Hackearon la página web o la base de datos de mi empresa
Si la página web o la base de datos de su empresa fue hackeada, no es normal ni inevitable: la ley contempla el acceso no autorizado y el uso indebido de datos como hechos punibles y exige medidas para contener el daño. Lo que determina su posición son tres cosas: qué se accedió, si hay copias o cambios y cuándo descubrió la intrusión. Primer paso: contener la brecha y preservar toda prueba técnica y documental antes de intentar cualquier restauración.
¿Necesitas abogados especialistas en delitos informáticos?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados de Derecho Tecnológico
¿Tienes razón?
Que le hayan entrado a la web o a la base de datos no es un simple fallo técnico: puede ser un delito si hubo acceso no autorizado, extracción de información, alteración de datos o extorsión. Tres factores determinan si su caso se sostiene como ilícito: la naturaleza de lo que se accedió (datos personales, secretos comerciales, registros contables), la existencia de copia o exportación fuera de sus servidores y la traza técnica que permita identificar el origen o el vector de ataque. Si quedaron registros de conexión, copias de tablas, o se detectan exfiltraciones, su posición es sólida. Si el acceso fue a una sección pública sin autenticación pero se modificó contenido protegido o se cargaron archivos maliciosos, también hay base para actuación.
No tener contrato con un proveedor hosting, o carecer de políticas formales de seguridad, no borra el hecho del acceso, pero complica la recuperación de evidencias y la atribución. Tampoco borra la posibilidad de medidas administrativas o penales: la diferencia entre incidente técnico y delito la marca la existencia de los actos descritos arriba y la evidencia que los muestre.
Cómo se soluciona
- Contenga la intrusión sin destruir la evidencia.
- Desconecte los sistemas comprometidos de Internet o segméntelos, pero no borre logs ni formatee discos. Haga una copia forense (imagen) de los servidores si puede; si no, al menos preserve los registros del proveedor de hosting y de acceso al panel.
- Cambie contraseñas administrativas desde una máquina segura y restrinja accesos. Documente cada acción: quién la hizo, cuándo y por qué.
- Reúna prueba técnica y documental.
- Pida al proveedor de hosting o al responsable del datacenter los logs de acceso, respaldos automáticos y cualquier evidencia de conexiones remotas. Exporta las conversaciones técnicas (tickets, correos, chats) y guárdelas fuera del sistema afectado.
- Preserve archivos modificados y versiones anteriores; si aparecen ficheros nuevos sospechosos, guárdelos en un medio separado para análisis.
- Valore un peritaje informático.
- Un perito puede crear imágenes forenses, analizar trazas de exfiltración, identificar malware y producir un informe técnico útil para la denuncia. Si no puede costearlo de inmediato, obtenga al menos copias de los logs y los respaldos.
- Haga la reclamación y la denuncia.
- Notifique internamente (gerencia, compliance) y a su proveedor. Prepare un informe con lo sucedido y la lista de sistemas afectados. Para la vía penal, presente denuncia ante la autoridad competente en materia de delitos informáticos aportando la prueba preservada. Paralelamente, si hubo vulneración de datos personales, informe a los titulares según la normativa aplicable y evalúe medidas de mitigación.
- Recupere operaciones y cierre vulnerabilidades.
- Restaure desde respaldos íntegros y limpios. Cambie claves, implemente autenticación de dos factores en administradores, actualice software y parches. Documente las medidas de mejora para reducir la responsabilidad futura.
Qué puede hacer usted sin abogado: reunir y copiar logs, notificar a su proveedor y asegurar las pruebas. Cuándo buscar ayuda profesional: si hubo extorsión, robo de datos sensibles, pérdida económica relevante o si la evidencia técnica es compleja.
Qué puede pasar
1) Se arregla con una carta técnica y acciones rápidas: muchas intrusiones se neutralizan con restauración desde respaldos y medidas de seguridad; puede bastar con un informe pericial y un requerimiento formal al proveedor o al responsable que permitió la fuga.
2) Acuerdo o conciliación: si se identifica a un tercero responsable o negligente (por ejemplo, un proveedor que no mantuvo seguridad básica), puede pactarse una reparación, compromiso de medidas y, si corresponde, compensación. Un acuerdo suele ser más rápido y evitar la carga de una investigación penal prolongada.
3) Investigación penal y juicio: si hay indicios de delito —acceso no autorizado, sustracción o uso de datos, extorsión— la causa puede seguirse ante las autoridades. Si pierde la acción penal o civil, el riesgo práctico es que la persona o empresa condenada no tenga bienes o liquidez para pagar. Las costas procesales pueden ser impuestas en función de la resolución, pero la consecuencia más realista es que una sentencia favorable no siempre se traduce en cobro efectivo si el responsable es insolvente o está en el extranjero.
Y si gana, ¿cobra? Una sentencia a su favor mejora su posición para reclamar bienes o embargos, pero la efectividad depende de la situación patrimonial del responsable; por eso muchos prefieren acuerdos ejecutables sobre sentencias inciertas en la práctica.
Errores que arruinan el caso
- Formatear o restaurar servidores sin preservar imágenes o logs forenses; con ello desaparece la evidencia clave para atribuir la intrusión.
- No solicitar inmediatamente copias de logs al proveedor de hosting: esos registros suelen rotarse y perderse.
- Intentar “seguir” al atacante por cuenta propia (contratar a personas no cualificadas) y borrar trazas sin control; eso puede adulterar la prueba.
- No documentar cada actuación interna: quién cambió claves, quién desconectó máquinas y por qué. La falta de cadena de custodia arruina peritajes.
- Ignorar la obligación de informar a titulares cuando hubo filtración de datos personales; eso puede agravar responsabilidades administrativas.
¿Necesitas un abogado para esto?
La primera respuesta técnica y administrativa puede hacerla su equipo: contener la brecha, copiar logs y notificar al proveedor. Necesitará abogado cuando haya daño económico relevante, extorsión, o si la otra parte señala negligencia profesional: un abogado ayudará a redactar la denuncia penal, coordinar el peritaje y negociar acuerdos. Si el caso entra en procedimiento penal, el abogado también le orientará sobre medidas cautelares y protección de activos. Si califica para justicia gratuita, solicítelo: puede reducir el costo de la defensa.
Casos relacionados
Otros problemas frecuentes en abogados especialistas en delitos informáticos
Preguntas frecuentes sobre este caso
Sí. No necesita identificar al autor para presentar la denuncia: basta con aportar la evidencia de la intrusión (logs, respaldos, informes técnicos). La investigación busca atribuir la autoría. Presentar la denuncia también activa la obtención de pruebas que usted no puede acceder por su cuenta.
Sí, los informes y logs del proveedor son pruebas relevantes. Es fundamental pedirlos por escrito y conservarlos en un medio separado; pídale al proveedor que no elimine registros y que entregue copias o acceso para peritaje.
Si se trataron datos personales de clientes, debe evaluar la obligación de informar a los titulares y adoptar medidas de mitigación. La decisión depende del tipo de datos y del riesgo para las personas afectadas; documente el análisis y las acciones tomadas.
Sí, puede haber responsabilidad civil o administrativa por vulnerar deberes de seguridad, especialmente si faltaban medidas básicas (parches, respaldos, autenticación). Esa responsabilidad influye en negociaciones y en la valoración de daños.
No pague sin asesoría. Mantenga la evidencia de la comunicación y del cifrado de archivos. Un abogado y un perito informático le orientarán sobre alternativas, comunicación con autoridades y posible negociación estructurada si se valora pagar.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.