Tu empresa sufre un ataque de ransomware y te piden rescate
Que te pidan rescate no significa que debas pagar. Lo que determina si tienes que negociar, denunciar o restaurar es el alcance del cifrado, si hay exfiltración de datos y si tu continuidad de servicio está comprometida. Primer paso: corta la propagación y preserva evidencia técnica; segundo, reúne documentos (copias de respaldo, contratos de ciberseguridad, póliza de seguro) y decide con el equipo técnico si comunicar o no a clientes y autoridades. Aquí están los pasos claros.
¿Necesitas abogados de derecho tecnológico?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
No existe una respuesta universal sobre pagar o no pagar; lo que importa son tres cosas que determinan la mejor decisión para tu empresa: 1) alcance técnico del incidente —si solo cifraron un servidor aislado o si el atacante accedió a la red corporativa y a sistemas críticos—; 2) existencia de exfiltración de datos personales o sensibles de clientes o trabajadores; y 3) tus capacidades de recuperación: si tienes respaldos recientes y funcionales y si tu póliza de seguro cubre este riesgo.
Si tienes copias de respaldo íntegros y restaurables, tu posición es fuerte: normalmente no hace falta pagar para recuperar los sistemas. Si el atacante además se llevó datos personales o financieros y amenaza con publicarlos, la ecuación cambia: la decisión combina riesgo legal (posibles notificaciones y sanciones) y reputacional. Y si tu operación depende de sistemas en línea sin copia fiable, la presión para negociar aumenta.
Además de lo técnico y lo económico, la obligación legal de notificar puede aparecer: si hubo exposición de datos personales, deberás evaluar la normativa de protección de datos y la necesidad de informar a afectados y a la autoridad competente. También hay obligaciones contractuales con clientes y proveedores que pueden activarse. Identificar estas tres cosas es lo que te dice si la otra parte puede «exigir» algo frente a ti.
Cómo se soluciona
- Contención inmediata (qué tú puedes hacer ya): desconecta equipos de la red, apaga servicios que propaguen el ataque, aísla backups y dispositivos críticos en una red distinta. No apagues todos los servidores si eso impide preservar logs: conserva evidencia técnica. Exporta conversaciones con el atacante (si las hubo).
- Reúne documentación (acción práctica): localiza copias de seguridad, contratos de hosting, acuerdos de soporte, pólizas de seguro ciber y acceso a registros de acceso y auditoría. Anota la hora a la que detectaste el incidente y quién lo informó. Conserva pantallazos y los ficheros cifrados sin manipular.
- Contacta a un equipo técnico especializado (qué hace el profesional): realiza un análisis forense para saber el vector (phishing, vulnerabilidad sin parchear, RDP expuesto) y la extensión (qué sistemas y datos fueron comprometidos). El peritaje técnico es evidencia clave si hay sanción o demanda.
- Decide sobre la comunicación (qué tú puedes preparar): prepara un mensaje a clientes y trabajadores explicando qué pasó sin admitir más de lo necesario; identifica si hay datos personales expuestos. Evalúa la clausula contractual de notificación de incidentes con clientes y proveedores.
- Valora la denuncia y la coordinación con autoridades (qué hace el abogado): un abogado te orienta sobre denunciar el hecho ante la fiscalía o la Policía Nacional y sobre la obligación de notificar a la autoridad de protección de datos si hay exposición de datos. También revisa obligaciones frente a contratos y seguros.
- Negociación con el atacante (cuándo requiere experto): sólo debe considerarse con asesoría técnica y legal si la recuperación técnica es imposible o si la publicación de datos podría causarte daños mayores. Si se negocia, documenta todo y evita transferencias directas sin garantías; consulta con tu aseguradora.
- Restauración y aprendizaje (post-incidente): verifica integridad de backups antes de restaurar, cambia credenciales, releva accesos privilegiados y aplica parches. Implementa planes de continuidad y respuesta ante incidentes.
Qué puede pasar
1) Se arregla con una carta o comunicación: a veces, tras el incidente el proveedor de hosting o un tercero asume parte de la reparación, o el atacante retira la demanda de publicación. En la práctica, muchos incidentes se resuelven sin juicio: restauras desde backups y ejecutas mitigaciones. Esto suele ser lo más rápido y menos costoso.
2) Acuerdo o negociación formal: si hay implicación de datos personales o riesgo de paralización, puedes negociar un pago o una compensación técnica. Un acuerdo puede incluir la no publicación de datos y la entrega de claves. Aceptar un acuerdo por menos de lo que podrías obtener en juicio puede compensar por la rapidez y la reducción del riesgo reputacional. Antes de firmar, revisa las implicaciones contractuales y fiscales.
3) Juicio o sanción administrativa: si hubo exposición de datos personales podrías enfrentarte a procedimiento ante la autoridad de protección de datos o a reclamos civiles de clientes. Si el caso llega a juicio y pierdes, puedes ser condenado a indemnizar daños y pagar costas; si ganas, ejecutar la sentencia depende de la situación patrimonial de la parte contraria. También existe el riesgo reputacional continuo si los datos se filtran.
«Y si gano, ¿cobro?»: una sentencia favorable no garantiza el cobro automático; si el atacante no tiene bienes identificables en Perú, ejecutar la sentencia puede ser difícil. Por eso la negociación práctica a veces es más efectiva.
Errores que arruinan el caso
- Borrar o formatear equipos sin hacer un peritaje: destruye la evidencia técnica que prueba el vector de ataque.
- No aislar respaldos: conservar backups conectados permite que el malware los cifre también.
- Admitir responsabilidad en comunicaciones públicas: una confesión mal redactada puede aumentar la exposición contractual y administrativa.
- Negociar con el atacante sin asesoría técnica y legal: terminas pagando más o aceptando condiciones que dificultan posteriores reclamaciones.
- No notificar a la aseguradora o pasar por alto cláusulas de póliza: puedes perder cobertura por incumplimiento de notificación.
¿Necesitas un abogado para esto?
En muchos incidentes la primera respuesta técnica la hace un equipo de TI. La primera carta o comunicación a clientes la puedes redactar tú siguiendo plantillas básicas. Necesitas abogado cuando hay riesgo de responsabilidad por datos personales, contratos con multas, o si te proponen un acuerdo. Si te ofrecen dinero o la contraparte ya tiene abogado, contrata asistencia. Si no puedes pagar, consulta si puedes acceder a asistencia gratuita o a tu aseguradora.
Casos relacionados
Otros problemas frecuentes en abogados de derecho tecnológico
Preguntas frecuentes sobre este caso
Pagar no es obligatorio ni recomendable sin asesoría. Valora si tienes copias de seguridad, el riesgo de publicación de datos y la cobertura de tu seguro. Pagar no garantiza que el atacante cumpla y crea incentivos para nuevos ataques.
Denunciar es recomendable para iniciar investigación y para efectos de seguros y responsabilidad contractual. Un peritaje técnico acompaña la denuncia y permite identificar el vector del ataque.
Depende de las condiciones de tu póliza. Revisa exclusiones y la obligación de notificar inmediatamente a la aseguradora; no hacerlo puede invalidar la cobertura.
Si hubo acceso o exfiltración de datos personales, existen obligaciones legales y contractuales de notificar a afectados y posiblemente a la autoridad de protección de datos. Un abogado te ayuda a determinar el alcance y el contenido de la notificación.
Reinstalar puede ser una opción si tienes backups limpios y si el peritaje confirma que no hay persistencia del atacante. Antes de formatear, conserva evidencia técnica y sigue las indicaciones del equipo forense.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.