Un incidente grave se decide en las primeras horas, y casi nunca por razones técnicas. Esta es la secuencia completa —contención, evidencia, canales oficiales, comunicación, denuncia— para una empresa que opera en Paraguay, con los datos de contacto del CERT-PY verificados en fuente oficial a septiembre de 2026 y el calendario real de la Ley 7593/2025.
Respuesta corta: Ante un ciberataque en Paraguay: aísla los equipos sin apagarlos, activa el comité de crisis con un líder designado, abre una bitácora con horas y reporta a abuse@cert.gov.py, el canal oficial del CERT-PY, que genera ticket de seguimiento. El reporte es voluntario para el sector privado, pero la Ley 7593/2025 obligará a notificar brechas de datos personales en un máximo de 72 horas cuando sea exigible, hacia noviembre de 2027.
- ¿Qué hace una empresa paraguaya en la primera hora de un ciberataque?
- Hora 0 a 4: contener sin destruir la evidencia
- Hora 4 a 12: preservar la evidencia como si fueras a juicio
- ¿A quién se avisa en Paraguay? Los canales reales del CERT-PY y del MITIC
- ¿Qué obliga hoy la ley en Paraguay y qué obligará la Ley 7593/2025?
- Hora 12 a 24: las decisiones que solo puede tomar el directorio
- Hora 24 a 48: qué se le dice a los clientes, a los empleados y al mercado
- Hora 48 a 72: denuncia, notificación formal y cierre de la primera fase
- Tabla de roles y responsabilidades: quién hace qué durante las 72 horas
- ¿Qué dicen los números del CERT-PY sobre el riesgo real en Paraguay?
- El caso de julio de 2026: la infiltración a sistemas del Estado paraguayo
- Riesgo de terceros: tu incidente probablemente empiece en la red de otro
- Prevención mínima viable: los controles que cambian el resultado
- Checklist de directorio y qué hacer esta semana
¿Qué hace una empresa paraguaya en la primera hora de un ciberataque?
En la primera hora se hacen tres cosas y ninguna más: aislar los equipos comprometidos de la red sin apagarlos, activar el comité de crisis con un único responsable de incidente designado por nombre, y abrir el reloj anotando la hora exacta de cada acción. Nada de borrar, nada de reinstalar, nada de comunicar hacia afuera. El reporte al CERT-PY se envía a abuse@cert.gov.py apenas se tenga una descripción mínima del hecho.
La diferencia entre un incidente caro y uno catastrófico casi nunca es técnica: es de gobierno. Tres advertencias antes de empezar. Primera: el CERT-PY no es tu equipo de respuesta, es el coordinador nacional, y su propia descripción de servicios lo dice con todas las letras. Segunda: el reporte al CERT-PY es voluntario para el sector privado. Tercera: si tu empresa trata datos personales —y casi todas lo hacen—, el plazo de 72 horas de la Ley N.° 7593/2025 no es una recomendación de manual, es un artículo de la ley.
Hora 0 a 4: contener sin destruir la evidencia
La contención es una carrera contra el atacante; la evidencia, contra tu propio equipo de sistemas. Las dos se corren a la vez y la segunda se pierde casi siempre, porque el instinto del técnico es arreglar.
Lo que el CERT-PY define como incidente cibernético es amplio: malware, acceso sin autorización, denegación de servicio, escaneo y fuerza bruta, phishing, estafa, spam malicioso, ransomware, desfiguración de sitios, inyección SQL, cruce de directorios, bypass de autenticación, inyección de comandos y configuraciones incorrectas. La categoría que activa el protocolo es mucho más ancha que "nos encriptaron los servidores".
Qué sí se hace en las primeras cuatro horas
- Aislar, no apagar. Desconectar el cable de red o deshabilitar la interfaz del equipo comprometido. Apagar en frío destruye la memoria volátil, donde suele vivir la evidencia de cómo entraron y con qué credenciales.
- Cortar el camino lateral. Revocar sesiones activas de VPN y de cuentas de administrador de dominio, forzar cierre de sesión en correo y nube, y rotar contraseñas de servicio empezando por las privilegiadas.
- Proteger los respaldos antes que nada. Un respaldo alcanzable desde la red comprometida es un respaldo que el atacante ya está cifrando.
- Congelar los pagos. Avisar a tesorería y al banco: toda transferencia iniciada en las horas previas se revisa manualmente. El fraude por compromiso de correo corporativo aparece justo aquí.
- Abrir la bitácora. Un documento único, fuera de los sistemas afectados, con hora, acción, persona y resultado. Es la base de la denuncia penal, del reclamo al seguro y de la notificación a la autoridad.
Qué no se hace nunca
- Reinstalar el equipo cero "para dejarlo andando", ni borrar correos, registros o archivos sospechosos.
- Pagar un rescate sin decisión formal del directorio y análisis legal.
- Publicar un comunicado antes de conocer el alcance: uno que después se desmiente cuesta más caro que el silencio.
- Escribir por el canal comprometido. Si el correo corporativo está tomado, la coordinación se hace por un canal alternativo acordado de antemano.
Regla práctica: si no sabes si una acción destruye evidencia, no la hagas y anótala como pendiente.
Hora 4 a 12: preservar la evidencia como si fueras a juicio
Porque probablemente vayas: el caso más sonado de 2026 en Paraguay terminó en causa penal, y ese es hoy el desenlace normal de un incidente relevante. La preservación se ordena en cuatro capas, de la más volátil a la más estable:
| Capa | Qué se preserva | Ventana útil | Responsable |
|---|---|---|---|
| Memoria | Volcado de RAM de los equipos comprometidos antes de apagar | Minutos a horas | Forense externo o IT con procedimiento escrito |
| Disco | Imagen bit a bit de los discos afectados, con hash de verificación | Horas a días | Forense externo |
| Registros | Logs de firewall, VPN, directorio activo, correo, servidores y aplicaciones de negocio | Días a semanas, según retención configurada | IT, con exportación fuera del entorno afectado |
| Contexto | Bitácora del incidente, correos de extorsión, notas de rescate, capturas de pantalla, tickets internos | Permanente | Líder del incidente |
Dos detalles que suelen olvidarse. La retención de logs: si tu firewall guarda siete días y el atacante entró hace cinco semanas, no hay investigación posible. Y el hash: una imagen de disco sin huella criptográfica es discutible en sede judicial. Además, el contrato marco con el forense externo se firma antes del incidente: negociar honorarios a la hora 6 de una crisis es pagar más y perder horas.
Hablemos de tu caso concreto
Diagnóstico gratuito de 30 minutos. Uniamos es una agencia remota de automatización con IA (Austin y Ciudad de México) que trabaja por videollamada y WhatsApp.
¿A quién se avisa en Paraguay? Los canales reales del CERT-PY y del MITIC
Esta es la parte que conviene imprimir y pegar en la sala del comité de crisis. Los datos que siguen fueron verificados el 18 de septiembre de 2026 en el sitio del CERT-PY y en su documento RFC 2350 (versión 1.1, del 5 de agosto de 2025).
| Para qué | Canal verificado | Observaciones |
|---|---|---|
| Reportar un incidente | Correo a abuse@cert.gov.py | Es el canal oficial. El sitio del CERT-PY indica que con ese correo "será generado un ticket para el seguimiento del caso denunciado". |
| Consultas generales | Correo a cert@cert.gov.py | No usar para incidentes en curso. |
| Reportes automatizados de indicadores de compromiso | ciberseguridad@cert.gov.py y ciberseguridad@mitic.gov.py | Para coordinar envíos periódicos: hay que indicar la dirección desde la que se enviarán los reportes y el formato del asunto. |
| Formulario web | cert.gov.py/contacto | Atención: el propio formulario aclara que es "exclusivo para consultas e informaciones varias". Un incidente no se reporta por ahí, se reporta por correo. |
| Teléfono | (+595 21) 217-9000 | Recepción del MITIC. El sitio del CERT-PY lo publica como teléfono de contacto de lunes a viernes; el RFC 2350 fija atención de consultas en horario de oficina y aclara que los incidentes catalogados con peligrosidad alta se atienden 24×7. |
| Correo cifrado | Claves PGP publicadas en la página de contacto | El RFC 2350 publica las huellas digitales de las casillas cert@cert.gov.py y ciberseguridad@cert.gov.py. Útil cuando el correo corporativo está comprometido. |
| Dirección física | Avda. Gral. Santos c/ Concordia, Asunción (MITIC) | Sede del Ministerio de Tecnologías de la Información y Comunicación. |
| Ciudadanía y concienciación | conectateseguro.gov.py | Portal del MITIC con la guía de reporte para personas y pymes. |
Qué hace y qué no hace el CERT-PY con tu reporte
Calibra expectativas. Según su propia descripción de servicio, la gestión del CERT-PY abarca análisis preliminar, acciones de contención inmediatas, investigación y recomendaciones. Y agrega una frase que todo directorio debería leer: el CERT-PY no es responsable de la aplicación de esas acciones. Coordina, orienta, correlaciona tu incidente con otros del país y puede abrirte puertas con terceros —proveedores de internet, plataformas, otros CSIRT de la región vía CSIRT Américas, la red de la OEA—, pero no va a remediar tus servidores. Lo bueno: es gratuito y está disponible para cualquier organización, incluidas empresas extranjeras, que reporte un incidente que afecte al ecosistema digital nacional.
El otro frente: denuncia penal y policía
En paralelo, y sin reemplazarse entre sí, operan la Unidad Especializada de Delitos Informáticos del Ministerio Público y el Departamento Especializado contra el Cibercrimen de la Policía Nacional. La denuncia penal no la hace el CERT-PY por ti: la hace la empresa, y conviene presentarla con la bitácora y las imágenes forenses ya preservadas.
¿Qué obliga hoy la ley en Paraguay y qué obligará la Ley 7593/2025?
Hoy, a septiembre de 2026, el reporte obligatorio alcanza al Estado, no al sector privado. La Resolución MITIC N.° 346/2020 aprueba el reglamento de reporte obligatorio de incidentes por parte de los Organismos y Entidades del Estado al MITIC a través del CERT-PY, reglamentando el artículo 44 del Decreto N.° 2274/2019, que a su vez reglamenta la Ley N.° 6207/2018 de creación del MITIC. Para cualquier otra organización el reporte es voluntario.
Eso cambia con la Ley N.° 7593/2025 de Protección de Datos Personales. Su texto oficial en la BACN establece dos cosas que reordenan el playbook:
- Artículo 17: el responsable del tratamiento debe notificar a la Autoridad de Control y, en su caso, al titular de los datos, en un plazo que no podrá exceder de 72 horas desde que tomó conocimiento del incidente.
- Artículo 57: la ley entra en vigor a los veinticuatro meses de su publicación oficial. Promulgada a fines de noviembre de 2025, la exigibilidad plena se ubica hacia noviembre de 2027; la fecha exacta depende de la publicación en Gaceta Oficial, que conviene confirmar antes de fijarla en un plan interno.
La autoridad será la Agencia Nacional de Datos Personales, creada por la misma ley dentro de la órbita del MITIC y financiada además con las multas que aplique. El régimen sancionatorio verificado en el texto va del apercibimiento a multas de 20 a 2.500 jornales mínimos, y hasta 5.000 jornales mínimos cuando se trate de datos sensibles. Con el jornal mínimo de G. 117.077 vigente desde el 1 de julio de 2026 (Decreto N.° 6225, que fijó el salario mínimo en G. 3.044.000):
| Tramo | Jornales mínimos | Equivalente aproximado en guaraníes |
|---|---|---|
| Mínimo del rango general | 20 | G. 2.341.540 |
| Tope general | 2.500 | G. 292.692.500 |
| Tope con datos sensibles | 5.000 | G. 585.385.000 |
Detalle para anotar: como las multas se expresan en jornales mínimos, el techo sancionatorio sube cada vez que sube el salario mínimo. El ajuste del 5% de julio de 2026 encareció la nómina y el riesgo regulatorio al mismo tiempo.
Qué hacer ya, sin esperar la reglamentación. El reglamento no está concluido y la Agencia aún no está operativa, pero el procedimiento de brecha de 72 horas no depende de eso: depende de que tu empresa sepa detectar, escalar, documentar y decidir en tres días. Construirlo en 2026 cuesta una fracción de improvisarlo en 2027. Lo desarrollamos en la guía de adecuación a la Ley 7593.
Un matiz: el artículo 58 de la Ley 7593/2025 absorbe funciones que la Ley N.° 6534/2020 de datos personales crediticios asignaba a la SEDECO, preservando las atribuciones expresas del Banco Central. Si tu empresa es entidad supervisada por el BCP, conviene revisar además con la Superintendencia de Bancos qué obligaciones sectoriales de comunicación te alcanzan.
Hora 12 a 24: las decisiones que solo puede tomar el directorio
Cuatro decisiones de un incidente grave que ningún gerente de sistemas debería tomar solo, porque no son técnicas sino de riesgo, reputación y patrimonio.
1. Apagar o seguir operando
Detener la operación corta la propagación pero tiene costo directo por hora; seguir operando en un entorno comprometido mantiene la facturación y multiplica la exposición. La decisión se toma con dos números en la mesa: costo por hora de parada y probabilidad estimada de movimiento lateral. Si el primero no está calculado antes del incidente, lo vas a estimar mal bajo presión.
2. Pagar o no pagar un rescate
Decisión de directorio, con acta. Involucra riesgo legal, sanciones internacionales sobre el destinatario del pago, probabilidad real de recuperación y el hecho incómodo de que pagar no impide la publicación de los datos exfiltrados. La pregunta previa es otra: ¿tenemos un respaldo íntegro, fuera de línea y probado? Si la respuesta es sí, la conversación se acorta mucho.
3. Cuándo y cómo comunicar
La decisión del directorio es el umbral: qué nivel de afectación dispara un comunicado público y quién es el único vocero autorizado.
4. Activar el seguro y los contratos
Las pólizas de ciberriesgo tienen plazos de aviso cortos y exigencias de procedimiento, como usar peritos de la lista del asegurador: notificar tarde o contratar al forense equivocado puede anular la cobertura. Lo mismo con los acuerdos de nivel de servicio corporativos, que suelen fijar ventanas de 24 o 48 horas.
El error más común del directorio: enterarse tarde. Define por escrito qué evento se comunica al directorio en la primera hora, aunque no esté confirmado. Un falso positivo informado cuesta una reunión; un incidente ocultado cuesta el cargo.
Hora 24 a 48: qué se le dice a los clientes, a los empleados y al mercado
La comunicación de un incidente tiene una regla que se repite en todas las crisis bien manejadas: un solo vocero, un solo mensaje, actualizaciones con hora. Y una regla paraguaya adicional: donde el canal dominante de contacto con el cliente es la mensajería instantánea, el comunicado en la web llega tarde y a poca gente.
Orden de prelación
- Empleados. Antes que nadie, con instrucciones concretas: qué sistemas no usar, cómo verificar una comunicación legítima, a quién reportar algo raro y la prohibición de hablar con prensa o clientes por cuenta propia.
- Clientes afectados. Por el canal habitual y verificable. Si hubo suplantación, el aviso debe explicar cómo distinguir un mensaje legítimo de uno falso.
- Socios, proveedores y bancos, sobre todo si comparten integraciones o accesos.
- Autoridad y, si corresponde, mercado: reguladores sectoriales y la Autoridad de Control de datos personales cuando la Ley 7593/2025 sea exigible.
Qué debe decir el mensaje a clientes
- Qué pasó, en una frase y sin jerga ("detectamos un acceso no autorizado a un sistema interno el día X").
- Qué datos pueden estar afectados, con honestidad sobre la incertidumbre.
- Qué estamos haciendo: contención, investigación, reporte a las autoridades.
- Qué debe hacer el cliente: cambiar contraseña, desconfiar de llamados que pidan datos, revisar movimientos.
- Dónde consultar: un canal único, atendido de verdad, con horario publicado.
Lo que no debe decir: "sus datos están seguros" cuando todavía no lo sabes, ni fechas de restablecimiento que no puedas cumplir.
Apunte operativo: cuando el volumen de consultas se dispara, la atención por mensajería colapsa en horas. Un flujo de respuesta con preguntas frecuentes y derivación a persona, como los de la guía de agentes de IA en WhatsApp Business, evita que la crisis técnica se vuelva crisis de atención. Con una condición: durante un incidente el flujo informa, no improvisa, y siempre ofrece salida a un humano.
El reglamento de reporte del Estado deja un criterio que vale la pena copiar: la gestión comunicacional debe hacerse de manera coordinada entre la institución afectada, las áreas técnicas, las comunicacionales y el MITIC, "de manera a informar de manera clara, certera y transparente, sin comprometer la investigación". Esa última frase es la bisagra: transparencia sí, pero sin entregarle al atacante el mapa de lo que ya sabes.
Hora 48 a 72: denuncia, notificación formal y cierre de la primera fase
Las últimas 24 horas del ciclo son las de formalización: cuando los hechos se convierten en documentos.
| Trámite | Ante quién | Qué se necesita | Plazo de referencia |
|---|---|---|---|
| Reporte técnico | CERT-PY (abuse@cert.gov.py) | Descripción detallada, logs, capturas, indicadores de compromiso | Voluntario para el privado; conviene hacerlo apenas hay hechos, no al final |
| Denuncia penal | Ministerio Público — Unidad Especializada de Delitos Informáticos | Bitácora, imágenes forenses con hash, identificación del daño, poder del representante legal | Cuanto antes; algunas medidas de preservación con terceros dependen de la causa abierta |
| Notificación a la autoridad de datos | Agencia Nacional de Datos Personales (cuando la Ley 7593/2025 sea exigible) | Naturaleza del incidente, categorías y volumen aproximado de titulares afectados, consecuencias probables, medidas adoptadas | Máximo 72 horas desde que se tomó conocimiento (art. 17) |
| Notificación a titulares | Personas afectadas | Lenguaje claro, recomendaciones concretas, canal de contacto | Cuando corresponda, dentro del mismo esquema del art. 17 |
| Aviso al asegurador | Compañía de seguros | Según póliza; habitualmente parte de siniestro y designación de peritos | Según contrato, a menudo 24-72 horas |
| Avisos contractuales | Clientes corporativos, casa matriz, financiadores | Según cláusulas de seguridad de la información y SLA | Según contrato |
Al cierre de las 72 horas el objetivo no es tener el incidente resuelto —rara vez lo está—, sino tener tres entregables: una línea de tiempo verificada, un inventario de lo que se sabe y lo que no sobre los datos afectados, y un plan de remediación con responsables y fechas. Con eso el directorio puede decidir; sin eso, solo puede angustiarse.
El esquema es parecido al del playbook uruguayo de las primeras 72 horas ante la URCDP, con una diferencia de fondo: en Uruguay la obligación de notificar brechas ya está vigente y hay autoridad activa con criterios publicados; en Paraguay existe en la ley pero su exigibilidad está en cuenta regresiva. La ventana paraguaya es un privilegio temporal, no una dispensa.
Tabla de roles y responsabilidades: quién hace qué durante las 72 horas
Un incidente se gestiona mal cuando seis personas hacen lo mismo y nadie hace lo importante. Esta tabla se completa con nombres y celulares antes, y se revisa cada seis meses.
| Rol | Quién suele ocuparlo | Decide | Ejecuta | No hace |
|---|---|---|---|---|
| Patrocinador del incidente | CEO o director designado | Parada de operación, pago de rescate, comunicado público, presupuesto de emergencia | Convoca al comité, firma actas | No opera sistemas ni habla con técnicos por fuera del líder |
| Líder del incidente | CISO, gerente de TI o consultor externo | Prioridad técnica, alcance de la contención | Coordina equipos, mantiene la bitácora, es el único interlocutor con el forense | No comunica hacia afuera ni negocia con el atacante |
| Equipo técnico | Infraestructura, redes, aplicaciones | Nada por su cuenta | Aislamiento, rotación de credenciales, restauración, monitoreo | No reinstala ni borra sin orden escrita del líder |
| Legal | Asesoría jurídica interna o externa | Estrategia de denuncia, alcance de la notificación regulatoria | Denuncia penal, notificaciones formales, análisis contractual | No define la respuesta técnica |
| Protección de datos (DPO) | Oficial designado o responsable de cumplimiento | Si el incidente es brecha de datos personales y a quién se notifica | Redacta la notificación a la autoridad y a titulares; evalúa el riesgo para las personas | No decide la contención |
| Comunicación | Marketing, relaciones institucionales o agencia | Nada sin el patrocinador | Mensajes a empleados, clientes, prensa; monitoreo de redes | No adelanta hipótesis técnicas |
| Operaciones / negocio | Gerentes de área | Plan de continuidad manual de su área | Facturación alternativa, atención a clientes, control de pedidos | No restablece sistemas por su cuenta |
| Finanzas y tesorería | CFO | Freno de pagos y cambio de procedimientos de autorización | Verificación manual de transferencias, contacto con bancos, seguro | No aprueba pagos urgentes "excepcionales" durante la crisis |
| Forense externo | Proveedor con contrato marco previo | Método de adquisición de evidencia | Imágenes, análisis, informe pericial | No comunica hallazgos a nadie fuera del líder y legal |
Prueba rápida de madurez: pregunta a tu gerente de TI el nombre y el celular del forense externo que llamaría un domingo a las 3 de la mañana. Si no hay nombre, no hay plan.
¿Qué dicen los números del CERT-PY sobre el riesgo real en Paraguay?
Las cifras públicas más recientes del CERT-PY, difundidas por Última Hora a mediados de julio de 2026, dan una fotografía útil para dimensionar el problema sin dramatizar.
- Entre enero de 2023 y julio de 2026: 8.309 reportes recibidos y 4.109 incidentes legítimos gestionados.
- Solo en 2026 (hasta julio): 1.221 reportes y 446 incidentes gestionados.
- Distribución 2026 por sector: privado 47,98% (218 incidentes) y organismos del Estado 38,34% (173 incidentes).
Tres lecturas para el directorio:
1. Menos de la mitad de los reportes son incidentes reales
De 8.309 reportes salieron 4.109 incidentes confirmados: hay mucho falso positivo. La traducción para una empresa es que el problema no es solo detectar, es triar. Sin un criterio escrito de qué escala y qué no, tu equipo vivirá apagando incendios que no existen y perderá el que sí.
2. El sector privado ya es el principal afectado
Casi la mitad de los incidentes gestionados en 2026 son del sector privado: la idea de que "los ataques son contra el Estado" quedó vieja. Y como el reporte privado es voluntario, esos 218 incidentes son solo los que alguien decidió reportar.
3. La base de comparación es pequeña, y eso también informa
446 incidentes en un país con decenas de miles de empresas formales indica subreporte, no seguridad. El MITIC publica además datos abiertos de incidentes cibernéticos reportados por sectores, y el CERT-PY mantiene informes anuales sobre el estado de la ciberseguridad en Paraguay como línea de base histórica.
Hablemos de tu caso concreto
Diagnóstico gratuito de 30 minutos. Uniamos es una agencia remota de automatización con IA (Austin y Ciudad de México) que trabaja por videollamada y WhatsApp.
El caso de julio de 2026: la infiltración a sistemas del Estado paraguayo
Es el episodio que cambió la conversación sobre ciberseguridad en Paraguay, y conviene contarlo con precisión porque circularon muchas versiones. La secuencia documentada:
- 10 de julio de 2026: el MITIC y la Embajada de los Estados Unidos emiten una declaración conjunta informando que actores de amenaza vinculados al gobierno de China infiltraron sistemas del Estado paraguayo. Identifican al grupo de ciberespionaje Flax Typhoon, detectado previamente en una revisión conjunta de ciberseguridad en 2024, e incluyen entre las conductas el acceso no autorizado a servidores, la interrupción de servicios digitales públicos y el robo y difusión de datos sensibles.
- 13 de julio de 2026: el ministro de Tecnologías de la Información y Comunicación, Gustavo Villate, presenta la denuncia formal ante el Ministerio Público.
- 14 de julio de 2026: el fiscal general del Estado, Emiliano Rolón, ordena la apertura de la causa penal y designa a la agente fiscal especializada en delitos informáticos Irma Llano. La cobertura de Infobae, ABC Color y Diario HOY coincide en estos puntos.
- Detalle técnico reservado: Pedro Martínez, director general de Ciberseguridad del MITIC, explicó que divulgar los métodos usados para identificar la amenaza podría comprometer las capacidades de detección y las investigaciones en curso. Las instituciones afectadas no fueron identificadas públicamente en su totalidad; sí trascendió el antecedente de una infiltración a sistemas de la Cancillería detectada en 2024. El gobierno chino rechazó las acusaciones y las calificó de infundadas.
Por qué le importa a una empresa privada. Porque el mismo actor que persigue objetivos diplomáticos se mueve por la cadena de suministro. Quien le vende software, servicios administrados, conectividad o consultoría al Estado paraguayo es, para un grupo de espionaje, la puerta lateral. Si tienes contratos públicos, credenciales hacia sistemas del Estado o personal con VPN a organismos, tu superficie de ataque incluye un riesgo geopolítico que no está en tu matriz.
El episodio también dejó a la vista la arquitectura institucional: el MITIC es la autoridad nacional en prevención, gestión y control de incidentes cibernéticos y actúa a través del CERT-PY, sobre la base de la Ley N.° 6207/2018, el Decreto N.° 2274/2019 y la Resolución MITIC N.° 346/2020. El marco de política pública es la Estrategia Nacional de Ciberseguridad 2025-2028, aprobada por el Decreto N.° 3900/2025 y la Resolución MITIC N.° 259/2025.
Riesgo de terceros: tu incidente probablemente empiece en la red de otro
El inventario de terceros con acceso a sistemas es más largo de lo que el directorio imagina: el proveedor del ERP, el desarrollador que integró la facturación electrónica al SIFEN, la agencia de redes sociales, el contador externo con acceso a Marangatu, la empresa de soporte con acceso remoto en todas las estaciones, la casa matriz con VPN permanente. Cada uno es una puerta con llave ajena.
Preguntas que hay que poder responder hoy
- ¿Cuántos proveedores tienen credenciales activas y quién las aprobó?
- ¿Esas credenciales tienen segundo factor y vencimiento, o son cuentas eternas compartidas por varios técnicos?
- ¿Cuánto tarda en revocarse un acceso cuando termina el contrato, y quién lo verifica?
- ¿Los contratos con encargados del tratamiento son escritos y obligan a notificarnos en un plazo compatible con nuestras 72 horas?
- Si el proveedor sufre una brecha, ¿nos enteramos por él o por el diario?
Ese último punto es el que más duele. Bajo la Ley 7593/2025 el plazo corre desde que el responsable toma conocimiento: si tu encargado te avisa a los diez días, tus 72 horas empiezan tarde pero tu exposición empezó hace diez días. La solución contractual hay que negociarla ahora: notificación del encargado en un plazo corto y expreso —24 o 48 horas—, derecho de auditoría y cooperación en la investigación.
El riesgo específico de las integraciones
Las integraciones —ERP con facturación electrónica, e-commerce con pasarela de pagos, CRM con mensajería— concentran credenciales de larga vida y quedan fuera del inventario de seguridad porque "las hizo el proveedor". El hallazgo más frecuente no es una vulnerabilidad exótica: es una clave de API con permisos totales, sin rotación, en un archivo de configuración que conocen cinco personas que ya no trabajan ahí. En la guía para elegir un ERP con API robusta y en integraciones y APIs detallamos los mínimos: credenciales por integración, permisos acotados, rotación programada y registro de uso.
Y una nota paraguaya que conviene repetir: ningún proveedor de software está "habilitado por la DNIT" para facturación electrónica, porque ese registro no existe. Lo que sí existe y es público es el listado de Prestadores Cualificados de Servicios de Confianza de la AC Raíz del Paraguay, donde se verifica quién puede emitir certificados y firma digital. Si un proveedor te vende confianza con un sello inexistente, ya sabes cuánto vale su discurso de seguridad.
Prevención mínima viable: los controles que cambian el resultado
No es una lista de deseos: es el conjunto corto de controles que separan en la práctica un incidente de 48 horas de uno de tres semanas. El MITIC publica su propia Guía de Controles Críticos de Ciberseguridad (Resolución MITIC N.° 277/2020) y un Modelo de Gobernanza de Seguridad de la Información (Resolución MITIC N.° 733/2019), alineados a estándares internacionales.
| Control | Por qué cambia el resultado | Señal de que no lo tienes |
|---|---|---|
| Doble factor en todo acceso remoto y administrativo | Anula el valor de las credenciales robadas, que son el vector más común | Los administradores entran solo con usuario y contraseña |
| Respaldos 3-2-1 fuera de línea y probados | Convierte un ransomware en un problema de tiempo, no de supervivencia | El respaldo está en un disco conectado al mismo servidor y nadie sabe cuánto tarda restaurar el ERP |
| Gestión de parches con plazos | La mayoría de las intrusiones usa vulnerabilidades conocidas y ya corregidas | No hay ventana de mantenimiento acordada con negocio |
| Segmentación de red | Evita que una estación infectada alcance servidores y respaldos | Todo está en la misma red plana |
| Registro centralizado con retención de al menos 6 meses | Sin logs no hay investigación ni notificación fundada | El firewall guarda 7 días |
| Inventario de activos y de accesos de terceros | No se protege lo que no se sabe que existe | Nadie puede listar los proveedores con credenciales activas |
| Plan de respuesta escrito y probado | Reduce el tiempo de decisión de horas a minutos | El plan existe pero nunca se ensayó |
| Formación anti-phishing con simulaciones | El correo sigue siendo la puerta de entrada dominante | La última capacitación fue una charla en 2023 |
El CERT-PY ofrece además servicios preventivos gratuitos que muchas empresas privadas desconocen: ciberejercicios y simulacros de ciberataque, boletines y alertas de ciberseguridad, y reportes proactivos. Suscribirse cuesta cero y llega antes que la noticia.
Una observación sobre automatización: la detección temprana depende de correlacionar señales que hoy viven en sistemas distintos —accesos, transacciones, tickets, alertas del antivirus—. Un tablero operativo que consolide esas señales y dispare alertas por umbral no reemplaza a un centro de operaciones de seguridad, pero resuelve el problema más frecuente de la empresa mediana paraguaya: la evidencia estaba, pero nadie la miraba. El mismo principio de consolidación de datos de la guía de automatización con IA para empresas paraguayas aplica a la seguridad.
Checklist de directorio y qué hacer esta semana
Doce preguntas. Si el directorio no puede responder ocho, el plan de respuesta no existe, existe un documento.
Checklist de directorio
- ¿Quién es, con nombre y apellido, el líder del incidente y quién su suplente?
- ¿Cuál es el canal alternativo de coordinación si el correo corporativo está comprometido?
- ¿Cuánto cuesta una hora de parada, por unidad de negocio?
- ¿Tenemos respaldos fuera de línea y cuándo fue la última restauración de prueba?
- ¿Qué proveedores tienen acceso a nuestros sistemas y cuándo se revisó esa lista?
- ¿Los contratos con encargados obligan a notificarnos en 24 o 48 horas?
- ¿Tenemos póliza de ciberriesgo, con qué plazo de aviso y qué peritos exige?
- ¿Quién es el único vocero y qué umbral dispara un comunicado público?
- ¿Cuánto retenemos los registros de firewall, VPN, directorio y correo?
- ¿Hay forense externo con contrato marco firmado y teléfono de guardia, y cuándo fue el último simulacro?
Qué hacer esta semana
- Lunes. Crear el contacto "CERT-PY" en la agenda del comité —abuse@cert.gov.py, cert@cert.gov.py, (+595 21) 217-9000— y suscribirse a los boletines y alertas del CERT-PY.
- Martes. Pedir a TI la lista de accesos de terceros y la retención actual de logs: dos datos, una página.
- Miércoles. Verificar que existe una copia de respaldo fuera de línea y agendar una prueba de restauración con fecha.
- Jueves. Designar por escrito al líder del incidente, su suplente y el vocero único.
- Viernes. Revisar con legal las cláusulas de notificación en los tres contratos tecnológicos más críticos.
El siguiente paso, el mes que viene: un ejercicio de escritorio de dos horas con el comité completo sobre un escenario concreto —ransomware que cifra el ERP un viernes a las 17:00—. No hace falta infraestructura ni presupuesto: hace falta que las diez personas que van a decidir se hayan mirado a la cara antes de tener que hacerlo en serio.
En Uniamos trabajamos la parte automatizable de esto: consolidar señales operativas en tableros, ordenar integraciones y credenciales, y montar flujos de comunicación que aguanten un pico de consultas. La respuesta a incidentes en sí es trabajo de especialistas en seguridad; si necesitas ordenar la infraestructura de datos e integraciones que la hace posible, conversemos.
Este artículo es material informativo y no constituye asesoría legal, contable ni pericial. Las normas, plazos y canales citados fueron verificados en fuentes oficiales a septiembre de 2026 y pueden cambiar. Antes de tomar decisiones con efectos jurídicos —notificaciones regulatorias, denuncias penales, comunicaciones a titulares de datos— valida el caso concreto con tu abogado y con tu asesor en seguridad de la información.
Preguntas frecuentes
¿Estoy obligado a reportar un ciberataque al CERT-PY si soy una empresa privada paraguaya?
No. A septiembre de 2026 el reporte obligatorio alcanza a los Organismos y Entidades del Estado, por la Resolución MITIC N.° 346/2020 que reglamenta el artículo 44 del Decreto N.° 2274/2019. Para cualquier otra organización es voluntario y gratuito. Conviene hacerlo igual: el CERT-PY coordina con terceros, correlaciona tu caso con otros del país y deja constancia de la fecha en que detectaste el hecho, útil frente a reguladores y aseguradores.
¿Cuál es el correo exacto para denunciar un incidente al CERT-PY?
abuse@cert.gov.py. El sitio del CERT-PY indica que al enviar ese correo se genera un ticket de seguimiento. Hay que incluir una descripción detallada y todo lo que ayude a investigar: logs, capturas de pantalla, capturas de tráfico y archivos relevantes. Para consultas generales es cert@cert.gov.py. El formulario web de la página de contacto es, según el propio sitio, exclusivo para consultas e informaciones varias, no para incidentes.
¿Hay un teléfono del CERT-PY y atiende de noche?
El teléfono publicado es (+595 21) 217-9000, de la recepción del MITIC, en horario de oficina de lunes a viernes. El RFC 2350 del CERT-PY establece que las consultas y los incidentes de peligrosidad baja y media se atienden en horario de oficina, y los de peligrosidad alta, 24×7. Fuera de horario, el camino práctico es el correo a abuse@cert.gov.py, que genera ticket.
¿Desde cuándo tengo que notificar una brecha de datos en 72 horas en Paraguay?
El artículo 17 de la Ley N.° 7593/2025 obliga a notificar a la Autoridad de Control y, en su caso, al titular, en un plazo que no podrá exceder de 72 horas desde que se tomó conocimiento. El artículo 57 fija la entrada en vigor a los veinticuatro meses de la publicación oficial; promulgada a fines de noviembre de 2025, la exigibilidad plena se ubica hacia noviembre de 2027, sujeta a confirmar la fecha de publicación en Gaceta Oficial.
¿Cuánto puede costar una multa por no notificar una brecha en Paraguay?
El texto de la Ley 7593/2025 prevé apercibimiento y multas de 20 a 2.500 jornales mínimos para las actividades diversas no especificadas, y hasta 5.000 jornales mínimos cuando se trate de datos sensibles. Con el jornal mínimo de G. 117.077 vigente desde julio de 2026, el tope general equivale a unos G. 292,7 millones y el tope por datos sensibles a unos G. 585,4 millones. Como la escala está expresada en jornales, el techo sube con cada ajuste del salario mínimo.
¿Tengo que apagar los servidores cuando detecto un ransomware?
No como primer reflejo. Lo recomendable es aislar de la red sin apagar: apagar en frío destruye la memoria volátil, donde suele estar la evidencia de cómo entró el atacante y con qué credenciales. Detener la operación es otra decisión, del directorio, y se toma comparando el costo por hora de parada contra la probabilidad de movimiento lateral. Lo urgente en cualquier escenario es desconectar los respaldos que estén en línea.
¿Qué pasó en julio de 2026 con los sistemas del Estado paraguayo?
El 10 de julio de 2026 el MITIC y la Embajada de Estados Unidos emitieron una declaración conjunta informando que actores vinculados al gobierno de China infiltraron sistemas del Estado paraguayo, e identificaron al grupo de ciberespionaje Flax Typhoon, detectado en una revisión conjunta en 2024. El ministro Gustavo Villate denunció el 13 de julio y el 14 el fiscal general Emiliano Rolón abrió la causa penal con la agente fiscal Irma Llano. China rechazó las acusaciones.
¿Cuántos ciberataques hay por año en Paraguay?
Según cifras del CERT-PY difundidas en julio de 2026, entre enero de 2023 y julio de 2026 se recibieron 8.309 reportes y se gestionaron 4.109 incidentes legítimos. Solo en 2026, hasta julio, hubo 1.221 reportes y 446 incidentes gestionados: sector privado 47,98% (218) y organismos del Estado 38,34% (173). Como el reporte privado es voluntario, el volumen real es mayor.
¿Qué hago si el incidente empezó en un proveedor y no en mi empresa?
Se gestiona igual, con dos agregados: revisar de inmediato qué accesos tiene ese proveedor y revocarlos mientras dure la investigación, y activar la cláusula contractual de notificación y cooperación si existe. Bajo la Ley 7593/2025 el plazo de 72 horas corre desde que el responsable toma conocimiento, así que conviene exigir en los contratos con encargados un aviso en 24 o 48 horas y derecho de auditoría.
¿Sirve de algo el CERT-PY para una empresa privada o es solo para el Estado?
Sirve, con expectativas calibradas. La gestión de incidentes es gratuita y está disponible para cualquier persona u organización: análisis preliminar, acciones de contención inmediatas, investigación, recomendaciones y coordinación con terceros y con otros CSIRT de la región vía CSIRT Américas. Lo que no hace, y lo dice explícitamente, es responsabilizarse de aplicar esas acciones: remediar tus sistemas sigue siendo tuyo. También ofrece boletines, alertas y ciberejercicios gratuitos.
¿Quieres aplicarlo en tu empresa?
En 30 minutos revisamos tu operación y te decimos qué automatizar primero, sin compromiso.
Artículos relacionados
- Ley 7593/2025 de datos personales: qué hacer antes de noviembre de 2027
- Ciberataque en Uruguay: las primeras 72 horas ante la URCDP
- Usar IA con datos de clientes en Paraguay bajo la Ley 7593
- Automatización de procesos con IA en empresas paraguayas: guía 2026
- Cómo elegir e integrar un ERP con API robusta
- e-Kuatia: grupos 19 a 24 y la caducidad del timbrado
- Dashboards y analítica operativa
- Más artículos del blog de Uniamos