Mi web recibió un ataque DDoS y quedó fuera de servicio
Un ataque DDoS puede dejar tu página o servicio inaccesible, y normalmente quien lo sufre no es responsable si no colaboró con los atacantes. Lo que determina si puedes reclamar es: quién controlaba la infraestructura, si hay registros de tráfico y mitigación, y si contrataste medidas de seguridad con tu proveedor. Primer paso: preservar toda la evidencia técnica y avisar al proveedor y al área de seguridad de la red.
¿Necesitas abogados especialistas en delitos informáticos?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Si alguien inunda tu servidor con tráfico malicioso y te deja fuera de servicio, en términos generales no estás obligado a soportarlo sin remedio. Lo que decide si tienes una posición fuerte para reclamar es, principalmente, tres cosas: 1) la titularidad y alcance del servicio contratado (si eres responsable del servidor o si lo alojabas en un proveedor que gestionaba la red); 2) la existencia y calidad de los registros (logs de tráfico, alertas de sistema, bitácoras del proveedor que demuestren el episodio); y 3) las obligaciones contractuales de mitigación y continuidad que tenía tu proveedor (si contrataste protección DDoS o un SLA de disponibilidad).
Si tu proveedor te ofreció protección y no la activó, o si era responsable de la infraestructura y los logs demuestran la intensidad y duración del ataque, tu reclamo es más sólido. Si, en cambio, tenías un servidor propio sin medidas razonables, la situación se complica: la ley y los jueces valoran la diligencia razonable en seguridad.
Un punto clave en Perú es la prueba técnica. Los registros de tráfico y los informes de tu equipo de TI o de una pericia informática suelen ser la pieza que transforma una queja en caso ganable. También importa si el ataque causó daños económicos verificables (ventas perdidas, contratos incumplidos) y si tomaste medidas inmediatas para mitigar la caída.
Cómo se soluciona
1) Preserva la evidencia técnica: solicita el volcado de logs del servidor, snapshots de la configuración, capturas de las métricas de CPU y red, alertas del firewall y cualquier ticket de soporte con el proveedor. Exporta chats, correos y tickets: no confíes en que se mantendrán.
2) Aísla responsabilidades internas y externas: identifica si el servicio estaba en un centro de datos o nube de un tercero, si el DDoS pudo entrar por un CDN o proveedor de tránsito, y si había servicios gestionados de seguridad. Reúne contratos, facturas y el SLA.
3) Reclamo extrajudicial: envía una reclamación formal por escrito al proveedor y, si aplica, al operador de red. Pide informe técnico y copia de los logs. Conserva acuses de recibo y realiza la comunicación por un medio fehaciente (correo certificado o comunicación que deje constancia en la plataforma del proveedor).
4) Mitigación técnica inmediata: configura reglas de firewall, filtros por geolocalización, límites de conexión, y activa cualquier protección anti-DDoS disponible. Si no sabes hacerlo, contrata a un especialista en respuesta ante incidentes. Documenta cada cambio.
5) Peritaje y cuantificación del daño: si el proveedor niega responsabilidad o eliminas daños, encarga un peritaje informático para analizar la naturaleza del tráfico y calcular pérdidas. Eso sirve tanto para una demanda civil como para una denuncia penal por sabotaje o daño informático.
6) Reclamación formal o denuncia penal: si la negociación falla, puedes presentar reclamación civil por daños y perjuicios o acudir a la vía penal si hay indicios de delito informático. La elección depende de la prueba técnica y del interés en obtener reparación económica o sanción.
Qué puede pasar
1) Se arregla con una carta: muchas incidencias se cierran con una respuesta del proveedor y alguna compensación o mejora de servicios. Si obtienes un informe técnico y una oferta de reparación, valora si te compensa aceptar: recibir una solución rápida puede ser mejor que litigar.
2) Acuerdo o conciliación: es habitual buscar conciliación extrajudicial o un acuerdo mediante negociación para fijar compensaciones por el tiempo de inactividad. Un acuerdo puede incluir mejoras en la protección, descuentos o pago de daños. A menudo es el resultado más práctico.
3) Juicio o denuncia penal: si hay pruebas claras de negligencia contractual o de un ataque deliberado que causó daños, puedes iniciar una demanda civil por incumplimiento y daños, y/o una denuncia penal por delitos informáticos. En un proceso civil, si pierdes, podrías asumir costas; en penal, la investigación puede requerir peritaje profundo y no siempre acaba en sanción si la autoría no queda establecida.
Y si ganas, ¿cobras? Una sentencia favorable solo vale si la parte condenada tiene bienes o recursos para pagar. Si el proveedor es insolvente o no tiene activos líquidos, la sentencia puede quedar como un título pero difícil de ejecutar. Comprueba la solvencia antes de pensar solo en sentencia.
Errores que arruinan el caso
- No pedir y exportar los logs de inmediato. Muchos proveedores rotan o purgan registros.
- Hacer cambios en el sistema sin documentarlos: borrar evidencia o reiniciar servidores sin conservar imágenes forenses puede destruir tu prueba.
- Confiar solo en capturas de pantalla; no son suficientes sin metadata y exportaciones.
- No formalizar la reclamación por escrito y conservar acuse de recibo.
- Firmar acuerdos de confidencialidad sin entender que restringen la posibilidad de reclamar.
¿Necesitas un abogado para esto?
La primera medida técnica la puedes hacer sin abogado: guardar logs, exportar tickets y enviar la reclamación formal. Un abogado es útil cuando hay indicios de negligencia del proveedor, te ofrecen un acuerdo o quieres iniciar denuncia penal o demanda por daños. Si la otra parte ya tiene equipo legal o te ofrecen dinero, consulta a un abogado. Si cumples requisitos de justicia gratuita, podrías acceder a representación sin coste.
Casos relacionados
Otros problemas frecuentes en abogados especialistas en delitos informáticos
Preguntas frecuentes sobre este caso
Depende de lo que diga tu contrato y de la prueba técnica. Si el proveedor era responsable de la seguridad o tenía un SLA incumplido y hay registros que lo demuestren, sí puedes reclamar. Primero reúne logs y documentación antes de iniciar cualquier demanda.
Las capturas ayudan, pero no bastan. Es preferible exportar logs, archivos de configuración y snapshots completos con metadata. Un peritaje informático sabe distinguir capturas manipuladas de volcado forense.
En general la ley valora la diligencia: si no tomaste medidas razonables de seguridad y existía un riesgo conocido, tu posición puede ser más débil. Sin embargo, todavía puedes reclamar daños si puedes probar negligencia del tercero que intervino.
La denuncia penal puede abrir una investigación oficial y servir para identificar autores, pero requiere prueba técnica sólida. Si buscas sanción al atacante o investigación, la denuncia es el paso lógico junto con la civil si quieres reparación económica.
Pide volcado de logs de red y sistema, registros de alertas, tickets de soporte con tiempos, configuración del firewall, y cualquier informe de mitigación. Solicítalo por escrito y guarda acuse de recibo.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.