¿Qué hacer después de un ciberataque?
Después de un ciberataque, la primera medida útil es detener la propagación, no reinstalar lo antes posible. Se aíslan los sistemas afectados, se conservan los rastros, se identifica una copia anterior a la intrusión y la producción no se vuelve a conectar hasta que se comprende, al menos a grandes rasgos, la vía utilizada por el atacante.
Actualizado en octubre de 20264 min de lectura5 fuentes citadas
Lo esencial
- Corte las conexiones de red de los equipos afectados sin apagarlos: la memoria contiene pruebas útiles para la investigación.
- No pague el rescate: la recuperación no está garantizada y el pago financia al atacante.
- Con un seguro cibernético, compruebe los plazos de denuncia y de declaración de su contrato: varían según el país y la aseguradora.
- Si hay datos personales afectados, notificación a la autoridad de protección de datos de su país en un plazo de 72 horas cuando la violación supone un riesgo (RGPD, artículo 33; por ejemplo, la APD en Bélgica, la CNPD en Luxemburgo o la CNIL en Francia).
- Restaure la última copia anterior a la intrusión, en una red limpia, y no la más reciente en la red infectada.
Las primeras horas
Esta página es un marco de decisión. No sustituye a un proveedor de respuesta a incidentes ni, según la gravedad, a las notificaciones a la aseguradora, a la policía y a la autoridad de protección de datos.
- Designar a un responsable de las decisiones. Una persona, no un hilo de conversación con veinte participantes. Es quien autoriza las desconexiones. La ANSSI, la agencia nacional francesa de ciberseguridad, recomienda abrir desde el principio un registro de actuaciones: quién hizo qué y a qué hora.
- Aislar sin borrarlo todo. Cortar el acceso a Internet de la red atacada y, después, desconectar de la red los equipos sospechosos (cable, wifi, VPN). Apagar no es el reflejo adecuado por defecto: la memoria puede contener elementos útiles para el análisis. En cambio, dejar que un servidor cifre el resto de la red es peor. Tampoco vuelva a encender los equipos no afectados que estaban apagados.
- No pagar con prisas. Las autoridades europeas y No More Ransom (Europol y sus socios) desaconsejan pagar: el rescate no garantiza ni la clave, ni que el atacante no conserve una copia de los datos, ni que no vuelva, y financia nuevos ataques.
- Avisar: dirección, proveedor informático, aseguradora y el contacto jurídico para la autoridad de protección de datos si hay datos personales afectados.
- Dejar constancia: hora del descubrimiento, qué se ha desconectado, capturas de pantalla, mensaje de rescate, registros. No formatee los discos afectados mientras no se haya confirmado una copia sana y mientras la aseguradora o la investigación no hayan indicado si deben conservarse los originales.
Los plazos que corren
| Trámite | Plazo | Quién |
|---|---|---|
| Presentación de la denuncia (si hay seguro cibernético) | Según el contrato y el país: compruébelo sin demora | Policía de su país |
| Declaración del siniestro | Según el contrato, a menudo muy breve | Aseguradora |
| Notificación de la violación de datos personales | 72 horas como máximo, si la violación supone un riesgo | Autoridad de protección de datos |
| Información a las personas afectadas | Lo antes posible, si el riesgo es alto | Clientes y empleados afectados |
| Inscripción en el registro de violaciones | Sistemática | Interno |
La denuncia debe presentarse antes de reinstalar los equipos, para que las pruebas técnicas sigan disponibles. Para recibir orientación rápida, contacte con el CSIRT nacional de su país (lista mantenida por la red de CSIRT de la UE).
Recuperar un estado sano
- Buscar la última copia de seguridad anterior a la actividad anómala, no necesariamente la más reciente. La más reciente suele estar ya contaminada o cifrada.
- Comprobar que esa copia de seguridad está fuera de la red atacada y que ninguna cuenta del atacante puede ya borrarla. Es aquí donde la inmutabilidad demuestra su valor.
- No restaurar en los equipos todavía conectados a la red comprometida. Se restaura en una red limpia, o en instancias de respaldo aisladas, después de cambiar las contraseñas y retirar los accesos dudosos.
La ANSSI describe la remediación en cuatro fases: contención, expulsión del atacante, erradicación y, por último, reconstrucción. Restaurar antes de la expulsión equivale a entregar al atacante un sistema nuevo. El detalle del reinicio técnico se encuentra en ¿Cómo reiniciar los sistemas de información tras un ransomware?. La hoja de medidas inmediatas se encuentra en Un ransomware acaba de activarse.
Lo que no hay que creer
- «El antivirus lo ha eliminado todo, podemos volver a abrir». Quizá haya detectado el cifrado, pero no las cuentas creadas tres semanas antes.
- «La copia de seguridad de ayer basta». No si la intrusión se produjo hace tres semanas.
- «El PCN ha conmutado, así que estamos a salvo». Si el respaldo ha recibido los mismos archivos cifrados, está en el mismo estado. Hace falta una versión histórica.
- «En dos días todo volverá a funcionar». La ANSSI recuerda que, tras un incidente grave, la remediación puede durar varias semanas, incluso varios meses. Prevea un modo degradado para ese periodo.
Después
Informe del incidente, cambio de las credenciales y secretos, corrección de la vía de entrada (cuenta sin segundo factor, copia de seguridad que se podía borrar, ausencia de alertas) y nueva prueba de restauración. Un ataque que no conlleva un cambio de prácticas se repite.
En WeDoBack
Las copias se almacenan en servidores dedicados a la copia de seguridad, separados de la producción y fuera de la red del cliente. Si la oferta INMUTABLE está activa durante el periodo afectado, el atacante no puede haber modificado ni eliminado esas copias. El PRD permite reiniciar los servidores en instancias de respaldo a partir de una versión elegida, lo que evita restaurar en una red todavía dudosa; la activación en caso de siniestro se factura por día. La clave de cifrado está en manos del cliente: debe estar disponible para restaurar. La asistencia está disponible en el +33 9 72 50 78 28 o en [email protected], de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). WeDoBack restaura los sistemas respaldados. Por sí solo no realiza la investigación de la intrusión ni la notificación a la autoridad de protección de datos: estas funciones deben preverse por otra vía.
Preguntas frecuentes
¿Hay que apagar los ordenadores después de un ciberataque?
Por regla general, no: desconéctelos de la red (cable, wifi) sin apagarlos, para conservar en memoria los elementos útiles para la investigación. Existe una excepción: si el cifrado sigue en curso y no puede detenerse de otro modo, apagar el equipo puede resultar necesario.
¿En qué plazo hay que presentar una denuncia?
Lo antes posible, antes de reinstalar los equipos. Si tiene un seguro que cubre el riesgo cibernético, compruebe en su contrato los plazos de declaración y de presentación de la denuncia: varían según el país y la aseguradora. La denuncia se presenta ante la policía de su país, en línea cuando sea posible.
¿Un ataque de ransomware es una violación de datos que debe notificarse a la autoridad de protección de datos?
A menudo, sí: el RGPD define la violación como la destrucción, la pérdida, la alteración o la divulgación no autorizada de datos personales. Los archivos de clientes o empleados cifrados por un ransomware entran en ese marco, y el RGPD (artículo 33) exige entonces notificarlo a la autoridad de protección de datos. Toda violación se inscribe en el registro interno; se notifica a esa autoridad en un plazo de 72 horas en cuanto supone un riesgo para las personas, y se informa a los afectados si el riesgo es alto.
¿Cuánto tiempo se tarda en volver a la normalidad?
Ante un incidente grave, la ANSSI, la agencia nacional francesa de ciberseguridad, indica que la remediación puede extenderse durante varias semanas, incluso varios meses. Los servicios más críticos pueden reiniciarse antes, en una infraestructura limpia o de respaldo, mientras se reconstruye el resto.
Fuentes
Documentos consultados en octubre de 2026.
- No More Ransom: consejos y herramientas contra el ransomware (en francés) — Europol y sus socios
- Directrices 9/2022 sobre la notificación de violaciones de datos personales (en francés) — CEPD
- Crisis cibernética: claves para una gestión operativa y estratégica (diciembre de 2021, en francés) — ANSSI (agencia francesa)
- Ciberataques y remediación: claves para la toma de decisiones (v1.0, diciembre de 2023, en francés) — ANSSI (agencia francesa)
- Oferta PRD: reanudación de la actividad tras un siniestro — WeDoBack
¿Un proyecto de copia de seguridad, PRD o PCN?
Más de 20 años de experiencia en la protección de los datos de las empresas.
Solicitar un presupuesto+33 9 72 50 78 28Proteja sus datos con WeDoBack
Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.
