats de patir", i és important perquè la demanda de rescat mitjana ha augmentat fins als 2 milions de dòlars aproximadament. Fins i tot en els casos en què el ransomware està cobert, les asseguradores sovint adjunten un sublímits de rescat per ransomware separat, molt per sota del límit agregat principal de la pòlissa, de manera que una pòlissa d'1 milió de dòlars podria limitar els pagaments relacionats amb el rescat a 100.000 o 250.000 dòlars.
2. El frau d'ingenieria social té el seu propi límit, molt més petit
Si un empleat és enganyat per transferir diners a un compte fraudulent o lliurar credencials a través d'un correu electrònic de pesca convincent, normalment es classifica com a "ingenieria social" o compromís de correu electrònic empresarial — i la majoria de les pòlisses ho sublimitzen dràsticament. En un cas il·lustratiu, l'asseguradora d'un constructor de Texas va fer complir un sublímits d'ingenieria social de 250.000 dòlars contra més de 874.000 dòlars en pèrdues de dues transferències fraudulentes, tot i que el límit de la pòlissa subjacent era molt superior. Com que el compromís de correu electrònic empresarial i l'ingenieria social es troben entre les tres causes més comunes d'incidents cibernètics en petites empreses, una pòlissa que limita aquesta cobertura a una fracció del seu límit declarat us està infraassegurant efectivament per a la vostra pèrdua més probable.
3. Les denegacions de reclamacions s'agrupen al voltant de controls de seguretat que no sabíeu que eren necessaris
Gairebé la meitat de totes les reclamacions d'assegurança cibernètica es deneguen o es tanquen sense pagament, i les raons són cada cop més previsibles: les asseguradores ara tracten controls de seguretat específics — autenticació multifactor (MFA), detecció i resposta de punts finals (EDR), còpies de seguretat fora de línia i un pla documentat de resposta a incidents — com a condicions bàsiques de cobertura, no com a opcions addicionals. Aproximadament el 14% de les empreses assegurades s'han enfrontat a una denegació de reclamació lligada a l'incompliment d'aquests requisits, i el 82% d'aquestes denegacions impliquen la simple absència d'MFA en sistemes crítics. Si vau certificar controls de seguretat a la vostra sol·licitud que en realitat no estaven implementats, o que van decaure després de la renovació, la reclamació es pot denegar només per aquest motiu — independentment de com de legítima fos la bretxa en si mateixa.
També hi ha una quarta exclusió més subtil que val la pena conèixer: els ciberatacs d'origen estatal o "acte de guerra". Des de 2023, les pòlisses cibernètiques independents han d'excloure les pèrdues per atacs patrocinats per estats, una regla que va sorgir després que les asseguradores intentessin inicialment (i fracassessin) denegar una reclamació de 1.400 milions de dòlars de NotPetya basant-se en una exclusió de guerra. Per a la majoria de petites empreses, aquesta exclusió rarament és el factor decisiu en una reclamació, però és una raó més per llegir la secció d'exclusions en lloc d'assumir que "hackers" significa "cobert".
Quant Costa Realment la Cobertura
Els preus varien segons la indústria, els ingressos, la sensibilitat de les dades i la postura de seguretat, però els rangs són prou consistents per planificar-hi al voltant:
- Interval típic: entre 100 i 200 dòlars al mes, o aproximadament entre 1.200 i 2.400 dòlars anuals, per una pòlissa d'1 milió de dòlars
- Indústries de risc baix (p. ex., construcció, fabricació lleugera): sovint entre 1.000 i 2.000 dòlars per any
- Indústries de risc alt (serveis professionals, sanitat, qualsevol cosa que gestioni dades sensibles de clients): normalment entre 2.500 i 5.000 dòlars per any per al mateix límit d'1 milió de dòlars
Les primes van caure al voltant del 6% el 2025 i es troben aproximadament un 22% per sota del seu màxim de 2022, però les previsions del sector apunten a un augment del 15-20% el 2026, ja que les asseguradores endureixen els estàndards de subscripció i impulsen els requisits de controls de seguretat descrits anteriorment. Demostrar MFA, EDR, còpies de seguretat fora de línia i un pla de resposta a incidents per escrit ja no és una mera formalitat en el moment de la reclamació — cada cop més determina si se us cotitza en absolut, i a quin preu.
Com Comprar una Pòlissa Que Realment Pagui
- Demaneu els sublímits de ransomware i d'ingenieria social per escrit, per separat del límit agregat. Una pòlissa d'1 milió de dòlars amb un sublímits de ransomware de 100.000 dòlars no és una pòlissa de ransomware d'1 milió de dòlars.
- Ajusteu el límit de cobertura a una estimació realista del pitjor cas, no a un nombre rodó. Atès que el 44% de les petites empreses assegurades estan infraassegurades per la meitat o més, comenceu pel vostre volum de dades real, nombre de clients i ingressos mitjans per dia (per a la interrupció de l'activitat) en lloc d'escollir 1 milió de dòlars perquè sembla suficient.
- Implementeu els controls que realment requereixen les asseguradores abans de sol·licitar: MFA a tot arreu, còpies de seguretat fora de línia/immutables, una eina EDR i un pla de resposta a incidents per escrit. Això afecta tant la vostra prima com si una futura reclamació es paga.
- Torneu a verificar les vostres certificacions de la sol·licitud a cada renovació. Si vau dir a l'asseguradora que l'MFA estava aplicat a tots els comptes d'administrador l'any passat, confirmeu que encara sigui cert abans de renovar — un control decaigut és una raó comuna i evitable per a la denegació.
- Tracteu el compromís de correu electrònic empresarial com un problema de formació, no només un problema d'assegurança. Atès que els pagaments per ingenieria social estan tan limitats, la formació del personal sobre la verificació de transferències bancàries és sovint més barata que la llacuna de cobertura que evita.
Mantingueu els Vostres Registres Financers Preparats per a la Reclamació Que Espereu Mai No Haver de Presentar
Si alguna vegada us trobeu en la situació de presentar una reclamació d'assegurança cibernètica, els equips forenses i financers de l'asseguradora us demanaran registres nets: quines dades teniu, quins sistemes van tocar una transacció i quines van ser les vostres pèrdues reals. La comptabilitat en text pla de Beancount.io us ofereix un llibre major totalment controlat per versions i auditable — transparent per disseny, amb un historial complet de cada canvi — de manera que si mai necessiteu reconstruir una imatge financera durant una investigació de bretxa, ja hi és. Comenceu de manera gratuïta i mantingueu els vostres llibres tan resilients com la resta de la vostra pila de seguretat.