CYBERMARESME
★ Guía pilar · Ransomware y Respuesta a Incidentes

Qué hacer si sufres un ciberataque: guía paso a paso

Las primeras horas después de detectar un ataque marcan la diferencia entre un susto controlado y una crisis de semanas. Este es el protocolo que seguimos con nuestros clientes.

APAlessandro Panaro · CyberMaresme
1 ago 2026·9 min de lectura
Pantalla de ordenador mostrando una alerta de seguridad

Paso 0: no entres en pánico ni apagues nada a lo loco

El primer instinto de muchos equipos es apagar todos los equipos de golpe. En algunos escenarios (como el ransomware activo cifrando archivos) desconectar rápido de la red es correcto; en otros, apagar puede destruir evidencia forense necesaria para entender qué pasó. La regla general: desconecta de la red, pero no apagues los equipos afectados, y llama a tu proveedor de seguridad o al equipo de respuesta antes de tomar decisiones drásticas por tu cuenta.

Las primeras 24 horas: protocolo de contención

  1. Aísla los sistemas afectados de la red (cable de red fuera, Wi-Fi desconectado) sin apagarlos.
  2. Cambia credenciales críticas desde un dispositivo que sepas que está limpio: correo, accesos bancarios, paneles de administración.
  3. Activa a tu equipo de respuesta a incidentes — interno o externo. Si no tienes uno, este es exactamente el momento en el que más falta hace.
  4. Documenta todo: capturas de pantalla, mensajes de rescate si los hay, horarios exactos. Es evidencia legal y forense.
  5. No pagues nada todavía ni tomes decisiones irreversibles sin asesoramiento — ver ¿debo pagar el rescate del ransomware?.

Obligaciones legales: el reloj de las 72 horas

Si el incidente afecta a datos personales, el RGPD obliga a notificar a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas desde que se tiene conocimiento de la brecha, cuando exista riesgo para los derechos de las personas afectadas. Cumplir este plazo con una notificación bien fundamentada suele jugar a favor de la empresa a la hora de valorar sanciones — lo desarrollamos en multas de la AEPD a pymes: casos reales.

Importante: si tratas datos de clientes o empleados, es muy probable que también tengas que notificar a las personas afectadas, no solo a la AEPD, dependiendo del nivel de riesgo. Esto se decide caso por caso y conviene hacerlo con asesoramiento, no de memoria.

Recuperación: cómo volver a operar con seguridad

Antes de restaurar sistemas desde backup, es fundamental confirmar que la puerta de entrada del atacante está cerrada — de lo contrario, restauras y vuelven a entrar por el mismo sitio. Este es el motivo por el que la recuperación técnica siempre debe ir acompañada de un análisis forense mínimo, no solo de "restaurar y seguir". La recuperación real solo es posible si tus copias de seguridad son fiables — ver copias de seguridad offline: por qué son necesarias — y si tienes preparado de antemano un plan de respuesta ante incidentes en lugar de improvisar.

Después del incidente: qué revisar para que no se repita

  • Auditoría de vulnerabilidades para identificar exactamente cómo entraron — ver pentesting vs auditoría de vulnerabilidades.
  • Revisión de accesos y contraseñas de todo el equipo.
  • Formación exprés al equipo si el vector fue phishing (cómo detectar phishing).
  • Plan de respuesta a incidentes por escrito para la próxima vez — porque, por desgracia, "la próxima vez" es una posibilidad real.

¿Estás en medio de un incidente ahora mismo?

Contacta con nuestro equipo de respuesta inmediata. Contención y análisis en las primeras horas.

Contactar urgencia ahora

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito