Ciberriesgo

Assegurança de ciberseguretat per a empreses: què cobreix

Assegurança de ciberseguretat per a empreses: què cobreix
Ciberriesgo25 jul 2026·New Brokers

En síntesi. L'assegurança de ciberseguretat —també anomenada assegurança de ciberrisc— protegeix l'empresa davant les conseqüències d'un ciberatac. Cobreix dos blocs: els danys propis (restauració de dades i sistemes, pèrdua de beneficis per interrupció, gestió de l'incident i ciberextorsió) i la responsabilitat davant tercers (reclamacions per una bretxa de dades, defensa jurídica i, on siguin assegurables, sancions administratives). La necessita qualsevol organització que tracti dades o depengui de sistemes informàtics. El seu abast i les seves exclusions es regeixen per cada pòlissa.

Què és l'assegurança de ciberseguretat?

Tota empresa que factura, produeix o presta servei depèn avui dels seus sistemes informàtics i de les dades que gestiona. Quan aquests sistemes cauen —per un ransomware, una filtració o un frau— l'activitat s'atura i la responsabilitat legal apareix de manera immediata. L'assegurança de ciberseguretat per a empreses és l'instrument que trasllada al mercat assegurador bona part d'aquest impacte econòmic.

Convé aclarir un punt terminològic des de l'inici: "assegurança de ciberseguretat" i "assegurança de ciberrisc" designen exactament la mateixa cobertura. També s'empra "ciberassegurança" o "assegurança contra ciberatacs". No són productes diferents, sinó noms comercials del mateix ram. En aquest article els fem servir indistintament.

A diferència d'una assegurança de danys tradicional, la ciberassegurança no respon només del perjudici material. El seu valor rau a articular, en un únic programa, la resposta tècnica a l'incident, la continuïtat del negoci i la defensa jurídica davant les reclamacions que se'n deriven. És una assegurança de gestió de crisi tant com d'indemnització.

La seva empresa depèn de manera crítica dels seus sistemes? Sol·liciti una revisió de la seva exposició ciber sense compromís i analitzem quin programa encaixa amb la seva activitat.

Què cobreix exactament l'assegurança de ciberrisc per a una empresa?

Una pòlissa de ciberrisc s'estructura en dos grans blocs. El primer protegeix la mateixa empresa; el segon, la seva responsabilitat davant els qui en resultin perjudicats.

Danys propis (primera part). Cobreix el perjudici que pateix directament l'empresa assegurada:

  • Restauració de dades i sistemes: costos de recuperació, reconstrucció o descontaminació de la informació i les infraestructures afectades.
  • Pèrdua de beneficis per interrupció del negoci: el lucre cessant durant el període en què l'activitat queda paralitzada per l'incident.
  • Ciberextorsió i ransomware: gestió de l'incident i, si escau, la resposta a la demanda de rescat, amb les condicions que veurem més avall.
  • Gestió de l'incident: anàlisi forense per determinar l'origen i l'abast, notificació als afectats i a l'autoritat de control, comunicació de crisi per preservar la reputació i assistència legal 24/7 des de la primera hora.

Responsabilitat davant tercers. Cobreix les reclamacions dels qui es veuen perjudicats per l'incident:

  • Reclamacions per una bretxa de dades: indemnitzacions a clients, proveïdors o tercers les dades personals o confidencials dels quals s'han vist compromeses.
  • Defensa jurídica: costos d'advocats i del procediment davant reclamacions civils i expedients administratius.
  • Sancions administratives: gestió i, on siguin legalment assegurables, cobertura de les sancions imposades per l'autoritat de protecció de dades.

En tots els casos, l'abast concret de cada garantia, els seus límits i els seus sublímits es regeixen per les condicions de cada pòlissa i companyia. No totes les asseguradores ofereixen les mateixes garanties ni amb la mateixa amplitud. Aquest és precisament el terreny on comparar mercat marca la diferència; ho veurà en detall a les nostres àrees de cobertura per a grans comptes.

Cobreix la ciberassegurança un atac de ransomware i el rescat?

És la pregunta que més es repeteix, i mereix un matís acurat. Moltes pòlisses inclouen la garantia de ciberextorsió, que es pot activar davant un atac de ransomware. Ara bé, aquesta cobertura no equival a un xec automàtic per pagar el rescat.

A la pràctica, la garantia se sol articular així: l'asseguradora posa a disposició un equip de gestió de crisi i negociadors especialitzats, avalua la situació i determina la via de resposta. Qualsevol eventual pagament requereix l'autorització prèvia de la companyia, està subjecte als límits contractats i, sobretot, a les restriccions legals aplicables. En determinades jurisdiccions el pagament a certs actors pot estar prohibit —per exemple, quan l'atacant figura en llistes de sancions internacionals—, i cap pòlissa cobreix un pagament il·lícit.

Per això el valor de la garantia no rau tant en el reemborsament del rescat com en la gestió professional de l'incident: restaurar sistemes des de còpies de seguretat quan és viable, contenir el dany i decidir amb criteri tècnic i legal. L'abast exacte depèn, un cop més, de cada pòlissa i de la jurisdicció.

Ha avaluat la seva exposició a un ransomware? Parlem de la seva situació. Comparem el mercat per vostè abans de recomanar una estructura.

Les amenaces que motiven la contractació

La ciberassegurança no es contracta en abstracte: respon a un mapa d'amenaces concretes i creixents. Les que amb més freqüència motiven la decisió són quatre:

  • Ransomware: xifratge dels sistemes de l'empresa a canvi d'un rescat, amb paralització total de l'activitat fins a la recuperació.
  • Bretxa o filtració de dades: exposició o robatori de dades personals o confidencials, amb el consegüent deure de notificació i la possible reclamació dels afectats.
  • Frau del CEO (BEC): suplantació d'un directiu o proveïdor per induir transferències fraudulentes, una modalitat d'enginyeria social en augment.
  • Interrupció del negoci: caiguda de sistemes —propis o d'un proveïdor tecnològic— que atura l'operació i genera lucre cessant.

Organismes de referència com l'INCIBE a Espanya i l'agència europea ENISA vénen assenyalant, en els seus informes periòdics, la tendència a l'alça d'aquests incidents i la seva creixent sofisticació, tant en freqüència com en impacte sobre el teixit empresarial. No manegem aquí xifres concretes perquè varien cada any i cada informe; el missatge rellevant és estructural: l'exposició creix, no decreix.

Què no cobreix? Exclusions habituals

Com tota assegurança, la de ciberrisc té límits. Conèixer-los per endavant evita falses expectatives en el pitjor moment. Entre les exclusions més habituals figuren:

  • Sistemes sense actualitzar o vulnerabilitats conegudes i no corregides: si l'incident aprofita una deficiència de seguretat que l'empresa coneixia i no va atendre, la cobertura es pot veure afectada.
  • Actes dolosos del mateix assegurat: el frau o la conducta intencionada de l'empresa o el seu personal directiu queden fora.
  • Ciberguerra i actes d'Estat: els atacs atribuïbles a operacions bèl·liques o a Estats se solen excloure, tot i que el tractament d'aquestes clàusules —i els seus matisos— és objecte d'una intensa evolució al mercat.
  • Dany reputacional sense cobertura específica: la pèrdua de valor de marca només es cobreix en la mesura que la pòlissa inclogui una garantia expressa de gestió de crisi i comunicació.

El detall de cada exclusió es regeix per les condicions de cada pòlissa. Llegir el condicionat amb criteri tècnic —i negociar l'eliminació o el matís de determinades exclusions— és part de la feina d'una corredoria independent.

Nota YMYL. No existeix una pòlissa de ciberrisc estàndard ni una cobertura idèntica entre companyies. L'abast real depèn del condicionat concret i del perfil de la seva empresa. Analitzem el seu cas abans de recomanar una via.

Quines empreses necessiten una ciberassegurança?

La resposta breu: qualsevol organització que tracti dades personals o depengui de sistemes informàtics per operar. És a dir, pràcticament totes. Ara bé, hi ha perfils amb una exposició especialment elevada:

  • E-commerce i retail digital: gestionen grans volums de dades de clients i mitjans de pagament.
  • Sanitat i clíniques: tracten dades de categoria especial i són objectiu freqüent del ransomware.
  • Indústria amb entorns OT: la convergència de tecnologia de la informació i d'operació exposa les cadenes de producció.
  • Serveis professionals: despatxos, enginyeries i consultories custodien informació confidencial de tercers.
  • Multinacionals i grans comptes: per la seva superfície d'atac i la seva responsabilitat transfronterera.

Convé precisar que l'assegurança de ciberseguretat no és obligatòria per llei amb caràcter general. El que sí que ha canviat el marc és la Directiva NIS2 (UE 2022/2555), que eleva les exigències de ciberseguretat per a les entitats considerades essencials i importants de determinats sectors. La NIS2 no imposa contractar una assegurança, però sí que reforça la responsabilitat de la direcció i les obligacions de gestió del risc, un context en què la ciberassegurança s'integra de manera natural.

Aquesta responsabilitat dels administradors connecta amb un altre ram: un ciberincident mal gestionat pot derivar en reclamacions contra els directius, cobertes per l'assegurança D&O. I el deure de notificar una filtració es regeix per la normativa de protecció de dades, que abordem a la nostra guia sobre bretxa de dades i RGPD.

El paper d'una corredoria independent

El ciberrisc és, probablement, el ram on més varien les cobertures, les exclusions i l'apetit de cada asseguradora. Dues pòlisses amb el mateix nom poden oferir proteccions molt diferents. Aquí és on una corredoria independent aporta valor: no ven un producte concret, sinó que compara el mercat per vostè, negocia el condicionat i dimensiona els límits segons la seva exposició real.

Treballem per mandat del client, amb accés a tot el mercat —inclòs el de Londres i Lloyd's, molt actiu en ciberrisc— i amb defensa al seu costat en cas de sinistre. Trobarà l'encaix d'aquest ram en el conjunt de les nostres àrees de cobertura per a grans comptes.

La seva empresa no té un programa ciber o dubta del seu abast? Sol·liciti l'anàlisi de la seva exposició. Comparem el mercat per vostè.

Preguntes freqüents

És obligatòria l'assegurança de ciberseguretat? La llei no l'exigeix amb caràcter general. Sí que ho fan, de manera indirecta, el RGPD i la Directiva NIS2, que eleven la responsabilitat de les empreses i les exigències de seguretat per a determinats sectors. A la pràctica es contracta com a eina de gestió del risc, no per imperatiu legal. L'abast concret es regeix per cada pòlissa.

El ciberassegurança cobreix el pagament del rescat en un ransomware? Algunes pòlisses inclouen la garantia de ciberextorsió, que pot abastar la gestió de l'incident i, on sigui legalment admissible, el pagament mateix. Està subjecta a condicions, autorització prèvia de l'asseguradora i límits, i el pagament pot tenir restriccions legals segons la jurisdicció. Es regeix per cada pòlissa.

Cobreix les sancions del RGPD? Només on les sancions administratives siguin legalment assegurables. La pòlissa sol cobrir la defensa jurídica i la gestió de l'expedient sancionador; l'assegurabilitat de la multa en si depèn de la jurisdicció i de les condicions de cada contracte.

Només la necessiten les grans empreses? No. Qualsevol empresa que tracti dades personals o depengui de sistemes informàtics està exposada a un ciberatac. El que canvia amb la mida i el sector és el dimensionament del programa: límits, sublímits i cobertures s'ajusten al perfil d'exposició de cada companyia.

Fonts i normativa

  • Reglament (UE) 2016/679 (RGPD) — Reglament General de Protecció de Dades.
  • Llei Orgànica 3/2018, de 5 de desembre (LOPDGDD) — protecció de dades personals i garantia dels drets digitals.
  • Agència Espanyola de Protecció de Dades (AEPD) — autoritat de control en matèria de protecció de dades.
  • Directiva (UE) 2022/2555 (NIS2) — mesures per a un elevat nivell comú de ciberseguretat a la Unió.
  • Institut Nacional de Ciberseguretat (INCIBE) — referència tècnica i anàlisi d'amenaces.

New Brokers és una corredoria d'assegurances independent inscrita en el registre de la DGSFP amb la clau J0140. Aquest contingut és orientatiu i no constitueix assessorament vinculant; les cobertures, garanties i condicions es regeixen per cada pòlissa i companyia. Treballem per mandat del client, amb accés a tot el mercat —inclòs Lloyd's— i defensa en el sinistre.

Necessita protegir la seva empresa davant un ciberatac? Sol·liciti l'anàlisi de la seva exposició ciber. Comparem el mercat per vostè.

Articles relacionats

Parlem-ne

El seu programa d'assegurances contempla aquest risc?

Com a corredoria independent, analitzem la seva cartera actual i l'orientem sense compromís, amb accés a tot el mercat assegurador.

Sol·liciti una revisió