El Ministerio de Justicia y del Derecho de Colombia informó el 20 de agosto que parte de su sistema de gestión documental seguía indisponible tras el ataque de ransomware detectado a comienzos de mes. La contingencia llegó a un punto especialmente revelador: algunas personas que habían presentado solicitudes por la ventanilla virtual entre el 30 de junio y el 2 de agosto debían reenviar una copia por correo electrónico.

La medida permite sostener la atención, pero también muestra qué ocurre cuando la recuperación tecnológica y la continuidad del proceso no avanzan al mismo ritmo. Un servidor puede restaurarse; reconstruir la relación entre radicados, documentos, plazos, responsables y decisiones exige trazabilidad, reglas operativas y evidencia.

Para empresas y entidades públicas, la lección no consiste en copiar el canal alternativo. Consiste en diseñarlo antes del incidente: definir qué servicio debe continuar, qué información mínima necesita, cómo se verifica la identidad, dónde queda el registro oficial y cómo se reconcilia la gestión acumulada cuando el sistema principal vuelve a operar.

Qué cambió con la actualización del 20 de agosto

El comunicado inicial de MinJusticia, publicado el 3 de agosto, confirmó un ataque mediante ransomware que comprometió parte de la infraestructura tecnológica y redujo la disponibilidad de algunos servicios. La entidad indicó que aisló preventivamente los sistemas comprometidos y coordinó la respuesta con el Ministerio de Tecnologías de la Información y las Comunicaciones (MinTIC) y otras autoridades.

El 15 de agosto, el Ministerio comunicó un plan de recuperación apoyado por la Fiscalía, el Equipo de Respuesta a Emergencias Cibernéticas de Colombia (COLCERT), Microsoft DART y el Banco Interamericano de Desarrollo. También informó que el Sistema de Información para el Control de Sustancias y Productos Químicos (SICOQ) operaba parcialmente y que el Mecanismo de Información para el Control de Cannabis (MICC) seguía temporalmente fuera de servicio.

La actualización del 20 de agosto añadió una consecuencia concreta: el Sistema de Gestión de Documentos Electrónicos de Archivo (SGDEA) continuaba indisponible, lo que impedía consultar el contenido y los antecedentes de algunas peticiones, quejas, reclamos, denuncias, sugerencias y felicitaciones (PQRDSF). Por ello se habilitó el reenvío por correo y se aclaró que la medida no desconocía la fecha de radicación original.

Cronología confirmada de la respuesta y su consecuencia operativa
Fecha Hecho confirmado Decisión operativa
3 de agosto MinJusticia confirma ransomware y afectación parcial de infraestructura y servicios. Aislamiento preventivo y activación de canales alternos.
15 de agosto Continúa la recuperación gradual con apoyo especializado; SICOQ opera parcialmente y MICC permanece fuera de servicio. Priorización de servicios esenciales y recepción temporal de soportes por correo.
20 de agosto El SGDEA sigue indisponible para consultar parte de las PQRDSF registradas. Solicitud de reenvío para determinados radicados y conservación de la fecha inicial.

Fuente: elaboración de Insylux a partir de los comunicados oficiales de MinJusticia del 3, 15 y 20 de agosto de 2026.

Por qué la continuidad no termina en el backup

Una copia de seguridad responde a una pregunta técnica: qué datos y sistemas pueden recuperarse desde un punto conocido. La continuidad responde a otra: cómo conserva la organización su capacidad de prestar un servicio, cumplir plazos y demostrar qué ocurrió mientras la plataforma principal no estaba disponible.

En un proceso documental, los archivos no viven aislados. Están asociados con un número de radicación, una fecha, una persona, anexos, estados, responsables y actuaciones posteriores. Si el canal alterno recibe copias sin un mecanismo de conciliación, la organización puede generar duplicados, versiones divergentes, asignaciones incompletas o respuestas fuera de plazo.

Por eso una estrategia de recuperación y resiliencia frente a ransomware debe probar tanto la restauración técnica como la operación degradada. El objetivo no es que cada aplicación vuelva al mismo tiempo, sino que los procesos prioritarios dispongan de un nivel mínimo seguro y verificable.

Cuatro controles para un canal alterno seguro

Habilitar un correo, una línea telefónica o una ventanilla física puede ser necesario. Sin embargo, el canal temporal necesita controles propios; no debe convertirse en una excepción permanente ni en una nueva ruta de exposición.

  1. Trazabilidad desde la entrada. Cada solicitud debe recibir un identificador temporal, hora de recepción, responsable y relación con el radicado previo cuando exista. El diseño debe permitir reconciliar esos registros con el sistema restaurado.
  2. Protección de datos y acceso. El buzón o repositorio alterno debe limitar destinatarios, aplicar autenticación multifactor, conservar logs y evitar reenvíos innecesarios. Si recibe documentos sensibles, necesita reglas de clasificación y retención.
  3. Verificación y comunicación. La organización debe publicar el canal en fuentes oficiales, explicar qué información solicitará y advertir sobre posibles suplantaciones. Un atacante puede aprovechar la contingencia para enviar correos falsos o pedir datos que el proceso legítimo no requiere.
  4. Criterio de salida. Antes de cerrar la contingencia debe existir un plan para migrar, validar y depurar registros. Volver a encender la plataforma no resuelve automáticamente lo acumulado fuera de ella.

Estos controles también reducen el trabajo forense posterior. Un análisis forense digital puede determinar alcance, secuencia y persistencia del ataque, pero la reconstrucción operativa será más fiable si los canales alternos conservaron registros completos desde el primer día.

Plan de revisión para organizaciones con servicios críticos

Durante las próximas 24 horas

Identifique los procesos que no pueden esperar a la recuperación total: atención al cliente, pagos, expedición de documentos, recepción de solicitudes, soporte a operaciones o cumplimiento regulatorio. Para cada uno, documente propietario, dependencia tecnológica, plazo máximo tolerable y canal alterno autorizado.

Durante los próximos 30 días

Ejecute un ejercicio de escritorio que obligue a trabajar sin la aplicación principal. Compruebe si el equipo sabe qué datos pedir, cómo verificar al solicitante, dónde registrar la gestión y quién autoriza excepciones. Incluya al área jurídica, privacidad, comunicaciones, operaciones y proveedores, no solo a tecnología.

Como mejora estructural

Conecte los objetivos de recuperación con los procesos, no únicamente con servidores. Mida tiempo real de restauración, pérdida tolerable de datos, capacidad del canal alterno, conciliación pendiente y exposición creada por la contingencia. Un modelo de CISO as a Service puede coordinar estas decisiones entre dirección, seguridad, continuidad y terceros.

Lectura para Colombia y España

La afectación confirmada corresponde al Ministerio de Justicia y del Derecho de Colombia. Las fuentes no atribuyen el ataque a un actor concreto, no publican el número de sistemas comprometidos ni confirman exposición de datos personales. Esos límites deben mantenerse: indisponibilidad no equivale por sí sola a filtración.

Para organizaciones colombianas, el caso ofrece una referencia local sobre cómo un incidente prolongado alcanza trámites, documentación y atención a la ciudadanía. En España no se presenta como una afectación nacional; la relevancia es editorial y operativa para entidades sujetas a obligaciones de continuidad, protección de datos, administración electrónica o gestión de proveedores.

El indicador de madurez no es recuperar primero cada activo, sino sostener el servicio correcto con evidencia suficiente y sin abrir riesgos desproporcionados. Esa capacidad solo se conoce cuando el canal alterno se prueba antes de necesitarlo.

Pruebe la continuidad antes de que el sistema principal falte

Insylux puede evaluar la respuesta frente a ransomware, probar procesos de recuperación y convertir los canales alternos en procedimientos medibles, seguros y conciliables.

Solicite una evaluación de recuperación y continuidad de servicios críticos.

Fuentes y alcance

Los hechos, fechas y estados de los servicios proceden de comunicaciones oficiales. La interpretación sobre trazabilidad, canales alternos y gobierno de continuidad es análisis editorial del Equipo Insylux. No se afirma una exposición de datos ni una atribución no confirmadas por la entidad.