Saltar al contenido principal
Volver a amenazas
Ransomware5 de agosto de 2026 · 6 min de lectura

Ransomware: qué hacer en las primeras horas de un ataque

Un empleado no puede abrir sus archivos. Luego otro. Luego aparece una nota en el escritorio pidiendo un pago en criptomoneda. En ese momento, lo que se hace en las primeras horas determina si el incidente se queda en un susto contenido o en semanas de parón operativo.

No hace falta ser un experto técnico para tomar las decisiones correctas al principio. Hace falta saber, antes de que pase, qué hacer y qué no hacer — porque en el momento del ataque no hay tiempo para improvisar un plan.

Los primeros 30 minutos: contener, no analizar

El objetivo inmediato no es entender qué ha pasado ni recuperar nada — es evitar que el ataque siga extendiéndose a más equipos.

Tres errores que empeoran la situación

1. Pagar el rescate de inmediato

Pagar no garantiza recuperar los archivos, y confirma al atacante que tu empresa paga — aumentando la probabilidad de un segundo ataque. Es una decisión que, si se toma, se toma con información y asesoramiento, no en caliente durante la primera hora.

2. Restaurar el backup antes de contener el ataque

Restaurar archivos en un sistema que sigue comprometido significa que el ransomware puede cifrarlos de nuevo. Primero se confirma que el foco está contenido; después se restaura.

3. Avisar a todo el equipo sin un mensaje controlado

El pánico generalizado provoca que la gente intente “arreglarlo” por su cuenta — reconectando equipos, probando a abrir archivos, apagando cosas — justo lo contrario de lo que hace falta. La comunicación interna debe salir de una sola persona, con instrucciones claras.

Dato

Según ENISA (la agencia de ciberseguridad de la Unión Europea), el tiempo medio entre la entrada del atacante en la red y la activación del cifrado es de 4 a 11 días. El ataque casi nunca es el primer síntoma — es la última fase de algo que ya llevaba tiempo dentro.

A quién avisar, y en qué orden

  1. Tu proveedor de IT o de ciberseguridad, antes que nadie — son quienes pueden confirmar el alcance real y guiar los siguientes pasos.
  2. INCIBE (Instituto Nacional de Ciberseguridad), a través de su línea de ayuda 017 — ofrece apoyo gratuito a empresas, incluida orientación técnica inmediata.
  3. La Agencia Española de Protección de Datos (AEPD), si hay indicios de que se han visto afectados datos personales — el RGPD obliga a notificar una brecha en un plazo máximo de 72 horas.
  4. Fuerzas de seguridad — Policía Nacional o Guardia Civil tienen unidades especializadas en delitos telemáticos, y la denuncia es necesaria si luego se reclama a un seguro de ciberriesgo.
  5. Tu seguro de ciberriesgo, si lo tienes — muchas pólizas exigen notificación en un plazo concreto para cubrir el incidente.

Cuándo restaurar desde backup

Solo cuando el foco esté confirmado como contenido — no antes. Y antes de restaurar, conviene verificar que el propio backup no esté comprometido: si llevaba conectado a la red de forma continua, es candidato a haber sido cifrado también. Es exactamente el motivo por el que una copia de seguridad aislada o inmutable no es un lujo técnico, sino la diferencia entre recuperar el negocio en días o no recuperarlo.

Todo esto se decide mejor con un plan escrito de antemano que en caliente durante el propio incidente. Saber qué backups tienes, si están aislados de la red y quién es tu primer punto de contacto ante un ataque es exactamente lo que revisa el Cyber Quick Check.

Siguiente paso

¿Cuál es el nivel de exposición real de tu empresa?

Haz el Cyber Quick Check y descubre tu Cyber Score en 3 minutos. Gratis, sin registro y sin compromiso.

Hacer el Cyber Quick Check

Gratis · Sin registro · 3 minutos