Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Ransomware e incidentes

Se denuncia ante la Policía Nacional o la Guardia Civil, que tienen unidades especializadas en delitos informáticos. El INCIBE (se abre en una pestaña nueva) dispone además de una línea de ayuda en ciberseguridad para empresas y particulares. Y conviene denunciar aunque parezca que no va a servir de nada, por tres motivos concretos.

4 min de lectura7 secciones

Por qué merece la pena denunciar

Porque el seguro lo va a pedir

Si tienes ciberseguro, la denuncia suele ser un requisito para tramitar el siniestro. Sin ella, la cobertura puede quedar en el aire. Es el motivo más práctico y el que menos se anticipa.

Porque acredita la diligencia

Si el incidente afectó a datos personales y hay que responder ante la autoridad de protección de datos o ante clientes, haber denunciado forma parte de demostrar que la empresa actuó con diligencia. Es uno de los elementos que se valoran.

Porque los casos se agrupan

Una denuncia aislada de una empresa pequeña parece poca cosa. Pero las unidades especializadas agrupan casos con el mismo patrón, y muchas investigaciones avanzan precisamente porque hay varias denuncias que comparten indicios. No denunciar garantiza que tu caso no cuente para nada.

Qué llevar preparado

La calidad de la denuncia depende de lo que puedas aportar. Lo que conviene tener recopilado antes de ir:

  • Cronología: cuándo se detectó, quién lo detectó, qué se hizo y en qué orden, con horas.
  • Correos originales completos, con las cabeceras técnicas. No capturas de pantalla: el mensaje original exportado, porque las cabeceras contienen el rastro del envío.
  • Capturas de la nota de rescate, de las pantallas de error o de lo que se viera.
  • Registros de acceso del correo y de los sistemas: desde qué direcciones se entró y cuándo.
  • Datos económicos si hubo transferencia: importe, cuenta de destino, fecha y hora, justificante.
  • Identificación de la empresa y de quien denuncia en su nombre.
  • Descripción del daño: qué información se vio afectada, cuántos días de parada, coste estimado.

El detalle que más se pierde: las cabeceras

En un fraude por correo, la información útil no está en el texto: está en las cabeceras técnicas, que registran por dónde pasó el mensaje. Una captura de pantalla del correo no las incluye.

Casi todos los programas de correo permiten ver el mensaje original o exportarlo. Merece la pena hacerlo antes de mover o borrar nada, porque si el buzón se limpia después, esa información desaparece.

Si hubo una transferencia

El orden cambia: primero el banco, y deprisa. Cuanto antes se solicite la retrocesión, más probabilidad hay de detener el dinero, aunque nunca está garantizado. Después, la denuncia, aportando el justificante y los datos de la cuenta de destino.

Conviene también avisar por teléfono a la empresa suplantada, sea un proveedor o un cliente: es posible que su buzón esté comprometido y que no sean el único destinatario del fraude.

Lo que la denuncia no resuelve

No recupera los datos cifrados ni acelera la vuelta a la actividad. La recuperación depende de tus copias, no de la investigación. Conviene tenerlo claro para no retrasar la respuesta técnica esperando una respuesta policial.

Tampoco suele recuperar el dinero, salvo que la transferencia se detenga en las primeras horas. La denuncia sirve para lo que sirve: acreditar, agrupar y cumplir con el seguro.

Y la protección de datos, que es otra vía

Denunciar ante las fuerzas de seguridad y notificar una brecha a la autoridad de protección de datos son cosas distintas y no se sustituyen. La primera es por el delito; la segunda es una obligación propia cuando hay datos personales afectados y riesgo para las personas, con el plazo que fija el artículo 33 del RGPD (se abre en una pestaña nueva).

Pueden coincidir en el tiempo y conviene llevarlas en paralelo. Esta es información divulgativa y no sustituye al asesoramiento jurídico para un caso concreto.

Prepararlo antes

Todo lo anterior es mucho más fácil si el plan de respuesta a incidentes ya dice quién recopila las evidencias y dónde se guardan. En caliente, con la empresa parada, nadie se acuerda de exportar cabeceras.

Por eso incluimos la recogida de evidencias en el protocolo que preparamos dentro de los planes de acompañamiento: no es un paso legal añadido al final, es algo que hay que hacer en la primera hora o ya no se puede hacer.

Si acabas de sufrir un incidente y no sabes qué conservar, escríbenos antes de tocar nada más. Y si quieres tenerlo previsto, empieza por la auditoría de seguridad.