Ransomware atacó mi empresa y piden rescate
Si tu empresa fue atacada por ransomware y piden rescate, no estás obligado a pagar y la decisión debe apoyarse en la valoración técnica y legal. Lo que determina el camino son tres cosas: el alcance del cifrado, si hay respaldo íntegro y verificable, y la exposición de datos personales o sensibles. Primer paso: aislar sistemas y preservar logs para análisis forense y denuncia penal.
¿Necesitas abogados especialistas en delitos informáticos?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Un ataque de ransomware implica la encriptación o secuestro de información y, a veces, la amenaza de difusión de datos. Legalmente no existe una obligación de pagar rescate; lo que importa es proteger la continuidad del negocio y mitigar daños. La viabilidad de una respuesta pasa por tres factores: 1) si tenés copias de seguridad completas y verificadas que permitan restaurar operaciones; 2) si hay información personal de terceros expuesta —en cuyo caso la ley de protección de datos y la defensa del consumidor pueden activar obligaciones de información y mitigación—; y 3) la capacidad técnica para identificar el vector de ataque y contenerlo.
La recomendación técnica y legal a menudo difiere: desde la óptica de continuidad, pagar puede parecer la vía rápida; desde la óptica de prevención, pagar financia delincuentes y no garantiza recuperación ni no difusión. Además, la decisión de pagar tiene consecuencias de cumplimiento contractual con aseguradoras y con la normativa de protección de datos, y puede afectar la posibilidad de acciones contra proveedores que fallaron en sus obligaciones.
Cómo se soluciona
1) Aislar: desconectá los equipos afectados de la red para evitar propagación. Hacé esto con un responsable técnico y registrá los pasos.
2) Preservá evidencia técnica: no reiniciés equipos sin que alguien con conocimientos haga un volcado de logs, imágenes de discos y registros. Esa evidencia es clave para la investigación y para reclamos a terceros o a seguros.
3) Avisá a stakeholders internos y clave: directorio, responsable de seguridad, y, si corresponde, asesoría legal y recursos humanos.
4) Contactá a un equipo forense informático que pueda evaluar el alcance, la identificación del vector y la posibilidad de desencriptado sin pago. No confíes en soluciones caseras.
5) Informá a tu aseguradora si tenés póliza que cubra incidentes cibernéticos; consultá las cláusulas antes de decidir pagar. Muchas pólizas exigen notificación y cooperación para cubrir costos.
6) Denunciá el ataque penalmente y aportá la evidencia preservada. La denuncia permite que la investigación avance y que se pidan medidas sobre los servidores remotos y cuentas vinculadas a los atacantes.
7) Evaluá la comunicación externa: si hay datos personales afectados, es probable que debas informar a quienes resulten damnificados y a autoridades de protección, y coordinar acciones de mitigación.
8) Decidir sobre el pago: consultá peritos y abogados. Si decidís pagar, establecé por escrito la concurrencia del poder decisorio en la empresa y tratá de documentar la negociación; pero tené presente que pagar no garantiza ni la integridad completa de los datos ni la no difusión posterior.
Qué puede pasar
1) Se resuelve sin pago: con copias de seguridad y peritajes podés restaurar sistemas y minimizar daños. Esto es lo ideal desde un punto de vista técnico y legal; la recuperación permite evitar transferencias a delincuentes y conservar respaldo en un posible reclamo a proveedores.
2) Acuerdo o intervención de terceros: la aseguradora o un proveedor de respuesta puede negociar con los delincuentes o facilitar la recuperación. A veces un pago coordinado a través de servicios especializados resulta en la entrega de claves; otras veces se alcanza un arreglo con proveedores para indemnizaciones o servicios de remediación.
3) Juicio/denuncia penal y acciones civiles: la investigación puede identificar a responsables o intermediarios. Un juicio puede derivar en reparación si hay terceros responsables (por ejemplo, proveedores que incumplieron contrato). Si perdés el juicio o la empresa demandada es insolvente, la sentencia puede quedar como título sin efectivo cobrable.
Si ganás, ¿cobrás? Depende de la solvencia del demandado y de la efectividad de las medidas de ejecución. La sentencia ayuda a acreditar el derecho, pero la ejecución es otra etapa que puede complicarse.
Errores que arruinan el caso
- No preservar logs e imágenes de disco: sin ellos, no se puede probar el alcance ni la fecha del ataque.
- Borrar o sobrescribir copias de seguridad: restaurar sobre copias contaminadas puede reinfectar todo.
- Negligencia en comunicación: ocultar el incidente puede agravar sanciones administrativas y civiles si hubo exposición de datos personales.
- Pagar sin documentar: transferir fondos sin registro dificulta acciones posteriores y puede invalidar coberturas de seguro.
- No coordinar con aseguradora: no avisar puede dejarte sin cobertura para costos de remediación.
¿Necesitas un abogado para esto?
La denuncia policial y la coordinación con peritos forenses y aseguradora suelen requerir asesoramiento. Necesitás abogado si hay exposición de datos de terceros, si la aseguradora condiciona la cobertura, o si querés reclamar a proveedores. Si no podés pagar, consultá si hay ofertas de patrocinio o consultoría gratuita en algunos colegios profesionales.
Casos relacionados
Otros problemas frecuentes en abogados especialistas en delitos informáticos
Preguntas frecuentes sobre este caso
No hay obligación legal de pagar. Pagar puede permitir recuperar datos, pero no garantiza que no los difundan después ni que no vuelvan a atacar. Consultá peritos y el seguro antes de decidir.
Si hay riesgo de exposición de datos personales, es probable que debas informar a las personas afectadas y a autoridades competentes; la obligación depende del tipo de datos y del alcance del incidente.
No siempre: dependerá de las coberturas y de que hayas cumplido con las obligaciones contractuales de seguridad. Informá al asegurador y revisá la póliza antes de cualquier pago.
A veces sí; las investigaciones forenses y policiales pueden identificar infraestructura, intermediarios o incluso responsables, pero no siempre se logra localizar a los delincuentes ni recuperar los fondos.
Registros de accesos, logs, imágenes de disco, comunicaciones de pago, y la declaración técnica del perito que analizó el incidente son fundamentales para iniciar una investigación penal.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.