Inicio Nosotros Servicios Cursos Blog Contacto English
Seguridad de la información · 23 de septiembre de 2026

Ransomware: diez días en que el relato lo escribió el atacante

← Todos los artículos
Sergio Javier Martínez RamírezEvaluador Líder del ONAC desde 2012 · Auditor Líder de Sistemas de Gestión ISO desde 2005
En resumenContener un ataque y responder en público son dos capacidades distintas. Qué enseña la cronología pública de un incidente de ransomware en Colombia, julio 2026.
Pieza CYBER de AXONA sobre fondo turquesa con el texto «El ataque no decide el daño. Tu respuesta, sí.» y la etiqueta RANSOMWARE en naranja.

El 17 de julio de 2026, una empresa estatal colombiana detectó un acceso no autorizado a sus recursos digitales y bloqueó un intento de cifrado. Los controles técnicos hicieron exactamente lo que debían hacer. Dos días después, la organización comunicó públicamente que la integridad de la información no se había comprometido.

El 27 de julio —diez días después del acceso— los atacantes publicaron los archivos que se habían llevado de quince empresas del grupo. Durante esos diez días, el relato del incidente no lo escribió la organización afectada. Lo escribió quien la atacó. Esa brecha, y no la falla técnica, es lo que este caso deja para cualquier responsable de seguridad de la información.

Lo técnico funcionó. El relato, no

La contención fue correcta: acceso detectado, cifrado bloqueado, sistemas bajo control. En términos de seguridad de la información, eso es un buen resultado. Pero la pregunta que decide la reputación de una organización después de un incidente no es si contuvo el ataque, sino quién contó la historia primero y con qué precisión. Cuando el vacío informativo lo llena el atacante, cada comunicado posterior de la organización se lee como reacción, no como control.

La cronología: diez días de diferencia

Las dos afirmaciones pueden ser simultáneamente ciertas —no comprometer la integridad no es lo mismo que impedir la exfiltración— y ahí está el problema. Una comunicación técnicamente exacta que el público interpreta como «no pasó nada» se convierte en pasivo el día en que los archivos aparecen publicados.

Dos capacidades distintas, dos preparaciones distintas

Contener un ataque y responder públicamente a un ataque son capacidades separadas. Se preparan distinto, se ensayan distinto y fallan distinto. La primera vive en el equipo de TI y se mide en minutos. La segunda involucra a dirección, jurídica, talento humano, compras y comunicaciones, y se mide en cómo queda la organización frente a sus grupos de interés meses después.

La mayoría de los planes de respuesta a incidentes describen con detalle qué apagar, qué aislar y qué restaurar. Muy pocos describen qué decir, quién lo dice y en qué orden.

El reloj regulatorio corre igual

En Colombia, la Ley 1581 de 2012 y el Capítulo II del Título V de la Circular Única de la Superintendencia de Industria y Comercio —modificado por la Circular Externa 002 de 2015— obligan a reportar los incidentes de seguridad que afecten datos personales dentro de los quince (15) días hábiles siguientes a que se detecten y se pongan en conocimiento del área encargada. Ese plazo corre esté la organización preparada o no, y el incumplimiento genera una exposición sancionatoria independiente de la del incidente mismo.

Mientras el equipo técnico aísla sistemas, alguien tiene que responderle a los empleados que preguntan si sus datos están en esos archivos, a los contratistas, a los proveedores y al regulador.

Qué tiene que estar escrito antes del incidente

Cuatro decisiones que ninguna organización toma bien improvisando a las tres de la mañana:

  1. Quién decide. Un comité de crisis con nombres, suplentes y autoridad real para hablar sin esperar aprobación en cadena.
  2. Quién habla. Un vocero único por audiencia, con los demás canales cerrados. Las versiones paralelas son el material favorito del atacante.
  3. Con qué mensaje. Mensajes base redactados y aprobados antes, por escenario y por audiencia: empleados, contratistas, proveedores, clientes, regulador, medios.
  4. En qué orden. La secuencia de notificación, con los plazos regulatorios incorporados al cronograma y no consultados después.

La norma de referencia para esta capacidad es ISO/IEC 27001:2022 en sus controles del Anexo A 5.24 a 5.27 —planificación y preparación, evaluación, respuesta y aprendizaje de incidentes— y, para la parte de continuidad y comunicación en crisis, el numeral 8.4.3 de ISO 22301:2019, que exige documentar qué, cuándo, con quién y cómo comunicar durante una disrupción.

Estás preparado para responder

No te preocupes por cuándo serás atacado. Ocúpate de estar preparado para responder.

En AXONA no vendemos la promesa de que no te van a atacar. Preparamos la respuesta para cuando pase: quién decide, quién habla, con qué mensaje y en qué orden.

¿Tu plan de respuesta incluye qué vas a decir, o solo qué vas a apagar?

Escríbenos a contacto@axona.org y te devolvemos las cuatro preguntas que tu plan debería contestar: quién decide, quién habla, con qué mensaje y en qué orden. Si tu plan ya las responde por escrito y con dueño asignado, no necesitas nada más de nosotros. Si alguna queda en blanco, ahí está tu siguiente tarea — y esa conversación sí vale la pena tenerla antes del incidente.


Fuentes públicas del caso referido

CYBER by AXONA — Servicios T.I.C. · Sergio Javier Martínez R., CEO AXONA

¿Necesita acompañamiento en este tema? Hacemos un diagnóstico inicial de alcance sin costo.

Hablemos de su caso →

Sobre el autor

Sergio Javier Martínez Ramírez
Socio Fundador · Director de Operaciones y Consultor de Transformación Empresarial

Evaluador Líder del ONAC desde 2012 y Auditor Líder de Sistemas de Gestión ISO desde 2005 en organismos de certificación acreditados. Ingeniero Industrial, Magíster en Gestión Organizacional y Especialista en Seguridad y Salud en el Trabajo. Docente de posgrado en especializaciones y maestrías de universidades colombianas. Más de 25 años de experiencia en manufactura y servicios, sector público y privado.

Ver perfil profesional en LinkedIn →