Pagar el rescate no cierra el problema, lo perpetúa
Cuando una empresa queda paralizada por un ransomware, la tentación es obvia: pagar, recuperar los datos y volver a operar cuanto antes. Los datos dicen que esa salida rara vez es una salida.
Según cifras de la firma ERC, **el 80% de las organizaciones que pagan vuelven a ser víctimas** de los mismos grupos criminales. Y las que pagan recuperan en promedio **solo el 60%** de los datos y la información estratégica comprometida. Es decir: se paga, no se recupera todo, y encima se queda marcado como un objetivo que ya demostró que paga.
## El ataque cambió de objetivo ##
El modelo clásico —cifrar archivos para frenar la operación— dio paso a la **extorsión basada en reputación**: antes de cifrar, los atacantes filtran información confidencial y amenazan con publicarla. El rescate ya no compra solo la llave de descifrado; compra (supuestamente) el silencio. Por eso pagar no garantiza nada: no hay forma de verificar que el atacante borró lo que robó.
## La cuenta que sí cierra ##
La buena noticia es que la prevención tiene un retorno medible. Según la misma fuente, la adopción sistemática de tres medidas —**MFA, gestión continua de parches y capacitación del personal**— puede reducir hasta un **85%** la probabilidad de un incidente crítico de ransomware.
Puesto en términos de decisión: el dinero rinde más puesto adelante (en reducir la probabilidad y en poder recuperarse sin negociar) que puesto en un rescate que no cierra el problema.
### La decisión ###
Tres preguntas para el comité, antes del incidente:
1. **Si nos cifraran mañana, ¿Podríamos recuperar sin pagar?** Esa respuesta define si el rescate es una decisión libre o una trampa.
2. **¿Tenemos MFA, parches al día y un programa de awareness real?** Es el 85% de la ecuación.
3. **¿Nuestro plan de crisis contempla el escenario de extorsión por reputación, no solo el técnico?**
Pagar es apostar a la buena fe de quien te atacó. Prepararse es no tener que apostar.