Skip to content
Ciberresiliencia, Ciberresiliencia y seguridad de los datos, ransomware, seguridad y cumplimiento normativo

La ética del pago del ransomware: Cumplimiento vs. Consecuencias

Desentraña las dimensiones éticas, legales y estratégicas de la respuesta y recuperación ante el ransomware.


En el episodio 3 de nuestra serie de podcasts «Continuous Compliance», titulado «La ética de pagar: cumplimiento frente a consecuencias», el director de tecnología de Commvault para EMEA, Darren Thompson, y el consejero general adjunto para EMEA, Jakub Lewandowski, profundizan en el tema crítico del ransomware junto con la directora de confianza, Danielle Sheer.

Un interesante debate sobre las cuestiones éticas, jurídicas y prácticas relacionadas con el pago de rescates por ataques de ransomware y la importancia de una sólida estrategia de ciberresiliencia.   

La brecha de seguridad provocada por el ransomware en Oracle: una llamada de atención

Danielle mencionó la brecha de seguridad provocada por el ransomware en Oracle a principios de este año. Aunque aún se desconoce la cantidad de datos que se vieron comprometidos, en el momento de la grabación del podcast, Oracle no había accedido a pagar el rescate.

Cuando Danielle le preguntó por esa decisión, Darren respondió: «El consejo que doy a la gente es que debe tener un plan lo suficientemente bueno como para que nunca tenga que plantearse pagar un rescate».

Un plan sólido de recuperación cibernética puede proporcionar la confianza necesaria para restablecer las operaciones sin ceder a las exigencias de los ciberdelincuentes. Sin duda, sería una decisión más fácil si se contara con un plan de ciberresiliencia bien preparado y probado.

Consideraciones éticas sobre el pago de rescates

Pagar un rescate es un tema polémico, y el podcast exploró las implicaciones éticas de esta decisión. Aunque pueda parecer una solución rápida, el pago de un rescate a menudo no garantiza la recuperación de los datos y puede dar pie a nuevos ataques.

Jakub señaló que el pago de un rescate no cumple con las obligaciones normativas y puede acarrear riesgos legales y de reputación adicionales. Los ponentes subrayaron que las organizaciones deben centrarse en crear y probar planes de recuperación para restablecer rápidamente sus operaciones y proteger sus datos.

Enfoque multidisciplinar del ransomware

Los ataques de ransomware requieren un enfoque multidisciplinar para abordarlos con eficacia. Nuestros ponentes expusieron algunas consideraciones a tener en cuenta ante un rescate:

  • Técnica: Las organizaciones deben contar con sólidas capacidades de ciberresiliencia, incluida la capacidad de restaurar datos y recuperarse de los ataques.
  • Aspectos legales: Los procesos de toma de decisiones deben estar bien documentados para que sirvan como prueba ante los organismos reguladores y en posibles litigios. El cumplimiento de leyes como las relativas a la lucha contra el blanqueo de capitales, los regímenes de sanciones y el cumplimiento de las normas de exportación es crucial.
  • Aspectos económicos: Debe evaluarse el impacto financiero de pagar un rescate frente a los costes de continuidad y recuperación de la empresa.
  • Reputación: El daño potencial a la reputación de una organización y el impacto en la confianza del cliente, especialmente si los datos sensibles se ven amenazados, son motivos de gran preocupación.

El Gobierno británico propone prohibir los pagos por ransomware

El podcast también abordó la propuesta del Gobierno británico de ampliar su prohibición de los pagos por ransomware a todo el sector público y a los operadores de infraestructuras nacionales críticas. Esta propuesta se considera un enfoque pionero a nivel mundial para disuadir los ataques de ransomware cortando el flujo de pagos a los delincuentes.

Sin embargo, nuestros ponentes destacaron algunas posibles consecuencias no deseadas de dicha prohibición, como la percepción de que se castiga a las víctimas y la falta de planes sólidos de ciberresiliencia en el sector público. Si se aplica la prohibición, las organizaciones deberán confiar en sus planes de respuesta a incidentes y en sus capacidades de ciberresiliencia para recuperarse, en lugar de pagar el rescate.

Un estudio reciente de Censuswide, encargado por Commvault, muestra que el 94 % de los encuestados apoya la prohibición en el sector público y el 99 % en el privado. Sin embargo, el 75 % admitió que pagaría un rescate si eso significara salvar su empresa.

Creación de una estrategia global de ciberresiliencia

Para evitar la necesidad de pagar rescates, volvemos una y otra vez a la misma idea: prepárate con una estrategia integral de ciberresiliencia. He aquí algunos consejos de nuestros ponentes:

  • Comprende tus datos: descubre qué datos son fundamentales para tu empresa y cómo protegerlos.
  • Define la viabilidad mínima: Establece y comprende cuáles son los datos y sistemas esenciales para la continuidad del negocio.
  • Prueba los planes de recuperación: Prueba y audita periódicamente los planes de recuperación para asegurarte de que funcionan eficazmente en una situación real.
  • Cifrado de datos: Implementa un cifrado de datos potente para mejorar la seguridad.
  • Procedimientos claros de respuesta ante incidentes: Define y documenta procedimientos claros para responder a los ataques de ransomware.

Pagar o no pagar, esa es la cuestión. Los ataques de ransomware son una amenaza significativa y creciente, y la decisión de pagar un rescate está plagada de retos éticos, legales y prácticos.

Aunque esperamos que nunca te encuentres en la situación de tener que plantearte pagar un rescate, si lo haces, este podcast te ayudará a comprender mejor los factores que debes tener en cuenta. Échale un vistazo hoy mismo para escuchar a nuestros expertos hablar de las últimas tendencias y dar el primer paso para asegurar el futuro de tu organización.

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando tener demasiados nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética de principio a fin»