← Volver a Guías
Ciberseguridad
10 Aug 2026
Ransomware — ¿pagar o no pagar el rescate?

Ransomware en México: ¿pagar o no pagar el rescate?

Doble extorsión, filiales como objetivo prioritario y seguros que exigen evidencias: cómo decidir ante un ransomware en 2026 — y cómo no llegar a esa decisión.

Recurso · Keptos

Hay una pregunta que ningún director general quiere hacerse un viernes a las 6 de la tarde: «los sistemas están cifrados, piden un rescate — ¿pagamos?». En 2026, esa pregunta es más complicada que nunca, porque el ransomware ya no es solo un secuestro de archivos: es un negocio de extorsión por etapas, y las empresas mexicanas — en particular las filiales de grupos internacionales — están en su catálogo de objetivos preferidos.

Cómo funciona el ransomware en 2026: ya no es solo cifrado

El modelo clásico — cifrar archivos y vender la clave — evolucionó hacia la doble y triple extorsión: antes de cifrar, los atacantes pasan semanas dentro de la red, exfiltran datos sensibles y luego amenazan con publicarlos, notificar a tus clientes o denunciarte ante el regulador si no pagas. Aunque tengas respaldos perfectos, la amenaza de publicación sigue sobre la mesa. Por eso la respuesta moderna al ransomware empieza mucho antes del cifrado: en detectar el reconocimiento previo.

¿Pagar o no pagar? El marco de decisión honesto

La recomendación unánime de las agencias de ciberseguridad sigue siendo no pagar, y las razones son sólidas:

  • Pagar no garantiza nada. Una parte significativa de las víctimas que pagan no recupera todos sus datos, y las claves entregadas fallan o descifran parcialmente.
  • Financias el siguiente ataque — posiblemente contra ti: las organizaciones que pagan quedan marcadas como pagadoras y son reatacadas.
  • Puede tener consecuencias legales. Pagar a grupos sancionados internacionalmente expone a la empresa — y una filial mexicana de grupo europeo o americano hereda esas restricciones de su matriz.
  • Tu seguro puede negarse. Las pólizas de ciberriesgo exigen cada vez más evidencias de controles previos (MFA, respaldos probados, EDR). Pagar por tu cuenta sin coordinar con la aseguradora puede anular la cobertura.

Dicho esto, la decisión real nunca es abstracta: depende de si tienes respaldos utilizables, de qué datos salieron, y de quién más está en la mesa — aseguradora, abogados, casa matriz, autoridades. El objetivo de un buen plan de seguridad es que nunca tengas que tomar esta decisión bajo presión.

Si está pasando ahora: los primeros pasos

  1. Aísla, no apagues. Desconecta los equipos afectados de la red, pero no apagues los servidores: el análisis forense puede recuperar claves de la memoria.
  2. Activa tu plan de respuesta a incidentes — si existe. Roles, tiempos, portavoz único. Si no existe, este es el momento en que se nota.
  3. Notifica en paralelo: tu proveedor de seguridad, tu aseguradora (antes de cualquier decisión de pago), y las autoridades — en México, la Guardia Nacional (CERT-MX) recibe reportes de incidentes.
  4. Verifica los respaldos en un entorno aislado antes de restaurar: los atacantes suelen cifrar o borrar los respaldos conectados como primer movimiento.
  5. Documenta todo con marcas de tiempo: lo exigirán el forense, el seguro y — si eres filial — la casa matriz.

Por qué las filiales en México son objetivo prioritario

Los grupos de ransomware estudian a sus víctimas. Una filial de multinacional combina tres atractivos: capacidad de pago (los recursos del grupo), coordinación débil con la sede (políticas de seguridad que no cruzaron bien el Atlántico) y presión reputacional (una brecha en México escala inmediatamente a la matriz europea, con el RGPD de fondo). Lo analizamos en detalle en cómo evolucionaron las ciberamenazas desde 2020.

La prevención que de verdad funciona

  • Respaldos inmutables con la regla 3-2-1 — y probados. Un respaldo que nunca se ha restaurado es una hipótesis, no un plan. Las restauraciones periódicas documentadas son lo que separa un susto de una crisis.
  • EDR con respuesta automatizada en todos los endpoints — el reconocimiento previo de semanas es detectable si alguien está mirando.
  • MFA en todo, empezando por accesos remotos y cuentas privilegiadas: sigue siendo la puerta de entrada número uno.
  • Segmentación de red para que un equipo comprometido no signifique una planta detenida.
  • Plan de respuesta escrito y ensayado, con un simulacro anual: la diferencia entre 4 horas y 4 semanas de parálisis se decide antes del ataque.

La pregunta correcta no es «¿pagaría?» sino «¿estoy preparado?»

En Keptos operamos la ciberseguridad gestionada de empresas y filiales internacionales en México: respaldos inmutables probados, EDR, MFA y un plan de respuesta a incidentes adaptado a tu industria — con 30 años de trayectoria y cumplimiento LFPDPPP y RGPD. Si no sabes cuál sería tu respuesta hoy ante un cifrado masivo, ese es exactamente el diagnóstico que hay que hacer esta semana, no después del incidente.

¿Necesita ayuda concreta sobre este tema?

30 minutos con uno de nuestros directores. Sin presentación comercial — directo al grano.

Diagnóstico gratuito · 30 minCotización en 24h