
Seguro cibernético en PR: controles que el underwriting exige
MFA, EDR, backups offline: lo que aseguradoras piden antes de emitir póliza en Puerto Rico.
Renovar seguro cibernético en 2025 para PYME boricua ya no es formulario de tres preguntas. Underwriters continentales sirviendo Puerto Rico exigen evidencia: MFA en email y admin, EDR desplegado, backups offline/immutable, patch management documentado, y plan de respuesta a incidentes. Krebs on Security reporta pólizas denegadas post-incidente por misrepresentation de controles — honestidad en application es legalmente crítica.
Prepare evidencia antes de application: screenshots GPO MFA enforcement, EDR dashboard coverage %, último restore test date, política de contraseñas. CISA Cybersecurity Performance Goals alinean con muchas preguntas de carrier — úselos como self-assessment interno previo. Subestimar controles ahorra premium corto plazo; pierde cobertura cuando más importa.
Exclusiones comunes: actos de guerra cibernética, multas regulatorias no cubiertas, ingresos perdidos por reputación. Negocie sub-límites de extorsión ransomware y coaseguración. Abogado local familiarizado con contratos de seguro continental revisando endorsements aplicables a operación PR.
Controles mínimos para premium razonable en 50–200 empleados: MFA universal, EDR, email filtering avanzado, backups tested quarterly, security awareness anual documentado. Bruce Schneier señala que transferencia de riesgo vía seguro no elimina obligación de due care — insurer puede negar claim por gross negligence.
Trabaje con broker especializado en cyber, no solo P&C generalista. Comparar 2–3 carriers; cobertura y exclusiones varían más que precio. Seguro es capa final del programa, no sustituto de MFA. Documente mejora continua — renewal favorable correlaciona con demostrable madurez, no solo checkbox año uno.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


