LEGALCOREAbogados
Ref. LC·CY·IR
CyberLegal · Contingencia

Respuesta legal ante ciberincidentes para empresas

Ayudamos a decidir qué evidencia conservar, a quién informar y cómo comunicar el incidente, en coordinación con los equipos técnicos y de negocio.

El problema

Decisiones legales en paralelo a la respuesta técnica

Un ransomware, acceso no autorizado, fraude por correo, filtración o caída de sistemas obliga a decidir con información incompleta. Mientras el equipo técnico contiene el evento, la empresa debe ordenar responsables, preservar antecedentes, revisar contratos y determinar si corresponde informar a una autoridad, contraparte, aseguradora o persona afectada.

Legalcore coordina las decisiones legales y deja registro. No aislamos equipos, eliminamos malware, recuperamos respaldos ni realizamos peritajes forenses: coordinamos con el equipo TI, proveedor de respuesta o especialista forense de la empresa para que las medidas técnicas y legales no se contradigan.

Señales de alerta

Cuándo conviene actuar.

  1. Señal 01

    Hay sistemas cifrados, cuentas comprometidas, actividad anómala o sistemas fuera de servicio sin causa confirmada.

  2. Señal 02

    Un tercero afirma haber extraído información o exige un pago.

  3. Señal 03

    Clientes, trabajadores o proveedores podrían verse afectados por el evento.

  4. Señal 04

    El contrato, la póliza o un regulador contempla avisos con plazos breves.

  5. Señal 05

    No está claro si la empresa presta un servicio esencial, si el impacto es significativo o a qué autoridad reportar.

  6. Señal 06

    Se están preparando comunicaciones públicas sin una cronología y hechos validados.

Alcance

Qué incluye el trabajo de Legalcore

El alcance final se define después de revisar antecedentes. Estos son los frentes que normalmente ordenamos.

01

Calificación jurídica inicial

Delimitamos entidad afectada, servicios, jurisdicciones, datos, contratos y regulación aplicable. Evaluamos escenarios sin anticipar una conclusión antes de contar con antecedentes suficientes.

02

Matriz de reportes y avisos

Revisamos si corresponde notificar al CSIRT Nacional, a una autoridad sectorial, aseguradora, cliente, proveedor o potencial afectado, con responsable, fundamento y plazo aplicable a cada caso.

03

Registro de decisiones

Ordenamos la cronología, preguntas pendientes, hechos confirmados, responsables y criterios usados para decidir, evitando mezclar hipótesis técnicas con conclusiones jurídicas.

04

Evidencia y coordinación forense

Definimos resguardos jurídicos y documentales junto con especialistas técnicos. La adquisición, custodia y análisis forense debe ejecutarla personal técnicamente competente.

05

Comunicaciones de contingencia

Revisamos mensajes a directorio, trabajadores, clientes, autoridades y medios para que sean oportunos, consistentes y limitados a información verificada.

06

Contratos, seguros y terceros

Analizamos cláusulas de seguridad, confidencialidad, continuidad, indemnidad, subencargados y cobertura para coordinar avisos y reservar derechos cuando corresponda.

Antecedentes

Qué necesitamos para empezar

  • Cronología preliminar: primera señal, momento de detección, medidas adoptadas y personas que intervinieron.
  • Descripción de los servicios y sistemas posiblemente afectados, su criticidad y estado actual.
  • Categorías generales de información involucrada y grupos potencialmente afectados, sin remitir bases de datos completas en el contacto inicial.
  • Procedimiento interno de incidentes, matriz de riesgos, políticas de seguridad y datos de contacto de TI o del proveedor técnico.
  • Contratos, acuerdos de nivel de servicio, anexos de tratamiento de datos y pólizas que puedan exigir avisos.
  • Reportes o comunicaciones ya enviados, requerimientos recibidos y decisiones registradas.
  • En el primer contacto no envíes credenciales, llaves, respaldos, muestras de malware ni registros con secretos. Acordamos un canal seguro para los antecedentes sensibles.

Si no tienes todo, partimos con lo disponible y dejamos visible qué falta. No envíes claves ni información sensible por un canal no acordado.

Riesgos

Riesgos de postergar la decisión

  • Perder tiempo antes de identificar un aviso regulatorio, sectorial, contractual o de seguro aplicable.
  • Comunicar hipótesis como hechos y generar contradicciones frente a clientes, autoridades o trabajadores.
  • Alterar o perder antecedentes útiles para investigar el evento o ejercer acciones posteriores.
  • Tomar decisiones técnicas sin registrar su fundamento, responsables e impacto jurídico.
  • Omitir obligaciones frente a terceros o reconocer responsabilidades antes de revisar los contratos.
  • Cerrar la contingencia sin corregir brechas de gobierno, documentación y coordinación detectadas.
Proceso

Cómo trabajamos

Al terminar cada etapa sabrás qué se decidió, quién debe actuar y qué documento recibirás.

  1. 01

    Activación y resguardo

    Confirmamos disponibilidad, conflictos, interlocutores y un canal seguro. Separamos hechos conocidos, hipótesis y decisiones inmediatas.

    Resultado de la etapa

    Ficha de activación, responsables y lista de acciones jurídicas urgentes.

  2. 02

    Mapa regulatorio y contractual

    Identificamos la entidad afectada, los servicios comprometidos y las normas, contratos, pólizas y autoridades que podrían resultar relevantes.

    Resultado de la etapa

    Matriz preliminar de obligaciones, avisos y plazos condicionados.

  3. 03

    Mesa legal de incidente

    Acompañamos los hitos de la investigación técnica, formulamos preguntas y registramos decisiones sin sustituir al equipo que contiene o analiza el ataque.

    Resultado de la etapa

    Bitácora jurídica actualizada y criterios de decisión trazables.

  4. 04

    Reportes y comunicaciones

    Preparamos o revisamos los avisos que correspondan con información validada, cuidando alcance, consistencia y datos que no deban incluirse.

    Resultado de la etapa

    Borradores, versiones aprobadas y constancias de envío.

  5. 05

    Cierre y acciones legales pendientes

    Consolidamos hallazgos, obligaciones pendientes, reservas contractuales y mejoras de gobierno derivadas del incidente.

    Resultado de la etapa

    Informe de cierre jurídico y plan priorizado de seguimiento.

Alcance y presupuesto

Entregables, tiempos y honorarios

Antes de empezar, la propuesta indicará qué incluye el servicio, quién participa, cómo trabajaremos y cuánto costará.

Entregables

  • Ficha de situación con cronología, sistemas, datos y partes involucradas.
  • Tabla de reportes y avisos que podrían exigir la ley, los contratos, los reguladores o el seguro.
  • Bitácora de hechos confirmados, decisiones, responsables y próximos hitos.
  • Borradores de reportes, avisos y comunicaciones que resulten aplicables.
  • Revisión de contratos críticos, pólizas y reservas de derechos.
  • Lista de antecedentes a preservar, coordinada con el equipo técnico o forense.
  • Informe de cierre jurídico con riesgos pendientes y plan para corregirlos.

Plazos estimados

Los incidentes activos se priorizan. La activación comienza cuando confirmamos disponibilidad, conflictos, alcance inicial e interlocutores; su horario y modalidad se acuerdan para la contingencia concreta. No ofrecemos un plazo universal de cierre: la investigación técnica y los hitos regulatorios pueden modificar el trabajo.

Puede variar según
  • Momento de detección y calidad de la cronología disponible.
  • Continuidad o contención del incidente y número de sistemas afectados.
  • Calificación de la entidad, del servicio y del efecto del incidente bajo la normativa aplicable.
  • Existencia de datos personales, terceros, contratos, pólizas o reguladores sectoriales involucrados.
  • Velocidad y conclusiones del proveedor técnico o forense.

Cómo se cobran los honorarios

Activación de contingencia

Alcance inicial para una evaluación legal, definir responsables, revisar obligaciones urgentes y realizar la primera mesa de decisión. Se cotiza según disponibilidad, complejidad y horario requerido.

Bolsa de horas

Acompañamiento flexible durante investigación, reportes, comunicaciones y coordinación con asesores técnicos o aseguradora.

Proyecto de cierre

Alcance definido para informe jurídico, revisión contractual y plan de correcciones una vez estabilizada la contingencia.

El precio depende del alcance de cada caso. Recibirás una cotización antes de comenzar.

Preguntas frecuentes

Lo que conviene aclarar primero

¿Toda empresa debe reportar un ciberincidente al CSIRT Nacional a través de la plataforma de ANCI?
No necesariamente. La Ley 21.663 establece deberes para las instituciones comprendidas en su ámbito y exige reportar determinados incidentes que puedan tener efectos significativos. Antes de informar, debe revisarse la entidad afectada, el servicio prestado, el impacto y las instrucciones vigentes. También pueden existir obligaciones sectoriales o contractuales distintas.
¿El plazo de tres horas se aplica a cualquier incidente?
No se aplica a cualquier incidente ni a toda empresa. Para las instituciones comprendidas en el artículo 4, la alerta temprana debe enviarse al CSIRT Nacional dentro de un máximo de tres horas desde que se conoce un incidente que pueda tener efectos significativos. Luego existe una actualización dentro de 72 horas —o de 24 horas para un operador de importancia vital cuyo servicio esencial resulte afectado— y un informe final dentro de 15 días corridos desde la alerta. La calificación y cada cómputo deben revisarse con los hechos disponibles.
¿Legalcore contiene el ataque o realiza el peritaje forense?
No. Aislar los sistemas, eliminar el malware, recuperar la operación y obtener evidencia técnica corresponden al equipo TI o a especialistas técnicos. Legalcore dirige el frente jurídico: reportes, evidencia, contratos, comunicaciones, registro de decisiones y coordinación con esos especialistas.
¿Debemos avisar inmediatamente a clientes o trabajadores?
No existe un aviso universal e inmediato para todo incidente. Bajo la Ley 21.663, los operadores de importancia vital deben informar a potenciales afectados identificables cuando lo requiera la ANCI en los casos legales. Desde el 1 de diciembre de 2026, la Ley 19.628 reformada exigirá además comunicar al titular determinadas vulneraciones que involucren datos sensibles, datos de menores de 14 años o datos económicos, financieros, bancarios o comerciales. También pueden aplicar reglas sectoriales, contractuales o de seguros.
¿Conviene pagar un rescate?
No existe una respuesta automática. La decisión exige evaluar continuidad, legalidad, sanciones o restricciones aplicables, póliza, trazabilidad del pago, riesgo de nueva extorsión y recomendaciones de especialistas. El pago no garantiza recuperación, eliminación de copias ni ausencia de nuevos ataques.
¿Qué hacemos antes de la primera reunión?
Preserva la cronología y los mensajes recibidos, limita el acceso a quienes necesitan intervenir y sigue el plan técnico de contención de tu organización. No borres registros ni manipules equipos para obtener evidencia por cuenta propia. En el formulario inicial no adjuntes contraseñas, llaves, malware o bases de datos; coordinaremos un canal seguro.
¿La asesoría garantiza que no habrá sanciones o reclamos?
No. Una respuesta ordenada permite identificar obligaciones, documentar decisiones y reducir errores evitables, pero el resultado depende de los hechos, el impacto, la evidencia, la actuación de terceros y el criterio de las autoridades o tribunales.
Siguiente lectura

Servicios y guías relacionadas

Siguiente paso

Revisemos tus antecedentes y definamos el próximo paso.

Cuéntanos qué necesitas revisar y qué plazo debes cuidar. Te diremos qué antecedentes faltan y si podemos ayudarte.

Activar revisión urgente