Qué hacer si sufres un ciberataque: guía paso a paso
Las primeras horas después de detectar un ataque marcan la diferencia entre un susto controlado y una crisis de semanas. Este es el protocolo que seguimos con nuestros clientes.
Paso 0: no entres en pánico ni apagues nada a lo loco
El primer instinto de muchos equipos es apagar todos los equipos de golpe. En algunos escenarios (como el ransomware activo cifrando archivos) desconectar rápido de la red es correcto; en otros, apagar puede destruir evidencia forense necesaria para entender qué pasó. La regla general: desconecta de la red, pero no apagues los equipos afectados, y llama a tu proveedor de seguridad o al equipo de respuesta antes de tomar decisiones drásticas por tu cuenta.
Las primeras 24 horas: protocolo de contención
- Aísla los sistemas afectados de la red (cable de red fuera, Wi-Fi desconectado) sin apagarlos.
- Cambia credenciales críticas desde un dispositivo que sepas que está limpio: correo, accesos bancarios, paneles de administración.
- Activa a tu equipo de respuesta a incidentes — interno o externo. Si no tienes uno, este es exactamente el momento en el que más falta hace.
- Documenta todo: capturas de pantalla, mensajes de rescate si los hay, horarios exactos. Es evidencia legal y forense.
- No pagues nada todavía ni tomes decisiones irreversibles sin asesoramiento — ver ¿debo pagar el rescate del ransomware?.
Obligaciones legales: el reloj de las 72 horas
Si el incidente afecta a datos personales, el RGPD obliga a notificar a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas desde que se tiene conocimiento de la brecha, cuando exista riesgo para los derechos de las personas afectadas. Cumplir este plazo con una notificación bien fundamentada suele jugar a favor de la empresa a la hora de valorar sanciones — lo desarrollamos en multas de la AEPD a pymes: casos reales.
Importante: si tratas datos de clientes o empleados, es muy probable que también tengas que notificar a las personas afectadas, no solo a la AEPD, dependiendo del nivel de riesgo. Esto se decide caso por caso y conviene hacerlo con asesoramiento, no de memoria.
Recuperación: cómo volver a operar con seguridad
Antes de restaurar sistemas desde backup, es fundamental confirmar que la puerta de entrada del atacante está cerrada — de lo contrario, restauras y vuelven a entrar por el mismo sitio. Este es el motivo por el que la recuperación técnica siempre debe ir acompañada de un análisis forense mínimo, no solo de "restaurar y seguir". La recuperación real solo es posible si tus copias de seguridad son fiables — ver copias de seguridad offline: por qué son necesarias — y si tienes preparado de antemano un plan de respuesta ante incidentes en lugar de improvisar.
Después del incidente: qué revisar para que no se repita
- Auditoría de vulnerabilidades para identificar exactamente cómo entraron — ver pentesting vs auditoría de vulnerabilidades.
- Revisión de accesos y contraseñas de todo el equipo.
- Formación exprés al equipo si el vector fue phishing (cómo detectar phishing).
- Plan de respuesta a incidentes por escrito para la próxima vez — porque, por desgracia, "la próxima vez" es una posibilidad real.
¿Estás en medio de un incidente ahora mismo?
Contacta con nuestro equipo de respuesta inmediata. Contención y análisis en las primeras horas.