¿Mi Empresa Está Obligada a Reportar un Ciberataque en Colombia? Esto Dice la Ley

Cumplimiento y regulación
30 Sep 2026, 9:00 a.m. Por Juan Carlos Hernandez 💬 0
¿Mi Empresa Está Obligada a Reportar un Ciberataque en Colombia? Esto Dice la Ley

Son las tres de la madrugada, el equipo de TI acaba de confirmar que hay un ransomware activo en la red, y en medio del caos técnico alguien pregunta: "¿a quién tenemos que avisar?". Es una de las preguntas que más ansiedad genera durante un incidente, y la respuesta honesta es: depende. No existe en Colombia una única ley que diga "todo ciberataque debe reportarse aquí en 72 horas" como sí ocurre en otros países. Lo que existe es un conjunto de obligaciones que se activan según qué tipo de información se vio comprometida y en qué sector opera tu empresa.

Esta guía ordena ese panorama para que, si te toca vivirlo, sepas exactamente qué pasos legales vienen después de la contención técnica.

Anatomía del ataque descrito en el artículo.

Anatomía del ataque descrito en el artículo.

La obligación general bajo la Ley 1581

Si el incidente comprometió datos personales — nombres, correos, cédulas, información de clientes o empleados — la Ley 1581 de Habeas Data exige que se reporte a la Superintendencia de Industria y Comercio cuando se presenten incidentes que impliquen la vulneración de códigos de seguridad o pongan en riesgo la administración de la información de los titulares. La norma no establece un plazo único universal en el texto de la ley general, pero la práctica esperada — y la que la SIC exige en sus requerimientos — es notificar tan pronto como sea razonablemente posible una vez confirmado el incidente, no días después de haberlo contenido.

Las obligaciones sectoriales son más estrictas

Si tu empresa opera en un sector regulado, las reglas se vuelven más específicas y, generalmente, más exigentes en tiempo.

Las entidades vigiladas por la Superintendencia Financiera, bajo el marco de la Circular 007, deben reportar incidentes de ciberseguridad significativos dentro de plazos establecidos por la SFC, que suelen ser considerablemente más cortos que el estándar general de la Ley 1581 — precisamente porque un incidente en el sistema financiero puede tener efectos sistémicos que van más allá de una sola empresa.

Los operadores del sector salud, bajo la vigilancia de la Superintendencia Nacional de Salud y el marco de la Resolución 2654, tienen obligaciones de reporte específicas cuando el incidente compromete historias clínicas electrónicas u otra información de salud, dado que se trata de datos sensibles con un nivel de protección más alto.

Cuándo el reporte se vuelve también un tema penal

Si el incidente configura alguno de los delitos tipificados en la Ley 1273 — acceso abusivo, daño informático, hurto por medios informáticos — hay una vía adicional y distinta: la denuncia penal ante la Policía Nacional o la Fiscalía. Esta denuncia no reemplaza el reporte regulatorio a la SIC o al regulador sectorial; son procesos paralelos con propósitos distintos. Uno busca sancionar al responsable del delito, el otro evalúa si tu empresa cumplió sus obligaciones como responsable del tratamiento de la información.

Qué pasa si no reportas

No reportar cuando existía la obligación de hacerlo puede convertirse, por sí solo, en una infracción adicional — independiente del incidente original. La SIC ha sido explícita en que valora negativamente la falta de notificación oportuna al evaluar la gravedad de un caso, y en sectores regulados, ocultar un incidente frente al regulador correspondiente tiende a agravar cualquier sanción posterior mucho más que el incidente mismo.

El orden práctico que recomendamos seguir

1. Contener el incidente técnicamente primero. El reporte no debe interferir con la contención inmediata, pero tampoco debe posponerse indefinidamente esperando "tener todo resuelto".
2. Documentar con marcas de tiempo qué pasó, cuándo se detectó, qué información pudo verse comprometida.
3. Determinar qué tipo de información se vio afectada — esto define si aplica solo la obligación general de la Ley 1581 o también una obligación sectorial específica.
4. Notificar al regulador que corresponda dentro del plazo razonable o específico que aplique.
5. Evaluar si el incidente configura un delito bajo la Ley 1273, y si corresponde, denunciar ante las autoridades penales en paralelo.
6. Comunicar a los titulares afectados cuando la naturaleza del incidente lo requiera, especialmente si hay riesgo real para sus derechos.

Contar con un equipo de respuesta ante incidentes 24/7 ayuda precisamente en este punto: parte de una respuesta bien ejecutada es saber, desde el minuto uno, qué información hay que empezar a documentar para cumplir estas obligaciones sin retrasar la contención técnica.

Preguntas frecuentes

¿Todos los incidentes de ciberseguridad deben reportarse?

No todos. La obligación se activa cuando el incidente compromete datos personales o pone en riesgo su seguridad, no ante cualquier evento técnico menor sin impacto sobre información de terceros.

¿A quién se reporta si el incidente no involucra un sector regulado?

A la Superintendencia de Industria y Comercio, bajo el marco general de la Ley 1581, si el incidente comprometió datos personales.

¿Puedo esperar a tener el incidente completamente resuelto antes de reportar?

No es recomendable. La expectativa regulatoria es notificar tan pronto como se confirme el incidente y su naturaleza, no esperar a tener la remediación completa.

¿El reporte a un regulador hace pública la información del incidente?

No necesariamente de forma inmediata, pero si el caso deriva en una sanción, esa decisión sí suele quedar en el registro público de la entidad reguladora correspondiente.

Controles y monitoreo que cortan el ataque.

Controles y monitoreo que cortan el ataque.

¿Hablamos?

Saber qué reportar y cuándo es tan importante como contener el ataque técnicamente — un mal manejo de esta parte puede convertir un incidente controlado en un problema legal mucho mayor. Si tu empresa está viviendo un incidente ahora mismo, nuestro equipo de [respuesta ante incidentes 24/7](https://tirescue.com/respuesta-ante-incidentes-247/) te ayuda a manejar ambos frentes en paralelo. ¿Necesitas ayuda inmediata? [Contáctanos ahora](https://tirescue.com/contacto-ti-rescue/).

Contactar

También te puede interesar

Comentarios (0)

Sé el primero en comentar.