Es la pregunta que nadie quiere tener que responder bajo presión, y sin embargo es exactamente la situación en la que la mayoría de las empresas la enfrenta: sistemas cifrados, operación detenida, un plazo de 48 o 72 horas antes de que el precio suba o los datos se filtren, y una junta directiva esperando una recomendación clara. No hay una respuesta universal correcta. Lo que sí hay es un conjunto de factores que deberían pesar más que el pánico del momento.
Lo que dice el marco legal colombiano
En Colombia no existe una prohibición explícita y general de pagar un rescate de ransomware, a diferencia de algunas jurisdicciones que sí restringen pagos a actores sancionados internacionalmente. Sin embargo, esto no significa que pagar sea un terreno neutro. Si el pago termina en manos de una organización sujeta a sanciones internacionales — algo que la empresa víctima rara vez puede verificar con certeza en el momento de decidir — pueden surgir complicaciones legales adicionales, especialmente si la empresa tiene operaciones o relaciones comerciales con jurisdicciones que sí sancionan ese tipo de transferencias.
Independientemente de si se paga o no, el incidente sigue estando sujeto a las obligaciones que ya existen bajo la Ley 1273 de Delitos Informáticos — el ataque en sí es un delito, sin importar si la víctima decide negociar — y bajo la Ley 1581, si hay datos personales comprometidos. Pagar el rescate no exime a la empresa de reportar el incidente cuando corresponde.
Por qué pagar no resuelve el problema tan limpiamente como parece
La lógica del pago suena simple: entregar el dinero, recibir la clave, restaurar la operación. La realidad operativa es más incómoda.
No hay garantía de recuperación completa. Algunos grupos entregan claves de descifrado defectuosas o parciales. Otros simplemente desaparecen después de recibir el pago. Es una negociación sin ningún mecanismo de cumplimiento forzoso.
Pagar no elimina el riesgo de filtración si hubo doble extorsión. Como explicamos en nuestra guía sobre doble extorsión, incluso si el atacante "cumple" con no publicar los datos, no existe ninguna forma de verificar que no conservó una copia, ni ninguna garantía real de que no la use más adelante.
Pagar puede marcar a la empresa como un objetivo recurrente. Existe evidencia consistente en el sector de que las organizaciones que pagan rescates tienen mayor probabilidad de ser atacadas nuevamente — el pago mismo se convierte en información valiosa para el ecosistema criminal.
El proceso de descifrado, incluso si funciona, rara vez es instantáneo. Restaurar sistemas completos usando la clave provista por el atacante puede tomar días, con el riesgo adicional de que el proceso introduzca corrupción de datos.
Cuándo negociar puede tener sentido de todas formas
Ninguna de estas consideraciones significa que pagar sea siempre la decisión equivocada. Hay escenarios donde la presión operativa es tan severa — por ejemplo, en un hospital donde vidas dependen de que los sistemas vuelvan a funcionar — que el cálculo cambia radicalmente. En esos casos, la decisión no debería tomarse sola: negociadores especializados en ransomware pueden, en algunos casos, reducir el monto exigido o verificar con mayor certeza la capacidad real del atacante de cumplir lo prometido antes de que se transfiera cualquier pago.
Las preguntas que realmente deberían guiar la decisión
Lo primero que se debe hacer, independientemente de la decisión final
Antes de siquiera considerar la pregunta de pagar, la prioridad es contener el incidente y preservar evidencia. Un equipo de respuesta ante incidentes 24/7 puede evaluar en paralelo el alcance real del compromiso, la viabilidad de restaurar desde backups, y si hubo o no exfiltración de datos — información que cambia por completo el cálculo de la decisión.
Preguntas frecuentes
¿Es ilegal pagar un rescate de ransomware en Colombia?
No hay una prohibición general explícita, pero existen riesgos legales adicionales si el pago termina en manos de actores sujetos a sanciones internacionales.
¿Pagar más rápido reduce el monto exigido?
No necesariamente, y en algunos casos ocurre lo contrario: mostrar disposición inmediata a pagar puede señalarle al atacante que hay margen para exigir más.
¿Debo avisarle a la Policía antes de negociar?
Es recomendable involucrar a las autoridades y a asesoría legal especializada en paralelo a cualquier negociación, no después de que esta ya haya concluido.
¿Un seguro cibernético cubre el pago del rescate?
Algunas pólizas sí lo cubren, dependiendo de los términos contratados, pero suelen exigir que el proceso de negociación y pago siga protocolos específicos definidos por el asegurador.
¿Hablamos?
Esta decisión nunca debería tomarse sin información técnica clara sobre lo que realmente ocurrió. En T.I. RESCUE evaluamos el alcance real de un ataque de ransomware — qué se cifró, qué se exfiltró, qué se puede recuperar sin pagar — a través de nuestro servicio de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/). ¿Estás enfrentando esta decisión ahora mismo? [Contáctanos de inmediato](https://tirescue.com/contacto-ti-rescue/).
ContactarTambién te puede interesar
Comentarios (0)
Sé el primero en comentar.