
Seguro cibernético en PR: qué cubre, qué no, y qué exigen antes de pagar
Comprar póliza sin MFA ni backups probados es ticket caro a reclamo denegado. Guía para dueños que escuchan "hay que tener seguro ya".
Brokers en Puerto Rico empujan seguro cibernético post-incidente en el Caribe — y tienen razón en que el riesgo existe. Pero pólizas no son amuleto: carriers exigen cuestionarios cada vez más técnicos sobre MFA, EDR, backups off-site, y segmentación. Mentir en el formulario es camino directo a negación de reclamo cuando llegue el ransomware.
Entienda coberturas: respuesta a incidentes y forense, extor
Entienda coberturas: respuesta a incidentes y forense, extorsión (con matices legales), interrupción de negocio, responsabilidad a terceros. Lo que rara vez cubre: multas por negligencia grosera, guerra cibernética declarada, o daño reputacional puro. Lea exclusiones con su abogado; no solo el resumen del broker.
Use el proceso de underwriting como auditoría gratis: si no
Use el proceso de underwriting como auditoría gratis: si no puede cumplir requisitos hoy, priorice controles antes de pagar prima alta por cobertura ficticia. NIST CSF y CIS Controls son referencias que algunos carriers reconocen explícitamente.
Documente controles: capturas de MFA enforced, reporte de prueba de backup, política de parches. En reclamo, el adjuster pedirá evidencia horas después del incidente — no semanas. Mantenga contacto de firma IR en la póliza actualizado.
Seguro + controles baseline es estrategia sensata para PYMES que manejan datos de tarjetas, salud, o contratos gobierno. Seguro sin controles es teatro caro. Controles sin seguro puede ser viable para algunos; evalúe retención de riesgo con números reales de costo de downtime en temporada alta.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


