Volver al blog
Ciberseguridad
Ransomware: qué hacer en las primeras 24 horas
Por Adrián Crovetto Romero · agosto de 2026

Ha pasado. Los ficheros no se abren y hay una nota pidiendo dinero. Lo que se haga en las primeras horas determina si esto es un incidente de tres días o de tres semanas. Esta es la secuencia, sin adornos.
Hora 0 a 1: contener sin destruir
- Aísla, no apagues. Desconecta de la red los equipos afectados (cable, wifi) pero no los apagues: la memoria contiene información que el equipo forense necesitará.
- Corta el acceso remoto y la VPN para toda la organización mientras se evalúa.
- Protege las copias de seguridad. Desconéctalas físicamente o revoca sus credenciales antes de cualquier otra cosa. El atacante suele buscarlas primero.
- Cambia las contraseñas de administración desde un equipo limpio.
Hora 1 a 3: activar a quien tiene que estar
- Llama a la línea 24/7 de tu aseguradora antes de contratar a nadie. Este punto es crítico: la mayoría de pólizas exigen usar su equipo de respuesta o autorizar previamente al tuyo. Contratar por tu cuenta puede dejar esos gastos fuera de cobertura.
- Convoca al comité: dirección, tecnología, quien gestione la comunicación y asesoría legal.
- Abre un registro por horas de todo lo que se hace y se decide. Servirá para el siniestro y para el regulador.
Hora 3 a 8: entender el alcance
- Cómo entraron, cuándo entraron y qué cuentas usaron.
- Qué sistemas están cifrados y qué está solo comprometido.
- Y la pregunta que decide las obligaciones legales: ¿han extraído datos? Hoy casi siempre hay extracción antes del cifrado.
Hora 8 a 24: decisiones y obligaciones
- Continuidad: qué se puede operar en modo manual y cómo se comunica al equipo y a los clientes.
- Protección de datos: si hay datos personales afectados, el plazo de notificación a la Agencia Española de Protección de Datos es de 72 horas desde que se tiene conocimiento. El reloj ya está corriendo.
- Si eres entidad afectada por NIS 2, hay además una alerta temprana al CSIRT competente en 24 horas.
- Denuncia ante Policía o Guardia Civil.
Sobre pagar el rescate
Decisión de la dirección, con asesoramiento legal y con el asegurador. Dos hechos: pagar no garantiza recuperar y puede tener implicaciones legales según a quién se pague. En la mayoría de casos bien preparados, no ha sido necesario porque había copias válidas.
Lo que hay que tener preparado hoy
- Los teléfonos de la línea 24/7 en papel, fuera de los sistemas.
- Un canal de comunicación alternativo al correo corporativo.
- Una copia impresa del inventario de sistemas críticos y de los contactos de proveedores.
- Saber quién decide cuando el director general está en un avión.
Si no tienes esto escrito, es media hora de trabajo que puede ahorrarte una semana de parada. Te ayudamos a montarlo.
Autor
Adrián Crovetto Romero
Equipo de Segurnube · Ciberseguridad · Publicado el agosto de 2026


