¿Prohibir los pagos de rescate por ransomware? La idea más peligrosa de la política cibernética
Políticos de todo el mundo exigen prohibir los pagos de rescate por ransomware. La lógica parece contundente: quien no paga, desmonta la base del modelo de negocio. En la práctica, una prohibición criminalizaría a las víctimas, pondría en peligro hospitales y desplazaría los pagos únicamente a la clandestinidad. Por qué «bien intencionado» es aquí especialmente mal hecho.
En resumen
- Varios gobiernos – entre ellos Australia, el Reino Unido y sectores de la política estadounidense – están debatiendo o planeando una prohibición de los pagos por ransomware
- Una prohibición colocaría a las víctimas en una doble situación de aprieto: datos cifrados Y persecución penal por efectuar el pago
- Hospitales, empresas municipales y infraestructuras críticas se verían obligados a tomar decisiones existenciales: «¿Pagar o salvar vidas?» se convertiría en «¿Pagar, salvar vidas O ir a la cárcel?»
- Las experiencias previas demuestran que los pagos no desaparecen con las prohibiciones, sino que simplemente se vuelven más opacos
La lógica contundente – y su debilidad
El argumento a favor de la prohibición es sencillo: el ransomware es un modelo de negocio. Sin ingresos, colapsa. Por tanto: prohibir los pagos y el problema queda resuelto.
En teoría, la disuasión funciona así. En la práctica, ignora tres realidades fundamentales: primero, la posición de poder asimétrica de la víctima en el momento del ataque. Segundo, la amenaza existencial que supone una pérdida duradera de datos. Tercero, la dimensión moral cuando están en juego vidas humanas.
El escenario del hospital
Un hospital sufre un ataque de ransomware. Su sistema de gestión de pacientes está cifrado. Los planes quirúrgicos no están disponibles. No se pueden consultar las dosis de medicamentos. Los pacientes deben ser trasladados – pero los servicios de urgencias de los hospitales vecinos ya están saturados.
Los atacantes exigen 2 millones de euros. El departamento de TI estima que la recuperación llevará de tres a cuatro semanas. El equipo de crisis debe decidir: pagar y reanudar las operaciones en cuestión de horas, o no pagar y poner en peligro a los pacientes durante semanas mientras se trabaja en régimen de emergencia.
Una prohibición de pagos añade una tercera dimensión a esta situación ya imposible: el director general que paga para proteger a los pacientes será perseguido penalmente. Esto no solo es poco práctico: es cínico.
Por qué las prohibiciones no funcionan
Los pagos se vuelven invisibles, no imposibles: Las empresas recurrirán a intermediarios, estructuras offshore o «honorarios de consultoría» para efectuar los pagos. Los flujos de dinero se volverán más opacos, la persecución penal más difícil y la transparencia, nula. Justo lo contrario del efecto pretendido.
Sanción asimétrica: Una prohibición castiga a la víctima, no al autor del delito. Criminaliza una acción de legítima defensa, mientras que el ataque en sí ya es ilegal. Es como sancionar a las víctimas de una toma de rehenes por pagar el rescate.
Falta de solución transitoria: Una prohibición de pagos sin inversiones simultáneas y masivas en prevención, detección y recuperación castiga a las empresas por vulnerabilidades de seguridad que no pueden subsanar con los recursos disponibles. En particular, las pymes y las entidades públicas quedarían sin alternativa.
Qué sí funcionaría
Obligación de notificación previa al pago: Las empresas que deseen pagar deben notificar el incidente previamente ante una autoridad competente. Esto permite la persecución penal, la elaboración de estadísticas y, en su caso, la prestación de apoyo alternativo – sin criminalizar a la víctima.
No deducibilidad fiscal: Los pagos de rescate no deberían ser deducibles como gasto empresarial. Esto incrementa los costes económicos de efectuar el pago, sin prohibirlo. Se trata de un mecanismo de regulación más flexible que establece incentivos, en lugar de criminalizar.
Inversión masiva en resiliencia: En lugar de prohibir los pagos, el Estado debería garantizar que las empresas no los necesiten: soluciones de copia de seguridad subvencionadas, equipos gratuitos de respuesta a incidentes para pymes, herramientas de descifrado gestionadas por Europol/No More Ransom.
Conclusión: proteger a las víctimas, no castigarlas
Una prohibición de pagos es un gesto político que ignora las realidades operativas. La respuesta adecuada al ransomware radica en la prevención, la resiliencia y la persecución penal internacional – no en la criminalización de las víctimas. Quien realmente quiera combatir el ransomware debe perseguir a los autores y fortalecer a las víctimas. Una prohibición hace precisamente lo contrario.
Datos clave
Disposición a pagar: El 46 % de las empresas afectadas paga rescate – en hospitales e infraestructuras críticas, la tasa supera el 60 % (Sophos State of Ransomware, 2024).
Costes de recuperación: El coste total medio de un incidente de ransomware asciende a 4,5 millones de euros – independientemente de que se haya pagado o no el rescate. El pago únicamente acorta el tiempo de inactividad.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Se debería pagar, en cualquier caso?
La recomendación del BSI, el FBI y Europol es: no. La realidad muestra que, no obstante, las empresas pagan en situaciones de amenaza existencial. La decisión debe corresponder a la víctima, no al legislador, que desconoce la situación concreta.
¿Funciona No More Ransom como alternativa?
Parcialmente. La plataforma ofrece herramientas gratuitas de descifrado para variantes conocidas de ransomware. Para nuevas variantes o versiones adaptadas, a menudo no existe ninguna solución. No More Ransom es un componente importante, pero no un sustituto completo de la opción de pago.
¿Qué hacen otros países?
Australia ha introducido una obligación de notificación. Estados Unidos debate una prohibición para instituciones federales, pero no para el sector privado. La UE apuesta por la transparencia y la persecución penal, en lugar de prohibiciones. No existe un consenso global.
Artículos relacionados
- Convención de Ginebra digital: por qué el derecho internacional falla en el ciberespacio
- Las armas de inteligencia artificial ya están en uso – y nadie las controla
- La ciberseguridad de Alemania es una ilusión – por qué los informes del BSI y la directiva NIS2 nos inducen a una falsa sensación de seguridad
Más del MBF Media Netzwerk