BRIEFING DE SEGURIDAD · 13.07.2026 DEENFRES

Estrategia y Gobernanza

Por qué el 90 por ciento de las víctimas de ransomware pagan el rescate – y por qué eso es un error

Por Tobias Massow · 12 de abril de 2022 · 4 min de lectura

Las cifras son claras: la mayoría de las víctimas de ransomware pagan. Sin embargo, los estudios también demuestran de forma inequívoca que quienes pagan son atacados con más frecuencia, recuperan menos datos y enfrentan costes más altos a largo plazo. La economía del chantaje solo funciona mientras las víctimas cooperen.

En resumen

La psicología del pago

Cuando la pantalla se vuelve negra y el reloj de cuenta atrás empieza a marcar, colapsa la toma de decisiones racional. Los directivos se encuentran bajo triple presión: interrupción del negocio, pérdida de reputación y posible responsabilidad legal. En ese momento, la transferencia en Bitcoin parece la solución más rápida.

Justo en eso confían los atacantes. Grupos de ransomware como LockBit o BlackCat llevan a cabo un marketing profesional: «servicio al cliente», descuentos por cooperación rápida e incluso promesas de garantía. Es un modelo de negocio.

Por qué pagar agrava el problema

Los datos de Cybereason demuestran que el 80 por ciento de las empresas que pagan son atacadas de nuevo, a menudo por el mismo grupo. La lógica es sencilla: quien paga una vez, señala su disposición a pagar y una defensa insuficiente.

A esto se suma el problema de los datos. Sophos descubrió que, incluso tras el pago, en promedio solo se pudieron recuperar el 61 por ciento de los datos cifrados. Bases de datos dañadas, copias de seguridad corruptas y marcas de tiempo manipuladas hacen que la recuperación completa sea la excepción.

La alternativa: resistencia frente a reacción

Las empresas con estrategias de copia de seguridad probadas y planes de respuesta a incidentes pagan significativamente menos a menudo. La clave reside en tres pilares: copias de seguridad inmutables (almacenadas de forma inalterable), pruebas regulares de restauración y un protocolo documentado para los primeros 60 minutos.

La inversión en prevención y resistencia es mensurablemente más barata que un único pago de rescate – y además cierra la puerta a los delincuentes reincidentes.

Regulación se endurece

En Estados Unidos, OFAC analiza sanciones contra pagos de rescate a ciertos grupos. La UE estudia medidas similares en el marco de NIS2. Las empresas que paguen podrían incurrir en responsabilidad penal en el futuro – un argumento adicional a favor de la prevención.

Datos clave

Tasa de pago: Más del 50 por ciento de las empresas afectadas pagan (Sophos 2022)

Tasa de recuperación: Solo el 61 por ciento de los datos recuperados tras el pago

Costes sin pago: 1,4 millones de dólares estadounidenses de media – pero con mejor tasa de recuperación

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Nunca se debería pagar?

El BSI y el FBI recomiendan: nunca pagar. Pueden existir excepciones en situaciones de riesgo vital (hospitales), pero en esos casos es obligatorio involucrar a las fuerzas de seguridad.

¿Cubre el seguro cibernético el rescate?

Muchas pólizas incluían el pago del rescate. Sin embargo, la tendencia va hacia cláusulas de exclusión. AXA fue el primer gran asegurador en eliminar esta cobertura en Francia en 2021.

¿Qué hacer en lugar de pagar?

Inmediatamente: aísle los sistemas, contrate servicios forenses, presente denuncia. A medio plazo: verifique las copias de seguridad, active el plan de comunicación y, si procede, notifique al BSI según el § 8b BSIG.

Artículos relacionados

Más del ecosistema MBF Media

cloudmagazinCloud MagazinMyBusinessFutureMyBusinessFutureDigital ChiefsDigital Chiefs

Lectura adicional

Una revista de Evernine Media GmbH