En resumen
- Aísle de la red, no apague: CISA indica apagar solo los equipos que no se puedan desconectar, porque se pierde la evidencia en memoria.
- Verifique las copias de respaldo antes de confiar en ellas: el atacante suele buscarlas para borrarlas o cifrarlas.
- El D.S. N° 016-2024-JUS exige notificar a la ANPD como máximo dentro de las 48 horas en los supuestos del artículo 34, y reportar también al Centro Nacional de Seguridad Digital.
- CISA, el FBI y ENISA desaconsejan pagar el rescate: no garantiza el descifrado ni evita la publicación de los datos.
- Recupere reconstruyendo en limpio y con monitoreo reforzado; restaurar sobre un entorno comprometido invita a un segundo cifrado.
Un ataque de ransomware se gana o se pierde en las decisiones de las primeras horas. Esta guía las ordena por tiempo: primeros minutos, primeras horas, de 24 a 72 horas y recuperación. Se apoya en la guía #StopRansomware de CISA, en NIST SP 800-61 Rev. 3 y en la normativa peruana vigente, que fija un plazo de 48 horas para comunicar ciertos incidentes a la Autoridad Nacional de Protección de Datos Personales (ANPD).
Una advertencia: el ransomware actual a menudo no se limita a cifrar; el atacante copia información y amenaza con publicarla. Al analizar 623 incidentes ocurridos entre mayo de 2021 y junio de 2022, ENISA encontró que el 58,2 % de los datos robados incluía datos personales de empleados. Trate todo ransomware como posible incidente de datos personales hasta demostrar lo contrario.
Primeros minutos: cómo contener sin destruir la evidencia
El objetivo de los primeros minutos es uno solo: detener la propagación.
Aislar de la red, no apagar por reflejo
La guía de CISA indica aislar de inmediato los sistemas afectados. Si son varios equipos o subredes, recomienda desconectar la red a nivel de switch; si eso no es posible, desconectar el cable de red de cada equipo o retirarlo del Wi-Fi. Si cuenta con un EDR (un agente de seguridad en cada equipo que registra su actividad y permite aislarlo de forma remota), esa función logra el mismo efecto sin tocar físicamente el equipo.
Apagar es distinto. CISA indica apagar los equipos solo si no es posible desconectarlos de la red por otros medios, porque al hacerlo se pierde la evidencia almacenada en la memoria volátil: procesos del atacante, conexiones activas y otros artefactos. El matiz práctico:
- Equipo que sigue cifrando y no se puede aislar de la red: apagarlo es razonable, aunque se pierda la memoria.
- Equipo aislado: déjelo encendido y sin uso hasta que se capture su memoria.
- Servidores virtuales y recursos en la nube: CISA recomienda tomar una instantánea (snapshot) de los volúmenes antes de modificarlos, para conservar una copia para el análisis forense.
Coordinar el aislamiento fuera de banda
Un atacante con acceso al correo corporativo puede leer cómo usted organiza la respuesta. CISA recomienda aislar de forma coordinada y usar comunicaciones fuera de banda, como llamadas telefónicas: si el atacante advierte que fue detectado, puede desplegar el ransomware de forma masiva antes de que se complete el aislamiento.
Lo que no conviene hacer
- No borrar la nota de rescate ni los archivos cifrados: CISA advierte que sin la nota el descifrado podría no ser posible.
- No formatear, reinstalar ni restaurar todavía: se destruye evidencia y, si el atacante sigue dentro, lo restaurado vuelve a quedar expuesto.
- No conectar las copias de respaldo a la red afectada; si están en línea, aíslelas.
- No contactar al atacante por iniciativa individual: es una decisión de la dirección, con asesoría legal.
- No ejecutar descifradores de sitios no verificados: pueden ser malware adicional.
Empezar el registro desde el minuto uno
Abra un registro con la hora de cada observación y acción: qué se vio, quién, qué se desconectó y cuándo. Será la base del informe forense, de la notificación a la autoridad y de una eventual denuncia. Fotografíe las pantallas con la nota de rescate antes de intervenir.
Primeras horas: cómo organizar la respuesta
Activar el equipo de respuesta
Convoque a quienes deben decidir: TI, seguridad, gerencia general, asesoría legal, el Oficial de Datos Personales (si su empresa lo tiene designado) y comunicaciones. NIST SP 800-61 Rev. 3, publicada en abril de 2025 en reemplazo de la Rev. 2, trata la respuesta a incidentes como parte de la gestión de riesgos de toda la organización, no como una tarea exclusiva de TI. Si tiene un plan de respuesta, sígalo; si no, designe al menos a una persona que coordine y a otra que decida.
Determinar el alcance real
El cifrado suele ser la última etapa del ataque. CISA advierte que un ransomware puede ser la evidencia de una intrusión previa no resuelta, y recomienda buscar señales como:
- cuentas de Active Directory recién creadas o con privilegios elevados;
- inicios de sesión anómalos en la VPN;
- uso de vssadmin.exe, wbadmin.exe o bcdedit.exe para borrar copias instantáneas o impedir la recuperación;
- software de administración remota no autorizado o PowerShell inesperado;
- tráfico saliente inusual o herramientas como Rclone, indicio de exfiltración.
La pregunta de fondo es triple: por dónde entró el atacante, qué sistemas y cuentas controla todavía y si extrajo información. La tercera respuesta determina buena parte de las obligaciones legales.
Identificar la variante
La nota de rescate y la extensión de los archivos cifrados permiten identificar la familia de ransomware. El proyecto No More Ransom, impulsado por Europol y la policía de los Países Bajos, ofrece una herramienta de identificación (Crypto Sheriff) y descifradores gratuitos para algunas variantes. CISA también recomienda consultar a las autoridades sobre posibles descifradores, porque a veces se descubren fallas en el cifrado de ciertas familias. Conocer la variante permite, además, buscar en su red las técnicas que esa familia suele usar.
Verificar las copias de respaldo antes de confiar en ellas
Que exista una copia de respaldo no significa que sirva. CISA advierte que los operadores de ransomware buscan las copias accesibles para borrarlas o cifrarlas, y que suelen usar credenciales robadas o vulnerabilidades del software de respaldo para alcanzarlas. Antes de planificar la recuperación, compruebe:
- que las copias estén aisladas de la red comprometida;
- su fecha, y si esa fecha es anterior al ingreso del atacante, no solo al cifrado;
- su integridad, restaurando una muestra en un entorno aislado;
- que no contengan el malware o los mecanismos de persistencia del atacante.
Preparar el plan de comunicaciones
Defina quién habla, con quién y con qué mensaje: personal, clientes, proveedores, autoridad y, si el caso trasciende, prensa. Comunique solo hechos confirmados y evite afirmar que "no se afectaron datos" mientras la investigación no lo demuestre.
Checklist de las primeras 24 horas
| Momento | Acción | Responsable | Por qué importa |
|---|---|---|---|
| Minutos | Aislar de la red los equipos afectados; apagar solo si no se pueden desconectar | TI / seguridad | Detiene la propagación sin perder la memoria |
| Minutos | Aislar las copias de respaldo | TI | El atacante las busca para destruirlas |
| Minutos | Coordinar por teléfono u otro canal fuera de banda | Coordinador | No alerta a un atacante que lee el correo |
| Minutos | Conservar la nota de rescate, fotografiar pantallas, abrir registro con horas | Coordinador | Evidencia para análisis, autoridad y denuncia |
| Horas | Convocar a gerencia, legal, protección de datos y comunicaciones | Gerencia general | Las decisiones clave no son solo técnicas |
| Horas | Capturar memoria e imágenes de una muestra de equipos; snapshots en la nube | Forense | Preserva evidencia con cadena de custodia |
| Horas | Deshabilitar cuentas comprometidas; cambiar credenciales privilegiadas desde un equipo limpio | TI / seguridad | Corta el acceso del atacante |
| Horas | Revisar VPN, accesos remotos y servicios expuestos | TI / seguridad | Cierra puertas de reingreso |
| Horas | Identificar la variante y buscar descifradores confiables | Seguridad | Posible recuperación sin pago |
| Horas | Verificar fecha, aislamiento e integridad de las copias | TI | Define si se puede recuperar |
| Antes de 24 h | Evaluar si hay datos personales afectados y preparar la notificación a la ANPD | Legal / datos personales | Las 48 h corren desde que se toma conocimiento |
| Antes de 24 h | Revisar las condiciones de aviso de la póliza de ciberseguro | Legal / finanzas | Protege la cobertura |
| Antes de 24 h | Preparar mensajes para personal, clientes y proveedores | Comunicaciones | Evita versiones contradictorias |
Entre las 24 y las 72 horas: obligaciones legales en Perú
Esta sección resume lo que dicen las normas; la evaluación de cada caso corresponde a su asesoría legal.
Notificación a la ANPD: 48 horas
El Reglamento de la Ley N° 29733, aprobado por el Decreto Supremo N° 016-2024-JUS, define el incidente de seguridad de datos personales como toda vulneración de la seguridad que ocasione la destrucción, pérdida, alteración ilícita de los datos personales o su comunicación o exposición no autorizada. Un ransomware que cifra o extrae bases de datos con información de clientes o trabajadores encaja en esa definición.
Según el artículo 34.1, el titular del banco de datos o el responsable del tratamiento debe notificar a la ANPD como máximo dentro de las 48 horas posteriores a haber tomado conocimiento del incidente cuando este:
- expone grandes volúmenes de datos, en cantidad o tipo;
- puede afectar a un gran número de personas;
- involucra datos sensibles; o
- produce un perjuicio evidente a otros derechos o libertades del titular.
Tres precisiones del mismo artículo pesan en un ransomware: si la notificación llega después de las 48 horas, debe acompañarse de los motivos de la demora; la obligación se mantiene aunque la empresa considere el incidente subsanado internamente; y el plazo corre desde que se toma conocimiento, no desde que concluye la investigación. Por eso la notificación se prepara en paralelo a la contención.
El artículo 34.2 fija el contenido mínimo: naturaleza del incidente (con tipos de datos y número aproximado de titulares afectados, cuando sea posible), contacto del Oficial de Datos Personales u otro punto de contacto, posibles consecuencias y medidas adoptadas o propuestas. El artículo 35 exige documentar todo incidente, y el artículo 133 califica como infracción grave no comunicarlo a la ANPD cuando corresponde.
Si el ransomware afectó a un proveedor que trata datos por cuenta de su empresa (nube, ERP, planilla tercerizada), el artículo 36 obliga a ese encargado del tratamiento a informarle de inmediato.
Centro Nacional de Seguridad Digital
El artículo 34.5 del mismo reglamento dispone que, cuando el incidente se desarrolla en o mediante el entorno digital, la notificación se realiza también al Centro Nacional de Seguridad Digital, para su incorporación al Registro Nacional de Incidentes de Seguridad Digital, conforme al Decreto de Urgencia N° 007-2020. Para simplificar ese doble reporte, la PCM y el Ministerio de Justicia y Derechos Humanos presentaron el Formulario Virtual Único de Registro de Incidentes de Seguridad de la Información, disponible en reporte.cnsd.gob.pe, que cumple las obligaciones de reporte de ambas normas. Solicita, entre otros datos, los sistemas afectados, los tipos de datos comprometidos, el número de personas impactadas y las fechas de ocurrencia y detección.
Aunque su empresa no esté obligada por el Decreto de Urgencia N° 007-2020, el servicio de reporte del Centro Nacional de Seguridad Digital admite reportes de empresas y entidades privadas, por formulario en línea o por el correo incidentes@cnsd.gob.pe.
Comunicación a los titulares afectados
El artículo 34.3 añade que, si el incidente afecta a los titulares de los datos en otros de sus derechos, debe comunicárseles dentro de las 48 horas, en un lenguaje sencillo y claro, junto con las medidas adoptadas para mitigar sus efectos. Según el artículo 34.4, esa comunicación no es exigible cuando no se produjo tal afectación y el incidente fue superado totalmente con las medidas adoptadas.
Denuncia penal
La Ley N° 30096, Ley de Delitos Informáticos, sanciona, entre otras conductas, el acceso ilícito a sistemas informáticos (artículo 2) y el atentado contra la integridad de datos informáticos, que incluye a quien "hace inaccesibles" datos informáticos (artículo 3). La denuncia puede presentarse ante la División de Investigación de Delitos de Alta Tecnología (Divindat) de la Policía Nacional, ubicada en la sede de la Dirincri, o en la comisaría más cercana. El Ministerio Público cuenta con una Unidad Fiscal Especializada en Ciberdelincuencia que orienta a los fiscales en la identificación y preservación de la evidencia digital. Aquí la cadena de custodia deja de ser un tecnicismo: evidencia sin registro de quién la obtuvo, cuándo y con qué hash pierde valor probatorio.
Aseguradora, clientes y socios
La guía de CISA incluye a la aseguradora de ciberriesgos entre las partes a informar. Revise las condiciones de su póliza y los contratos con clientes y socios, que pueden incluir cláusulas de aviso con plazos propios.
¿Debe pagar el rescate?
- CISA y las agencias coautoras de la guía no recomiendan pagar. Según la guía #StopRansomware, pagar no asegura que los datos se descifren, que los sistemas dejen de estar comprometidos ni que la información robada no se publique.
- El FBI no apoya el pago, porque no garantiza recuperar los datos y alienta a los atacantes a buscar más víctimas (IC3).
- ENISA recomienda no pagar ni negociar con los atacantes y acudir a las autoridades y al proyecto No More Ransom (ENISA).
- Existe un riesgo de sanciones. La Oficina de Control de Activos Extranjeros (OFAC) del Tesoro de EE. UU. advierte que facilitar pagos a personas o entidades sancionadas puede constituir una infracción, con un régimen de responsabilidad objetiva, y considera como atenuantes el reporte oportuno a las autoridades y la cooperación. Esa advertencia alcanza a personas sujetas a la jurisdicción de EE. UU. y a las transacciones de terceros que las hagan incurrir en una infracción; si su empresa, su banco, su aseguradora o su casa matriz tienen vínculos con ese país, la asesoría legal debe evaluarlo.
La decisión corresponde a la dirección con asesoría legal, y solo debería discutirse tras saber si existen copias recuperables, si hay un descifrador disponible y cuál es el alcance real del compromiso. Aun pagando, la investigación, la erradicación y las notificaciones siguen siendo necesarias: el pago no expulsa al atacante ni extingue obligaciones legales.
Recuperación: reconstruir limpio, no solo restaurar
Restaurar sobre un entorno que el atacante todavía controla es la forma más rápida de sufrir un segundo cifrado. La guía de CISA ordena la recuperación así:
- Erradicar primero: eliminar los mecanismos de persistencia externos (cuentas ilegítimas, puertas traseras en equipos perimetrales) e internos (implantes, herramientas de administración remota, scripts).
- Reconstruir por prioridad los sistemas críticos para la operación, la seguridad de las personas y los ingresos, con imágenes estándar preconfiguradas y, en la nube, plantillas de infraestructura como código.
- Restablecer credenciales de todos los sistemas y cuentas afectados una vez que el entorno esté limpio, y corregir las vulnerabilidades que permitieron el acceso.
- Restaurar desde copias fuera de línea y cifradas, incorporando a la red de recuperación solo equipos verificados.
- Declarar el cierre con criterios definidos de antemano.
En las semanas siguientes, mantenga un monitoreo reforzado sobre cuentas privilegiadas, accesos remotos e indicadores de compromiso del incidente. Si su empresa no puede vigilar esos eventos de forma continua, un SOC gestionado con monitoreo de ciberseguridad permite detectar un intento de reingreso.
Lecciones aprendidas
CISA y NIST SP 800-61 Rev. 3 plantean documentar lo ocurrido para actualizar políticas, planes y procedimientos. Una sesión útil, sin buscar culpables, responde: cómo entró el atacante y por qué no se detectó antes, si las copias funcionaron como se esperaba, qué decisiones se demoraron y si se cumplieron los plazos de notificación. Cada respuesta debe convertirse en una acción con responsable y fecha.
Cómo prevenir el próximo ransomware
Los controles que más reducen el impacto del ransomware están documentados en la guía de CISA y en las recomendaciones de ENISA:
| Control | Qué implica | Fuente |
|---|---|---|
| Copias 3-2-1, fuera de línea o inmutables | Tres copias, dos tipos de medio, una fuera de la sede; al menos una desconectada, cifrada y con restauraciones probadas | CISA, ENISA |
| MFA resistente al phishing | En todos los servicios, en especial correo, VPN y accesos a sistemas críticos | CISA |
| Parcheo priorizado | Servidores expuestos a internet primero, y vulnerabilidades explotadas activamente | CISA |
| EDR y lista de aplicaciones permitidas | En todos los equipos, incluidos los recursos en la nube | CISA |
| Segmentación de red | Separar áreas de negocio, y TI de tecnología operativa | CISA |
| Escritorio remoto restringido | Cerrar puertos RDP no usados y exigir MFA | CISA |
| Mínimo privilegio | Solo los permisos estrictamente necesarios | CISA |
| Plan de respuesta ensayado | Con copia impresa y fuera de línea, ejercitado con regularidad | CISA |
Dos precisiones de CISA: el almacenamiento inmutable en la nube debe usarse con cautela, porque no cumple los criterios de ciertas regulaciones y una mala configuración puede generar costos significativos; y las copias automáticas en la nube pueden no bastar, porque los archivos cifrados localmente pueden sincronizarse y sobrescribir las versiones sanas.
El parcheo, por su parte, solo es eficaz si se sabe qué activos existen y cuáles están expuestos. Un programa de gestión de vulnerabilidades con priorización por explotabilidad convierte esa recomendación en un proceso medible.
Cuándo pedir apoyo externo
Si su equipo no puede capturar memoria con cadena de custodia, reconstruir la línea de tiempo del ataque o sostener la respuesta varios días, incorpore apoyo especializado cuanto antes. El servicio de respuesta a incidentes de ciberseguridad de STRATON cubre contención, preservación de evidencia y forense digital, erradicación, recuperación e insumos técnicos para que su empresa y su asesoría legal presenten las notificaciones. También prepara planes de respuesta y ejercicios de simulación antes de que se necesiten.
Si el incidente está en curso, indíquelo como emergencia en el formulario de contacto.
Fuentes y referencias
- 01#StopRansomware Guide — CISA, FBI, NSA y MS-ISAC (Joint Ransomware Task Force). Consultado el .
- 02SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile — National Institute of Standards and Technology (NIST). Consultado el .
- 03Decreto Supremo N° 016-2024-JUS, Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales — Ministerio de Justicia y Derechos Humanos (texto publicado por la SMV). Consultado el .
- 04PCM y Ministerio de Justicia presentan herramienta digital para reportar incidentes de seguridad y proteger datos personales — Presidencia del Consejo de Ministros (gob.pe). Consultado el .
- 05Reportar incidentes de seguridad digital — Presidencia del Consejo de Ministros - Centro Nacional de Seguridad Digital (gob.pe). Consultado el .
- 06Ley N° 30096, Ley de Delitos Informáticos (texto consolidado) — Congreso de la República del Perú. Consultado el .
- 07¿Cómo actuar frente a un caso de grooming? (canales de denuncia ante la Divindat) — Plataforma del Estado Peruano (gob.pe). Consultado el .
- 08Nueva Unidad Fiscal Especializada en Ciberdelincuencia inició sus funciones — Ministerio Público - Fiscalía de la Nación (gob.pe). Consultado el .
- 09Ransomware — FBI - Internet Crime Complaint Center (IC3). Consultado el .
- 10Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments — U.S. Department of the Treasury - OFAC. Consultado el .
- 11No More Ransom — Europol y Politie (policía de los Países Bajos). Consultado el .
- 12Ransomware: Publicly Reported Incidents are only the tip of the iceberg — ENISA - Agencia de la Unión Europea para la Ciberseguridad. Consultado el .
- 13Back Up Business Data — CISA. Consultado el .
Contenido informativo de carácter general; no constituye asesoría legal ni técnica para un caso concreto. Revisado por el equipo editorial de straton.
