NetSereno
Guía práctica

Ransomware o secuestro de sistemas

Han cifrado sus sistemas y piden un rescate. Además de la respuesta técnica, hay dos obligaciones legales con plazos propios: la denuncia por daños informáticos y, si hay datos personales afectados, la notificación de la brecha en 72 horas.

No apague los equipos afectados

Mientras el sistema siga encendido, la memoria volátil puede conservar claves de cifrado y rastros del atacante que se pierden para siempre al apagarlo. Aísle el equipo de la red desconectando el cable o el wifi, pero no lo apague ni lo reinicie hasta que un equipo forense lo indique.

Tiene 72 horas para notificar la brecha

Si el incidente ha afectado a datos personales —de pacientes, clientes o empleados—, el artículo 33 del Reglamento General de Protección de Datos le obliga a notificarlo a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tuvo constancia. Denunciar ante la policía no sustituye a esta notificación.

Recuerde ratificar su denuncia en 72 horas

La denuncia presentada en la Oficina Virtual de Denuncias de la Policía Nacional no produce efecto jurídico alguno mientras no la firme presencialmente en la comisaría que haya elegido, dentro de las 72 horas siguientes. Si dispone de certificado digital, DNIe o Cl@ve, la sede electrónica de la Guardia Civil evita este trámite.

¿Es su caso?

  • Equipos de la clínica cifrados y nota de rescate en el escritorio
  • Servidor de historias clínicas o de gestión inaccesible
  • Copias de seguridad borradas o cifradas
  • Amenaza de publicar los datos de pacientes o clientes

Ante quién se denuncia

Esta es la ruta habitual. El orden importa: algunas vías tienen plazos que empiezan a correr con su primera comunicación, y otras exigen haber agotado un paso previo. El asistente la ajusta a su caso concreto —comunidad autónoma, tipo de entidad responsable, si dispone de certificado digital— y puede cambiarla por completo.

1

Agencia Española de Protección de Datos — Notificación de brechas de seguridad de los datos personales

Empiece por aquí

Un ransomware que afecta a datos personales es una violación de la seguridad de los datos y debe notificarse a la autoridad de control.

72 horas desde que tuvo constancia de la brecha (artículo 33 RGPD).

Cómo se presenta: Formulario NBS de la sede electrónica de la AEPD. Es la vía que la Agencia reconoce como válida para la notificación del artículo 33 RGPD. Abrir sede oficial ↗

  • Plazo: 72 horas desde que el responsable tiene constancia de la brecha (artículo 33.1 RGPD). Si se supera, hay que motivar la demora.
  • Este trámite lo realiza el RESPONSABLE del tratamiento, no la persona afectada. El escrito generado sirve como memoria interna y como base del formulario, que debe cumplimentarse en la sede.
2

Policía Nacional — Oficina Virtual de Denuncias

El cifrado de datos ajenos y la interrupción del funcionamiento de los sistemas constituyen los delitos de daños informáticos de los artículos 264 y 264 bis del Código Penal.

Ratificación presencial obligatoria dentro de las 72 horas siguientes a la presentación en línea.

Cómo se presenta: Oficina Virtual de Denuncias. No exige certificado digital. Abrir sede oficial ↗

  • ATENCIÓN: la denuncia presentada por este canal debe ratificarse firmándola presencialmente en la comisaría elegida dentro de las 72 horas siguientes. Si no se ratifica, no produce efecto jurídico alguno.
  • Lleve a la comisaría el justificante, su documento de identidad y las pruebas impresas o en soporte digital.
3

Comisaría de Policía Nacional o puesto de la Guardia Civil

Alternativa presencial: evita el trámite de ratificación.

Cómo se presenta: Presencialmente, en cualquier dependencia policial, sin cita previa. Abrir sede oficial ↗

  • Lleve este escrito impreso y firmado por duplicado: uno se queda la dependencia y el otro, sellado, es su justificante.
  • Lleve también las pruebas en un soporte (USB o impresas) y su documento de identidad.
4

Juzgado de Instrucción en funciones de Guardia

Vía judicial directa prevista en los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal.

Cómo se presenta: Presentación presencial en el Decanato de los Juzgados del partido judicial correspondiente. Abrir sede oficial ↗

  • Vía alternativa a la policial, prevista en los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal.
  • Recomendable cuando urge solicitar diligencias de aseguramiento de prueba (por ejemplo, la conservación de registros de conexión) o cuando la denuncia se presenta a través de procurador y abogado.

Apoyo disponible (no reciben denuncias)

INCIBE — Línea de Ayuda en Ciberseguridad 017

Orientación gratuita y confidencial sobre qué hacer a continuación.

Teléfono 017, WhatsApp 900 116 117 y Telegram @INCIBE017. Gratuito y confidencial, todos los días del año.

Normativa que se cita en el escrito

  • Artículo 264 del Código Penal, sobre daños informáticos por borrado, alteración o inutilización de datos, programas o documentos electrónicos ajenos sin autorización y con resultado grave.
  • Artículo 264 bis del Código Penal, sobre la obstaculización o interrupción grave del funcionamiento de un sistema informático ajeno.
  • Artículo 197 bis del Código Penal, sobre el acceso no autorizado a un sistema de información vulnerando las medidas de seguridad establecidas.
  • Artículos 243 y 197.7 del Código Penal, cuando la exigencia de rescate se acompañe de amenaza de difusión de datos.
  • Artículos 33 y 34 del Reglamento General de Protección de Datos, sobre notificación de la brecha a la autoridad de control y comunicación a los interesados.

Qué pruebas conservar, y cómo

Hágalo antes de nada: los rastros digitales se sobrescriben solos. Esta lista va de lo específico de su caso a lo que vale para cualquier incidente.

  1. No apague los equipos; aíslelos de la redDesconecte el cable de red o el wifi, pero deje el equipo encendido. La memoria volátil puede contener la clave de cifrado y los rastros del atacante, y se pierde al apagar.
  2. Conserve la nota de rescate y la dirección de contactoEl archivo de la nota, la dirección de correo o el portal «onion» que indica, el identificador de víctima y cualquier mensaje recibido. Permiten atribuir el ataque a una familia concreta de ransomware.
  3. Guarde una muestra de archivo cifrado y su extensiónUn archivo cifrado y, si lo tiene, su versión original. Permiten comprobar si existe herramienta de descifrado pública en No More Ransom.
  4. Preserve los registros antes de que rotenCortafuegos, VPN, servidor de correo, controlador de dominio, antivirus y acceso remoto. Muchos sistemas sobrescriben sus registros en pocos días: cópielos hoy a un soporte externo.
  5. Verifique las copias de seguridad sin conectarlasCompruebe si las copias están intactas antes de conectarlas a la red afectada. Los atacantes las buscan y las cifran expresamente.
  6. No pague el rescateNo garantiza la recuperación, marca a la organización como pagadora ante futuras campañas y financia la actividad delictiva. El pago tampoco extingue el deber de notificar la brecha.
  7. No borre ni «limpie» nadaNo elimine correos, conversaciones, perfiles ni archivos, aunque resulten desagradables. Tampoco reinstale equipos. Todo ello es prueba y su desaparición juega en su contra.
  8. Capture con fecha, hora y contexto visibleLas capturas de pantalla deben mostrar la dirección completa (URL), el remitente, la fecha y la hora del dispositivo. Una captura recortada sin contexto tiene escaso valor probatorio.
  9. Calcule el hash de cada archivo que entregueUn hash SHA-256 acredita que el archivo no se ha modificado desde que lo obtuvo. En Windows: «certutil -hashfile ARCHIVO SHA256». En macOS o Linux: «shasum -a 256 ARCHIVO». Anote el resultado en el propio escrito.
  10. Entregue copia, nunca el originalAporte una copia en un soporte que pueda dejar en la dependencia policial o judicial (un USB barato). Conserve usted el original intacto.
  11. Anote la cronología mientras la recuerdeFecha y hora de cada hecho, de cada llamada y de cada gestión, con el nombre de quien le atendió y el número de referencia que le dieron. Esta bitácora es, a efectos prácticos, prueba.
  12. Valore el sellado de tiempo o el acta notarialSi el contenido puede desaparecer (una publicación, un perfil, una web), un acta notarial o un servicio de sellado de tiempo cualificado fija su existencia en una fecha concreta. Es la forma más sólida de evitar la discusión sobre la autenticidad.

Preguntas frecuentes

¿Pagamos el rescate?

No. No garantiza la recuperación, le marca como organización pagadora ante futuras campañas, financia la actividad delictiva y no extingue ninguna de sus obligaciones legales: seguirá teniendo que notificar la brecha.

¿Apagamos los equipos para detener el cifrado?

No los apague: aíslelos de la red. Al apagar se pierde la memoria volátil, que puede contener la clave de cifrado y los rastros del atacante. Desconecte el cable de red o el wifi y deje el equipo encendido hasta que un equipo forense lo indique.

¿Tenemos que avisar a nuestros pacientes o clientes?

Si la brecha entraña un alto riesgo para sus derechos y libertades, sí, y sin dilación indebida: lo exige el artículo 34 del Reglamento General de Protección de Datos. Con datos de salud y amenaza de publicación, ese alto riesgo se presume en la práctica.

¿La denuncia policial sustituye a la notificación a la AEPD?

No. Son obligaciones distintas, ante autoridades distintas y con plazos distintos. Hay que hacer las dos.

Genere su escrito ahora

El asistente ajusta el destinatario a su comunidad autónoma y a su caso, y le deja el documento con la estructura que exige la ley y los huecos señalados.

Abrir el asistente
Aviso. Esta guía es información general orientativa y no constituye asesoramiento jurídico. Verifique siempre el destinatario y el plazo en la sede electrónica oficial antes de presentar su escrito. Aviso legal completo.