DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
Data GovernanceAnálisis

Ransomware a Oldelval: la gobernanza que le falta a Vaca Muerta

LR
La Redacción
6 de ago de 2026 · 10 min de lectura
Ransomware a Oldelval: la gobernanza que le falta a Vaca Muerta

Oldelval, que transporta el 75% del crudo de Vaca Muerta por más de 1.700 km de oleoductos, confirmó un ataque de ransomware. El mismo grupo —The Gentlemen— había vulnerado a EcoPetrol en Colombia una semana antes. El transporte no se interrumpió, pero el patrón regional expone un vacío: ningún país de la región tiene un marco de ciberseguridad para infraestructura energética.

Qué pasó: ransomware en el corazón del sistema petrolero argentino

Oleoductos del Valle (Oldelval) informó a la Comisión Nacional de Valores (CNV) de Argentina un incidente de ciberseguridad en sus sistemas administrativos, clasificado como un ataque de ransomware del tipo RaaS (Ransomware as a Service). El ataque fue reivindicado por un grupo que se presenta como The Gentlemen, el mismo que una semana antes había comprometido sistemas de EcoPetrol en Colombia, donde accedió a datos de unas 3.300 cuentas de usuarios y de 15 empresas vinculadas alojadas en servicios de nube.

Oldelval opera la red principal de transporte de petróleo de Argentina: más de 1.700 kilómetros de oleoductos que conectan los yacimientos de la cuenca neuquina con las terminales de exportación de Puerto Rosales y Punta Colorada, en Bahía Blanca. Por sus ductos circula aproximadamente el 75% del crudo de Vaca Muerta, según la información reportada por la propia compañía a la CNV. Entre sus clientes figuran YPF (accionista principal con el 37% del paquete accionario), Vista Energy, Pan American Energy, Chevron, Shell, Tecpetrol, Pluspetrol, Pampa Energía y TotalEnergies.

La empresa aseguró que el incidente está “100% controlado”, que el transporte de crudo no sufrió interrupciones y que los sistemas administrativos fueron restaurados. No detalló el vector de ataque ni confirmó si hubo exfiltración de datos o demanda de rescate. Oldelval indicó que avanza con las presentaciones ante las “autoridades competentes”, sin precisar cuáles.

Contexto regulatorio: Argentina no tiene ley de ciberseguridad para infraestructura crítica

Argentina carece de una ley integral de ciberseguridad para infraestructura crítica. La Decisión Administrativa 641/2021 creó el Comité de Ciberseguridad y definió lineamientos para el sector público, pero su alcance sobre operadores privados de infraestructura crítica energética es limitado. La Ley 26.388 de Delitos Informáticos (2008) tipifica conductas pero no establece obligaciones de protección, notificación de incidentes ni estándares mínimos de seguridad para operadores de infraestructura esencial.

El ataque ocurre en un momento de expansión acelerada. El proyecto Duplicar Norte —un oleoducto de 207 kilómetros adjudicado a Techint— comenzará operaciones parciales a fines de 2026, con habilitación plena en el primer trimestre de 2027, según la información publicada por Infobae. En diciembre de 2024, Techint completó anticipadamente el módulo Duplicar Plus de 254 kilómetros. Cuando toda la red esté integrada con el sistema Vaca Muerta Sur, canalizará cerca del 80% de la producción regional hacia puertos de exportación.

Mientras tanto, el proyecto de reforma de la Ley de Protección de Datos Personales (expediente 1751-D-2026, según la IAPP) se encuentra en el Congreso con provisiones sobre decisiones automatizadas y entornos de prueba regulatorios, pero no aborda específicamente la protección de infraestructura crítica.

Por qué importa: gobernanza de datos en infraestructura energética

El caso Oldelval no es solo un incidente de ciberseguridad: es un problema de gobernanza de datos en infraestructura crítica. Cuando un operador que transporta el 75% del crudo de la formación de esquisto no convencional más importante de América Latina sufre un ataque de ransomware, las preguntas relevantes no son solo técnicas (qué cortafuegos falló, qué dispositivo quedó expuesto) sino de gobernanza: ¿quién define los estándares de protección de datos operacionales en el sector energético? ¿Qué autoridad supervisa? ¿Qué obligación de notificación existe, más allá de la comunicación voluntaria a la CNV por ser una empresa con obligaciones de reporte bursátil?

El patrón regional lo agrava. Que el mismo grupo ataque a EcoPetrol en Colombia y a Oldelval en Argentina en un lapso de dos semanas sugiere una campaña coordinada contra infraestructura energética latinoamericana — no incidentes aislados.

Marco legal comparado: cómo protegen (o no) la infraestructura crítica en la región

Brasil

Brasil es el país con el marco más avanzado de la región en esta materia. La Autoridade Nacional de Proteção de Dados (ANPD) publicó en julio de 2026 los primeros resultados de su entorno de prueba regulatorio de inteligencia artificial, en el que monitorea a tres empresas que desarrollan soluciones de IA, identificando desafíos en “gobernanza, seguridad, transparencia y protección de datos”, según la IAPP. La ANPD también contrató especialistas para producir cinco estudios técnicos sobre temas que incluyen patrones oscuros, agentes de IA y tratamiento de datos en plataformas de envío a domicilio. Además, Brasil cuenta con la Ley General de Protección de Datos (Ley 13.709/2018, LGPD) con la ANPD como autoridad de control con capacidad sancionatoria, y el Decreto 10.748/2021 que instituyó la Red Federal de Gestión de Incidentes Cibernéticos para el sector público.

Chile

Chile se prepara para la entrada en vigencia de la Ley 21.719 de Protección de Datos Personales el 1 de diciembre de 2026, que modifica integralmente la ley de 1999 y crea la Agencia de Protección de Datos Personales. Sin embargo, a agosto de 2026 la autoridad aún no ha sido designada: dos listas de candidatos fallaron y no se anunciaron nuevas nominaciones. El gobierno publicó lineamientos para que los organismos públicos designen coordinadores institucionales y desarrollen políticas internas, pero la implementación para el sector privado — incluidos operadores de infraestructura crítica — permanece indefinida hasta que la agencia esté operativa. Chile también cuenta con la Ley 21.663 Marco de Ciberseguridad (2024), una de las más completas de la región, que establece obligaciones para operadores de infraestructura crítica de la información.

Colombia

Colombia actualizó su Modelo de Seguridad y Privacidad de la Información para incorporar lineamientos específicos sobre inteligencia artificial para entidades públicas, con medidas “técnicas, organizacionales y regulatorias” para gestionar riesgos de IA y proteger datos personales, según la IAPP. No obstante, el ataque a EcoPetrol — donde el grupo The Gentlemen accedió a datos de 3.300 cuentas de usuarios de 15 empresas afiliadas, según Infobae— demuestra que el modelo no ha prevenido compromisos significativos en el sector energético. Colombia tiene la Ley 1581 de 2012 de Protección de Datos Personales y la Superintendencia de Industria y Comercio (SIC) como autoridad, pero carece de regulación específica de ciberseguridad para infraestructura energética comparable a la Directiva (UE) 2022/2555 sobre seguridad de las redes y sistemas de información (NIS2).

México

México opera bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (2010) y la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (2017). El país tiene un antecedente directo: Petróleos Mexicanos (Pemex) sufrió un ataque de ransomware en noviembre de 2019, atribuido al grupo DoppelPaymer, que afectó operaciones administrativas en múltiples instalaciones. Al igual que en el caso de Oldelval, no hubo interrupción de la producción. No hay legislación específica de protección de infraestructura crítica energética contra ciberataques.

Qué hacer: acciones concretas según el rol

Si sos delegado de protección de datos (DPO, por sus siglas en inglés) o responsable de datos en el sector energético: Verificar que los protocolos de respuesta a incidentes incluyan no solo la restauración operativa sino la evaluación de datos personales comprometidos (empleados, contratistas, proveedores), con los plazos de notificación que exija la jurisdicción aplicable.

Si sos director de seguridad de la información (CISO, por sus siglas en inglés) o responsable de seguridad: Evaluar la exposición de los sistemas administrativos como vector de entrada. El hecho de que Oldelval haya separado exitosamente los sistemas operacionales —sistemas de control de supervisión y adquisición de datos (SCADA) y sistemas de control industrial (ICS)— de los administrativos es una señal positiva de segmentación, pero no elimina el riesgo de exfiltración de datos corporativos sensibles: contratos, información financiera, datos de clientes como YPF, Shell o Chevron.

Si sos regulador o legislador: El patrón regional de The Gentlemen (Colombia y Argentina en dos semanas) justifica un tratamiento coordinado. Revisar si la legislación vigente obliga a operadores de infraestructura crítica a reportar incidentes de ciberseguridad, implementar estándares mínimos y someterse a auditorías periódicas.

Qué monitorear: Si Oldelval revela exfiltración de datos en los próximos días, las implicancias regulatorias se amplían significativamente — especialmente si los datos comprometidos incluyen información comercial de las petroleras que son sus clientes. También monitorear si The Gentlemen publica datos en sitios de filtración como ha hecho con otras víctimas.

Nuestro análisis

El caso Oldelval confirma una asimetría que venimos señalando: la infraestructura energética latinoamericana se expande a ritmo acelerado — Argentina proyecta exportaciones de crudo por hasta 8.000 millones de dólares anuales — pero la gobernanza de datos y la regulación de ciberseguridad que debería acompañar esa expansión avanzan a un ritmo incompatible.

El precedente de Colonial Pipeline en 2021 — un ataque de ransomware que paralizó el suministro de combustible en la costa este de Estados Unidos durante una semana y derivó en el pago de 75 bitcoines en concepto de rescate (aproximadamente 4,3 millones de dólares en ese momento, de los cuales el FBI recuperó 2,3 millones), según Infobae — debería haber sido suficiente para que los países productores de la región legislaran sobre protección de infraestructura crítica energética. Cinco años después, ningún país de América Latina tiene un marco equivalente a la Directiva (UE) 2022/2555 sobre seguridad de las redes y sistemas de información (NIS2), que desde octubre de 2024 obliga a los operadores de infraestructura esencial a implementar medidas de gestión de riesgos de ciberseguridad, reportar incidentes en plazos definidos y someterse a supervisión activa.

Que Oldelval haya podido mantener el transporte de crudo operativo es un dato positivo — sugiere que la segmentación entre redes de tecnología operacional (OT) y de tecnología de la información (IT) funcionó. Pero la pregunta no es si esta vez se evitó el peor escenario, sino qué pasa cuando la próxima no funcione. Con una red que se duplica en capacidad y un volumen de exportación que se multiplica, el costo de un incidente que sí afecte el transporte de crudo ya no se mide en datos comprometidos: se mide en barriles que no llegan al puerto, contratos internacionales incumplidos y un golpe a la credibilidad de Argentina como proveedor energético confiable.

La gobernanza de datos en infraestructura crítica no es un problema de IT: es un problema de política pública.

Preguntas frecuentes

¿Se interrumpió el transporte de petróleo por el ataque a Oldelval?

No. Oldelval confirmó que el transporte de crudo no sufrió interrupciones y que el incidente afectó únicamente los sistemas administrativos. La compañía declaró que el ataque está “100% controlado”.

¿Qué es The Gentlemen y por qué atacan infraestructura energética en LATAM?

The Gentlemen es un grupo que opera bajo el modelo de Ransomware as a Service (RaaS). Reivindicó ataques contra EcoPetrol en Colombia y Oldelval en Argentina en un lapso de dos semanas. La hipótesis más fuerte apunta a atacantes extranjeros, aunque no se descartan actores locales.

¿Argentina tiene una ley de ciberseguridad para infraestructura crítica?

No. Argentina no cuenta con una ley integral de ciberseguridad que establezca obligaciones específicas para operadores de infraestructura crítica privados. La Decisión Administrativa 641/2021 cubre lineamientos para el sector público, y la Ley 26.388 tipifica delitos informáticos pero no impone estándares de protección.

Fuente principal: Infobae, “La operadora del oleoducto por el que circula el 75% del petróleo de Vaca Muerta sufrió un ciberataque en sus sistemas”, 2 de agosto de 2026 (https://www.infobae.com/economia/2026/08/02/la-operadora-del-oleoducto-por-el-que-circula-el-75-del-petroleo-de-vaca-muerta-sufrio-un-ciberataque-en-sus-sistemas/). Contexto regulatorio regional: IAPP, “Notas de la IAPP América Latina: Avances en la implementación de normas sobre IA y protección de datos”, agosto de 2026.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.