Ransomware · 3 de septiembre de 2026
Qué debe preguntar una junta directiva sobre ransomware
El ransomware ya no es un asunto de servidores. Es un asunto de directorio. Estas son las preguntas que un consejo no debería delegar.
Por Rafael Núñez Aponte. Publicado el 3 de septiembre de 2026. Actualizado el 4 de septiembre de 2026.

Cuando el ransomware «descubrió la corbata», dejó de ser un problema del área de sistemas. La extorsión, la filtración y la parálisis operativa llegan al consejo aunque nadie las haya convocado. La junta que espera el informe final para preguntar llega tarde.
Ocho frentes que el directorio debe gobernar
No pida el nombre de la familia de malware. Pida opciones, supuestos y la hora de la próxima actualización. Estos ocho frentes caben en una sesión de directorio si alguien los traduce.
- Continuidad: qué proceso, si se detiene 72 horas, pone en riesgo la empresa.
- Legal y regulatorio: a quién hay que notificar, en cuántas horas, y con qué evidencia.
- Seguros: si la póliza cubre extorsión, interrupción, costos forenses o solo daños de disco.
- Evidencia: qué se preservó, qué se tocó y quién tiene cadena de custodia.
- Exfiltración: qué datos salieron, no solo qué datos se cifraron.
- Pago o no pago: criterio escrito, no improvisación bajo chantaje.
- Comunicación: vocero, frase de situación y audiencias.
- Decisión: quién decide, con qué umbral y a qué hora se vuelve a decidir.
Preguntas antes del incidente
- ¿Cuál es el proceso de negocio que, si se detiene 72 horas, pone en riesgo la empresa?
- ¿Las copias de seguridad se han restaurado de verdad, no solo se han «completado»?
- ¿Quién tiene autoridad para desconectar un entorno de producción un sábado a las 2:00?
- ¿El seguro cubre extorsión, o solo daños materiales de disco?
- ¿Tenemos un criterio escrito sobre pagar o no pagar, o lo vamos a inventar bajo chantaje?
Preguntas durante el incidente
- ¿Qué evidencia tenemos de que el actor es quien dice ser y de que destruirá lo que promete destruir?
- ¿Qué datos salieron, no solo qué datos se cifraron?
- ¿A quién estamos obligados a notificar y en cuántas horas?
- ¿Qué operación mínima podemos sostener sin el sistema principal?
- ¿Quién habla con la prensa, y con qué frase de situación?
Matriz de decisión: pagar o no pagar
Pagar no es una decisión técnica. Es una decisión de gobierno, legal y reputacional. No pagarlo tampoco. La matriz no dice qué hacer. Dice qué no puede faltar sobre la mesa.
- Impacto operativo: ¿la restauración real cabe dentro del tiempo máximo tolerable, o el cifrado ya lo rebasó?
- Exfiltración: ¿el chantaje es solo cifrado, o también publicación de datos de terceros?
- Legal: ¿pagar viola sanciones, condiciones de la póliza o deberes fiduciarios?
- Confianza: ¿la organización puede explicar la decisión a reguladores, clientes y empleados?
- Precedente: ¿qué señal se envía a otros actores si se paga, y qué señal si no se paga y no se recupera?
Lo que no debe preguntar la junta
No debe preguntar por el nombre de la familia de malware como si eso resolviera el trimestre. No debe pedir certezas al minuto 20. Debe pedir opciones, supuestos y la hora de la próxima actualización. El CISO que solo recibe reproches en la crisis no podrá decir la verdad a tiempo la próxima vez.
Qué evidencia pedir para cada respuesta
- Restauración de copias: fecha del último restore real, no el último backup «completado».
- Autoridad para desconectar: nombre, suplente y prueba de que se ensayó.
- Notificación: plazo legal escrito y responsable, no un «legal lo ve».
- Pagar o no pagar: criterio previo firmado. Una respuesta improvisada bajo chantaje es insuficiente.
Estas preguntas de gobierno del riesgo se leen con el lenguaje de identificar, proteger, detectar, responder y recuperar del NIST Cybersecurity Framework. No sustituyen ese marco: evitan que la junta lo delegue entero al área técnica.
Referencias
- NIST Cybersecurity Framework. NIST. Consulta: 2026-09-04. Las preguntas de la junta se plantean como gobierno del riesgo (identificar, proteger, detectar, responder y recuperar), no como inventario técnico.