Volver al blog

Ciberseguridad

Ransomware: qué hacer en las primeras 24 horas

Por Adrián Crovetto Romero · agosto de 2026

Ransomware: qué hacer en las primeras 24 horas

Ha pasado. Los ficheros no se abren y hay una nota pidiendo dinero. Lo que se haga en las primeras horas determina si esto es un incidente de tres días o de tres semanas. Esta es la secuencia, sin adornos.

Hora 0 a 1: contener sin destruir

  • Aísla, no apagues. Desconecta de la red los equipos afectados (cable, wifi) pero no los apagues: la memoria contiene información que el equipo forense necesitará.
  • Corta el acceso remoto y la VPN para toda la organización mientras se evalúa.
  • Protege las copias de seguridad. Desconéctalas físicamente o revoca sus credenciales antes de cualquier otra cosa. El atacante suele buscarlas primero.
  • Cambia las contraseñas de administración desde un equipo limpio.

Hora 1 a 3: activar a quien tiene que estar

  • Llama a la línea 24/7 de tu aseguradora antes de contratar a nadie. Este punto es crítico: la mayoría de pólizas exigen usar su equipo de respuesta o autorizar previamente al tuyo. Contratar por tu cuenta puede dejar esos gastos fuera de cobertura.
  • Convoca al comité: dirección, tecnología, quien gestione la comunicación y asesoría legal.
  • Abre un registro por horas de todo lo que se hace y se decide. Servirá para el siniestro y para el regulador.

Hora 3 a 8: entender el alcance

  • Cómo entraron, cuándo entraron y qué cuentas usaron.
  • Qué sistemas están cifrados y qué está solo comprometido.
  • Y la pregunta que decide las obligaciones legales: ¿han extraído datos? Hoy casi siempre hay extracción antes del cifrado.

Hora 8 a 24: decisiones y obligaciones

  • Continuidad: qué se puede operar en modo manual y cómo se comunica al equipo y a los clientes.
  • Protección de datos: si hay datos personales afectados, el plazo de notificación a la Agencia Española de Protección de Datos es de 72 horas desde que se tiene conocimiento. El reloj ya está corriendo.
  • Si eres entidad afectada por NIS 2, hay además una alerta temprana al CSIRT competente en 24 horas.
  • Denuncia ante Policía o Guardia Civil.

Sobre pagar el rescate

Decisión de la dirección, con asesoramiento legal y con el asegurador. Dos hechos: pagar no garantiza recuperar y puede tener implicaciones legales según a quién se pague. En la mayoría de casos bien preparados, no ha sido necesario porque había copias válidas.

Lo que hay que tener preparado hoy

  • Los teléfonos de la línea 24/7 en papel, fuera de los sistemas.
  • Un canal de comunicación alternativo al correo corporativo.
  • Una copia impresa del inventario de sistemas críticos y de los contactos de proveedores.
  • Saber quién decide cuando el director general está en un avión.

Si no tienes esto escrito, es media hora de trabajo que puede ahorrarte una semana de parada. Te ayudamos a montarlo.

Autor

Adrián Crovetto Romero

Equipo de Segurnube · Ciberseguridad · Publicado el agosto de 2026

Conocer al equipo

¿Qué necesita tener bajo control tu empresa?

Cuéntanoslo. Te ayudamos a elegir el siguiente paso.