BRIEFING DE SEGURIDAD · 23.09.2026 DEENFRES

Estrategia y Gobernanza

¿Prohibir los pagos de rescate por ransomware? La idea más peligrosa de la política cibernética

Por Tobias Massow · 18 de diciembre de 2025 · 6 min de lectura

Políticos de todo el mundo exigen prohibir los pagos de rescate por ransomware. La lógica parece contundente: quien no paga, desmonta la base del modelo de negocio. En la práctica, una prohibición criminalizaría a las víctimas, pondría en peligro hospitales y desplazaría los pagos únicamente a la clandestinidad. Por qué «bien intencionado» es aquí especialmente mal hecho.

En resumen

La lógica contundente – y su debilidad

El argumento a favor de la prohibición es sencillo: el ransomware es un modelo de negocio. Sin ingresos, colapsa. Por tanto: prohibir los pagos y el problema queda resuelto.

En teoría, la disuasión funciona así. En la práctica, ignora tres realidades fundamentales: primero, la posición de poder asimétrica de la víctima en el momento del ataque. Segundo, la amenaza existencial que supone una pérdida duradera de datos. Tercero, la dimensión moral cuando están en juego vidas humanas.

El escenario del hospital

Un hospital sufre un ataque de ransomware. Su sistema de gestión de pacientes está cifrado. Los planes quirúrgicos no están disponibles. No se pueden consultar las dosis de medicamentos. Los pacientes deben ser trasladados – pero los servicios de urgencias de los hospitales vecinos ya están saturados.

Los atacantes exigen 2 millones de euros. El departamento de TI estima que la recuperación llevará de tres a cuatro semanas. El equipo de crisis debe decidir: pagar y reanudar las operaciones en cuestión de horas, o no pagar y poner en peligro a los pacientes durante semanas mientras se trabaja en régimen de emergencia.

Una prohibición de pagos añade una tercera dimensión a esta situación ya imposible: el director general que paga para proteger a los pacientes será perseguido penalmente. Esto no solo es poco práctico: es cínico.

Por qué las prohibiciones no funcionan

Los pagos se vuelven invisibles, no imposibles: Las empresas recurrirán a intermediarios, estructuras offshore o «honorarios de consultoría» para efectuar los pagos. Los flujos de dinero se volverán más opacos, la persecución penal más difícil y la transparencia, nula. Justo lo contrario del efecto pretendido.

Sanción asimétrica: Una prohibición castiga a la víctima, no al autor del delito. Criminaliza una acción de legítima defensa, mientras que el ataque en sí ya es ilegal. Es como sancionar a las víctimas de una toma de rehenes por pagar el rescate.

Falta de solución transitoria: Una prohibición de pagos sin inversiones simultáneas y masivas en prevención, detección y recuperación castiga a las empresas por vulnerabilidades de seguridad que no pueden subsanar con los recursos disponibles. En particular, las pymes y las entidades públicas quedarían sin alternativa.

Qué sí funcionaría

Obligación de notificación previa al pago: Las empresas que deseen pagar deben notificar el incidente previamente ante una autoridad competente. Esto permite la persecución penal, la elaboración de estadísticas y, en su caso, la prestación de apoyo alternativo – sin criminalizar a la víctima.

No deducibilidad fiscal: Los pagos de rescate no deberían ser deducibles como gasto empresarial. Esto incrementa los costes económicos de efectuar el pago, sin prohibirlo. Se trata de un mecanismo de regulación más flexible que establece incentivos, en lugar de criminalizar.

Inversión masiva en resiliencia: En lugar de prohibir los pagos, el Estado debería garantizar que las empresas no los necesiten: soluciones de copia de seguridad subvencionadas, equipos gratuitos de respuesta a incidentes para pymes, herramientas de descifrado gestionadas por Europol/No More Ransom.

Conclusión: proteger a las víctimas, no castigarlas

Una prohibición de pagos es un gesto político que ignora las realidades operativas. La respuesta adecuada al ransomware radica en la prevención, la resiliencia y la persecución penal internacional – no en la criminalización de las víctimas. Quien realmente quiera combatir el ransomware debe perseguir a los autores y fortalecer a las víctimas. Una prohibición hace precisamente lo contrario.

Datos clave

Disposición a pagar: El 46 % de las empresas afectadas paga rescate – en hospitales e infraestructuras críticas, la tasa supera el 60 % (Sophos State of Ransomware, 2024).

Costes de recuperación: El coste total medio de un incidente de ransomware asciende a 4,5 millones de euros – independientemente de que se haya pagado o no el rescate. El pago únicamente acorta el tiempo de inactividad.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Se debería pagar, en cualquier caso?

La recomendación del BSI, el FBI y Europol es: no. La realidad muestra que, no obstante, las empresas pagan en situaciones de amenaza existencial. La decisión debe corresponder a la víctima, no al legislador, que desconoce la situación concreta.

¿Funciona No More Ransom como alternativa?

Parcialmente. La plataforma ofrece herramientas gratuitas de descifrado para variantes conocidas de ransomware. Para nuevas variantes o versiones adaptadas, a menudo no existe ninguna solución. No More Ransom es un componente importante, pero no un sustituto completo de la opción de pago.

¿Qué hacen otros países?

Australia ha introducido una obligación de notificación. Estados Unidos debate una prohibición para instituciones federales, pero no para el sector privado. La UE apuesta por la transparencia y la persecución penal, en lugar de prohibiciones. No existe un consenso global.

Artículos relacionados

Más del MBF Media Netzwerk

MyBusinessFutureGestión de crisis para responsables de decisión en mybusinessfuture.comDigital ChiefsRegulación y cumplimiento normativo en digital-chiefs.de

Lectura adicional

Una revista de Evernine Media GmbH