La prohibición de pagar a ciberdelincuentes se acerca a convertirse en ley
Durante años, las negociaciones de ransomware en el Reino Unido se han desarrollado discretamente, a puerta cerrada, con organizaciones sopesando el costo de un pago frente al costo del tiempo de inactividad, la pérdida de datos o la exposición pública. Ese cálculo está a punto de cambiar. El gobierno del Reino Unido ha estado impulsando propuestas para una prohibición específica de pagos de ransomware que prohibiría a los organismos del sector público, incluidos los gobiernos locales, y a los propietarios y operadores de Infraestructura Nacional Crítica (CNI, por sus siglas en inglés) pagar rescates a ciberdelincuentes en absoluto.
La prohibición se aplicaría ampliamente en todo el sector público y en los 13 sectores clasificados como CNI, que incluyen salud, energía, finanzas, transporte, comunicaciones y defensa. Para las organizaciones fuera de este ámbito, el panorama es diferente pero igualmente notable: las empresas del sector privado que estén considerando pagar un rescate deberían notificar al gobierno antes de hacerlo, dando a las autoridades visibilidad sobre un problema que históricamente ha sido subreportado.
Esto no es un ejercicio hipotético. Representa uno de los cambios más significativos en la política de ciberseguridad del Reino Unido en años, y ejerce una presión real sobre los organismos públicos y los operadores de infraestructura para repensar cómo se preparan para los incidentes de ransomware y cómo se recuperan de ellos, no solo cómo responden a las demandas una vez que ya ha ocurrido un ataque.
Por qué esto es fundamentalmente una cuestión de privacidad y protección de datos
Las prohibiciones de ransomware suelen enmarcarse puramente como política contra el delito, con la lógica de que cortar los pagos elimina el incentivo financiero para que los atacantes ataquen a instituciones del Reino Unido. Pero bajo ese marco subyace una pregunta de privacidad más difícil: ¿qué ocurre con los datos de ciudadanos y pacientes cuando se elimina la opción de pagar?
Cuando un fideicomiso hospitalario, un ayuntamiento o un operador de infraestructura es atacado por ransomware y se niega (o ahora está legalmente impedido) a pagar, los atacantes con frecuencia amenazan con filtrar los datos robados. Esos datos pueden incluir historiales médicos, información de prestaciones, expedientes escolares o detalles personales vinculados a servicios esenciales. Una vez que esos datos han sido exfiltrados, ningún cambio de política puede deshacer la exposición. Una prohibición de pago no reduce la cantidad de datos personales que los delincuentes roban antes del cifrado; solo elimina una posible vía para evitar su divulgación.
Aquí es donde la prohibición se cruza directamente con las obligaciones de protección de datos. Los organismos del sector público y los operadores de CNI ya tienen deberes en materia de notificación de brechas y salvaguarda de datos personales. Una prohibición de pago eleva las apuestas desde el principio: dado que pagar ya no es una opción para hacer desaparecer una amenaza de filtración, las organizaciones necesitan capacidades de prevención, detección y recuperación hermeticas para evitar llegar a ese punto. En efecto, la política desplaza la carga de la negociación en crisis hacia la resiliencia proactiva, que es exactamente donde la protección de la privacidad debería haberse centrado desde el principio.
Qué deben hacer las organizaciones del sector público y de CNI antes de que la ley entre en vigor
Las organizaciones dentro del ámbito de aplicación no deberían esperar a que se finalice la legislación antes de actuar. Varios pasos prácticos merecen priorizarse ahora:
- Probar los procesos de copia de seguridad y recuperación en condiciones realistas. Una prohibición de pago solo funciona si la recuperación sin pagar es realmente viable. Las copias de seguridad deben estar aisladas de las redes principales, probarse regularmente y ser lo suficientemente rápidas para restaurar servicios críticos en plazos aceptables.
- Mapear los flujos de datos y clasificar los registros sensibles. Saber exactamente qué datos personales o sensibles se encuentran dónde, y cómo están protegidos, es esencial tanto para la respuesta a brechas como para el cumplimiento normativo una vez que la prohibición esté en vigor.
- Actualizar los planes de respuesta a incidentes para reflejar la realidad de no pagar. Los manuales redactados asumiendo que el pago sigue siendo una opción deben reescribirse en torno a la contención, la comunicación y la recuperación sin un recurso de rescate.
- Revisar el acceso de proveedores y terceros. Muchos incidentes de ransomware se originan a través de proveedores o plataformas de la cadena de suministro en lugar de ataques directos. La negativa del fabricante suizo Stadler a pagar un rescate después de que los atacantes comprometieran datos técnicos a través de una plataforma de proveedor es un ejemplo útil del mundo real de cómo la exposición de terceros puede desencadenar un incidente grave incluso cuando los propios sistemas de una organización son seguros.
- Colaborar con los proveedores de ciberseguros desde el principio. Las pólizas que asumían que los pagos de rescate eran una opción de recuperación cubierta necesitarán revisarse.
Qué significa esto para usted
Si depende de servicios públicos, ya sea el NHS, los servicios de un ayuntamiento local o los servicios públicos clasificados como CNI, este cambio de política afecta cómo se protegen sus datos durante un ataque, no solo si una organización paga a los delincuentes. Una prohibición de pago no garantiza que sus datos no sean robados, pero sí empuja a los organismos públicos hacia una prevención más sólida y una recuperación más rápida y transparente, ya que pagar en silencio para hacer desaparecer un problema ya no está sobre la mesa. Espere más divulgación pública en torno a incidentes que afecten a estos sectores a medida que los requisitos de notificación se endurezcan junto con la prohibición.
Puntos clave
La prohibición de pagos de ransomware del Reino Unido marca un alejamiento deliberado de tratar los pagos de rescate como un último recurso aceptable para las instituciones públicas y la infraestructura crítica. Para las organizaciones dentro del ámbito de aplicación, la prioridad ahora es la resiliencia: copias de seguridad probadas, activos de datos mapeados, planes de respuesta a incidentes actualizados y relaciones con proveedores examinadas. Para todos los demás, la prohibición es una señal de que la transparencia y la rendición de cuentas en torno a los incidentes de ransomware que afectan a servicios esenciales van a aumentar. Mantenerse informado sobre cómo su autoridad local, proveedor de atención médica o servicio público gestiona estos requisitos es un paso razonable y valioso a medida que la legislación avanza hacia convertirse en ley.




