CYBERMARESME
Ransomware y Respuesta a Incidentes

Plan de respuesta ante incidentes: cómo crearlo paso a paso

Cuando un ciberataque golpea, los primeros 30 minutos marcan la diferencia entre un susto controlado y una crisis que dura semanas. Un plan de respuesta a incidentes no elimina el ataque, pero elimina la improvisación — y la improvisación es lo que más tiempo y dinero cuesta.

APAlessandro Panaro · CyberMaresme
29 ago 2026·7 min de lectura
Equipo revisando un plan de respuesta a incidentes en una pantalla

Sí, incluso una pyme pequeña necesita uno

Toda pyme, por pequeña que sea, necesita un plan de respuesta a incidentes, aunque solo ocupe dos o tres páginas: lo esencial es tener decidido de antemano quién toma las decisiones en los primeros minutos, qué sistemas desconectar primero y a quién llamar, en lugar de improvisarlo bajo la presión de un ataque en curso.

Las cinco fases de un plan de respuesta funcional

  1. Detección: cómo se identifica que algo va mal (alertas del antivirus, comportamiento anómalo, aviso de un empleado) y quién debe ser notificado primero.
  2. Contención: qué desconectar de inmediato para frenar la propagación — normalmente aislar de la red los equipos afectados sin apagarlos (para no perder evidencias).
  3. Comunicación: a quién avisar y en qué orden — proveedor de ciberseguridad, entidad bancaria si hay datos de pago implicados, AEPD si aplica, y clientes si es necesario.
  4. Recuperación: cómo restaurar sistemas desde backups verificados, y quién da el visto bueno para volver a operar con normalidad.
  5. Revisión: análisis posterior de qué falló, qué funcionó del plan y qué hay que mejorar antes del próximo incidente.

El plan solo sirve si es accesible cuando los sistemas están caídos. Guardar el plan de respuesta únicamente en la intranet o en un documento en el servidor que el propio ransomware puede haber cifrado es un error habitual. Ten siempre una copia impresa o accesible fuera de la infraestructura de la empresa (por ejemplo, en el móvil personal del responsable) con los teléfonos y pasos clave.

Quién debe tener acceso al plan

El plan debe estar disponible para el responsable último de la decisión (gerencia o dirección) y para cualquier empleado con posibilidad de detectar un incidente antes que nadie — recepción, administración, atención al cliente. No hace falta que todos conozcan el detalle técnico, pero sí los primeros pasos básicos y a quién avisar de inmediato.

De la teoría a la práctica: simular el incidente

Un plan que nunca se ha probado suele fallar en el momento real. Dedicar una hora al año a simular un incidente sobre el papel (tabletop exercise) — "recibimos un email de rescate esta mañana, ¿qué hacemos ahora mismo?" — revela huecos en el plan que de otra forma no se detectan hasta que es demasiado tarde. Esto conecta directamente con la importancia de tener copias de seguridad verificadas, tal y como explicamos en la regla de backup 3-2-1 para empresas.

Qué hacer en el momento exacto del ataque

Si ya estás sufriendo un incidente ahora mismo, el detalle completo de los primeros pasos a seguir está en qué hacer si sufres un ciberataque. Este artículo se centra en la preparación previa; ese otro, en la actuación inmediata.

¿Tu empresa tiene un plan de respuesta ante incidentes?

Te ayudamos a construir uno realista y adaptado a tu negocio, sin jerga innecesaria.

Comprobar exposición gratis

Preguntas frecuentes

¿Necesita una pyme pequeña un plan de respuesta a incidentes?
Sí, incluso con dos o tres páginas. Lo esencial es tener claro quién decide qué en los primeros minutos, qué desconectar primero y a quién llamar.
¿Quién debe tener el plan de respuesta a incidentes?
Debe estar accesible para el responsable de la decisión y para quien pueda detectar un incidente primero, impreso o accesible fuera de los sistemas que podrían quedar bloqueados.
¿Con qué frecuencia hay que actualizar el plan?
Al menos una vez al año, y siempre que cambien proveedores clave, contactos de emergencia o la infraestructura tecnológica.

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito