Ciberseguridad de datos de asegurados: el objetivo del cibercrimen 

En los primeros meses de 2026, los incidentes cibernéticos reportados contra instituciones financieras en México ya duplicaron el total registrado durante todo 2025, según cifras de Banxico. Dentro de ese universo, un tipo de dato en particular es cada vez más codiciado: el que administran las aseguradoras sobre sus asegurados. 

Una póliza puede concentrar información médica, financiera y patrimonial de una misma persona. Esa combinación convierte a los expedientes de asegurados en activos especialmente atractivos para el cibercrimen, ya que permiten construir perfiles mucho más completos que los obtenidos a partir de una contraseña o un dato aislado.  

Entonces… ¿Por qué los datos de asegurados son uno de los objetivos más valiosos para los atacantes? ¿Cuál es el panorama actual de los ciberataques al sector asegurador en México? ¿Y qué exige la regulación y cómo la infraestructura de red ayuda a reducir la exposición al riesgo?


Índice

1. Por qué los datos de un asegurado valen tanto para el cibercrimen 

2. Sistemas interconectados con múltiples puntos de entrada 

3. El panorama de ciberataques al sector financiero-asegurador en México

4. Un patrón que se repite

5. Cómo la infraestructura de red reduce el riesgo

6. Conclusión

7. Preguntas frecuentes


1. Por qué los datos de un asegurado valen tanto para el cibercrimen 

El cibercrimen busca en los datos dos cosas: credenciales de acceso (usuario, contraseña, claves dinámicas obtenidas por phishing) e información de identidad completa (historial médico, financiero y patrimonial) que monetiza mediante transferencias no autorizadas, venta del expediente completo en mercados ilícitos o extorsión con ransomware sobre la infraestructura que los almacena.  

Qué buscan los atacantes en los datos de un asegurado 

Los atacantes suelen perseguir tres tipos de información. La primera son las credenciales de acceso, como contraseñas, claves dinámicas o accesos obtenidos mediante campañas de phishing. La segunda es la información de identidad, utilizada para cometer fraude o suplantar a una persona frente a instituciones financieras y proveedores de servicios.  
 
La tercera categoría, y también la más valiosa, son los expedientes completos, ya que una póliza puede concentrar historial médico, información financiera, datos patrimoniales, beneficiarios y antecedentes de reclamaciones vinculados a una misma persona. Para un atacante, este conjunto ofrece un perfil mucho más completo y útil que cualquier dato aislado.

Cómo monetiza el cibercrimen esos datos 

La monetización de esta información suele seguir tres rutas principales. La primera consiste en realizar transferencias no autorizadas o utilizar accesos comprometidos para ejecutar operaciones fraudulentas. La segunda es la comercialización ilegal de bases de datos y accesos corporativos en foros y mercados ilícitos.  

La tercera es el ransomware. En estos casos, los atacantes buscan bloquear infraestructura tecnológica crítica y utilizar la información obtenida como mecanismo de presión para exigir pagos. Cuando una aseguradora depende de sistemas interconectados para administrar pólizas, siniestros y atención al asegurado, las consecuencias pueden extenderse a múltiples áreas de la operación. 


2. Sistemas interconectados con múltiples puntos de entrada 

Una aseguradora conecta el core de pólizas con agentes, brókers, proveedores médicos, plataformas de pago y centros de atención. Cada integración permite intercambiar información necesaria para operar, atender reclamaciones y dar servicio a los asegurados.  

Sin embargo, cada conexión también representa una posible puerta de entrada si no está adecuadamente segmentada y protegida. Por ello, la protección de datos en aseguradoras no depende únicamente de las aplicaciones que almacenan información, sino también de la forma en que esos sistemas se conectan entre sí y comparten datos dentro de la organización.  


3. El panorama de ciberataques al sector financiero-asegurador en México 

El crecimiento de los incidentes 

Los incidentes cibernéticos contra instituciones financieras en México aumentaron de forma significativa durante 2026. De acuerdo con información reportada por Banxico, los casos registrados durante los primeros meses del año ya habían duplicado el total observado durante todo 2025. Entre los incidentes reportados se incluyen eventos que afectaron a bancos, sofipos, socaps y fintechs.  

Para las aseguradoras, este contexto tiene implicaciones directas. La operación depende de sistemas que administran pólizas, reclamaciones, expedientes y datos personales de millones de asegurados. Un incidente que compromete alguno de estos entornos puede afectar tanto la disponibilidad de la información como la atención al asegurado y la continuidad de procesos críticos.  

Un caso que marcó al sector asegurador 

En los últimos años, una importante aseguradora mexicana fue víctima de un ataque de ransomware que comprometió información vinculada a distintos componentes de su operación. De acuerdo con la información que se hizo pública, el incidente involucró bases de datos relacionadas con agentes, oficinas regionales, servicios de salud y centros de atención. 

El caso resulta relevante porque evidencia que el sector asegurador enfrenta los mismos riesgos cibernéticos que el resto de las instituciones financieras. Las aseguradoras dependen de múltiples sistemas interconectados para emitir pólizas, gestionar reclamaciones, coordinar redes de atención y brindar servicio a los asegurados. Cuando uno de estos entornos es comprometido, las afectaciones pueden propagarse rápidamente a distintas áreas de la organización, generando interrupciones operativas, riesgos para la información y posibles impactos en la experiencia del cliente. 

El costo regulatorio del incumplimiento 

Las consecuencias de una brecha de seguridad no se limitan a la interrupción de la operación. También pueden derivar en responsabilidades relacionadas con la protección de datos personales. De acuerdo con cifras reportadas por el INAI, durante 2023 se impusieron más de 46.8 millones de pesos en sanciones asociadas con incumplimientos en materia de protección de datos personales. 

Para una aseguradora, una fuga de información puede traducirse en costos regulatorios, obligaciones adicionales de cumplimiento y afectaciones a la confianza de los asegurados. La protección de datos forma parte tanto de la gestión del riesgo como de la operación cotidiana de la organización. 


4. Un patrón que se repite 

Los incidentes que reciben mayor atención pública suelen estar asociados con ransomware o grupos especializados. Sin embargo, una parte importante de las brechas de seguridad tiene origen en errores humanos, credenciales comprometidas o configuraciones de red inadecuadas.  

Este patrón resulta especialmente importante para las aseguradoras porque su operación conecta agentes, brókers, proveedores médicos, plataformas de pago, centros de atención y sistemas internos que intercambian información de manera permanente. Cada conexión existe por una necesidad operativa; cada conexión también requiere controles adecuados para reducir riesgos innecesarios.  

Para entender el panorama completo de la infraestructura que sostiene la operación de una aseguradora, lee nuestra guía: Telecomunicaciones para aseguradoras: continuidad y cumplimiento.  

Lo que exige la regulación mexicana 

La regulación mexicana exige que las aseguradoras protejan los datos de sus asegurados desde tres frentes: la CUSF (gobierno de TI y continuidad de negocio), la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), que establece medidas de seguridad administrativas, técnicas y físicas, y el Marco Cibernético Mexicano, que impulsa la protección de infraestructura crítica y la resiliencia operativa. 

La Circular Única de Seguros y Fianzas (CUSF) 

Incorpora requisitos relacionados con gobierno de TI y continuidad de negocio. Esto significa que la tecnología forma parte de la operación regulada de una aseguradora y debe respaldar la disponibilidad de procesos esenciales para el negocio.  

Más que una obligación exclusivamente tecnológica, la CUSF busca que las organizaciones mantengan capacidad de respuesta ante eventos que puedan afectar la operación y los servicios que prestan a sus asegurados.  

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) 

La LFPDPPP obliga a implementar medidas de seguridad administrativas, técnicas y físicas para proteger datos personales. Para las aseguradoras, esta obligación tiene una relevancia especial porque trabajan diariamente con información médica, financiera y patrimonial. 

La ley busca reducir riesgos asociados a accesos no autorizados, pérdida de información o exposición indebida de datos personales. El INAI actúa como autoridad encargada de supervisar y sancionar incumplimientos en esta materia. 

El Marco Cibernético Mexicano 

Ha reforzado la conversación sobre resiliencia operativa e infraestructura crítica dentro de organizaciones que administran información sensible. Aunque su alcance va más allá del sector asegurador, sus principios son particularmente relevantes para industrias donde la continuidad del servicio y la protección de datos resultan esenciales. 

Para las aseguradoras, esto implica observar no sólo las aplicaciones que almacenan información, sino también la infraestructura que permite que esos sistemas operen e intercambien datos de manera segura.  

Lo que estos marcos tienen en común 

CUSF, LFPDPPP y Marco Cibernético Mexicano utilizan enfoques distintos, pero comparten una misma expectativa: la protección de datos no puede limitarse a una política interna o a una aplicación específica. La información debe permanecer protegida mientras se almacena, se procesa y circula dentro de la operación.  

Por eso, la conversación sobre cumplimiento termina conectándose con la infraestructura. Una aseguradora puede contar con controles documentados y sistemas robustos, pero seguirá existiendo exposición si los datos se mueven entre sistemas, agentes, brókers y proveedores sin los controles adecuados.

Tabla comparativa de organismos de protección de datos

5. Cómo la infraestructura de red reduce el riesgo 

La infraestructura de red reduce el riesgo de fuga de datos de asegurados mediante cuatro frentes: seguridad perimetral, un SOC 24×7, hackeo ético y concientización en ciberseguridad. Cada uno responde a una vulnerabilidad distinta dentro de la operación aseguradora y ayuda a mitigar riesgos asociados con acceso no autorizado, ransomware, errores de configuración y error humano. 

Las aseguradoras no pueden eliminar el riesgo. Administran información médica, financiera y patrimonial que circula constantemente entre sistemas de pólizas, agentes, brókers, proveedores médicos, plataformas de pago y centros de atención. La pregunta no es si existe exposición, sino cómo reducirla. 

Parte de la respuesta a este riesgo está en cómo se diseña y monitorea la red. En C3ntro Telecom trabajamos este enfoque bajo cuatro frentes que responden directamente a los riesgos descritos en las secciones anteriores.  

Seguridad perimetral 

La operación aseguradora depende de múltiples conexiones externas. El core de pólizas intercambia información con agentes, brókers proveedores médicos y canales digitales que participan en la atención del asegurado. Si todos estos entornos comparten los mismos niveles de acceso, una vulnerabilidad puede extenderse rápidamente hacia sistemas más sensibles. 

La seguridad perimetral ayuda a segmentar y controlar ese tráfico. Al separar sistemas críticos de entornos con distintos niveles de exposición, se reduce la superficie de ataque disponible para un intruso y se limita el alcance potencial de un incidente. 

Monitoreo continuo con un SOC 24×7 

Uno de los factores que más influye en el impacto de un incidente es el tiempo que tarda la organización en detectarlo. Cuanto más tiempo permanece una amenaza sin identificar, mayores son las posibilidades de que alcance información sensible o afecte procesos esenciales para la operación. 

Un SOC 24×7 monitorea la infraestructura de manera continua para detectar comportamientos anómalos, intentos de acceso no autorizado y eventos que podrían indicar una amenaza en desarrollo. La diferencia entre un incidente contenido y uno que termina afectando a asegurados o aparece en medios suele depender de la velocidad con la que se identifica y responde a la actividad sospechosa.  

Hackeo ético: encontrar la brecha antes que el atacante 

Los atacantes buscan vulnerabilidades técnicas, configuraciones deficientes y mecanismos de acceso expuestos. Las pruebas de hackeo ético parten de la misma lógica, pero con un objetivo preventivo: identificar esas debilidades antes de que alguien las utilice de forma maliciosa. 

Estas evaluaciones permiten validar periódicamente la postura de seguridad de la aseguradora y detectar puntos de mejora en sistemas, aplicaciones y componentes de infraestructura que participan en la administración de pólizas, siniestros o información de asegurados.  

Concientización en ciberseguridad: cerrar la puerta más común 

El propio panorama del sector muestra que una parte importante de los incidentes no comienza con herramientas sofisticadas, sino con credenciales comprometidas, errores humanos o configuraciones inadecuadas. Por ello, la capacitación continua forma parte de la misma estrategia de protección que los controles técnicos. 

Los programas de concientización ayudan a que colaboradores, agentes y usuarios reconozcan intentos de phishing, comprendan buenas prácticas de manejo de información y reduzcan comportamientos que podrían convertirse en una brecha de seguridad. En la práctica, son una capa adicional de protección para los datos de los asegurados. 

Tabla comparativa de seguridad y riesgos.

6. Conclusión 

Los datos de un asegurado representan mucho más que información administrativa. En un mismo expediente pueden coexistir elementos financieros, patrimoniales y médicos que forman parte de la relación de confianza entre una aseguradora y sus clientes. Proteger esa información no es únicamente una obligación regulatoria; también es la base de la confianza que sostiene a toda la industria aseguradora. 


7. Preguntas frecuentes 

1. ¿Por qué el cibercrimen busca los datos de un asegurado? 

Porque una póliza de seguros está vinculada a un expediente completo —historial médico, financiero y patrimonial— mucho más valioso para el cibercrimen que un dato aislado como una contraseña y porque ese expediente permite construir fraudes de identidad más sofisticados o venderse en mercados ilícitos.  

2. ¿Cómo monetiza el cibercrimen los datos robados de una aseguradora? 

Principalmente de tres formas: transferencias no autorizadas desde cuentas vulneradas, comercialización ilegal de la información en foros de la dark web y extorsión con ransomware sobre la infraestructura tecnológica que almacena esos datos. 

3. ¿Qué exige la LFPDPPP a las aseguradoras en México? 

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares obliga a implementar medidas de seguridad administrativas, técnicas y físicas para proteger datos personales, con el INAI como autoridad sancionadora.  

4. ¿Cómo reduce la infraestructura de red el riesgo de fuga de datos? 

Mediante seguridad perimetral que segmenta el tráfico entre sistemas sensibles y canales de menor riesgo, un SOC 24×7 que monitorea y responde a incidentes en tiempo real, pruebas de hackeo ético que detectan vulnerabilidades antes que un atacante real y programas de concientización que reducen el error humano.  

5. ¿Qué es un SOC 24×7 y por qué lo necesita una aseguradora? 

Un SOC (Centro de Operaciones de Seguridad) 24×7 es un equipo que monitorea la red de forma continua para detectar y responder a intentos de acceso no autorizado antes de que se conviertan en una fuga de datos.  

6. ¿La mayoría de los incidentes de ciberseguridad en aseguradoras son ataques sofisticados? 

No necesariamente. Buena parte de los incidentes en el sector financiero-asegurador se origina en errores humanos o configuraciones de red inadecuadas, no en ataques altamente sofisticados.  


 Conoce cómo diseñamos infraestructura de red para el sector asegurador 


¿Listo para el siguiente paso?

C3ntro tiene la solución que tu empresa necesita.