Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Ransomware e incidentes

Pagar no garantiza recuperar los datos, no garantiza que la información robada no se publique, y tiene implicaciones legales y de seguro que conviene conocer antes. Dicho esto, es una decisión de negocio que corresponde a la dirección de cada empresa, y lo peor es tomarla a las tres de la madrugada sin saber nada de lo anterior.

5 min de lectura7 secciones

Lo que el pago no compra

No compra la certeza de recuperar

La herramienta de descifrado que entregan a veces funciona mal, es lenta, o recupera solo parte de los archivos. Los datos han estado cifrados por un programa cuyo objetivo era hacer daño, no preservar la integridad. Hay empresas que pagan y siguen sin poder abrir buena parte de su información.

No compra el silencio

Cuando además ha habido extracción de datos, pagar por que no se publiquen es pagar por una promesa. No hay forma de comprobar que las copias se han destruido, y la misma información puede reaparecer meses después.

No compra tranquilidad futura

Una empresa que paga queda marcada como una empresa que paga. Y si la vía de entrada no se ha cerrado —lo que ocurre cuando se prioriza volver a trabajar sobre entender qué pasó— el mismo camino sigue abierto.

Las implicaciones que no son técnicas

Legales

Pagar puede plantear problemas si los fondos acaban en manos de entidades o personas sujetas a sanciones internacionales. No es una consideración teórica: es uno de los primeros puntos que revisa cualquier asesoría especializada antes de tramitar un pago de este tipo. Conviene consultarlo antes, no después.

De seguro

Si la empresa tiene un ciberseguro, la póliza suele establecer condiciones muy concretas: a quién hay que avisar y en cuánto tiempo, quién autoriza el pago, y qué medidas de seguridad debía tener la empresa para que la cobertura sea válida. Pagar por libre antes de llamar al seguro puede dejar el siniestro fuera de cobertura.

De protección de datos

Pagar no elimina la obligación de valorar si hay que notificar la brecha. Si hubo acceso a datos personales, la obligación existe independientemente de lo que se acuerde con quien atacó.

Qué mirar antes de decidir

Si llega el momento, estas son las preguntas cuya respuesta cambia la decisión:

  1. ¿Hay copia de seguridad buena? Si la hay y se puede restaurar en un plazo asumible, la conversación cambia por completo.
  2. ¿Cuánto cuesta cada día parado? Con una cifra concreta, la decisión deja de ser emocional.
  3. ¿Hubo extracción de datos, o solo cifrado? Son dos problemas distintos y solo uno se resuelve restaurando.
  4. ¿Qué dice la póliza? Y a quién hay que llamar antes de hacer nada.
  5. ¿Existe herramienta de descifrado pública para esa variante? Para algunas familias se han publicado, y hay iniciativas internacionales que las recopilan.
  6. ¿Se ha identificado la vía de entrada? Restaurar sin cerrarla es repetir el incidente.

Por qué conviene decidirlo en frío

La presión está diseñada para impedir el análisis: cuentas atrás, precios que suben, amenazas de publicación con fecha. Todo eso existe para que la empresa decida deprisa y mal.

Tener una postura previa —aunque sea «lo valoraremos con estos criterios y con estas personas»— convierte una decisión bajo pánico en la aplicación de algo ya pensado. Dos líneas en el plan de respuesta a incidentes bastan: quién autoriza, a quién se consulta antes y qué información hace falta tener sobre la mesa.

Qué ocurre en las horas siguientes si se decide pagar

Conviene saberlo, aunque sea para descartarlo con conocimiento. El proceso no es una transferencia y ya está: implica establecer contacto por el canal que indica la nota, negociar —el precio inicial casi nunca es el final—, obtener alguna prueba de que pueden descifrar, y adquirir la criptomoneda correspondiente, que no es inmediato para una empresa que nunca lo ha hecho.

Todo eso lleva días, no horas, y transcurre mientras la empresa sigue parada. Es uno de los motivos por los que pagar rara vez es la vía más rápida de vuelta a la actividad cuando existe una copia utilizable: para cuando se completa el proceso, restaurar habría terminado.

Y hay una consideración adicional: cualquier negociación de este tipo debería llevarla alguien con experiencia, normalmente a través del seguro o de un especialista. Improvisarla desde la empresa suele salir caro en todos los sentidos.

Lo que sí conviene hacer siempre, se pague o no

  1. Conservar los archivos cifrados. Aunque se decida no pagar y se restaure desde copias, guardarlos cuesta poco y mantiene abierta la posibilidad de descifrarlos si aparece una herramienta pública para esa variante.
  2. Identificar la variante. Las notas de rescate y las extensiones de los archivos permiten identificarla, y existen iniciativas internacionales que recopilan herramientas de descifrado publicadas.
  3. Denunciar, independientemente de la decisión sobre el pago.
  4. Valorar la notificación de brecha si hay datos personales implicados: la obligación no depende de lo que se acuerde con quien atacó.
  5. Documentar la decisión y sus motivos. Si hay seguro, reclamaciones o inspección posterior, esa documentación es lo que sostiene lo actuado.

La única inversión que hace la pregunta irrelevante

Una copia de seguridad fuera del alcance del ataque, verificada mediante restauraciones periódicas, es lo que permite responder «no, gracias» con conocimiento de causa. No elimina el problema de una posible publicación de datos, pero elimina el chantaje sobre la disponibilidad, que es el más costoso a corto plazo.

Es la razón por la que insistimos tanto en probar las restauraciones dentro de los planes de acompañamiento: no es una buena práctica abstracta, es lo que decide si tu empresa tiene alternativa el día que le pase.

Si quieres saber en qué situación estarías hoy, la auditoría de seguridad incluye una restauración real y te dice cuánto se tarda. Escríbenos y lo comprobamos.