Hace cinco años, el formulario de ciber-seguro de una oficina pequeña en Puerto Rico ocupaba una página: ¿tienes antivirus?, ¿haces backups? Hoy, ese mismo formulario es un cuestionario de control de varias páginas, y la mayoría de las preguntas no son sobre si tienes un seguro — son sobre si mereces que te lo renueven.

Si tu póliza vence este año, vas a contestar un cuestionario como este. Esta guía explica las 12 preguntas que más peso tienen, qué está buscando realmente el asegurador detrás de cada una, y cómo llegar a la renovación con evidencia en mano en lugar de improvisando.


Por qué el cuestionario creció tanto

El mercado de ciber-seguros aprendió, a fuerza de pagar reclamaciones de ransomware, que la mayoría de las brechas costosas se pudieron prevenir con un puñado de controles básicos. Así que dejaron de preguntar “¿tienes seguro?” y empezaron a preguntar “¿tienes los controles?”.

El resultado: cuestionarios suplementarios detallados de aseguradoras como Chubb, AXA XL y Coalition, donde cada respuesta tiene consecuencias concretas. Una respuesta de “no” en el control equivocado puede significar una de tres cosas: prima más alta, una exclusión específica en tu póliza (por ejemplo, que el ransomware no esté cubierto), o el rechazo directo de la solicitud.

La parte que sorprende a muchos dueños: estos controles son los mismos que las agencias de seguridad recomiendan como mínimos. La guía de ransomware de CISA describe casi exactamente esta lista (CISA #StopRansomware Guide). El asegurador no inventó requisitos nuevos — adoptó el estándar y lo convirtió en condición de cobertura.


Las 12 preguntas

1. ¿Tienes MFA en el correo y el acceso remoto?

El control más escrutado de todos. MFA (autenticación de múltiples factores) es prácticamente obligatorio para emitir póliza en 2026. La pregunta específica es sobre correo (Microsoft 365 / Google Workspace) y cualquier acceso remoto o VPN. Si falta aquí, muchas aseguradoras ni siguen leyendo.

2. ¿Tienes MFA en las cuentas privilegiadas y de administrador?

Distinta de la anterior. El asegurador quiere saber si las cuentas con más poder — las de admin de tu red, tu tenant de M365, tu servidor — están protegidas con MFA. Es donde un atacante hace el mayor daño, así que pesa el doble.

3. ¿Tienes EDR en todas las computadoras?

EDR (Endpoint Detection and Response) ya es requisito mínimo en muchas pólizas, incluso para oficinas de menos de 20 empleados. No es el antivirus tradicional — detecta comportamiento, no solo firmas. Las soluciones más aceptadas son CrowdStrike, SentinelOne y Microsoft Defender for Endpoint.

4. ¿Tus backups son inmutables y los has probado?

El asegurador no pregunta solo si tienes backups — pregunta si son inmutables (que el ransomware no los pueda borrar) y si puedes probar que una restauración funciona. Esta es la diferencia entre recuperarte sin pagar rescate y cerrar. Lo cubrimos en detalle en backups inmutables: el control que tu aseguradora va a exigir en 2026.

5. ¿Filtras el correo contra phishing?

El correo es el punto de entrada del 90% de los ataques. La pregunta es si tienes filtrado anti-phishing y anti-spam más allá de lo que trae el buzón por defecto. Para oficinas en M365, esto incluye configurar las protecciones de Defender, no solo tenerlas en el plan.

6. ¿Tienes un plan de respuesta a incidentes escrito?

No tiene que ser un manual de 80 páginas. Tiene que existir, estar escrito, y responder: ¿quién hace qué cuando descubrimos una brecha?, ¿a quién llamamos?, ¿en qué orden? El asegurador quiere saber que no vas a improvisar el peor día.

7. ¿Aplicas parches y actualizaciones de forma consistente?

La pregunta es sobre tu proceso de gestión de parches: ¿cuánto tardas en aplicar una actualización crítica? Los ataques más comunes explotan vulnerabilidades conocidas que ya tenían parche. Una ventana de parcheo definida (por ejemplo, críticos en 14 días) es lo que buscan.

8. ¿Capacitas al personal contra phishing?

El control técnico más caro no sirve si alguien le da clic al correo equivocado. El asegurador pregunta si haces awareness training y con qué frecuencia. Aquí no buscan un curso anual de ocho horas — buscan evidencia de que el tema se mantiene vivo en el equipo.

9. ¿Tienes RDP expuesto a internet?

Esta es una pregunta-trampa, y la respuesta correcta es “no”. RDP (Remote Desktop Protocol) abierto al internet es uno de los vectores de ransomware más explotados. Si lo tienes expuesto, espera una exclusión o un rechazo. Si lo necesitas, debe estar detrás de VPN con MFA.

10. ¿Controlas los accesos con privilegio mínimo?

¿Cada empleado tiene solo el acceso que necesita, o todos son administradores “por conveniencia”? ¿Las cuentas de admin son separadas de las de uso diario? El asegurador busca señales de que un solo usuario comprometido no le entrega toda la red al atacante.

11. ¿Cifras los datos sensibles?

Cifrado en los equipos (BitLocker en Windows, FileVault en Mac) y en los datos en tránsito. Para sectores regulados en PR — salud, contabilidad, financiero — esto se cruza con tus otras obligaciones (HIPAA, FTC Safeguards), así que la respuesta debería ser “sí” por más de una razón.

12. ¿Gestionas el riesgo de tus proveedores?

¿Quién tiene acceso a tus sistemas o tus datos desde afuera — tu MSP, tu sistema de facturación, tu EHR? El asegurador pregunta si tienes contratos que cubran esa exposición (en salud, los BAA) y si sabes qué proveedores tocan tu información. Una brecha de un proveedor sigue siendo tu reclamación.


Lo que pasa según cómo contestes

Las respuestas no se promedian. Funcionan más como filtros:

  • Todo en “sí” con evidencia → mejor prima, menos exclusiones, renovación limpia.
  • Faltan controles críticos (MFA, EDR, backups inmutables) → prima más alta, exclusiones específicas, o rechazo. El reporte de mercado de Marsh McLennan identificó la falta de MFA y la protección de endpoint inadecuada como las dos razones principales por las que se deniegan solicitudes en primera ronda.
  • Contestaste “sí” pero no puedes probarlo → el problema llega después, cuando hay una reclamación y el asegurador pide evidencia de que el control existía al momento de la brecha. Una afirmación sin evidencia puede costar la cobertura justo cuando la necesitas.

Por eso el objetivo no es “contestar que sí”. Es poder respaldar cada “sí” con evidencia: capturas de configuración, registros de la última prueba de restauración, registros de capacitación, el documento del plan de respuesta.


Cómo llegar listo a la renovación

No esperes al formulario. Si tu póliza vence en los próximos meses, el orden que recomendamos:

  1. Saca el cuestionario del año pasado (o pide a tu broker el suplementario actual). Eso te dice exactamente qué te van a preguntar.
  2. Marca cada control en uno de tres estados: lo tengo y lo puedo probar / lo tengo pero no tengo evidencia / no lo tengo.
  3. Ataca primero los críticos sin evidencia — MFA, EDR, backups. A veces el control existe y solo falta documentarlo.
  4. Documenta mientras implementas. La evidencia que generas hoy es la que el asegurador pide en la renovación y la que tu reclamación necesita si algo pasa.

Si no sabes por dónde empezar, o quieres que alguien revise tu postura antes de que llegue el cuestionario, escríbenos a contactus@sectycs.com. Revisamos tus controles contra lo que tu aseguradora va a pedir — sin costo en la primera conversación.

Yarelis Lozada Castro, CISM, CDPSE, ISACA Authorized Trainer, es co-fundadora de SecTYCS LLC. Ha liderado assessments de seguridad y preparación para ciber-seguro en clínicas, firmas de contabilidad y organizaciones financieras en Puerto Rico.