Contratar o renovar un ciberseguro es cada vez más difícil para las empresas de todo el mundo. Aunque el 87 % de las organizaciones afirma sentirse desprotegido, el 17 % decidió no contratar un ciberseguro o ni siquiera se lo planteó, citando el aumento de las primas, la falta de concienciación o la aprensión ante el proceso de evaluación de riesgos.
En Europa, la posibilidad de asegurarse depende ahora de demostrar una postura de seguridad madura alineada con la NIS2 y normativas relacionadas, ya que las aseguradoras reaccionan ante una «brecha de protección cibernética» de cerca de 0,9 billones de USD en pérdidas anuales. Esta base de referencia está redefiniendo lo que las aseguradoras consideran un riesgo gestionable.
En este artículo, analizamos estas expectativas y explicamos cómo una estrategia sólida de gestión de accesos privilegiados (PAM) puede ayudar a las organizaciones a cumplir los requisitos de asegurabilidad en el panorama de riesgos europeo. Para los lectores que operan principalmente en Canadá o Estados Unidos, también ofrecemos un artículo complementario que analiza los mismos temas desde una perspectiva norteamericana.
¿Busca una solución de PAM que cumpla con los requisitos de su aseguradora? Descubra Devolutions PAM.
El cambiante cálculo de riesgos de las aseguradoras de ciberseguros
Para comprender las nuevas exigencias de las aseguradoras, es fundamental entender las presiones a las que se enfrentan.
El aumento de la gravedad de las brechas y un cambio en el comportamiento de los atacantes han obligado a las aseguradoras a replantearse el riesgo cibernético. El informe DBIR 2025 de Verizon muestra que el abuso de credenciales es el principal vector de acceso inicial y que el ransomware está presente en el 44 % de las brechas, un 37 % más interanual. En la región EMEA, predominan la intrusión de sistemas y la ingeniería social, y la mayoría de los ataques están motivados económicamente.
Paralelamente, las aseguradoras han limitado su capacidad y endurecido los requisitos previos, con pruebas de que unos controles de seguridad de datos deficientes pueden hacer que las primas aumenten entre un 100 % y un 300 %. Europa Occidental, uno de los mercados de ciberseguros más maduros, ha experimentado un fuerte crecimiento desde 2017, junto con criterios de suscripción más estrictos.
Si a esto se le suma la NIS2, una base de ciberseguridad ampliada, obligatoria y auditable para entidades esenciales e importantes que ahora funciona como un marco de reducción de riesgos a escala de la UE y una lista de verificación de suscripción directamente vinculada a los principios fundamentales del PAM, el resultado es claro: el control de acceso y el PAM ya no son elementos periféricos del ciberseguro, sino que son centrales para la elegibilidad.
Definición de las expectativas de las aseguradoras en materia de PAM
Las aseguradoras no están inventando nuevos requisitos, sino que comprueban si las organizaciones cumplen los controles relacionados con el PAM ya exigidos por la NIS2, el RGPD, la DORA y marcos similares, y pueden denegar la cobertura directamente cuando faltan salvaguardas críticas, como la MFA.
En la práctica, se espera que las organizaciones:
- Gobernar las cuentas privilegiadas. Mantener políticas claras para la gestión de cuentas privilegiadas y de administración de sistemas.
- Aplicar una autenticación sólida. Aplicar una identificación y autenticación sólidas (por ejemplo, MFA) a las cuentas de alto privilegio.
- Aplicar el mínimo privilegio y la segregación de funciones. Individualizar los derechos de administración y utilizar cuentas de administrador dedicadas, separadas de las operaciones habituales de los usuarios.
- Restringir el acceso de alto riesgo en tiempo y alcance. Limitar la duración y el alcance del acceso privilegiado y de terceros, y registrar la actividad para garantizar la trazabilidad.
- Generar evidencias auditables. Proporcionar registros de acceso, matrices de roles/permisos y pruebas de configuración de la MFA cuando lo soliciten las autoridades o las aseguradoras.
Estas normativas proporcionan a las aseguradoras un marco de control predefinido y establecido por los reguladores sobre el que basar la suscripción de pólizas. El PAM, a su vez, ayuda a las organizaciones a demostrar responsabilidad mediante la generación de registros de auditoría inalterables de la actividad privilegiada y la documentación del acceso administrativo a los sistemas que procesan datos personales.
La solución de PAM de Devolutions: fundamentos accesibles y asequibles
Al consolidar en una única arquitectura las capacidades esenciales de PAM y las funciones relacionadas, la solución de gestión de accesos privilegiados de Devolutions ayuda a las organizaciones a demostrar controles de acceso alineados con la NIS2 y con los requisitos de las aseguradoras:
- Almacenamiento seguro de contraseñas (autoalojado o basado en la nube): aplique una autenticación sólida (incluida la MFA) y el acceso basado en roles, mantenga un registro de las cuentas y permisos privilegiados, y genere registros de acceso listos para auditoría.
- Intermediación de conexiones: intermedie sesiones remotas privilegiadas y aplique restricciones granulares basadas en roles.
- Control de acceso remoto: proporcione un acceso remoto controlado y registrado, con grabación de sesiones para las conexiones de alto riesgo.
- Elevación Just-in-time (JIT): sustituya los derechos de administrador permanentes por una elevación JIT basada en políticas y automatice la rotación de contraseñas tras su uso.
Las organizaciones que ya utilizan soluciones como CyberArk, Delinea Secret Server o BeyondTrust Password Safe pueden integrarlas en la plataforma de Devolutions, preservando así sus inversiones y ampliando al mismo tiempo la cobertura de PAM.
Gracias a su precio asequible y a un diseño pensado para una implementación rápida, nuestra plataforma pone el PAM avanzado al alcance de las pymes y de las grandes empresas que todavía se perciben como insuficientemente protegidas.
Para equipos de cinco personas o menos, nuestro Starter Pack ofrece las mismas funciones de PAM (incluidas la elevación JIT y la rotación de contraseñas) con un precio optimizado para operaciones de TI más pequeñas.
Conclusión
A medida que los criterios de suscripción siguen evolucionando, las organizaciones de Europa y de toda la región EMEA deben alinear sus controles en consecuencia. Al implementar controles de PAM alineados con la normativa, las organizaciones mejoran sus posibilidades de obtener cobertura y construyen una postura de seguridad más resiliente.
Si busca una solución de PAM que le permita optar a la cobertura de un ciberseguro, descubra nuestro paquete de gestión de accesos privilegiados, o nuestro Starter Pack para equipos pequeños.

Coralie Lemasson
Adam Listek
Steven Lafortune
Marc Beausejour