En febrero de 2024, varios departamentos gubernamentales de la ciudad canadiense de Hamilton, Ontario (a unos 70 kilómetros/45 millas de Toronto), sufrieron un ataque de ransomware en el que los atacantes exigieron 18,5 millones de dólares. La buena noticia es que la ciudad pudo utilizar copias de seguridad seguras y validadas para restaurar los servicios esenciales en un plazo de 48 horas, evitando así el pago del enorme rescate. La mala noticia es que algunos servicios no esenciales estuvieron fuera de servicio durante semanas, lo que finalmente costó a la ciudad millones de dólares.
A pesar de la enorme interrupción, los funcionarios tenían al menos una cosa positiva que decir a los indignados ciudadanos: la póliza de ciberseguro de la ciudad cubriría la factura multimillonaria, y los contribuyentes no tendrían que asumirla. Excepto que… resulta que sí tienen que hacerlo.
A finales de julio de 2025, los funcionarios anunciaron que su compañía de seguros había denegado la reclamación de la ciudad por un motivo sencillo, pero sorprendente: muchos de los departamentos afectados por el ataque no utilizaban autenticación multifactor (MFA), y esto se consideró una causa fundamental.
Tras el ciberataque, el alcalde de Hamilton declaró: «Esto ha sido una prueba para nuestro sistema y para nuestro liderazgo… Estamos asumiendo la responsabilidad, lo estamos solucionando y estamos aprendiendo de ello».
Perspectivas y consejos de nuestro especialista en seguridad de operaciones, Patrick Pilotte:
En efecto, hay varias lecciones que la ciudad de Hamilton —y muchas otras organizaciones de los sectores público y privado— pueden extraer de este costoso incidente. Entre ellas:
1 - La MFA ya no es opcional
La reclamación de seguro denegada de Hamilton pone de relieve el riesgo de descuidar la MFA. Más allá de ser una buena práctica, la MFA es ahora un requisito para la cobertura del ciberseguro y la reducción de riesgos.
2 - Priorice las copias de seguridad inmutables y externas
Adopte copias de seguridad cifradas y de solo lectura almacenadas fuera de las instalaciones, y realice pruebas de restauración periódicas. Esto fue lo que salvó a Hamilton y debería ser una estrategia básica para cualquier organización.
3 - Los planes de respuesta ante incidentes deben ponerse a prueba
Contar con un plan documentado y probado es crucial para lograr una contención rápida. Los simulacros de mesa garantizan que los equipos estén preparados para actuar con precisión cuando se produce un ataque.
4 - Recurra a un análisis forense independiente
Los expertos externos validan si se ha exfiltrado información, identifican las causas fundamentales y proporcionan informes creíbles para las partes interesadas. Su papel es clave para generar confianza tras el incidente.
5 - Adopte un enfoque de «reconstruir mejor»
La recuperación no consiste solo en restaurar los sistemas. También es una oportunidad para modernizar, consolidar y reforzar la infraestructura de cara a una resiliencia a largo plazo.
6 - Garantice una financiación plurianual
La resiliencia requiere una inversión sostenida. Desde entonces, Hamilton ha adoptado un presupuesto plurianual para garantizar que la ciberseguridad se trate como una iniciativa estratégica y no como una solución reactiva.
7 - La transparencia genera confianza
Una comunicación abierta y clara con empleados, ciudadanos y líderes es esencial. La honestidad en tiempos de crisis fomenta la confianza, la piedra angular de la resiliencia.
Reflexiones finales
Hamilton evitó pagar un rescate multimillonario gracias a sus sólidas copias de seguridad, pero se enfrentó a costes elevados cuando su proveedor de seguros denegó la cobertura por la falta de MFA. La respuesta de la ciudad, basada en la contención y el compromiso de «reconstruir mejor», demuestra cómo se puede lograr la resiliencia mediante la modernización, una financiación estructurada y la transparencia.



Laurence Cadieux
Mathieu Morrissette