Respuesta rápida
Un ransomware es un incidente técnico y jurídico simultáneo. Priorizá seguridad y continuidad, pero preservá logs, nota de rescate y evidencia antes de sobrescribir sistemas. Armá un equipo con IT/seguridad y legales; no negocies ni comuniques públicamente sin definir quién decide y documentar el proceso.
Paso a paso
Activá respuesta
Nombrá responsable de incidente y canal seguro.
Aislá según equipo técnico
Contención sin destruir evidencia innecesariamente.
Preservá
Logs, nota, muestras, alertas y cronología.
Evaluá datos
Si hubo exfiltración, identificar categorías y titulares.
Revisá contratos/seguros
Cloud, clientes, proveedores, cyber insurance y notificaciones.
Definí comunicación y denuncia
Con datos confirmados y estrategia coordinada.
Checklist
- Nota de rescate
- Logs
- Inventario de sistemas
- Backups
- Contratos
- Póliza cyber
- Listado de datos
- Cronología
Errores frecuentes que conviene evitar
- Restaurar sobre el único sistema sin copia
- Publicar detalles del atacante que comprometan investigación
- Pagar sin análisis
- Confundir cifrado con prueba de exfiltración
- Usar canales comprometidos para coordinar respuesta
Marco práctico en Argentina y Córdoba
La Ley 26.388 incorporó figuras de daño informático y otras conductas al Código Penal. Córdoba cuenta con especialización en ciberdelitos/evidencia, pero la respuesta empresarial también debe contemplar datos y contratos.
Preguntas frecuentes
¿Pagar es ilegal?
No hay una respuesta universal; deben revisarse destinatario, sanciones, riesgos y asesoramiento especializado.
¿Debo avisar a clientes?
Depende de datos, contratos, riesgo y normativa aplicable.
¿Conviene denunciar rápido?
Puede ser conveniente, preservando información y coordinando con respuesta técnica.
¿Cómo sé si robaron datos?
Requiere análisis forense; el cifrado por sí solo no lo demuestra.
Fuentes oficiales
Guía informativa general. No reemplaza la evaluación de evidencia, contratos, seguridad, plazos y jurisdicción.
