Cumplimiento

Cómo Responder las Preguntas de Renovación del Ciberseguro Sin Anular su Póliza

Las solicitudes de ciberseguro se han alargado por tendencias concretas de siniestros de 2023 y 2024, entre ellas la brecha de cadena de suministro de MOVEit, el incidente de ransomware de Change Healthcare y el fraude por transferencia con deepfake de Arup. Cada nueva sección pregunta por controles de seguridad específicos: copias de seguridad inmutables, MFA por capas, verificación por devolución de llamada en transferencias, cobertura de EDR o MDR, riesgo de proveedores y respuesta a incidentes probada. Las respuestas que exageran su postura de seguridad pueden provocar la rescisión tras un siniestro, lo que significa que la póliza se trata como si nunca hubiera existido.

Cómo Responder las Preguntas de Renovación del Ciberseguro Sin Anular su Póliza

Las renovaciones de seguro son uno de los pocos momentos en que una pequeña empresa se ve obligada a describir por escrito, y bajo firma, su propia postura de seguridad. Para muchas firmas de Rancho Cucamonga y las ciudades vecinas, es la única vez en todo el año que alguien pregunta.

Eso hace que la solicitud de renovación resulte inesperadamente útil. Trabajada con honestidad, es un análisis de brechas gratuito con fecha límite. Trabajada con optimismo, es un documento que puede usarse en su contra tras un siniestro. Este artículo cubre qué pregunta realmente cada sección nueva, y cómo responder sin escribir un problema dentro de su propia póliza.

Si tiene una renovación de ciberseguro próxima, la solicitud probablemente sea más larga que la que rellenó la última vez. También es más específica. Cada pregunta nueva corresponde a un control que, de faltar, permitió que un siniestro importante de 2023 o 2024 escalara. La redacción refleja cómo respondieron las aseguradoras a las pérdidas que pagaron en 2023 y 2024, y cómo responda el formulario importa más que antes.

Este artículo cubre por qué se alargó la solicitud, qué pregunta cada sección nueva, cómo responder honestamente sin exagerar sus controles y qué arreglar en los 30 días previos al envío. El error caro en una solicitud de ciberseguro es la rescisión, cuando un siniestro futuro se deniega porque la aseguradora determina que los controles que usted declaró no estaban en su sitio en ese momento.

Por qué se alargó la solicitud de renovación

La generación actual de solicitudes de ciberseguro fue moldeada por tres siniestros concretos de 2023 y 2024.

La brecha de cadena de suministro de MOVEit salió a la luz el 28 de mayo de 2023, cuando Progress Software recibió los primeros reportes de actividad inusual de sus clientes. El grupo de ransomware Cl0p había estado explotando una vulnerabilidad hasta entonces desconocida en la herramienta de transferencia de archivos MOVEit Transfer de Progress Software, con actividad detectada por algunos investigadores ya en febrero de ese año. A finales de 2023, más de 2.650 organizaciones y más de 66 millones de personas se habían visto afectadas, con cifras que siguieron subiendo en 2024. Las aseguradoras pagaron siniestros en todo ese alcance, y la experiencia reconfiguró cómo preguntan los suscriptores sobre el riesgo de software de terceros.

Después, el incidente de ransomware de Change Healthcare en febrero de 2024 paralizó durante semanas el procesamiento de reclamaciones sanitarias en Estados Unidos. El atacante obtuvo acceso a la red el 12 de febrero de 2024 y desplegó el ransomware el 21 de febrero, con impacto en farmacias, proveedores y pacientes de todo el país. La cobertura de HIPAA Journal señaló que la ausencia de autenticación multifactor en un punto de entrada clave hizo posible la intrusión inicial. Analistas del sector han estimado la pérdida para el ciberseguro de este único evento en más de 250 millones de dólares, y la respuesta fueron preguntas más estrictas sobre inmutabilidad de copias de seguridad y preparación de respuesta a incidentes.

El fraude por transferencia con deepfake de Arup, también de principios de 2024, replanteó cómo abordan los suscriptores la ingeniería social. Un empleado de finanzas en la oficina de Hong Kong de la firma de ingeniería transfirió 25,6 millones de dólares en 15 transferencias tras una videollamada con quienes parecían ser el director financiero de la empresa y otros directivos, todos ellos deepfakes generados por IA. El fraude no se descubrió durante alrededor de una semana, hasta que el empleado contactó con la sede de Arup sobre una «transacción secreta». La verificación por devolución de llamada fuera de banda para transferencias está ahora en la lista de comprobación de todos los suscriptores.

Si gestiona una tienda de comercio electrónico que maneja datos de tarjetas, una clínica con información sanitaria protegida, una firma contable o de abogados que mueve fondos de clientes, o una correduría inmobiliaria que maneja depósitos en garantía, su solicitud es la más larga de todas. Usted está en las categorías de pérdida en las que las aseguradoras se quemaron.

La pregunta sobre copias de seguridad cambió

La pregunta sobre copias de seguridad en las solicitudes de ciberseguro se ha endurecido notablemente desde 2023. Lo que antes era una sola pregunta de sí o no ahora indaga si esas copias son inmutables o están aisladas, cuándo se probaron por última vez y si pueden eliminarse con las credenciales de administrador de dominio.

Espere una redacción como esta en su formulario: «¿Se almacenan las copias de seguridad en estado inmutable o aislado (air-gapped), se ha probado su restauración en los últimos 12 meses y son inaccesibles para las credenciales de administrador de dominio?»

Una copia de seguridad inmutable es aquella que nadie puede eliminar ni alterar durante una ventana de retención fija, incluida una persona que use credenciales de administrador robadas. Aislada (air-gapped) significa que la copia reside en infraestructura que no puede alcanzarse desde su red de producción. La guía Stop Ransomware de CISA incluye las copias de seguridad inmutables y probadas como control básico, que es el mismo estándar que aplican ahora la mayoría de las aseguradoras de ciberriesgo.

«Copia de seguridad de Microsoft 365» ya no es una respuesta suficiente por sí sola. La retención nativa de Microsoft 365 no es una copia de seguridad en el sentido que entiende la aseguradora. Las copias de terceros que comparten el mismo perímetro de identidad que su tenant de producción pueden ser borradas por un administrador global comprometido.

Para la pregunta sobre inmutabilidad, la respuesta más sólida hace referencia a una plataforma de respaldo con object lock o almacenamiento write-once-read-many habilitado, una ventana de inmutabilidad de al menos 14 días (con 30 días ahora preferidos), credenciales separadas de sus cuentas de administración de producción y una prueba de restauración exitosa reciente. Las respuestas más débiles describen copias diarias a un NAS en la misma red sin pruebas de restauración recientes, lo que normalmente desencadena preguntas de seguimiento y a veces un ajuste de prima. Las respuestas que dejan la cuestión de la inmutabilidad sin aclarar son las que más probablemente empujan una renovación hacia sublímites o hacia la no renovación.

Las preguntas sobre MFA van más allá de una sola casilla

El MFA solía recogerse como una única pregunta de sí o no en la mayoría de las solicitudes. La generación actual pregunta si el MFA se aplica en el correo, la VPN, el escritorio remoto (RDP), todas las cuentas de administrador y las cuentas de servicio privilegiadas. La respuesta debe ser sí en las cinco para pasar limpiamente.

El MFA basado en SMS se considera ahora un control más débil. Los ataques de intercambio de SIM y las vulnerabilidades de SS7 han convertido los códigos por mensaje de texto en el factor de autenticación más débil disponible. Varias aseguradoras preguntan específicamente si su MFA usa una aplicación de autenticación, un token de hardware o notificaciones push con coincidencia numérica, en lugar de SMS. Si todavía usa SMS para cuentas de administrador, espere una pregunta de seguimiento o un ajuste de prima.

La pregunta sobre gestión de accesos privilegiados (PAM) es la que la mayoría de los dueños de negocio no ha visto antes. PAM es una categoría de herramienta que mantiene las credenciales de administrador fuera de los gestores de contraseñas normales. Una plataforma PAM guarda las credenciales privilegiadas en una bóveda, las rota al usarse y registra cada sesión, lo que significa que una contraseña de administrador robada no puede usarse sin ser detectada durante semanas.

Una respuesta sólida sobre PAM describe una herramienta de bóveda con credenciales rotadas al usarse y registro de sesiones habilitado. Respuestas más débiles, como contraseñas de administrador guardadas en un gestor de contraseñas compartido con rotación anual, normalmente desencadenarán preguntas de seguimiento. Las cuentas de administrador compartidas que nunca rotan y no producen registro de quién las usó son la configuración con más probabilidades de acabar en sublímites o no renovación.

¿Le denegarán el ciberseguro si no tiene MFA en todas partes? No siempre se deniega de forma directa. Espere aumentos de prima significativos, sublímites en la cobertura de ransomware o exclusiones para cualquier incidente que se remonte al punto de entrada desprotegido.

Las preguntas sobre transferencias y verificación de deepfakes

Tras el caso Arup y una serie de pérdidas por compromiso de correo empresarial, las aseguradoras añadieron preguntas sobre verificación por devolución de llamada a sus solicitudes. La verificación por devolución de llamada significa que, antes de enviar cualquier transferencia por encima de un umbral definido (habitualmente 10.000 o 25.000 dólares), la persona que autoriza el pago llama al destinatario a un número de teléfono previamente verificado y registrado, no al número que aparece en el correo de solicitud.

Espere una redacción como: «¿Exige su organización verificación fuera de banda usando un número de teléfono previamente conocido para todas las solicitudes de transferencia de fondos por encima de [umbral], incluidas las solicitudes que aparentan provenir de directivos?»

Varias solicitudes actuales preguntan por separado si el personal ha recibido formación sobre los riesgos de clonación de voz por IA y vídeo deepfake. El caso Arup hizo relevante esa pregunta para toda aseguradora que trabaje con servicios profesionales.

Las firmas contables, los despachos de abogados con cuentas de depósito o fideicomiso y los agentes inmobiliarios verán esta sección examinada con más detalle. Cualquiera que mueva el dinero de otras personas es un objetivo fácil y un siniestro caro cuando el fraude por transferencia se materializa.

Una respuesta sólida hace referencia a una política escrita de transferencias que exige verificación por devolución de llamada a un número verificado para transferencias por encima de un umbral declarado, doble aprobación y formación anual en ingeniería social que incluya concienciación sobre deepfakes. La práctica de verificación informal sin política escrita normalmente se marcará para seguimiento. Las transferencias autorizadas únicamente por aprobación por correo son la configuración que las aseguradoras están empezando a rechazar cubrir por completo.

EDR, MDR y el fin de la respuesta «tenemos antivirus»

El antivirus tradicional analiza archivos comparándolos con una lista de amenazas conocidas. La detección y respuesta de endpoints (EDR) vigila el comportamiento en cada dispositivo y marca actividad sospechosa, como un proceso que intenta cifrar archivos o escalar privilegios. La detección y respuesta gestionada (MDR) es EDR más un equipo que vigila las alertas 24/7 y responde cuando algo se dispara a las 2 de la madrugada de un domingo.

Las solicitudes actuales preguntan si tiene EDR desplegado, si cubre el 100 % de los endpoints incluidos los servidores, y si un centro de operaciones de seguridad (SOC) 24/7 monitoriza y responde a las alertas. La pregunta sobre MDR es cada vez más un sí o no, y la respuesta «no» tiene consecuencias en el precio.

Si todavía no tiene MDR pero piensa añadirlo, dígalo con claridad y con un calendario. Los suscriptores pueden trabajar con «despliegue de MDR previsto para el segundo trimestre con proveedor ya seleccionado». No pueden trabajar con respuestas vagas sobre planes futuros.

Las preguntas sobre riesgo de proveedores

Las preguntas sobre cadena de suministro solían ser un único punto de sí o no. Después de MOVEit y Change Healthcare, las aseguradoras quieren ahora una sección completa sobre los proveedores de software que custodian sus datos.

Espere preguntas como: «Enumere sus cinco principales proveedores de software con acceso a datos sensibles y confirme si cada uno proporciona un informe SOC 2 Tipo II o equivalente.» Si nunca ha pedido a su proveedor de software de gestión un informe SOC 2, esa conversación va con retraso.

No se espera que audite en detalle el programa de seguridad de cada proveedor. La aseguradora quiere ver que usted sabe quiénes son sus principales proveedores, qué datos custodian y que ha hecho las preguntas básicas, como la certificación SOC 2. Un honesto «hemos identificado nuestros cinco principales proveedores y solicitado informes SOC 2 a tres, con dos pendientes» se lee mejor que una respuesta segura que se desmorona en la investigación.

El error a evitar: tergiversación y rescisión

La respuesta más cara en una solicitud de ciberseguro es la que exagera los controles de seguridad que usted tiene implantados. Las solicitudes de ciberseguro son documentos de garantía. Si una investigación forense posterior a un siniestro determina que su entorno no coincidía con lo declarado, la aseguradora puede rescindir la póliza.

Rescisión significa que la póliza se trata como si nunca hubiera existido, su siniestro se deniega y cualquier pago anterior dentro del mismo período de póliza puede reclamarse de vuelta. Algunos tribunales han determinado que la aseguradora no necesita demostrar un vínculo directo entre la tergiversación y la pérdida. La tergiversación en sí misma es suficiente.

El enfoque de saneamiento es directo. Si una pregunta indaga sobre MFA en todas las cuentas de administrador y usted tiene una brecha, declare la brecha e incluya una fecha de remediación. Las aseguradoras premian las brechas honestas acompañadas de un plan más de lo que premian respuestas pulidas que no sobreviven a la revisión forense.

Marcar «no» o «en curso» en el formulario puede subir su prima o endurecer las condiciones de cobertura. Ese coste es predecible. La tergiversación descubierta tras un siniestro puede anular la póliza por completo, y el momento en que ocurre significa que usted absorbe el coste íntegro del incidente.

La lista de comprobación de 30 días previa a la renovación

Trabaje esta lista en orden. La mayoría de los puntos son alcanzables en un mes si empieza ahora.

Semana 1. Confirme el MFA en correo, VPN, escritorio remoto, todas las cuentas de administrador y cualquier cuenta de servicio que lo admita. Migre el MFA de administrador de SMS a una aplicación de autenticación o token de hardware.

Semanas 1 a 2. Verifique que sus copias de seguridad son inmutables o están aisladas. Ejecute una restauración de prueba y documente el resultado con fecha y capturas de pantalla.

Semana 2. Redacte una política de transferencias de una página que exija verificación por devolución de llamada a un número previamente verificado para cualquier transferencia por encima del umbral elegido. Consiga que la firme cualquier persona que pueda autorizar pagos.

Semanas 2 a 3. Confirme que EDR está desplegado en todos los endpoints y servidores. Si solo tiene antivirus tradicional, pida presupuestos de EDR o MDR ahora para poder responder con un calendario de despliegue.

Semana 3. Identifique sus cinco principales proveedores de software y solicite informes SOC 2 o certificaciones equivalentes. Anote quién respondió.

Semanas 3 a 4. Documente o actualice su plan de respuesta a incidentes, y después realice un ejercicio teórico de 60 minutos con su equipo directivo. Guarde las notas. Esa es su evidencia de «probado en los últimos 12 meses».

Semana 4. Siéntese con la solicitud y responda honestamente. Señale cualquier cosa que no haya podido arreglar, con una fecha de remediación concreta.

Preguntas frecuentes del artículo

¿Qué significa rescisión en una póliza de ciberseguro?

Rescisión significa que la aseguradora anula la póliza desde su origen tras descubrir una tergiversación material en la solicitud. La póliza se trata como si nunca hubiera existido, el siniestro actual se deniega y cualquier pago anterior dentro del mismo período de póliza puede reclamarse de vuelta.

¿Me denegarán el ciberseguro si no tengo MFA en todo?

No siempre se deniega de forma directa. Espere un aumento significativo de prima, sublímites en la cobertura de ransomware o exclusiones para incidentes que se remonten al punto de entrada desprotegido. La brecha más común es el MFA en cuentas privilegiadas o de servicio.

¿Cuál es la diferencia entre EDR y MDR en una solicitud de seguro?

EDR (detección y respuesta de endpoints) es la tecnología que vigila el comportamiento del dispositivo y marca actividad sospechosa. MDR (detección y respuesta gestionada) es la misma tecnología más un equipo 24/7 que vigila las alertas y responde. Las aseguradoras quieren cada vez más ambas, y la solicitud a menudo pregunta por cada una por separado.

¿Por qué las solicitudes de renovación de ciberseguro son más largas que antes?

Las aseguradoras añadieron secciones detalladas en respuesta a pérdidas concretas de 2023 y 2024, entre ellas la brecha de cadena de suministro de MOVEit, el incidente de ransomware de Change Healthcare y el fraude por transferencia con deepfake de Arup. Cada evento impulsó cambios en las preguntas sobre copias de seguridad, MFA, riesgo de proveedores o transferencias en las solicitudes posteriores.

¿Pueden denegar mi siniestro de ciberseguro si respondí incorrectamente la solicitud?

Sí. Una tergiversación material en una solicitud de ciberseguro puede desencadenar la rescisión, que anula la cobertura de forma retroactiva. Muchos tribunales han determinado que la aseguradora no necesita demostrar un vínculo causal entre la tergiversación y la pérdida concreta.

¿Qué significa copia de seguridad inmutable en una solicitud de ciberseguro?

Una copia de seguridad que no puede modificarse ni eliminarse durante un período de retención definido, ni siquiera por alguien que use credenciales de administrador robadas. El object lock en la nube y el almacenamiento write-once-read-many son implementaciones habituales. La mayoría de las aseguradoras quiere una ventana de al menos 14 días, con 30 días ahora preferidos.

La brecha declarada honestamente gana a la respuesta pulida

Los suscriptores ven miles de estos formularios. No les sorprende una brecha, y no le están puntuando por perfección: están tarificando riesgo y comprobando que usted conoce su propio entorno. «El MFA está en el correo y en las cuentas de administrador, todavía no en las dos cuentas de servicio, previsto para octubre» se lee como un negocio que tiene el control. Un sí rotundo en todo que se deshace durante la investigación de un siniestro, no.

Si está a menos de treinta días de una renovación y quiere un segundo par de ojos antes de firmar, ese es un trabajo corto y de alcance cerrado: repasamos la solicitud con usted, señalamos cualquier punto que exagere lo que realmente está configurado, y ponemos fechas a las brechas. En dos idiomas, y en remoto si le resulta más cómodo.

¿Quiere ayuda aplicando esto?

Una llamada gratis de 15 minutos es la forma más rápida de averiguar qué cambia para su negocio.