Ámbito: Colombia, con referencias internacionales identificadas. Fuentes contrastadas: 2026-10-11. Primera edición: publicación autorizada por el autor.
Al terminar podrás
- Distinguir cifrado, exfiltración y extorsión.
- Analizar dependencias con proveedores y continuidad.
- Organizar respuesta técnica y jurídica con información verificable.
01
1. El fenómeno y sus variantes
CISA describe ransomware como malware que cifra archivos y explica la combinación con robo de datos y amenazas de publicación; puede existir extorsión de datos sin cifrado. Para el análisis propuesto, separar pérdida de disponibilidad, modificación y posible exposición evita tratar todos los incidentes como idénticos. La primera comunicación debe decir qué está confirmado, qué se investiga y qué servicio se afecta. No atribuir autoría basándose en una nota de rescate.
02
2. El caso IFX como lección de dependencia
MinTIC informó el 13 septiembre de 2023 que un ataque iniciado el 12 septiembre contra IFX afectó cerca de 762 compañías en Latinoamérica y servicios colombianos de justicia y salud. Es un reporte inicial de un evento regional, no un total de víctimas colombianas ni una tasa anual. La lección propuesta es revisar dependencias: un proveedor puede impactar trámites aunque el ataque no se dirija a cada entidad usuaria.
03
3. Preparación y respuesta técnica con responsables
La guía CISA propone prevención, respaldo, aislamiento y preservación coordinada. Para Colombia, los contactos y obligaciones deben adaptarse al contexto de la organización. El ejercicio asigna responsable de decisión, equipo técnico, asesoría jurídica y comunicación. La recuperación no se ensaya por primera vez durante una crisis: se propone un simulacro con copia de prueba y objetivos claros, evitando modificar sistemas reales sin autorización.
04
4. Análisis penal por actuaciones probadas
Ransomware no es por sí solo una calificación penal única. Se propone contrastar acceso, daño, obstaculización, software, datos y amenaza con los hechos y el catálogo legal; el artículo 244 se estudia cuando exista constricción para utilidad ilícita. El concurso y los sujetos responsables necesitan análisis concreto. Tampoco el pago permite presumir recuperación o eliminación de copias: la respuesta exige valoración técnica y jurídica documentada.
05
5. Información, datos y aprendizaje después del incidente
La organización debería reconstruir una cronología de detección, decisiones y recuperación, con hechos comprobados y vacíos explícitos. El régimen de protección de datos obliga a considerar el tratamiento y sus condiciones, mientras la custodia penal atiende otro propósito. Proponemos separar informe técnico, comunicaciones y análisis jurídico, dejando una lista de mejoras verificables. Al publicar el caso, eliminar datos sensibles e indicadores que expongan innecesariamente a personas o sistemas.
Ejemplo formativo ficticio
Un despacho pierde acceso a su gestor de documentos. El proveedor informa cifrado de servidores, pero aún no confirma extracción. Hay expedientes sensibles y audiencias próximas. El despacho activa continuidad y coordina preservación, evitando afirmar filtración o prometer reparación inmediata. La comunicación describe disponibilidad afectada y aspectos en investigación. El taller compara decisiones posibles y costos de retrasarlas sin recrear el ataque.
Límites y preguntas abiertas
- La guía estadounidense es referencia técnica, no norma colombiana ni canal de denuncia local.
- Las 762 compañías son dato regional de un comunicado inicial de 2023.
- No se entrega una guía operativa para atacar o ejecutar malware.
- No se garantiza recuperación, protección absoluta ni eliminación de datos robados.
Para debatir
- ¿Qué dependencia de un proveedor podría detener tu operación?
- ¿Qué evidencia falta para confirmar exfiltración?
- ¿Qué decisión de continuidad se puede ensayar antes de una crisis?
Fuentes y trazabilidad
Los enlaces permiten revisar el original. Una guía internacional no se presenta como obligación colombiana; una hipótesis no se presenta como resultado demostrado.
Cifrado y exfiltración extorsiva pueden combinarse; extorsión de datos puede existir sin cifrado. Preparación, respaldo, aislamiento y preservación; adaptar contacto de autoridades a Colombia.
Reporte inicial de ataque 12 sept 2023 a proveedor y cerca 762 compañías en Latinoamérica. No conteo anual Colombia ni prueba definitiva de exfiltración o atribución.
Se cotejaron artículos 244, 269F, 269I, 269J y nota de modificación del artículo 296 desde 28 de julio de 2026. La calificación exige examinar hechos y elementos normativos, no usar etiquetas técnicas como tipos automáticos.
Permite contrastar catálogo de artículos 269A a 269J y denominaciones legales.
Marco administrativo de tratamiento de datos, principios y derechos de titulares; no equivale al delito del 269F.
Artículos 7, 15 y 23: presunción de inocencia, contradicción y exclusión. Artículo 254: identidad, estado original y registro de custodios para autenticidad.
Datos y alcance
- value: 762 · unit: compañías, aproximadamente · period: Reporte 13 septiembre de 2023 sobre ataque iniciado 12 septiembre de 2023 · population: Latinoamérica; clientes afectados según comunicado inicial MinTIC · meaning: Impacto regional del incidente IFX · limitation: No totalColombia, no tasa anual, ni certeza final de exfiltración.
Qué respalda cada documento
Cifrado y exfiltración extorsiva pueden combinarse; extorsión de datos puede existir sin cifrado.
Revisar soporte original (abre en otra pestaña)Guía técnica pública estadounidense; no ley colombianaLa fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.
Reporte inicial de ataque 12 sept 2023 a proveedor y cerca 762 compañías en Latinoamérica.
Revisar soporte original (abre en otra pestaña)Reporte institucional de incidenteLa fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.
Se cotejaron artículos 244, 269F, 269I, 269J y nota de modificación del artículo 296 desde 28 de julio de 2026.
Revisar soporte original (abre en otra pestaña)Ley colombiana; compilación normativa con notas de vigenciaLa fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.
Permite contrastar catálogo de artículos 269A a 269J y denominaciones legales.
Revisar soporte original (abre en otra pestaña)Divulgación institucional de texto legalLa fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.
Marco administrativo de tratamiento de datos, principios y derechos de titulares; no equivale al delito del 269F.
Revisar soporte original (abre en otra pestaña)Ley estatutaria colombianaLa fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.
Taller de contraste y decisión
- Formula la pregunta concreta que el ejemplo permite resolver. Separa hechos dados de supuestos que añadiste.
- Consulta dos fuentes de la guía. Para cada una registra autor o autoridad, fecha, ámbito y apartado que usarías.
- Escribe una conclusión provisional con su sustento y una conclusión que todavía no puedas defender. Explica qué información falta.
- Diseña una revisión humana proporcional al impacto y una regla para detener el uso si no puedes verificar la salida.
La meta no es repetir una respuesta predeterminada: es mostrar un razonamiento que otra persona pueda revisar, reconstruir y cuestionar.
Criterios para revisar el ejercicio
- El ejemplo permanece ficticio y no incorpora datos de un caso real.
- Cada afirmación decisiva tiene un documento original y un alcance explícito.
- La respuesta reconoce incertidumbre y no atribuye a una fuente algo que no demuestra.
Preguntas frecuentes
¿Ransomware se califica siempre como un único delito?
La respuesta depende de los hechos: afectación del sistema o de los datos, exigencia de pago, acceso y posibles transferencias requieren análisis separado. La guía no publica técnicas de ataque ni presupone que pagar garantice recuperación.
¿Qué parte es investigación y qué parte es propuesta editorial?
Las secciones enlazan las fuentes de los hechos o reglas que describen. Los ejercicios, listas y protocolos se identifican como propuestas de trabajo; no se atribuyen a una autoridad ni se presentan como estándares obligatorios.
¿Cómo aportar una actualización o corregir esta guía?
Indica el apartado, el documento original y por qué modifica la afirmación. Una captura o un resumen de IA no reemplaza la fuente. La corrección pasa por revisión editorial y conserva una fecha de actualización.
Método y alcance de la investigación
Síntesis educativa de fuentes primarias consultadas; análisis y ejercicios propuestos, sujetos a revisión jurídica y actualización.
Videos de este tema
La introducción propia está en preparación. Puedes consultar el canal; aún no hay un video introductorio vinculado a esta guía.
Ir al canal de YouTube (abre en otra pestaña)