La imprescindible revisión de seguros en Operaciones M&A

Toda operación de M&A debe pasar, en algún momento, por una due diligence de seguros: una revisión de las pólizas que tiene la empresa objetivo (D&O, RC Profesional, Cyber, entre otras) para entender qué riesgos están cubiertos, cuáles no, y qué puede heredar el comprador junto con el negocio. Es un paso que a veces se trata como un trámite más dentro de la documentación, cuando en realidad tiene un triple impacto en la operación: puede condicionar el precio final y las garantías que se negocian entre las partes, puede generar errores que acaben recayendo sobre las manifestaciones y garantías del SPA si no se revisa a fondo, y además ofrece una oportunidad real de ahorro, al detectar duplicidades entre pólizas y obligar a repensar el mapa de riesgos de la empresa resultante tras la transacción.

Antes de entrar en el detalle de cada seguro, conviene mencionar el papel del seguro de manifestaciones y garantías (W&I), que actúa como catalizador de toda la operación: cubre el riesgo de que las declaraciones del vendedor sobre la empresa resulten inexactas, y en la práctica facilita que comprador y vendedor lleguen a un acuerdo sin fricciones interminables sobre cada cláusula de indemnización. No lo desarrollamos aquí porque merece su propio análisis, pero conviene tenerlo presente como telón de fondo: gran parte de lo que este blog explica sobre D&O, Cyber y RC Profesional es precisamente lo que un buen corredor especialista en W&I necesita conocer de antemano para proporcionar el valor óptimo al cliente.

1. Por qué los seguros pueden condicionar el precio de una operación M&A

Cuando un comprador valora una empresa, no solo mira balance, ingresos y proyecciones: también mira qué pasivos podrían materializarse después de la operación y quién los va a asumir. Los seguros de la empresa objetivo son una pieza central de ese análisis, por varios motivos.

Pasivos ocultos que las pólizas no cubren.

Si la due diligence revela que la empresa objetivo tiene pólizas con coberturas insuficientes, exclusiones amplias o límites de indemnización bajos, el comprador está heredando un riesgo que no está sobre la mesa del balance. Es habitual que esto se traduzca en un ajuste a la baja del precio, o en la exigencia de contratar coberturas adicionales antes del cierre.

El criterio “claims made” complica la continuidad.

Las pólizas de D&O y RC Profesional funcionan bajo “claims made”: responde la póliza vigente cuando se presenta la reclamación, no la que estaba en vigor cuando ocurrieron los hechos. Esto es especialmente delicado en una operación M&A, porque una reclamación por hechos anteriores a la venta puede llegar años después, cuando la empresa ya tiene otro dueño y probablemente otra aseguradora.

Ejemplo

Un fondo de inversión negocia la adquisición de una consultora tecnológica. Durante la due diligence, detecta que la póliza de D&O de la empresa objetivo tiene un límite de indemnización muy bajo para el tamaño de la operación y no incluye cobertura de Run-off. El fondo condiciona el cierre a que el vendedor contrate una extensión adecuada antes de la firma, y ajusta el precio de la operación para reflejar el coste de esa contratación.

2. D&O en M&A: la cláusula de cambio de control y el Run-off obligatorio

Las pólizas D&O funcionan bajo el criterio “claims made”: la que responde ante una reclamación es la póliza vigente en el momento en que esa reclamación se presenta, no la que estaba en vigor cuando ocurrieron los hechos que la originan. Este mecanismo, que ya en el día a día de una empresa exige prestar atención (como vimos en blogs anteriores sobre D&O), se vuelve especialmente crítico en una operación de M&A: al cambiar el control de la sociedad, es muy probable que la póliza también cambie, ya sea porque el comprador la sustituye por la suya propia o porque simplemente deja de renovarse la anterior.

Esto deja a los administradores que gestionaron la empresa hasta el cierre de la operación en una posición vulnerable: cualquier reclamación futura por decisiones tomadas durante su etapa, presentada bajo una póliza que ya no es la suya, quedaría sin cobertura, salvo que se contrate expresamente una extensión de Run-off para ello. Es el mismo principio que ya analizamos en blogs anteriores sobre D&O, pero aquí opera de forma obligada y con un plazo mucho más exigente: la práctica de mercado exige un Run-off de D&O de 6 años tras el cierre de la operación, precisamente porque las reclamaciones societarias y las derivadas de responsabilidad concursal o penal suelen tardar años en materializarse.

Por qué el comprador también tiene interés en exigirlo.

Podría parecer que el Run-off solo protege a los administradores salientes, pero el comprador tiene un interés directo en que se contrate: si no existe esa cobertura y surge una reclamación por hechos anteriores a la compra, hay un riesgo real de que termine señalando también a la sociedad adquirida (y, por extensión, al nuevo propietario), o de que los administradores salientes reclamen al comprador una indemnización que debería haber quedado resuelta con la venta. Por eso, la cláusula de Run-off es prácticamente un estándar en los SPA de operaciones de cierto tamaño, y su coste suele negociarse como parte del precio.

Demandas de accionistas tras el cambio de control.

El propio proceso de venta es, en sí mismo, una fuente de riesgo: accionistas minoritarios que consideran que la operación se cerró en condiciones desfavorables, o que no se les informó adecuadamente del proceso, pueden dirigir una reclamación contra los administradores que negociaron y aprobaron la venta.

Ejemplo 1

Los accionistas mayoritarios de una empresa familiar de distribución acuerdan la venta a un grupo internacional. Un socio minoritario, que no participó en las negociaciones, considera que el precio pactado infravaloraba la compañía y que el consejo no exploró alternativas antes de aceptar la oferta. Presenta una demanda contra los administradores que aprobaron la operación, alegando incumplimiento de sus deberes fiduciarios.

Cómo responde el D&O

La póliza vigente en el momento de la operación (con la extensión de Run-off activada) cubre la defensa legal de los administradores frente a esta reclamación, y la indemnización correspondiente si se determina responsabilidad, siempre que no medie mala fe en la negociación de la venta. Sin esa extensión contratada, los administradores salientes quedarían completamente desprotegidos frente a un litigio derivado de la propia operación que los desvinculó de la empresa.

Ejemplo 2

Una empresa realiza un carve-out, escindiendo una de sus líneas de negocio para venderla a un comprador industrial. Los consejeros y directivos que gestionaban esa línea de negocio hasta la escisión estaban protegidos por la póliza D&O de la vendedora, con retroactividad de 4 años. Al salir del consejo con la operación, dejan de estar cubiertos por esa póliza para hechos posteriores a la venta, y la vendedora no ha contratado ninguna extensión de Run-off sobre esos directivos salientes. Meses después, un socio minoritario de la sociedad escindida presenta una reclamación por decisiones de gestión anteriores a la venta. Los directivos se encuentran sin cobertura alguna, pero además la reclamación termina alcanzando también al negocio adquirido, porque el minoritario dirige parte de su demanda contra la propia sociedad que ahora pertenece al comprador.

Cómo responde el D&O

Este caso ilustra por qué el Run-off no protege solo a quien se va, sino también a quien compra. Sin la extensión contratada por la vendedora, ni los directivos salientes tienen defensa legal ni indemnización frente a la reclamación, ni el comprador queda al margen del litigio, pese a no haber tenido ninguna responsabilidad en la gestión anterior a la operación. Es un riesgo que debería quedar resuelto en la negociación del SPA, exigiendo a la vendedora la contratación del Run-off como condición previa al cierre, no como una gestión posterior y opcional.

3. Cyber en M&A: el riesgo heredado y lo que la due diligence técnica no siempre detecta

Cuando se adquiere una empresa, no solo se adquieren sus activos y su cartera de clientes: también se hereda su exposición a incidentes de ciberseguridad, incluidos aquellos que ya se han producido pero que todavía no se han detectado o declarado en el momento de la operación. Esto convierte al riesgo cyber en uno de los más difíciles de valorar en una due diligence, porque a diferencia de una deuda contable, una vulnerabilidad de seguridad no siempre deja rastro visible hasta que se materializa.

Due diligence técnica frente a due diligence asegurable.

La revisión técnica de sistemas (auditorías de seguridad, pentesting, revisión de infraestructura) responde a la pregunta de si la empresa objetivo tiene vulnerabilidades activas. Pero desde el punto de vista asegurador, la pregunta relevante es otra: si esas vulnerabilidades se materializan después del cierre, ¿la póliza cyber de la empresa objetivo responde, y bajo qué condiciones se traslada esa cobertura al nuevo propietario? Son dos análisis distintos que conviene no confundir: una empresa puede tener sistemas robustos y aun así una póliza cyber mal dimensionada para el tamaño de la operación, o al revés.

El riesgo heredado y las sanciones del RGPD.

Si tras el cierre de la operación se descubre una brecha de datos ocurrida antes de la venta, el nuevo propietario puede enfrentarse a una investigación de la autoridad de protección de datos, y en algunos casos a la sanción correspondiente, aunque la vulneración se produjera bajo la gestión anterior. Las sanciones del RGPD, además, suelen quedar excluidas de cobertura en muchas pólizas cyber, lo que convierte este riesgo en uno de los que más conviene delimitar contractualmente en el SPA, más que confiar en que el seguro lo resuelva por completo.

Ejemplo 1

Un grupo empresarial adquiere una plataforma de comercio electrónico. Tres meses después del cierre, se descubre que la base de datos de clientes había sufrido un acceso sin autorización meses antes de la venta, aunque el hecho no se había detectado ni declarado por el vendedor. La autoridad de protección de datos abre una investigación, y el nuevo propietario, como titular actual de la plataforma, es quien debe responder ante el organismo regulador y ante los clientes afectados.

Cómo responde el D&O y el seguro cyber

La póliza cyber de la empresa adquirida, si sigue vigente y con retroactividad suficiente, puede cubrir los costes de gestión de la brecha y la defensa frente a la investigación, aunque las sanciones administrativas del RGPD, como es habitual, probablemente queden excluidas. Si además se dirige una reclamación contra los administradores anteriores por no haber adoptado medidas de ciberseguridad razonables antes de la venta, es la póliza D&O de la vendedora (con su correspondiente Run-off) la que debería responder, no la del comprador. Por eso, delimitar en el SPA quién asume qué parte de este riesgo es tan importante como la cobertura aseguradora en sí misma.

El periodo transitorio: el momento de mayor vulnerabilidad

Durante los meses posteriores a una fusión o toma de control, cuando conviven sistemas informáticos distintos, se homologan protocolos de compliance y se integran equipos de TI, la superficie de ataque de la organización se amplía justo cuando los controles internos están menos consolidados. No es casualidad que muchos incidentes de ciberseguridad relevantes en operaciones corporativas se produzcan precisamente en este periodo transitorio, y no antes ni después.

Un ciberataque en esta fase puede resultar especialmente dañino, porque la responsabilidad frente a terceros perjudicados puede alcanzar tanto al comprador (como titular actual del negocio) como al vendedor, si el ataque explota una vulnerabilidad ya existente y cubierta por las manifestaciones y garantías del SPA. Por eso, la homologación de las pólizas cyber de ambas organizaciones no debería tratarse como una gestión administrativa a resolver “en algún momento” tras el cierre, sino como una prioridad que los departamentos de TI del comprador y del vendedor deben abordar de forma coordinada desde el primer día, pensando tanto en el riesgo del periodo transitorio como en el mapa de riesgos definitivo de la organización resultante.

Ejemplo 2

Dos entidades financieras se fusionan y, durante los cuatro meses que dura la migración de sistemas, mantienen en paralelo ambas infraestructuras tecnológicas mientras homologan protocolos de acceso y ciberseguridad. En ese periodo, un atacante aprovecha una configuración provisional mal asegurada, creada específicamente para permitir la interconexión temporal entre ambos sistemas, y accede a datos de clientes de la entidad absorbida. Varios clientes afectados reclaman tanto a la entidad resultante como, por las garantías asumidas en la operación, a los responsables de la entidad vendedora.

Cómo responde una póliza cyber bien dimensionada en este escenario

Si ambas entidades hubieran homologado sus pólizas cyber antes de iniciar la migración, en lugar de dejarlo para después del cierre, la cobertura habría respondido desde el primer momento del incidente, con independencia de que la vulnerabilidad se originara en una configuración temporal creada durante la propia integración. Una póliza cyber adecuada para este escenario debe incluir expresamente los sistemas y procesos del periodo transitorio, no solo la infraestructura definitiva, y contemplar que el incidente puede afectar a clientes de cualquiera de las dos entidades originales. Sin esa previsión, cada parte queda intentando delimitar responsabilidades bajo pólizas pensadas para operar por separado, justo cuando más rápida y conjunta debería ser la respuesta.

Cuando nadie ha pensado en ello: transacciones menores y la ausencia de manifestaciones sobre ciberseguridad

En operaciones de menor tamaño o complejidad, es habitual que el SPA no incluya manifestaciones y garantías específicas sobre ciberseguridad, simplemente porque nadie se ha detenido a redactarlas. El resultado es que, si después del cierre aparece una reclamación derivada de una vulnerabilidad anterior a la venta, el comprador no tiene una base contractual clara sobre la que activar el escrow o la póliza de W&I, precisamente porque el riesgo nunca quedó declarado como tal.

La solución no pasa solo por añadir esas manifestaciones al SPA, aunque es el primer paso imprescindible. En operaciones donde ampliar el escrow o encarecer la póliza de W&I no compensa, contratar una póliza cyber ad hoc en el momento de la transacción, con el acuerdo de ambas partes sobre su alcance, suele ser una solución considerablemente más económica y con frecuencia mucho más ágil de implementar que renegociar las garantías de la operación.

4. RC Profesional en M&A: garantía de servicio e integración de pólizas

La RC Profesional protege a la empresa frente a reclamaciones de clientes por errores o negligencias en la prestación de sus servicios. En una operación de M&A, este seguro cobra un protagonismo particular cuando la empresa objetivo es una consultora, un despacho profesional, una empresa de servicios tecnológicos o cualquier negocio cuyo valor dependa en gran medida de la confianza de sus clientes en la calidad del servicio prestado.

La garantía de servicio no desaparece con la venta.

Los contratos de servicio que la empresa objetivo tiene en vigor con sus clientes siguen produciendo efectos después del cambio de propietario, y cualquier incumplimiento o error cometido antes de la venta puede dar lugar a una reclamación mucho después del cierre. Igual que en D&O, la RC Profesional funciona bajo el criterio “claims made”: la póliza que responde es la vigente cuando se presenta la reclamación, no la que estaba en vigor cuando se prestó el servicio deficiente. Esto hace que la retroactividad de la póliza sea uno de los puntos más importantes a revisar en la due diligence: si la nueva póliza contratada tras la operación no cubre hechos anteriores al cierre, cualquier reclamación por servicios prestados antes de la venta queda sin respaldo.

Integración de pólizas cuando ambas empresas prestan servicios similares.

En fusiones entre empresas de un mismo sector de servicios, es habitual que ambas lleguen con pólizas de RC Profesional propias, a menudo con coberturas, límites y exclusiones distintos. Integrarlas en una única póliza ajustada al volumen de facturación y al perfil de riesgo conjunto no es solo una cuestión de eficiencia de coste: también evita que, tras la fusión, distintos equipos de la organización operen bajo condiciones de cobertura diferentes para el mismo tipo de servicio.

Ejemplo 1

Una consultora de estrategia adquiere a un despacho boutique especializado en un sector concreto, con el objetivo de incorporar ese equipo y su cartera de clientes. Meses después del cierre, un cliente del despacho adquirido reclama por un informe de asesoramiento entregado antes de la operación, alegando que las recomendaciones contenían errores que le generaron pérdidas económicas. La consultora compradora ya había dado de baja la póliza de RC Profesional del despacho adquirido y lo había integrado bajo su propia póliza, contratada sin retroactividad expresa para cubrir la actividad anterior del equipo incorporado.

Cómo responde el D&O

En este escenario, la falta de previsión deja a la empresa compradora sin cobertura para una reclamación que, contractualmente, debería estar bien delimitada en el SPA como responsabilidad del vendedor. Una due diligence adecuada habría detectado esta laguna antes del cierre, exigiendo al vendedor mantener su póliza de RC Profesional en vigor con extensión de retroactividad, o negociando que la nueva póliza del comprador incorporase expresamente la actividad previa del equipo y la cartera de clientes adquirida.

El error de “encajar” la actividad adquirida en la póliza existente

Un error habitual, distinto al de la retroactividad, es asumir que basta con aumentar la facturación declarada a la aseguradora para incorporar la actividad de la empresa adquirida, sin comunicar expresamente esa actividad como tal. Cuando ambas empresas prestan servicios que parecen similares o del mismo sector, es habitual -para no especialistas en seguros de líneas financieras- dar por hecho que “encajan” dentro del objeto asegurado de la póliza existente. Pero las aseguradoras de RC Profesional suscriben en función de la actividad concreta declarada, no solo del volumen de facturación, y una actividad que no se ha declarado específicamente puede quedar fuera de cobertura en el momento del siniestro, aunque la prima se haya calculado sobre una facturación ya ampliada.

Ejemplo 2

Una asesoría fiscal adquiere una boutique especializada en planificación patrimonial para grandes patrimonios, una actividad que la asesoría considera “suficientemente similar” a su negocio habitual. En lugar de declarar esta nueva línea de actividad a su aseguradora, se limita a comunicar el incremento de facturación derivado de la adquisición, asumiendo que la póliza existente ya lo cubre. Meses después, un cliente de la boutique adquirida reclama por un error en una estructura de planificación patrimonial. La aseguradora rechaza el siniestro alegando que la actividad de planificación patrimonial para grandes patrimonios no estaba declarada en la póliza, que solo amparaba servicios de asesoría fiscal general.

Cómo se evita esta situación

La due diligence de seguros debe incluir una revisión detallada del objeto asegurado de la póliza de RC Profesional, no solo de sus límites y exclusiones, comprobando que cada línea de actividad de la empresa adquirida - por similar que parezca a la del comprador - quede expresamente reflejada en la declaración de riesgo ante la aseguradora. Ampliar la facturación comunicada sin ampliar también la descripción de actividad es una gestión incompleta que solo se descubre, casi siempre, en el peor momento posible: cuando ya hay un siniestro sobre la mesa.

5. Más allá de D&O, Cyber y RC Profesional: el resto del mapa asegurador

La revisión de seguros en una operación M&A no debería limitarse a las pólizas de mayor perfil de riesgo reputacional o financiero. Daños materiales, responsabilidad civil general, transporte de mercancías o seguros específicos del sector son parte del mismo ejercicio, y ahí aparecen dos problemas de naturaleza opuesta que conviene detectar antes del cierre, no después.

Solapes de cobertura, frecuentes en fusiones.

Cuando dos empresas se fusionan, es habitual que ambas lleguen a la operación con pólizas que cubren el mismo riesgo, a veces con la misma aseguradora y a veces con compañías distintas. Mantener ambas duplica el coste sin duplicar la protección real, y detectarlo a tiempo es una de las formas más directas de generar ahorro tras la transacción. En el apartado de daños materiales, por ejemplo, contemplar en una misma póliza varias situaciones de riesgo puede ser mucho más eficaz que mantener pólizas separadas.

Lagunas graves, frecuentes en carve-outs y escisiones.

El problema inverso ocurre cuando una unidad de negocio se segrega de una empresa matriz: las pólizas de la matriz seguían cubriendo esa unidad como parte de un todo, y si no se contratan pólizas propias para la entidad resultante, esta puede quedar operando sin cobertura real en riesgos que antes daba por cubiertos.

Ejemplo

Una empresa industrial adquiere a un competidor de tamaño similar para fusionar ambas operaciones bajo una misma marca. La revisión de seguros detecta que las dos compañías tenían contratadas pólizas de responsabilidad civil general con coberturas prácticamente idénticas, cada una con su propia prima. Al fusionarlas en una sola póliza ajustada al riesgo conjunto, la empresa resultante reduce su gasto en seguros de forma notable sin perder cobertura.

Previsión social colectiva: homogeneizar condiciones también significa homogeneizar pólizas.

Cuando una fusión o adquisición conlleva la homogeneización de condiciones laborales entre las plantillas de ambas empresas, ese proceso debe extenderse también a las pólizas de previsión social colectiva - seguros de vida, planes de pensiones de empleo, seguros de salud - que cada plantilla tenía contratados antes de la operación. No es infrecuente que los trabajadores de la empresa adquirida cuenten con coberturas distintas (a veces superiores, a veces inferiores) a las de la plantilla del comprador, y mantener esa disparidad sin resolverla genera tanto un riesgo de reclamación laboral como una gestión aseguradora fragmentada e ineficiente.

Ejemplo

Una compañía de servicios adquiere una empresa de menor tamaño e integra a su plantilla en los procesos de recursos humanos del grupo. Meses después, al revisar las condiciones laborales homogeneizadas, se detecta que los trabajadores incorporados mantenían un seguro de vida colectivo con un capital asegurado sensiblemente inferior al de la plantilla original, una diferencia que nadie había resuelto en el proceso de integración. Un trabajador de los incorporados fallece, y su familia recibe una indemnización muy inferior a la que habría correspondido a un trabajador de la plantilla original, generando un conflicto laboral y reputacional evitable.

Conclusión

Una operación de M&A pone sobre la mesa mucho más que el balance y las proyecciones de la empresa objetivo. D&O, Cyber, RC Profesional, y también el resto del mapa asegurador - daños materiales, responsabilidad civil general, previsión social colectiva - condicionan el precio, las garantías del SPA y, en última instancia, la exposición real de compradores, vendedores y administradores durante y después de la operación. Hemos visto cómo el criterio claims made obliga a pensar en Run-off y retroactividad en cada uno de estos seguros, cómo el periodo transitorio de una fusión concentra riesgos que a menudo se subestiman, y cómo errores aparentemente menores - una actividad no declarada, una póliza no homogeneizada - pueden convertirse en el origen de un siniestro sin cobertura.

Por su complejidad y por el nivel de detalle técnico que exige, esta revisión no debería dejarse en manos de un ejercicio genérico de compliance ni resolverse exclusivamente entre los asesores legales de la operación. La due diligence de seguros en una operación M&A debe realizarla una correduría de seguros especialista en riesgos de empresa, con capacidad para analizar en profundidad cada póliza, detectar solapes y lagunas, y traducir esos hallazgos en condiciones concretas dentro del SPA, no en recomendaciones genéricas que se pierden entre el resto de la documentación.

Esto tiene una implicación directa para quienes acompañan estas operaciones. Los despachos de abogados y asesores que participan en un M&A tienen aquí una oportunidad clara de aportar más valor a sus clientes incorporando la revisión de seguros como parte estándar de su asesoramiento, apoyándose en un corredor especialista en lugar de tratarla como un trámite delegado a última hora. Y los fondos de Private Equity, que gestionan estas operaciones de forma recurrente y con carteras de participadas cada vez más amplias, deberían considerar esta due diligence de seguros como una fase fija dentro de su propio proceso de revisión, no como una opción a valorar caso por caso. InsurCEO puede ser ese especialista que acompañe a despachos y fondos en esta tarea, con el conocimiento técnico necesario para que la revisión de seguros deje de ser un punto ciego en cada operación.

¿Tu operación M&A tiene revisados sus seguros?

Antes de cerrar una fusión, una escisión, adquisición o venta, InsurCEO puede realizar la due diligence de seguros de tu operación: D&O, Cyber, RC Profesional y el resto de pólizas relevantes, con recomendaciones concretas para el SPA y para la organización resultante.

InsurCEO - Digital Insurance for your Business - www.insurceo.com