Resumen ejecutivo del sector de seguros
Evaluamos el estado de seguridad web del se evaluaron nueve importantes compañías de seguros en Ecuador utilizando Observatorio HTTP de Mozilla[cita: 1]. Los resultados revelan una brecha crítica: Ninguna de las nueve aseguradoras alcanzó el nivel A de excelencia[cita: 1]. El promedio general del sector se sitúa en apenas 36,7 de 100, lo que lo sitúa como el sector con la puntuación promedio más baja entre los tres sectores financieros analizados (banca, cooperativas de crédito y seguros)[cite: 1].
Este nivel de vulnerabilidad expone a las aseguradoras no solo a riesgos cibernéticos como el phishing, la recopilación de credenciales y el secuestro de sesiones en los portales de cotizaciones y reclamaciones, sino también a sanciones severas impuestas por la Superintendencia de Compañías, Valores y Seguros (SCVS) y la supervisión punitiva por parte de la Superintendencia de Protección de Datos Personales (SPDP)[cita: 1].
Conclusiones clave de las nueve aseguradoras
- Ninguna de las 9 aseguradoras alcanzó el Nivel A. Incluso la entidad con la puntuación más alta (MAPFRE Ecuador, 80/100) no alcanza el umbral de excelencia técnica[cite: 1].
- El 100 % del sector no cumple con la Política de Seguridad de Contenido (CSP), el encabezado básico recomendado por OWASP para mitigar los ataques de secuencias de comandos entre sitios (XSS)[cita: 1].
- 33,3 % del sector (Nivel F) funciona con vulnerabilidades críticas que pueden ser explotadas sin necesidad de herramientas avanzadas[cita: 1].
- El 66,7 % carece de protección contra la precarga HSTS, lo que expone las sesiones del portal de clientes a Hombre en el medio (MITM) ataques de interceptación[cita: 1].
- Una diferencia de 80 puntos existe una diferencia entre la calificación técnica más alta observada (MAPFRE Ecuador, 80/100) y la más baja (0/100 entre tres empresas empatadas)[cite: 1].
- Un patrón de configuración idéntico Se identificó una coincidencia entre Latina Seguros y Aseguradora del Sur, lo que sugiere la existencia de un proveedor en común o de una plantilla sin medidas de seguridad, lo que genera un riesgo sistémico [cite: 1].
Distribución de los niveles de seguridad web
Clasificaciones por proveedor de seguros
A continuación se presentan el desglose detallado y las calificaciones de evaluación de cada una de las nueve instituciones aseguradoras analizadas:
| # | Aseguradora | Sitio web | Grado | Puntuación |
|---|---|---|---|---|
| 01 | MAPFRE Ecuador | mapfre.com.ec ↗ | B+ | 80 / 100 |
| 02 | Chubb Seguros Ecuador | chubb.com/ec-es ↗ | B | 75 / 100 |
| 03 | Equisuiza | equisuiza.com ↗ | C | 50 / 100 |
| 03 | Zurich Seguros Ecuador | zurichseguros.com.ec ↗ | C | 50 / 100 |
| 03 | Seguros Confianza | confianza.com.ec ↗ | C | 50 / 100 |
| 06 | Seguros La Unión | seguroslaunion.com ↗ | D- | 25 / 100 |
| 07 | Hispana de Seguros | hispanadeseguros.com ↗ | F | 0 / 100 |
| 07 | Latina Seguros | latinaseguros.com.ec ↗ | F | 0 / 100 |
| 07 | Aseguradora del Sur | aseguradoradelsur.com.ec ↗ | F | 0 / 100 |
Implicaciones normativas: SCVS y LOPDP
Las compañías de seguros en Ecuador operan bajo la supervisión directa de la Superintendencia de Compañías, Valores y Seguros (SCVS) y están plenamente sujetos a la ejecución de la Superintendencia de Protección de Datos Personales (SPDP)[cita: 1].
Supervisión regulatoria y auditoría de seguros
La SCVS supervisa, regula y audita el sector de los seguros privados [cita: 1]. La falta de controles en los servidores web de los portales de cotización, emisión de pólizas y tramitación de reclamaciones da lugar a hallazgos directos en las auditorías en el marco de las evaluaciones de riesgo operativo [cita: 1].
Seguridad y privacidad desde el diseño y de forma predeterminada
Las aseguradoras procesan categorías de información personal altamente sensibles, como historiales médicos, afecciones de salud y registros biométricos para las coberturas de vida y salud[cite: 1]. La omisión de CSP y HSTS constituye una violación directa del mandato de privacidad por defecto (art. 39) y del principio de seguridad técnica (art. 37)[cite: 1].
Riesgos específicos relacionados con sanciones
Infracciones graves según la Ley Orgánica de Protección de Datos Personales (LOPDP) conllevan multas que van desde Entre el 0,7 % y el 1 % de los ingresos anuales de una entidad[cita: 1]. En caso de una violación de seguridad que afecte a los portales de seguros, las empresas se enfrentan a medidas administrativas simultáneas tanto por parte de la SCVS como de la SPDP[cita: 1].
Hoja de ruta para la remediación prioritaria (< 30 días)
Corrección de los encabezados de seguridad HTTP principales (CSP, HSTS, X-Frame-Options) requires no additional licensing or software expenditures and can be completed by internal IT teams within a month[cite: 1]:
- Realiza una auditoría exhaustiva de los encabezados en portales de clientes y de cotizaciones utilizando Observatorio HTTP de Mozilla[cita: 1].
- Implementar la política de seguridad de contenido (CSP) in solo para informes modo para asignar activos de terceros autorizados sin interrumpir el funcionamiento normal del sitio web[cite: 1].
- Habilita la directiva «includeSubDomains» de HSTS y enviar el dominio raíz para que se incluya en la precarga del navegador [cita: 1].
- Coordinar las áreas de TI, cumplimiento normativo y el responsable de protección de datos (DPO) elaborar la documentación técnica de cumplimiento para las auditorías de SCVS y SPDP, dando prioridad a los portales que manejan datos médicos y de identidad[cite: 1].
- ANÁLISIS Observatorio HTTP de Mozilla: Escáner público global para la seguridad web y los encabezados de respuesta de los servidores — observatory.mozilla.org[cita: 1]
- PLATAFORMA Informe de rendimiento web: Sistema de monitoreo continuo que rastrea vulnerabilidades en los mercados financieros y de seguros — webperformancereport.com[cita: 1]
- REGULADOR SCVS: Marco regulatorio para la gestión del riesgo tecnológico en las empresas de seguros — supercias.gob.ec[cita: 1]
- REGLAMENTO SPDP · LOPDP Arts. 37 & 39: Ley Orgánica de Protección de Datos Personales — protecciondatos.gob.ec[cita: 1]
- AUTOR URBADIGITAL SA: Empresa especializada en ingeniería, sistemas de datos y software en Ecuador — urbadigital.com[cita: 1]
- ESTÁNDAR Proyecto Secure Headers de OWASP: Guía técnica para reforzar los encabezados de respuesta HTTP — owasp.org/www-project-secure-headers[cita: 1]
- FRAMEWORK Marco de ciberseguridad del NIST (CSF 2.0): Marco de referencia internacional para la gestión de riesgos de ciberseguridad — nist.gov/cyberframework[cita: 1]
Este punto de referencia del sector fue desarrollado por URBADIGITAL SA aprovechando la arquitectura de diagnóstico continuo de Informe de rendimiento web (webperformancereport.com)[cita: 1].
Te invitamos a participar en esta iniciativa: Regístrate aquí para suscribirse al boletín semanal y recibir actualizaciones sobre vulnerabilidades en los sectores financiero y de seguros de Ecuador[cite: 1].