@alejoqqtaLuis Alejandro Rojas Rodriguez

Ciberdelitos

El ransomware en Colombia

Comprender un riesgo que puede detener operaciones, exponer información y producir extorsión, sin reducirlo a una sola calificación penal.

Ámbito: Colombia, con referencias internacionales identificadas. Fuentes contrastadas: 2026-10-11. Primera edición: publicación autorizada por el autor.

Al terminar podrás

  • Distinguir cifrado, exfiltración y extorsión.
  • Analizar dependencias con proveedores y continuidad.
  • Organizar respuesta técnica y jurídica con información verificable.

01

1. El fenómeno y sus variantes

CISA describe ransomware como malware que cifra archivos y explica la combinación con robo de datos y amenazas de publicación; puede existir extorsión de datos sin cifrado. Para el análisis propuesto, separar pérdida de disponibilidad, modificación y posible exposición evita tratar todos los incidentes como idénticos. La primera comunicación debe decir qué está confirmado, qué se investiga y qué servicio se afecta. No atribuir autoría basándose en una nota de rescate.

02

2. El caso IFX como lección de dependencia

MinTIC informó el 13 septiembre de 2023 que un ataque iniciado el 12 septiembre contra IFX afectó cerca de 762 compañías en Latinoamérica y servicios colombianos de justicia y salud. Es un reporte inicial de un evento regional, no un total de víctimas colombianas ni una tasa anual. La lección propuesta es revisar dependencias: un proveedor puede impactar trámites aunque el ataque no se dirija a cada entidad usuaria.

03

3. Preparación y respuesta técnica con responsables

La guía CISA propone prevención, respaldo, aislamiento y preservación coordinada. Para Colombia, los contactos y obligaciones deben adaptarse al contexto de la organización. El ejercicio asigna responsable de decisión, equipo técnico, asesoría jurídica y comunicación. La recuperación no se ensaya por primera vez durante una crisis: se propone un simulacro con copia de prueba y objetivos claros, evitando modificar sistemas reales sin autorización.

04

4. Análisis penal por actuaciones probadas

Ransomware no es por sí solo una calificación penal única. Se propone contrastar acceso, daño, obstaculización, software, datos y amenaza con los hechos y el catálogo legal; el artículo 244 se estudia cuando exista constricción para utilidad ilícita. El concurso y los sujetos responsables necesitan análisis concreto. Tampoco el pago permite presumir recuperación o eliminación de copias: la respuesta exige valoración técnica y jurídica documentada.

05

5. Información, datos y aprendizaje después del incidente

La organización debería reconstruir una cronología de detección, decisiones y recuperación, con hechos comprobados y vacíos explícitos. El régimen de protección de datos obliga a considerar el tratamiento y sus condiciones, mientras la custodia penal atiende otro propósito. Proponemos separar informe técnico, comunicaciones y análisis jurídico, dejando una lista de mejoras verificables. Al publicar el caso, eliminar datos sensibles e indicadores que expongan innecesariamente a personas o sistemas.

Ejemplo formativo ficticio

Un despacho pierde acceso a su gestor de documentos. El proveedor informa cifrado de servidores, pero aún no confirma extracción. Hay expedientes sensibles y audiencias próximas. El despacho activa continuidad y coordina preservación, evitando afirmar filtración o prometer reparación inmediata. La comunicación describe disponibilidad afectada y aspectos en investigación. El taller compara decisiones posibles y costos de retrasarlas sin recrear el ataque.

Límites y preguntas abiertas

  • La guía estadounidense es referencia técnica, no norma colombiana ni canal de denuncia local.
  • Las 762 compañías son dato regional de un comunicado inicial de 2023.
  • No se entrega una guía operativa para atacar o ejecutar malware.
  • No se garantiza recuperación, protección absoluta ni eliminación de datos robados.

Para debatir

  1. ¿Qué dependencia de un proveedor podría detener tu operación?
  2. ¿Qué evidencia falta para confirmar exfiltración?
  3. ¿Qué decisión de continuidad se puede ensayar antes de una crisis?

Fuentes y trazabilidad

Los enlaces permiten revisar el original. Una guía internacional no se presenta como obligación colombiana; una hipótesis no se presenta como resultado demostrado.

CISA — #StopRansomware Guide (abre en otra pestaña)Guía técnica pública estadounidense; no ley colombiana · 2023-10-19

Cifrado y exfiltración extorsiva pueden combinarse; extorsión de datos puede existir sin cifrado. Preparación, respaldo, aislamiento y preservación; adaptar contacto de autoridades a Colombia.

MinTIC — ataque a proveedor IFX Networks y PMU Ciber (abre en otra pestaña)Reporte institucional de incidente · 2023-09-13

Reporte inicial de ataque 12 sept 2023 a proveedor y cerca 762 compañías en Latinoamérica. No conteo anual Colombia ni prueba definitiva de exfiltración o atribución.

Código Penal — Ley 599 de 2000, compilación de Cancillería (abre en otra pestaña)Ley colombiana; compilación normativa con notas de vigencia · 2000-07-24

Se cotejaron artículos 244, 269F, 269I, 269J y nota de modificación del artículo 296 desde 28 de julio de 2026. La calificación exige examinar hechos y elementos normativos, no usar etiquetas técnicas como tipos automáticos.

Policía Nacional — normatividad de delitos informáticos (abre en otra pestaña)Divulgación institucional de texto legal · Consultar fecha en el original

Permite contrastar catálogo de artículos 269A a 269J y denominaciones legales.

Ley Estatutaria 1581 de 2012 — protección de datos (abre en otra pestaña)Ley estatutaria colombiana · 2012-10-17

Marco administrativo de tratamiento de datos, principios y derechos de titulares; no equivale al delito del 269F.

Código de Procedimiento Penal — Ley 906 de 2004 (abre en otra pestaña)Ley colombiana; compilación normativa · 2004-08-31

Artículos 7, 15 y 23: presunción de inocencia, contradicción y exclusión. Artículo 254: identidad, estado original y registro de custodios para autenticidad.

Datos y alcance

  • value: 762 · unit: compañías, aproximadamente · period: Reporte 13 septiembre de 2023 sobre ataque iniciado 12 septiembre de 2023 · population: Latinoamérica; clientes afectados según comunicado inicial MinTIC · meaning: Impacto regional del incidente IFX · limitation: No totalColombia, no tasa anual, ni certeza final de exfiltración.

Qué respalda cada documento

Cifrado y exfiltración extorsiva pueden combinarse; extorsión de datos puede existir sin cifrado.

Revisar soporte original (abre en otra pestaña)Guía técnica pública estadounidense; no ley colombiana

La fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.

Reporte inicial de ataque 12 sept 2023 a proveedor y cerca 762 compañías en Latinoamérica.

Revisar soporte original (abre en otra pestaña)Reporte institucional de incidente

La fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.

Se cotejaron artículos 244, 269F, 269I, 269J y nota de modificación del artículo 296 desde 28 de julio de 2026.

Revisar soporte original (abre en otra pestaña)Ley colombiana; compilación normativa con notas de vigencia

La fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.

Permite contrastar catálogo de artículos 269A a 269J y denominaciones legales.

Revisar soporte original (abre en otra pestaña)Divulgación institucional de texto legal

La fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.

Marco administrativo de tratamiento de datos, principios y derechos de titulares; no equivale al delito del 269F.

Revisar soporte original (abre en otra pestaña)Ley estatutaria colombiana

La fuente respalda las afirmaciones indicadas, no todas las conclusiones de un caso individual. Las propuestas metodológicas de la guía son análisis editorial.

Taller de contraste y decisión

  1. Formula la pregunta concreta que el ejemplo permite resolver. Separa hechos dados de supuestos que añadiste.
  2. Consulta dos fuentes de la guía. Para cada una registra autor o autoridad, fecha, ámbito y apartado que usarías.
  3. Escribe una conclusión provisional con su sustento y una conclusión que todavía no puedas defender. Explica qué información falta.
  4. Diseña una revisión humana proporcional al impacto y una regla para detener el uso si no puedes verificar la salida.

La meta no es repetir una respuesta predeterminada: es mostrar un razonamiento que otra persona pueda revisar, reconstruir y cuestionar.

Criterios para revisar el ejercicio

  • El ejemplo permanece ficticio y no incorpora datos de un caso real.
  • Cada afirmación decisiva tiene un documento original y un alcance explícito.
  • La respuesta reconoce incertidumbre y no atribuye a una fuente algo que no demuestra.

Preguntas frecuentes

¿Ransomware se califica siempre como un único delito?

La respuesta depende de los hechos: afectación del sistema o de los datos, exigencia de pago, acceso y posibles transferencias requieren análisis separado. La guía no publica técnicas de ataque ni presupone que pagar garantice recuperación.

¿Qué parte es investigación y qué parte es propuesta editorial?

Las secciones enlazan las fuentes de los hechos o reglas que describen. Los ejercicios, listas y protocolos se identifican como propuestas de trabajo; no se atribuyen a una autoridad ni se presentan como estándares obligatorios.

¿Cómo aportar una actualización o corregir esta guía?

Indica el apartado, el documento original y por qué modifica la afirmación. Una captura o un resumen de IA no reemplaza la fuente. La corrección pasa por revisión editorial y conserva una fecha de actualización.

Método y alcance de la investigación

Síntesis educativa de fuentes primarias consultadas; análisis y ejercicios propuestos, sujetos a revisión jurídica y actualización.

Descargar ficha de estudio

Videos de este tema

La introducción propia está en preparación. Puedes consultar el canal; aún no hay un video introductorio vinculado a esta guía.

Ir al canal de YouTube (abre en otra pestaña)