{"id":8861,"date":"2025-12-18T09:00:00","date_gmt":"2025-12-18T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-4979-2\/"},"modified":"2026-07-04T12:34:40","modified_gmt":"2026-07-04T12:34:40","slug":"prohibir-los-pagos-de-rescate-por-ransomware-la-idea-mas-peligrosa-de-la-politica-cibernetica","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2025\/12\/18\/prohibir-los-pagos-de-rescate-por-ransomware-la-idea-mas-peligrosa-de-la-politica-cibernetica\/","title":{"rendered":"\u00bfProhibir los pagos de rescate por ransomware? La idea m\u00e1s peligrosa de la pol\u00edtica cibern\u00e9tica"},"content":{"rendered":"<p><strong>Pol\u00edticos de todo el mundo exigen prohibir los pagos de rescate por ransomware. La l\u00f3gica parece contundente: quien no paga, desmonta la base del modelo de negocio. En la pr\u00e1ctica, una prohibici\u00f3n criminalizar\u00eda a las v\u00edctimas, pondr\u00eda en peligro hospitales y desplazar\u00eda los pagos \u00fanicamente a la clandestinidad. Por qu\u00e9 \u00abbien intencionado\u00bb es aqu\u00ed especialmente mal hecho.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li>Varios gobiernos  &#8211;  entre ellos Australia, el Reino Unido y sectores de la pol\u00edtica estadounidense  &#8211;  est\u00e1n debatiendo o planeando una prohibici\u00f3n de los pagos por ransomware<\/li>\n<li>Una prohibici\u00f3n colocar\u00eda a las v\u00edctimas en una doble situaci\u00f3n de aprieto: datos cifrados Y persecuci\u00f3n penal por efectuar el pago<\/li>\n<li>Hospitales, empresas municipales y infraestructuras cr\u00edticas se ver\u00edan obligados a tomar decisiones existenciales: \u00ab\u00bfPagar o salvar vidas?\u00bb se convertir\u00eda en \u00ab\u00bfPagar, salvar vidas O ir a la c\u00e1rcel?\u00bb<\/li>\n<li>Las experiencias previas demuestran que los pagos no desaparecen con las prohibiciones, sino que simplemente se vuelven m\u00e1s opacos<\/li>\n<\/ul>\n<h2>La l\u00f3gica contundente  &#8211;  y su debilidad<\/h2>\n<p>El argumento a favor de la prohibici\u00f3n es sencillo: el ransomware es un modelo de negocio. Sin ingresos, colapsa. Por tanto: prohibir los pagos y el problema queda resuelto.<\/p>\n<p>En teor\u00eda, la disuasi\u00f3n funciona as\u00ed. En la pr\u00e1ctica, ignora tres realidades fundamentales: primero, la posici\u00f3n de poder asim\u00e9trica de la v\u00edctima en el momento del ataque. Segundo, la amenaza existencial que supone una p\u00e9rdida duradera de datos. Tercero, la dimensi\u00f3n moral cuando est\u00e1n en juego vidas humanas.<\/p>\n<h2>El escenario del hospital<\/h2>\n<p>Un hospital sufre un ataque de ransomware. Su sistema de gesti\u00f3n de pacientes est\u00e1 cifrado. Los planes quir\u00fargicos no est\u00e1n disponibles. No se pueden consultar las dosis de medicamentos. Los pacientes deben ser trasladados  &#8211;  pero los servicios de urgencias de los hospitales vecinos ya est\u00e1n saturados.<\/p>\n<p>Los atacantes exigen 2 millones de euros. El departamento de TI estima que la recuperaci\u00f3n llevar\u00e1 de tres a cuatro semanas. El equipo de crisis debe decidir: pagar y reanudar las operaciones en cuesti\u00f3n de horas, o no pagar y poner en peligro a los pacientes durante semanas mientras se trabaja en r\u00e9gimen de emergencia.<\/p>\n<p>Una prohibici\u00f3n de pagos a\u00f1ade una tercera dimensi\u00f3n a esta situaci\u00f3n ya imposible: el director general que paga para proteger a los pacientes ser\u00e1 perseguido penalmente. Esto no solo es poco pr\u00e1ctico: es c\u00ednico.<\/p>\n<h2>Por qu\u00e9 las prohibiciones no funcionan<\/h2>\n<p><strong>Los pagos se vuelven invisibles, no imposibles:<\/strong> Las empresas recurrir\u00e1n a intermediarios, estructuras offshore o \u00abhonorarios de consultor\u00eda\u00bb para efectuar los pagos. Los flujos de dinero se volver\u00e1n m\u00e1s opacos, la persecuci\u00f3n penal m\u00e1s dif\u00edcil y la transparencia, nula. Justo lo contrario del efecto pretendido.<\/p>\n<p><strong>Sanci\u00f3n asim\u00e9trica:<\/strong> Una prohibici\u00f3n castiga a la v\u00edctima, no al autor del delito. Criminaliza una acci\u00f3n de leg\u00edtima defensa, mientras que el ataque en s\u00ed ya es ilegal. Es como sancionar a las v\u00edctimas de una toma de rehenes por pagar el rescate.<\/p>\n<p><strong>Falta de soluci\u00f3n transitoria:<\/strong> Una prohibici\u00f3n de pagos sin inversiones simult\u00e1neas y masivas en prevenci\u00f3n, detecci\u00f3n y recuperaci\u00f3n castiga a las empresas por vulnerabilidades de seguridad que no pueden subsanar con los recursos disponibles. En particular, las pymes y las entidades p\u00fablicas quedar\u00edan sin alternativa.<\/p>\n<h2>Qu\u00e9 s\u00ed funcionar\u00eda<\/h2>\n<p><strong>Obligaci\u00f3n de notificaci\u00f3n previa al pago:<\/strong> Las empresas que deseen pagar deben notificar el incidente previamente ante una autoridad competente. Esto permite la persecuci\u00f3n penal, la elaboraci\u00f3n de estad\u00edsticas y, en su caso, la prestaci\u00f3n de apoyo alternativo  &#8211;  sin criminalizar a la v\u00edctima.<\/p>\n<p><strong>No deducibilidad fiscal:<\/strong> Los pagos de rescate no deber\u00edan ser deducibles como gasto empresarial. Esto incrementa los costes econ\u00f3micos de efectuar el pago, sin prohibirlo. Se trata de un mecanismo de regulaci\u00f3n m\u00e1s flexible que establece incentivos, en lugar de criminalizar.<\/p>\n<p><strong>Inversi\u00f3n masiva en resiliencia:<\/strong> En lugar de prohibir los pagos, el Estado deber\u00eda garantizar que las empresas no los necesiten: soluciones de copia de seguridad subvencionadas, equipos gratuitos de respuesta a incidentes para pymes, herramientas de descifrado gestionadas por Europol\/No More Ransom.<\/p>\n<h2>Conclusi\u00f3n: proteger a las v\u00edctimas, no castigarlas<\/h2>\n<p>Una prohibici\u00f3n de pagos es un gesto pol\u00edtico que ignora las realidades operativas. La respuesta adecuada al ransomware radica en la prevenci\u00f3n, la resiliencia y la persecuci\u00f3n penal internacional  &#8211;  no en la criminalizaci\u00f3n de las v\u00edctimas. Quien realmente quiera combatir el ransomware debe perseguir a los autores y fortalecer a las v\u00edctimas. Una prohibici\u00f3n hace precisamente lo contrario.<\/p>\n<h2>Datos clave<\/h2>\n<p><strong>Disposici\u00f3n a pagar:<\/strong> El 46 % de las empresas afectadas paga rescate  &#8211;  en hospitales e infraestructuras cr\u00edticas, la tasa supera el 60 % (Sophos State of Ransomware, 2024).<\/p>\n<p><strong>Costes de recuperaci\u00f3n:<\/strong> El coste total medio de un incidente de ransomware asciende a 4,5 millones de euros  &#8211;  independientemente de que se haya pagado o no el rescate. El pago \u00fanicamente acorta el tiempo de inactividad.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfSe deber\u00eda pagar, en cualquier caso?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La recomendaci\u00f3n del BSI, el FBI y Europol es: no. La realidad muestra que, no obstante, las empresas pagan en situaciones de amenaza existencial. La decisi\u00f3n debe corresponder a la v\u00edctima, no al legislador, que desconoce la situaci\u00f3n concreta.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfFunciona No More Ransom como alternativa?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Parcialmente. La plataforma ofrece herramientas gratuitas de descifrado para variantes conocidas de ransomware. Para nuevas variantes o versiones adaptadas, a menudo no existe ninguna soluci\u00f3n. No More Ransom es un componente importante, pero no un sustituto completo de la opci\u00f3n de pago.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 hacen otros pa\u00edses?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Australia ha introducido una obligaci\u00f3n de notificaci\u00f3n. Estados Unidos debate una prohibici\u00f3n para instituciones federales, pero no para el sector privado. La UE apuesta por la transparencia y la persecuci\u00f3n penal, en lugar de prohibiciones. No existe un consenso global.<\/p>\n<\/details>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/04\/28\/post_id-4985\/\">Convenci\u00f3n de Ginebra digital: por qu\u00e9 el derecho internacional falla en el ciberespacio<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/08\/21\/post_id-4967\/\">Las armas de inteligencia artificial ya est\u00e1n en uso  &#8211;  y nadie las controla<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/04\/17\/post_id-4955\/\">La ciberseguridad de Alemania es una ilusi\u00f3n  &#8211;  por qu\u00e9 los informes del BSI y la directiva NIS2 nos inducen a una falsa sensaci\u00f3n de seguridad<\/a><\/li>\n<\/ul>\n<p style=\"font-weight:700;color:#e6e3da;font-size:1.05em;margin:48px 0 16px;\">M\u00e1s del MBF Media Netzwerk<\/p>\n<div style=\"display:flex;flex-direction:column;gap:14px;margin-bottom:40px;\"><a href=\"https:\/\/mybusinessfuture.com\/ki-made-in-germany-935-startups-oekosystem\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#aa8ac2;\">MyBusinessFuture<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Gesti\u00f3n de crisis para responsables de decisi\u00f3n en mybusinessfuture.com<\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/149-000-offene-it-stellen-wie-cios-ki-copiloten-als-fachkraeftersatz-nutzen\/\" class=\"st-net-card\" style=\"display:block;padding:16px 18px;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;\"><span style=\"display:block;margin-bottom:6px;font-size:0.72em;font-weight:700;letter-spacing:0.06em;text-transform:uppercase;color:#d65663;\">Digital Chiefs<\/span><span style=\"display:block;color:#e6e3da;line-height:1.45;\">Regulaci\u00f3n y cumplimiento normativo en digital-chiefs.de<\/span><\/a><\/div>\n","protected":false},"excerpt":{"rendered":"Pol\u00edticos de todo el mundo exigen prohibir los pagos de rescate por ransomware. La l\u00f3gica parece contundente: quien no paga, desmonta la base del modelo de negocio. En la pr\u00e1ctica, una prohibici\u00f3n criminalizar\u00eda a las v\u00edctimas, pondr\u00eda en peligro hospitales y desplazar\u00eda los pagos \u00fanicamente a la clandestinidad. Por qu\u00e9 \u00abbien intencionado\u00bb es aqu\u00ed especialmente [&hellip;]","protected":false},"author":55,"featured_media":4980,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"pagos de rescate","_yoast_wpseo_title":"\u00bfProhibir los pagos de rescate por ransomware? La idea m\u00e1s peligrosa de la pol\u00edt","_yoast_wpseo_metadesc":"Prohibir pagos de rescate por ransomware: \u00bfsoluci\u00f3n o riesgo mayor? Descubre por qu\u00e9 esta medida puede empeorar la ciberseguridad. Inf\u00f3rmate ahora.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-4979-2","post_id-4979"],"footnotes":""},"categories":[261],"tags":[],"class_list":["post-8861","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es"],"evm_reading_time_minutes":6,"wpml_language":"es","wpml_translation_of":4979,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8861","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8861"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8861\/revisions"}],"predecessor-version":[{"id":20180,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8861\/revisions\/20180"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/4980"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8861"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8861"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8861"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}