forumAbrir tema

Fuimos víctimas de un ciberdelito: ¿primero denuncia o notificación, a quién acudir en Francia?

İİlker K***Experto
Cargo
Desarrollador de software
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
42
#1

Somos una empresa de venta al por mayor y comercio electrónico con 22 empleados en las afueras de París. Ayer por la mañana detectamos que nuestro servidor de contabilidad y gestión de almacén se infectó con un ransomware. Los atacantes cifraron la base de datos local y dejaron un archivo de texto en el escritorio pidiendo criptomonedas. Por suerte tenemos copias de seguridad semanales fuera de línea, pero ahora mismo no estamos seguros de si nuestras listas de clientes y datos del personal se han filtrado.

Estamos muy confundidos sobre las obligaciones legales y los pasos oficiales en Francia. ¿Lo primero es ir a la policía, escribir a la fiscalía o notificar a la autoridad de protección de datos? Con el shock del ataque nos da miedo dar un paso en falso y destruir pruebas o exponernos a sanciones legales.

En un incidente forense de este tipo, ¿cómo se deben aislar los sistemas sin alterar las pruebas, en qué orden se debe llevar el proceso de denuncia y notificación en Francia y qué se debe hacer en las primeras 48 horas en términos de ciberseguro y continuidad del negocio?

HHilal Ö***Participante
Cargo
Responsable de redes sociales
Sector
Turismo
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
215
Más útil#2

Respuesta corta: El primer paso es aislar el sistema desconectando el cable de red de las máquinas atacadas sin desenchufarlas ni apagar las computadoras y luego realizar la notificación previa de brecha de datos a la CNIL en un plazo máximo de 72 horas. Al mismo tiempo se debe presentar una denuncia formal ante la policía local o la gendarmería y notificar inmediatamente a la compañía de ciberseguro si se dispone de una.

La preservación de las pruebas en las primeras 24 horas es vital. No reiniciéis ni apaguéis los servidores bajo ningún concepto; las huellas dejadas por el atacante y las claves de cifrado pueden estar en la memoria temporal (RAM) del dispositivo. Desconectad únicamente los cables de red desactivad las conexiones inalámbricas y extraed una copia de solo lectura de los registros de log existentes en un disco externo. Nunca negociéis con los atacantes ni paguéis el rescate.

El proceso de notificación legal debe llevarse a cabo en este orden: 1) Si existe riesgo de filtración de datos personales, realizad la notificación oficial de brecha a través del portal de la CNIL antes de que se cumplan 72 horas en virtud del RGPD; aunque no conozcáis todos los detalles en la primera fase, podéis hacer una notificación previa e indicar que aportaréis información adicional. 2) Presentad una denuncia formal (plainte) acudiendo a la 'Commissariat de Police' o 'Gendarmerie' más cercana, o bien por carta certificada directamente al Fiscal de la República (Procureur de la République). 3) Si tenéis ciberseguro, llamadles en las primeras 24-48 horas; en Francia las aseguradoras suelen enviar a sus propios equipos de informática forense y la notificación temprana es obligatoria para la validez de la póliza.

MMerve T***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
13
#3

Desconectad ahora mismo solo el cable ethernet de las máquinas y apagad el wifi. No apaguéis el sistema jamás. Después, consultad los primeros pasos de intervención adecuados para el tamaño de vuestra empresa a través de la plataforma oficial de ciberayuda de Francia Cybermalveillance y abrid un expediente, esta plataforma también os derivará a técnicos autorizados de vuestra zona.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#4

Al presentar la denuncia ante la fiscalía, llevad con vosotros a vuestro personal técnico. A los agentes de policía les cuesta entender los logs técnicos. Meted en un pendrive USB los logs, la nota que dejaron los atacantes y la lista de sistemas afectados, y pedid que lo registren en el atestado oficial como 'prueba forense'. Sin ese atestado no podréis cobrar ni un céntimo de indemnización del seguro.

HHasan G***Participante
Cargo
Especialista en pruebas
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
mar 2022
Mensaje
8
#5

El año pasado, en un incidente similar, llegamos a tiempo con la notificación a la CNIL en la hora 68. Aunque la sospecha de brecha no estaba clara, no nos sancionaron por haber notificado a tiempo. Sin embargo, a un conocido que avisó al seguro 72 horas después no le cubrieron los 30.000 euros de gastos de rescate alegando que se había pasado el plazo de la póliza. El tiempo lo es todo.

MMeryem A***Experto
Cargo
Encargado de tienda
Sector
Medios y publicación
Tipo de organización
agencia boutique
Miembro desde
dic 2025
Mensaje
99

Doki · Identidad de marca · 2026

#6

Su lista de verificación para las primeras 48 horas debería ser: 1) Desconectar físicamente las conexiones de red e aislar los sistemas. 2) Llamar a su línea de emergencia de la aseguradora de ciberriesgos. 3) Rellenar el formulario de brecha de datos en la web de la CNIL. 4) Ir a la comisaría y obtener el atestado de la denuncia oficial (plainte). 5) Intentar levantar las copias de seguridad limpias en un entorno de prueba aislado.

ZZerrin G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
260
#7

Denunciar a la policía es una obligación legal y un requisito para el seguro, pero no crea que ellos van a salvar sus sistemas. La policía recaba pruebas y busca a los culpables. Lo que salvará su negocio es si sus backups offline realmente funcionan; pruebe inmediatamente en una red externa si esas copias están intactas o no.

DDoruk D***Participante
Cargo
Director de TI
Sector
Transporte
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
11

Doki · Soporte de respuesta a incidentes · 2026

#8

Ante la posibilidad de que se hayan visto afectados datos personales, llevar un registro interno de crisis juega legalmente a su favor. El momento en que se detectó el incidente, las medidas técnicas tomadas y las solicitudes oficiales realizadas deben registrarse hora por hora. Estos registros son la prueba principal ante los inspectores de la CNIL de que la empresa actuó con la debida diligencia.

UUğur Y***VeteranoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#9

no paguen el rescate bajo ningún concepto en francia ya hay normativas q imiden q el seguro cubra los pagos de rescate. aunque paguen no hay garantía de q les den la clave concéntrense en restaurar el backup.

AAhmet M***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
27
#10

Siento mucho lo ocurrido entiendo que esté pasando por un gran momento de pánico, pero mantenga la calma. Tener una copia de seguridad semanal offline es su mayor suerte. Una vez hechos los trámites judiciales según las reglas podrá volver a la actividad de forma controlada en un par de días.

NNazlı A***Participante
Cargo
Director de clínica
Sector
Fabricación de maquinaria
Tipo de organización
mediana empresa
Miembro desde
dic 2023
Mensaje
353
#11

Yo también tengo curiosidad.

SSerkan Ş***Participante
Cargo
Operador de entrada de datos
Sector
Servicios de salud
Tipo de organización
empresa familiar
Miembro desde
dic 2025
Mensaje
3
#12

hay tres cosas que revisar al hacer esto. en fin el error cometido por ciberdelito que hacer suele ser reversible pero caro.

si escribís el resultado aquí, también servirá de ayuda a otros.

İİlker G***Participante
Cargo
Planificación de producción
Sector
Joyería
Tipo de organización
empresa familiar
Miembro desde
jul 2023
Mensaje
13
#13

Creo que es difícil hablar con tanta claridad sobre ciberdelito que hacer. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Corrijanme si me equivoco.

AAhmet G***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
30
#14

sí, la situación con ciberdelito que hacer es exactamente así. o sea la mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

lo dejo como nota por si sirve.

ÖÖzge C***Experto
Cargo
Responsable de compras
Sector
Cosmética
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2023
Mensaje
141
#15

Aquí hay una trampa, no puedo dejar de mencionarla. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

VVeli Z***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
253
#16

Hay tres cosas que revisar al hacer esto... la verdad si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#17

voy a resumir el tema porque se han dado varias respuestas diferentes pero o sea lo importante no es la cifra sino en qué se basa esa cifra.

intentar hacerlo solo es la vía más cara.. pero o sea si tenéis dudas escribid os responderé en la medida de lo posible.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#18

voy a resumir el tema, porque se han dado varias respuestas diferentes pero la verdad si el permiso y el alcaance no están por escrito que no empiece la prueba.

tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. si escribís el resultado aquí también servirá de ayuda a otros.

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#19

Lo probaré. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

TTülay K***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
182
#20

Guardado. Lo importante no es la cifra, sino en qué se basa esa cifra.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Responder