Son las tres de la madrugada, el equipo de TI acaba de confirmar que hay un ransomware activo en la red, y en medio del caos técnico alguien pregunta: "¿a quién tenemos que avisar?". Es una de las preguntas que más ansiedad genera durante un incidente, y la respuesta honesta es: depende. No existe en Colombia una única ley que diga "todo ciberataque debe reportarse aquí en 72 horas" como sí ocurre en otros países. Lo que existe es un conjunto de obligaciones que se activan según qué tipo de información se vio comprometida y en qué sector opera tu empresa.
Esta guía ordena ese panorama para que, si te toca vivirlo, sepas exactamente qué pasos legales vienen después de la contención técnica.
Anatomía del ataque descrito en el artículo.
La obligación general bajo la Ley 1581
Si el incidente comprometió datos personales — nombres, correos, cédulas, información de clientes o empleados — la Ley 1581 de Habeas Data exige que se reporte a la Superintendencia de Industria y Comercio cuando se presenten incidentes que impliquen la vulneración de códigos de seguridad o pongan en riesgo la administración de la información de los titulares. La norma no establece un plazo único universal en el texto de la ley general, pero la práctica esperada — y la que la SIC exige en sus requerimientos — es notificar tan pronto como sea razonablemente posible una vez confirmado el incidente, no días después de haberlo contenido.
Las obligaciones sectoriales son más estrictas
Si tu empresa opera en un sector regulado, las reglas se vuelven más específicas y, generalmente, más exigentes en tiempo.
Las entidades vigiladas por la Superintendencia Financiera, bajo el marco de la Circular 007, deben reportar incidentes de ciberseguridad significativos dentro de plazos establecidos por la SFC, que suelen ser considerablemente más cortos que el estándar general de la Ley 1581 — precisamente porque un incidente en el sistema financiero puede tener efectos sistémicos que van más allá de una sola empresa.
Los operadores del sector salud, bajo la vigilancia de la Superintendencia Nacional de Salud y el marco de la Resolución 2654, tienen obligaciones de reporte específicas cuando el incidente compromete historias clínicas electrónicas u otra información de salud, dado que se trata de datos sensibles con un nivel de protección más alto.
Cuándo el reporte se vuelve también un tema penal
Si el incidente configura alguno de los delitos tipificados en la Ley 1273 — acceso abusivo, daño informático, hurto por medios informáticos — hay una vía adicional y distinta: la denuncia penal ante la Policía Nacional o la Fiscalía. Esta denuncia no reemplaza el reporte regulatorio a la SIC o al regulador sectorial; son procesos paralelos con propósitos distintos. Uno busca sancionar al responsable del delito, el otro evalúa si tu empresa cumplió sus obligaciones como responsable del tratamiento de la información.
Qué pasa si no reportas
No reportar cuando existía la obligación de hacerlo puede convertirse, por sí solo, en una infracción adicional — independiente del incidente original. La SIC ha sido explícita en que valora negativamente la falta de notificación oportuna al evaluar la gravedad de un caso, y en sectores regulados, ocultar un incidente frente al regulador correspondiente tiende a agravar cualquier sanción posterior mucho más que el incidente mismo.
El orden práctico que recomendamos seguir
Contar con un equipo de respuesta ante incidentes 24/7 ayuda precisamente en este punto: parte de una respuesta bien ejecutada es saber, desde el minuto uno, qué información hay que empezar a documentar para cumplir estas obligaciones sin retrasar la contención técnica.
Preguntas frecuentes
¿Todos los incidentes de ciberseguridad deben reportarse?
No todos. La obligación se activa cuando el incidente compromete datos personales o pone en riesgo su seguridad, no ante cualquier evento técnico menor sin impacto sobre información de terceros.
¿A quién se reporta si el incidente no involucra un sector regulado?
A la Superintendencia de Industria y Comercio, bajo el marco general de la Ley 1581, si el incidente comprometió datos personales.
¿Puedo esperar a tener el incidente completamente resuelto antes de reportar?
No es recomendable. La expectativa regulatoria es notificar tan pronto como se confirme el incidente y su naturaleza, no esperar a tener la remediación completa.
¿El reporte a un regulador hace pública la información del incidente?
No necesariamente de forma inmediata, pero si el caso deriva en una sanción, esa decisión sí suele quedar en el registro público de la entidad reguladora correspondiente.
Controles y monitoreo que cortan el ataque.
¿Hablamos?
Saber qué reportar y cuándo es tan importante como contener el ataque técnicamente — un mal manejo de esta parte puede convertir un incidente controlado en un problema legal mucho mayor. Si tu empresa está viviendo un incidente ahora mismo, nuestro equipo de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/) te ayuda a manejar ambos frentes en paralelo. ¿Necesitas ayuda inmediata? [Contáctanos ahora](https://tirescue.com/contacto-ti-rescue/).
ContactarTambién te puede interesar
Comentarios (0)
Sé el primero en comentar.