Un incidente grave se decide en las primeras horas, y casi nunca por razones técnicas. Esta es la secuencia completa —contención, evidencia, canales oficiales, comunicación, denuncia— para una empresa que opera en Paraguay, con los datos de contacto del CERT-PY verificados en fuente oficial a septiembre de 2026 y el calendario real de la Ley 7593/2025.

Respuesta corta: Ante un ciberataque en Paraguay: aísla los equipos sin apagarlos, activa el comité de crisis con un líder designado, abre una bitácora con horas y reporta a abuse@cert.gov.py, el canal oficial del CERT-PY, que genera ticket de seguimiento. El reporte es voluntario para el sector privado, pero la Ley 7593/2025 obligará a notificar brechas de datos personales en un máximo de 72 horas cuando sea exigible, hacia noviembre de 2027.

En esta guia
  1. ¿Qué hace una empresa paraguaya en la primera hora de un ciberataque?
  2. Hora 0 a 4: contener sin destruir la evidencia
  3. Hora 4 a 12: preservar la evidencia como si fueras a juicio
  4. ¿A quién se avisa en Paraguay? Los canales reales del CERT-PY y del MITIC
  5. ¿Qué obliga hoy la ley en Paraguay y qué obligará la Ley 7593/2025?
  6. Hora 12 a 24: las decisiones que solo puede tomar el directorio
  7. Hora 24 a 48: qué se le dice a los clientes, a los empleados y al mercado
  8. Hora 48 a 72: denuncia, notificación formal y cierre de la primera fase
  9. Tabla de roles y responsabilidades: quién hace qué durante las 72 horas
  10. ¿Qué dicen los números del CERT-PY sobre el riesgo real en Paraguay?
  11. El caso de julio de 2026: la infiltración a sistemas del Estado paraguayo
  12. Riesgo de terceros: tu incidente probablemente empiece en la red de otro
  13. Prevención mínima viable: los controles que cambian el resultado
  14. Checklist de directorio y qué hacer esta semana

¿Qué hace una empresa paraguaya en la primera hora de un ciberataque?

En la primera hora se hacen tres cosas y ninguna más: aislar los equipos comprometidos de la red sin apagarlos, activar el comité de crisis con un único responsable de incidente designado por nombre, y abrir el reloj anotando la hora exacta de cada acción. Nada de borrar, nada de reinstalar, nada de comunicar hacia afuera. El reporte al CERT-PY se envía a abuse@cert.gov.py apenas se tenga una descripción mínima del hecho.

La diferencia entre un incidente caro y uno catastrófico casi nunca es técnica: es de gobierno. Tres advertencias antes de empezar. Primera: el CERT-PY no es tu equipo de respuesta, es el coordinador nacional, y su propia descripción de servicios lo dice con todas las letras. Segunda: el reporte al CERT-PY es voluntario para el sector privado. Tercera: si tu empresa trata datos personales —y casi todas lo hacen—, el plazo de 72 horas de la Ley N.° 7593/2025 no es una recomendación de manual, es un artículo de la ley.

Hora 0 a 4: contener sin destruir la evidencia

La contención es una carrera contra el atacante; la evidencia, contra tu propio equipo de sistemas. Las dos se corren a la vez y la segunda se pierde casi siempre, porque el instinto del técnico es arreglar.

Lo que el CERT-PY define como incidente cibernético es amplio: malware, acceso sin autorización, denegación de servicio, escaneo y fuerza bruta, phishing, estafa, spam malicioso, ransomware, desfiguración de sitios, inyección SQL, cruce de directorios, bypass de autenticación, inyección de comandos y configuraciones incorrectas. La categoría que activa el protocolo es mucho más ancha que "nos encriptaron los servidores".

Qué sí se hace en las primeras cuatro horas

Qué no se hace nunca

Regla práctica: si no sabes si una acción destruye evidencia, no la hagas y anótala como pendiente.

Hora 4 a 12: preservar la evidencia como si fueras a juicio

Porque probablemente vayas: el caso más sonado de 2026 en Paraguay terminó en causa penal, y ese es hoy el desenlace normal de un incidente relevante. La preservación se ordena en cuatro capas, de la más volátil a la más estable:

CapaQué se preservaVentana útilResponsable
MemoriaVolcado de RAM de los equipos comprometidos antes de apagarMinutos a horasForense externo o IT con procedimiento escrito
DiscoImagen bit a bit de los discos afectados, con hash de verificaciónHoras a díasForense externo
RegistrosLogs de firewall, VPN, directorio activo, correo, servidores y aplicaciones de negocioDías a semanas, según retención configuradaIT, con exportación fuera del entorno afectado
ContextoBitácora del incidente, correos de extorsión, notas de rescate, capturas de pantalla, tickets internosPermanenteLíder del incidente

Dos detalles que suelen olvidarse. La retención de logs: si tu firewall guarda siete días y el atacante entró hace cinco semanas, no hay investigación posible. Y el hash: una imagen de disco sin huella criptográfica es discutible en sede judicial. Además, el contrato marco con el forense externo se firma antes del incidente: negociar honorarios a la hora 6 de una crisis es pagar más y perder horas.

Hablemos de tu caso concreto

Diagnóstico gratuito de 30 minutos. Uniamos es una agencia remota de automatización con IA (Austin y Ciudad de México) que trabaja por videollamada y WhatsApp.

Agendar diagnostico →

¿A quién se avisa en Paraguay? Los canales reales del CERT-PY y del MITIC

Esta es la parte que conviene imprimir y pegar en la sala del comité de crisis. Los datos que siguen fueron verificados el 18 de septiembre de 2026 en el sitio del CERT-PY y en su documento RFC 2350 (versión 1.1, del 5 de agosto de 2025).

Para quéCanal verificadoObservaciones
Reportar un incidenteCorreo a abuse@cert.gov.pyEs el canal oficial. El sitio del CERT-PY indica que con ese correo "será generado un ticket para el seguimiento del caso denunciado".
Consultas generalesCorreo a cert@cert.gov.pyNo usar para incidentes en curso.
Reportes automatizados de indicadores de compromisociberseguridad@cert.gov.py y ciberseguridad@mitic.gov.pyPara coordinar envíos periódicos: hay que indicar la dirección desde la que se enviarán los reportes y el formato del asunto.
Formulario webcert.gov.py/contactoAtención: el propio formulario aclara que es "exclusivo para consultas e informaciones varias". Un incidente no se reporta por ahí, se reporta por correo.
Teléfono(+595 21) 217-9000Recepción del MITIC. El sitio del CERT-PY lo publica como teléfono de contacto de lunes a viernes; el RFC 2350 fija atención de consultas en horario de oficina y aclara que los incidentes catalogados con peligrosidad alta se atienden 24×7.
Correo cifradoClaves PGP publicadas en la página de contactoEl RFC 2350 publica las huellas digitales de las casillas cert@cert.gov.py y ciberseguridad@cert.gov.py. Útil cuando el correo corporativo está comprometido.
Dirección físicaAvda. Gral. Santos c/ Concordia, Asunción (MITIC)Sede del Ministerio de Tecnologías de la Información y Comunicación.
Ciudadanía y concienciaciónconectateseguro.gov.pyPortal del MITIC con la guía de reporte para personas y pymes.

Qué hace y qué no hace el CERT-PY con tu reporte

Calibra expectativas. Según su propia descripción de servicio, la gestión del CERT-PY abarca análisis preliminar, acciones de contención inmediatas, investigación y recomendaciones. Y agrega una frase que todo directorio debería leer: el CERT-PY no es responsable de la aplicación de esas acciones. Coordina, orienta, correlaciona tu incidente con otros del país y puede abrirte puertas con terceros —proveedores de internet, plataformas, otros CSIRT de la región vía CSIRT Américas, la red de la OEA—, pero no va a remediar tus servidores. Lo bueno: es gratuito y está disponible para cualquier organización, incluidas empresas extranjeras, que reporte un incidente que afecte al ecosistema digital nacional.

El otro frente: denuncia penal y policía

En paralelo, y sin reemplazarse entre sí, operan la Unidad Especializada de Delitos Informáticos del Ministerio Público y el Departamento Especializado contra el Cibercrimen de la Policía Nacional. La denuncia penal no la hace el CERT-PY por ti: la hace la empresa, y conviene presentarla con la bitácora y las imágenes forenses ya preservadas.

¿Qué obliga hoy la ley en Paraguay y qué obligará la Ley 7593/2025?

Hoy, a septiembre de 2026, el reporte obligatorio alcanza al Estado, no al sector privado. La Resolución MITIC N.° 346/2020 aprueba el reglamento de reporte obligatorio de incidentes por parte de los Organismos y Entidades del Estado al MITIC a través del CERT-PY, reglamentando el artículo 44 del Decreto N.° 2274/2019, que a su vez reglamenta la Ley N.° 6207/2018 de creación del MITIC. Para cualquier otra organización el reporte es voluntario.

Eso cambia con la Ley N.° 7593/2025 de Protección de Datos Personales. Su texto oficial en la BACN establece dos cosas que reordenan el playbook:

La autoridad será la Agencia Nacional de Datos Personales, creada por la misma ley dentro de la órbita del MITIC y financiada además con las multas que aplique. El régimen sancionatorio verificado en el texto va del apercibimiento a multas de 20 a 2.500 jornales mínimos, y hasta 5.000 jornales mínimos cuando se trate de datos sensibles. Con el jornal mínimo de G. 117.077 vigente desde el 1 de julio de 2026 (Decreto N.° 6225, que fijó el salario mínimo en G. 3.044.000):

TramoJornales mínimosEquivalente aproximado en guaraníes
Mínimo del rango general20G. 2.341.540
Tope general2.500G. 292.692.500
Tope con datos sensibles5.000G. 585.385.000

Detalle para anotar: como las multas se expresan en jornales mínimos, el techo sancionatorio sube cada vez que sube el salario mínimo. El ajuste del 5% de julio de 2026 encareció la nómina y el riesgo regulatorio al mismo tiempo.

Qué hacer ya, sin esperar la reglamentación. El reglamento no está concluido y la Agencia aún no está operativa, pero el procedimiento de brecha de 72 horas no depende de eso: depende de que tu empresa sepa detectar, escalar, documentar y decidir en tres días. Construirlo en 2026 cuesta una fracción de improvisarlo en 2027. Lo desarrollamos en la guía de adecuación a la Ley 7593.

Un matiz: el artículo 58 de la Ley 7593/2025 absorbe funciones que la Ley N.° 6534/2020 de datos personales crediticios asignaba a la SEDECO, preservando las atribuciones expresas del Banco Central. Si tu empresa es entidad supervisada por el BCP, conviene revisar además con la Superintendencia de Bancos qué obligaciones sectoriales de comunicación te alcanzan.

Hora 12 a 24: las decisiones que solo puede tomar el directorio

Cuatro decisiones de un incidente grave que ningún gerente de sistemas debería tomar solo, porque no son técnicas sino de riesgo, reputación y patrimonio.

1. Apagar o seguir operando

Detener la operación corta la propagación pero tiene costo directo por hora; seguir operando en un entorno comprometido mantiene la facturación y multiplica la exposición. La decisión se toma con dos números en la mesa: costo por hora de parada y probabilidad estimada de movimiento lateral. Si el primero no está calculado antes del incidente, lo vas a estimar mal bajo presión.

2. Pagar o no pagar un rescate

Decisión de directorio, con acta. Involucra riesgo legal, sanciones internacionales sobre el destinatario del pago, probabilidad real de recuperación y el hecho incómodo de que pagar no impide la publicación de los datos exfiltrados. La pregunta previa es otra: ¿tenemos un respaldo íntegro, fuera de línea y probado? Si la respuesta es sí, la conversación se acorta mucho.

3. Cuándo y cómo comunicar

La decisión del directorio es el umbral: qué nivel de afectación dispara un comunicado público y quién es el único vocero autorizado.

4. Activar el seguro y los contratos

Las pólizas de ciberriesgo tienen plazos de aviso cortos y exigencias de procedimiento, como usar peritos de la lista del asegurador: notificar tarde o contratar al forense equivocado puede anular la cobertura. Lo mismo con los acuerdos de nivel de servicio corporativos, que suelen fijar ventanas de 24 o 48 horas.

El error más común del directorio: enterarse tarde. Define por escrito qué evento se comunica al directorio en la primera hora, aunque no esté confirmado. Un falso positivo informado cuesta una reunión; un incidente ocultado cuesta el cargo.

Hora 24 a 48: qué se le dice a los clientes, a los empleados y al mercado

La comunicación de un incidente tiene una regla que se repite en todas las crisis bien manejadas: un solo vocero, un solo mensaje, actualizaciones con hora. Y una regla paraguaya adicional: donde el canal dominante de contacto con el cliente es la mensajería instantánea, el comunicado en la web llega tarde y a poca gente.

Orden de prelación

  1. Empleados. Antes que nadie, con instrucciones concretas: qué sistemas no usar, cómo verificar una comunicación legítima, a quién reportar algo raro y la prohibición de hablar con prensa o clientes por cuenta propia.
  2. Clientes afectados. Por el canal habitual y verificable. Si hubo suplantación, el aviso debe explicar cómo distinguir un mensaje legítimo de uno falso.
  3. Socios, proveedores y bancos, sobre todo si comparten integraciones o accesos.
  4. Autoridad y, si corresponde, mercado: reguladores sectoriales y la Autoridad de Control de datos personales cuando la Ley 7593/2025 sea exigible.

Qué debe decir el mensaje a clientes

Lo que no debe decir: "sus datos están seguros" cuando todavía no lo sabes, ni fechas de restablecimiento que no puedas cumplir.

Apunte operativo: cuando el volumen de consultas se dispara, la atención por mensajería colapsa en horas. Un flujo de respuesta con preguntas frecuentes y derivación a persona, como los de la guía de agentes de IA en WhatsApp Business, evita que la crisis técnica se vuelva crisis de atención. Con una condición: durante un incidente el flujo informa, no improvisa, y siempre ofrece salida a un humano.

El reglamento de reporte del Estado deja un criterio que vale la pena copiar: la gestión comunicacional debe hacerse de manera coordinada entre la institución afectada, las áreas técnicas, las comunicacionales y el MITIC, "de manera a informar de manera clara, certera y transparente, sin comprometer la investigación". Esa última frase es la bisagra: transparencia sí, pero sin entregarle al atacante el mapa de lo que ya sabes.

Hora 48 a 72: denuncia, notificación formal y cierre de la primera fase

Las últimas 24 horas del ciclo son las de formalización: cuando los hechos se convierten en documentos.

TrámiteAnte quiénQué se necesitaPlazo de referencia
Reporte técnicoCERT-PY (abuse@cert.gov.py)Descripción detallada, logs, capturas, indicadores de compromisoVoluntario para el privado; conviene hacerlo apenas hay hechos, no al final
Denuncia penalMinisterio Público — Unidad Especializada de Delitos InformáticosBitácora, imágenes forenses con hash, identificación del daño, poder del representante legalCuanto antes; algunas medidas de preservación con terceros dependen de la causa abierta
Notificación a la autoridad de datosAgencia Nacional de Datos Personales (cuando la Ley 7593/2025 sea exigible)Naturaleza del incidente, categorías y volumen aproximado de titulares afectados, consecuencias probables, medidas adoptadasMáximo 72 horas desde que se tomó conocimiento (art. 17)
Notificación a titularesPersonas afectadasLenguaje claro, recomendaciones concretas, canal de contactoCuando corresponda, dentro del mismo esquema del art. 17
Aviso al aseguradorCompañía de segurosSegún póliza; habitualmente parte de siniestro y designación de peritosSegún contrato, a menudo 24-72 horas
Avisos contractualesClientes corporativos, casa matriz, financiadoresSegún cláusulas de seguridad de la información y SLASegún contrato

Al cierre de las 72 horas el objetivo no es tener el incidente resuelto —rara vez lo está—, sino tener tres entregables: una línea de tiempo verificada, un inventario de lo que se sabe y lo que no sobre los datos afectados, y un plan de remediación con responsables y fechas. Con eso el directorio puede decidir; sin eso, solo puede angustiarse.

El esquema es parecido al del playbook uruguayo de las primeras 72 horas ante la URCDP, con una diferencia de fondo: en Uruguay la obligación de notificar brechas ya está vigente y hay autoridad activa con criterios publicados; en Paraguay existe en la ley pero su exigibilidad está en cuenta regresiva. La ventana paraguaya es un privilegio temporal, no una dispensa.

Tabla de roles y responsabilidades: quién hace qué durante las 72 horas

Un incidente se gestiona mal cuando seis personas hacen lo mismo y nadie hace lo importante. Esta tabla se completa con nombres y celulares antes, y se revisa cada seis meses.

RolQuién suele ocuparloDecideEjecutaNo hace
Patrocinador del incidenteCEO o director designadoParada de operación, pago de rescate, comunicado público, presupuesto de emergenciaConvoca al comité, firma actasNo opera sistemas ni habla con técnicos por fuera del líder
Líder del incidenteCISO, gerente de TI o consultor externoPrioridad técnica, alcance de la contenciónCoordina equipos, mantiene la bitácora, es el único interlocutor con el forenseNo comunica hacia afuera ni negocia con el atacante
Equipo técnicoInfraestructura, redes, aplicacionesNada por su cuentaAislamiento, rotación de credenciales, restauración, monitoreoNo reinstala ni borra sin orden escrita del líder
LegalAsesoría jurídica interna o externaEstrategia de denuncia, alcance de la notificación regulatoriaDenuncia penal, notificaciones formales, análisis contractualNo define la respuesta técnica
Protección de datos (DPO)Oficial designado o responsable de cumplimientoSi el incidente es brecha de datos personales y a quién se notificaRedacta la notificación a la autoridad y a titulares; evalúa el riesgo para las personasNo decide la contención
ComunicaciónMarketing, relaciones institucionales o agenciaNada sin el patrocinadorMensajes a empleados, clientes, prensa; monitoreo de redesNo adelanta hipótesis técnicas
Operaciones / negocioGerentes de áreaPlan de continuidad manual de su áreaFacturación alternativa, atención a clientes, control de pedidosNo restablece sistemas por su cuenta
Finanzas y tesoreríaCFOFreno de pagos y cambio de procedimientos de autorizaciónVerificación manual de transferencias, contacto con bancos, seguroNo aprueba pagos urgentes "excepcionales" durante la crisis
Forense externoProveedor con contrato marco previoMétodo de adquisición de evidenciaImágenes, análisis, informe pericialNo comunica hallazgos a nadie fuera del líder y legal

Prueba rápida de madurez: pregunta a tu gerente de TI el nombre y el celular del forense externo que llamaría un domingo a las 3 de la mañana. Si no hay nombre, no hay plan.

¿Qué dicen los números del CERT-PY sobre el riesgo real en Paraguay?

Las cifras públicas más recientes del CERT-PY, difundidas por Última Hora a mediados de julio de 2026, dan una fotografía útil para dimensionar el problema sin dramatizar.

Tres lecturas para el directorio:

1. Menos de la mitad de los reportes son incidentes reales

De 8.309 reportes salieron 4.109 incidentes confirmados: hay mucho falso positivo. La traducción para una empresa es que el problema no es solo detectar, es triar. Sin un criterio escrito de qué escala y qué no, tu equipo vivirá apagando incendios que no existen y perderá el que sí.

2. El sector privado ya es el principal afectado

Casi la mitad de los incidentes gestionados en 2026 son del sector privado: la idea de que "los ataques son contra el Estado" quedó vieja. Y como el reporte privado es voluntario, esos 218 incidentes son solo los que alguien decidió reportar.

3. La base de comparación es pequeña, y eso también informa

446 incidentes en un país con decenas de miles de empresas formales indica subreporte, no seguridad. El MITIC publica además datos abiertos de incidentes cibernéticos reportados por sectores, y el CERT-PY mantiene informes anuales sobre el estado de la ciberseguridad en Paraguay como línea de base histórica.

Hablemos de tu caso concreto

Diagnóstico gratuito de 30 minutos. Uniamos es una agencia remota de automatización con IA (Austin y Ciudad de México) que trabaja por videollamada y WhatsApp.

Agendar diagnostico →

El caso de julio de 2026: la infiltración a sistemas del Estado paraguayo

Es el episodio que cambió la conversación sobre ciberseguridad en Paraguay, y conviene contarlo con precisión porque circularon muchas versiones. La secuencia documentada:

  1. 10 de julio de 2026: el MITIC y la Embajada de los Estados Unidos emiten una declaración conjunta informando que actores de amenaza vinculados al gobierno de China infiltraron sistemas del Estado paraguayo. Identifican al grupo de ciberespionaje Flax Typhoon, detectado previamente en una revisión conjunta de ciberseguridad en 2024, e incluyen entre las conductas el acceso no autorizado a servidores, la interrupción de servicios digitales públicos y el robo y difusión de datos sensibles.
  2. 13 de julio de 2026: el ministro de Tecnologías de la Información y Comunicación, Gustavo Villate, presenta la denuncia formal ante el Ministerio Público.
  3. 14 de julio de 2026: el fiscal general del Estado, Emiliano Rolón, ordena la apertura de la causa penal y designa a la agente fiscal especializada en delitos informáticos Irma Llano. La cobertura de Infobae, ABC Color y Diario HOY coincide en estos puntos.
  4. Detalle técnico reservado: Pedro Martínez, director general de Ciberseguridad del MITIC, explicó que divulgar los métodos usados para identificar la amenaza podría comprometer las capacidades de detección y las investigaciones en curso. Las instituciones afectadas no fueron identificadas públicamente en su totalidad; sí trascendió el antecedente de una infiltración a sistemas de la Cancillería detectada en 2024. El gobierno chino rechazó las acusaciones y las calificó de infundadas.

Por qué le importa a una empresa privada. Porque el mismo actor que persigue objetivos diplomáticos se mueve por la cadena de suministro. Quien le vende software, servicios administrados, conectividad o consultoría al Estado paraguayo es, para un grupo de espionaje, la puerta lateral. Si tienes contratos públicos, credenciales hacia sistemas del Estado o personal con VPN a organismos, tu superficie de ataque incluye un riesgo geopolítico que no está en tu matriz.

El episodio también dejó a la vista la arquitectura institucional: el MITIC es la autoridad nacional en prevención, gestión y control de incidentes cibernéticos y actúa a través del CERT-PY, sobre la base de la Ley N.° 6207/2018, el Decreto N.° 2274/2019 y la Resolución MITIC N.° 346/2020. El marco de política pública es la Estrategia Nacional de Ciberseguridad 2025-2028, aprobada por el Decreto N.° 3900/2025 y la Resolución MITIC N.° 259/2025.

Riesgo de terceros: tu incidente probablemente empiece en la red de otro

El inventario de terceros con acceso a sistemas es más largo de lo que el directorio imagina: el proveedor del ERP, el desarrollador que integró la facturación electrónica al SIFEN, la agencia de redes sociales, el contador externo con acceso a Marangatu, la empresa de soporte con acceso remoto en todas las estaciones, la casa matriz con VPN permanente. Cada uno es una puerta con llave ajena.

Preguntas que hay que poder responder hoy

Ese último punto es el que más duele. Bajo la Ley 7593/2025 el plazo corre desde que el responsable toma conocimiento: si tu encargado te avisa a los diez días, tus 72 horas empiezan tarde pero tu exposición empezó hace diez días. La solución contractual hay que negociarla ahora: notificación del encargado en un plazo corto y expreso —24 o 48 horas—, derecho de auditoría y cooperación en la investigación.

El riesgo específico de las integraciones

Las integraciones —ERP con facturación electrónica, e-commerce con pasarela de pagos, CRM con mensajería— concentran credenciales de larga vida y quedan fuera del inventario de seguridad porque "las hizo el proveedor". El hallazgo más frecuente no es una vulnerabilidad exótica: es una clave de API con permisos totales, sin rotación, en un archivo de configuración que conocen cinco personas que ya no trabajan ahí. En la guía para elegir un ERP con API robusta y en integraciones y APIs detallamos los mínimos: credenciales por integración, permisos acotados, rotación programada y registro de uso.

Y una nota paraguaya que conviene repetir: ningún proveedor de software está "habilitado por la DNIT" para facturación electrónica, porque ese registro no existe. Lo que sí existe y es público es el listado de Prestadores Cualificados de Servicios de Confianza de la AC Raíz del Paraguay, donde se verifica quién puede emitir certificados y firma digital. Si un proveedor te vende confianza con un sello inexistente, ya sabes cuánto vale su discurso de seguridad.

Prevención mínima viable: los controles que cambian el resultado

No es una lista de deseos: es el conjunto corto de controles que separan en la práctica un incidente de 48 horas de uno de tres semanas. El MITIC publica su propia Guía de Controles Críticos de Ciberseguridad (Resolución MITIC N.° 277/2020) y un Modelo de Gobernanza de Seguridad de la Información (Resolución MITIC N.° 733/2019), alineados a estándares internacionales.

ControlPor qué cambia el resultadoSeñal de que no lo tienes
Doble factor en todo acceso remoto y administrativoAnula el valor de las credenciales robadas, que son el vector más comúnLos administradores entran solo con usuario y contraseña
Respaldos 3-2-1 fuera de línea y probadosConvierte un ransomware en un problema de tiempo, no de supervivenciaEl respaldo está en un disco conectado al mismo servidor y nadie sabe cuánto tarda restaurar el ERP
Gestión de parches con plazosLa mayoría de las intrusiones usa vulnerabilidades conocidas y ya corregidasNo hay ventana de mantenimiento acordada con negocio
Segmentación de redEvita que una estación infectada alcance servidores y respaldosTodo está en la misma red plana
Registro centralizado con retención de al menos 6 mesesSin logs no hay investigación ni notificación fundadaEl firewall guarda 7 días
Inventario de activos y de accesos de tercerosNo se protege lo que no se sabe que existeNadie puede listar los proveedores con credenciales activas
Plan de respuesta escrito y probadoReduce el tiempo de decisión de horas a minutosEl plan existe pero nunca se ensayó
Formación anti-phishing con simulacionesEl correo sigue siendo la puerta de entrada dominanteLa última capacitación fue una charla en 2023

El CERT-PY ofrece además servicios preventivos gratuitos que muchas empresas privadas desconocen: ciberejercicios y simulacros de ciberataque, boletines y alertas de ciberseguridad, y reportes proactivos. Suscribirse cuesta cero y llega antes que la noticia.

Una observación sobre automatización: la detección temprana depende de correlacionar señales que hoy viven en sistemas distintos —accesos, transacciones, tickets, alertas del antivirus—. Un tablero operativo que consolide esas señales y dispare alertas por umbral no reemplaza a un centro de operaciones de seguridad, pero resuelve el problema más frecuente de la empresa mediana paraguaya: la evidencia estaba, pero nadie la miraba. El mismo principio de consolidación de datos de la guía de automatización con IA para empresas paraguayas aplica a la seguridad.

Checklist de directorio y qué hacer esta semana

Doce preguntas. Si el directorio no puede responder ocho, el plan de respuesta no existe, existe un documento.

Checklist de directorio

  1. ¿Quién es, con nombre y apellido, el líder del incidente y quién su suplente?
  2. ¿Cuál es el canal alternativo de coordinación si el correo corporativo está comprometido?
  3. ¿Cuánto cuesta una hora de parada, por unidad de negocio?
  4. ¿Tenemos respaldos fuera de línea y cuándo fue la última restauración de prueba?
  5. ¿Qué proveedores tienen acceso a nuestros sistemas y cuándo se revisó esa lista?
  6. ¿Los contratos con encargados obligan a notificarnos en 24 o 48 horas?
  7. ¿Tenemos póliza de ciberriesgo, con qué plazo de aviso y qué peritos exige?
  8. ¿Quién es el único vocero y qué umbral dispara un comunicado público?
  9. ¿Cuánto retenemos los registros de firewall, VPN, directorio y correo?
  10. ¿Hay forense externo con contrato marco firmado y teléfono de guardia, y cuándo fue el último simulacro?

Qué hacer esta semana

El siguiente paso, el mes que viene: un ejercicio de escritorio de dos horas con el comité completo sobre un escenario concreto —ransomware que cifra el ERP un viernes a las 17:00—. No hace falta infraestructura ni presupuesto: hace falta que las diez personas que van a decidir se hayan mirado a la cara antes de tener que hacerlo en serio.

En Uniamos trabajamos la parte automatizable de esto: consolidar señales operativas en tableros, ordenar integraciones y credenciales, y montar flujos de comunicación que aguanten un pico de consultas. La respuesta a incidentes en sí es trabajo de especialistas en seguridad; si necesitas ordenar la infraestructura de datos e integraciones que la hace posible, conversemos.

Este artículo es material informativo y no constituye asesoría legal, contable ni pericial. Las normas, plazos y canales citados fueron verificados en fuentes oficiales a septiembre de 2026 y pueden cambiar. Antes de tomar decisiones con efectos jurídicos —notificaciones regulatorias, denuncias penales, comunicaciones a titulares de datos— valida el caso concreto con tu abogado y con tu asesor en seguridad de la información.

Preguntas frecuentes

¿Estoy obligado a reportar un ciberataque al CERT-PY si soy una empresa privada paraguaya?

No. A septiembre de 2026 el reporte obligatorio alcanza a los Organismos y Entidades del Estado, por la Resolución MITIC N.° 346/2020 que reglamenta el artículo 44 del Decreto N.° 2274/2019. Para cualquier otra organización es voluntario y gratuito. Conviene hacerlo igual: el CERT-PY coordina con terceros, correlaciona tu caso con otros del país y deja constancia de la fecha en que detectaste el hecho, útil frente a reguladores y aseguradores.

¿Cuál es el correo exacto para denunciar un incidente al CERT-PY?

abuse@cert.gov.py. El sitio del CERT-PY indica que al enviar ese correo se genera un ticket de seguimiento. Hay que incluir una descripción detallada y todo lo que ayude a investigar: logs, capturas de pantalla, capturas de tráfico y archivos relevantes. Para consultas generales es cert@cert.gov.py. El formulario web de la página de contacto es, según el propio sitio, exclusivo para consultas e informaciones varias, no para incidentes.

¿Hay un teléfono del CERT-PY y atiende de noche?

El teléfono publicado es (+595 21) 217-9000, de la recepción del MITIC, en horario de oficina de lunes a viernes. El RFC 2350 del CERT-PY establece que las consultas y los incidentes de peligrosidad baja y media se atienden en horario de oficina, y los de peligrosidad alta, 24×7. Fuera de horario, el camino práctico es el correo a abuse@cert.gov.py, que genera ticket.

¿Desde cuándo tengo que notificar una brecha de datos en 72 horas en Paraguay?

El artículo 17 de la Ley N.° 7593/2025 obliga a notificar a la Autoridad de Control y, en su caso, al titular, en un plazo que no podrá exceder de 72 horas desde que se tomó conocimiento. El artículo 57 fija la entrada en vigor a los veinticuatro meses de la publicación oficial; promulgada a fines de noviembre de 2025, la exigibilidad plena se ubica hacia noviembre de 2027, sujeta a confirmar la fecha de publicación en Gaceta Oficial.

¿Cuánto puede costar una multa por no notificar una brecha en Paraguay?

El texto de la Ley 7593/2025 prevé apercibimiento y multas de 20 a 2.500 jornales mínimos para las actividades diversas no especificadas, y hasta 5.000 jornales mínimos cuando se trate de datos sensibles. Con el jornal mínimo de G. 117.077 vigente desde julio de 2026, el tope general equivale a unos G. 292,7 millones y el tope por datos sensibles a unos G. 585,4 millones. Como la escala está expresada en jornales, el techo sube con cada ajuste del salario mínimo.

¿Tengo que apagar los servidores cuando detecto un ransomware?

No como primer reflejo. Lo recomendable es aislar de la red sin apagar: apagar en frío destruye la memoria volátil, donde suele estar la evidencia de cómo entró el atacante y con qué credenciales. Detener la operación es otra decisión, del directorio, y se toma comparando el costo por hora de parada contra la probabilidad de movimiento lateral. Lo urgente en cualquier escenario es desconectar los respaldos que estén en línea.

¿Qué pasó en julio de 2026 con los sistemas del Estado paraguayo?

El 10 de julio de 2026 el MITIC y la Embajada de Estados Unidos emitieron una declaración conjunta informando que actores vinculados al gobierno de China infiltraron sistemas del Estado paraguayo, e identificaron al grupo de ciberespionaje Flax Typhoon, detectado en una revisión conjunta en 2024. El ministro Gustavo Villate denunció el 13 de julio y el 14 el fiscal general Emiliano Rolón abrió la causa penal con la agente fiscal Irma Llano. China rechazó las acusaciones.

¿Cuántos ciberataques hay por año en Paraguay?

Según cifras del CERT-PY difundidas en julio de 2026, entre enero de 2023 y julio de 2026 se recibieron 8.309 reportes y se gestionaron 4.109 incidentes legítimos. Solo en 2026, hasta julio, hubo 1.221 reportes y 446 incidentes gestionados: sector privado 47,98% (218) y organismos del Estado 38,34% (173). Como el reporte privado es voluntario, el volumen real es mayor.

¿Qué hago si el incidente empezó en un proveedor y no en mi empresa?

Se gestiona igual, con dos agregados: revisar de inmediato qué accesos tiene ese proveedor y revocarlos mientras dure la investigación, y activar la cláusula contractual de notificación y cooperación si existe. Bajo la Ley 7593/2025 el plazo de 72 horas corre desde que el responsable toma conocimiento, así que conviene exigir en los contratos con encargados un aviso en 24 o 48 horas y derecho de auditoría.

¿Sirve de algo el CERT-PY para una empresa privada o es solo para el Estado?

Sirve, con expectativas calibradas. La gestión de incidentes es gratuita y está disponible para cualquier persona u organización: análisis preliminar, acciones de contención inmediatas, investigación, recomendaciones y coordinación con terceros y con otros CSIRT de la región vía CSIRT Américas. Lo que no hace, y lo dice explícitamente, es responsabilizarse de aplicar esas acciones: remediar tus sistemas sigue siendo tuyo. También ofrece boletines, alertas y ciberejercicios gratuitos.

¿Quieres aplicarlo en tu empresa?

En 30 minutos revisamos tu operación y te decimos qué automatizar primero, sin compromiso.

Agendar diagnostico →

Artículos relacionados