AG Medios Noticias de Puebla

Ransomware: el ataque que México no sabe cómo llamar

  • octubre 4, 2026
  • 4 min read
Ransomware: el ataque que México no sabe cómo llamar

Por Osvaldo Hernández Olivera.

Abogado en Derecho Informático | Opinión Legal sobre Tecnología y Futuro.

Cuando un hospital no puede operar porque sus sistemas están cifrados por criminales, eso no es un delito informático ordinario. Es un ataque a la vida. Y México lo persigue con las mismas herramientas que usa para el acceso ilícito a una computadora.

Imagine este panorama: el Centro Médico Nacional La Raza, en la Ciudad de México, sufre un ataque de ransomware que cifra sus sistemas de expedientes clínicos electrónicos; durante horas, los médicos operaron a ciegas: sin historial de alergias, sin dosificaciones previas, sin resultados de laboratorio.

Afortunadamente ningún paciente muere ese día por el ataque. Pero el riesgo puede ser real y completamente previsible; ademas el tipo penal bajo el que se persigue a los responsables sería el artículo 211 Bis 1 del Código Penal Federal: acceso ilícito a sistemas informáticos, con pena de seis meses a dos años de prisión; el mismo tipo que se aplica a quien hackea el correo electrónico de su expareja.

El ransomware contra infraestructura crítica no es ciberdelincuencia común. Es una modalidad de ataque que paraliza servicios esenciales de los que depende la vida de las personas: hospitales, plantas de agua potable, sistemas eléctricos, redes de transporte, instituciones financieras. La diferencia entre cifrar el disco duro de una persona y cifrar el sistema de una unidad de terapia intensiva no es de grado: es de naturaleza.

En el primer caso hay un patrimonio afectado. En el segundo, hay vidas en riesgo concreto e inmediato. El derecho penal mexicano no hace esa distinción. Ambos casos caen en el mismo tipo, con la misma pena, ante el mismo ministerio público que, con frecuencia, no cuenta con peritos especializados para procesar la evidencia digital.

El contraste internacional es brutal. Estados Unidos tipificó en 2022 el ataque de ransomware contra infraestructura crítica como delito federal autónomo con penas de hasta veinte años, activó el Cyber Safety Review Board para investigar incidentes mayores y obligó a los operadores de infraestructura crítica a reportar ataques en un plazo de 72 horas.

La Directiva NIS2 de la Unión Europea impone desde 2024, obligaciones de ciberseguridad vinculantes a operadores de servicios esenciales con multas de hasta 10 millones de euros por incumplimiento. México tiene una Estrategia Nacional de Ciberseguridad publicada en 2017 que nunca tuvo ley, presupuesto vinculante ni mecanismo de evaluación. Sigue vigente, intacta e inaplicada.

Lo que México necesita no es importar el modelo estadounidense ni copiar la NIS2 artículo por artículo: necesita tres cosas concretas y urgentes: un tipo penal autónomo de ataque cibernético a infraestructura crítica con pena mínima de ocho años, agravada cuando el ataque produzca daño físico acreditado o riesgo documentado para la vida; una Ley de Ciberseguridad con catálogo nacional de infraestructura crítica, obligaciones de reporte en 24 horas y un CERT nacional con facultades reales de coordinación; unidades especializadas en ciberdelitos en cada Fiscalía Estatal, con peritos certificados capaces de levantar y preservar evidencia digital bajo los estándares del CNPP. Ninguna de las tres existe hoy.

México es el país más atacado cibernéticamente de América Latina según Kaspersky. Sus hospitales, sus plantas de agua y sus redes eléctricas no tienen la misma protección jurídica que sus fronteras físicas. Eso no es descuido: es una decisión de prioridades que algún día tendrá un costo que no podremos cargarle al siguiente gobierno.