¿Qué debe hacer si su empresa es víctima de un ataque de ransomware?
Aprenda cómo actuar en las primeras horas después de un ataque de ransomware, qué decisiones pueden limitar el impacto operativo y financiero, y cómo estructurar la recuperación de manera técnica y legalmente responsable.
Un ataque de ransomware no comienza cuando aparece la nota de rescate en la pantalla. En la mayoría de los casos, el atacante ya ha realizado un reconocimiento interno, movimientos laterales, recopilación de credenciales y, a menudo, exfiltración de datos. Por lo tanto, responder eficazmente a un ataque de ransomware requiere más que simplemente restablecer la conexión de los sistemas. La empresa necesita comprender cómo el atacante obtuvo acceso, a qué datos accedió, qué credenciales quedaron expuestas y qué se debe corregir antes de reconectar el entorno.
Esta diferencia entre confianza y capacidad real se hace evidente en Informe de Veeam sobre confianza y resiliencia de datos 2026Aunque el 90 % de los responsables de seguridad afirman tener confianza en su propia recuperación tras un incidente cibernético, menos de un tercio de las víctimas de ransomware lograron recuperar todos sus datos. Esta estadística no debería ser alarmante, pero apunta a una conclusión práctica: los planes que no se ponen a prueba bajo presión tienden a fallar cuando la empresa más los necesita.
En este artículo, mostramos qué hacer, en qué orden y ¿Cuál es la lógica detrás de cada paso?, desde la detección hasta la reanudación de las operaciones.
Por qué las primeras horas son las más importantes.
Cuando se detecta un ransomware, es posible que el cifrado ya esté en marcha. La prioridad pasa de "resolverlo todo de inmediato" a contener la propagación, preservar las pruebas y tomar decisiones basadas en hechos. Una respuesta precipitada, sin análisis, suele agravar el daño: los sistemas se apagan indiscriminadamente, se pierden los registros, las copias de seguridad se contaminan y las credenciales comprometidas siguen siendo válidas.
La ventana de respuesta es más pequeña. Según el Informe global de respuesta a incidentes 2026 de la Unidad 42 de Palo Alto Networks.El cuartil más rápido de ataques logró la exfiltración de datos en aproximadamente 72 minutos en 2025, en comparación con casi cinco horas el año anterior. En la práctica, esto significa que la contención debe comenzar antes de que el equipo tenga todas las respuestas.
Otro punto importante es el tiempo. Informe de Sophos sobre adversarios activos 2026 Esto demuestra que los incidentes investigados por sus equipos siguen estando estrechamente relacionados con filtraciones de identidad y acciones fuera del horario laboral. Este contexto refuerza la necesidad de tener personas, contactos y responsabilidades definidos antes de que se produzca una crisis.
Paso 1: Detectar, confirmar y no eliminar las pruebas.
El primer instinto de muchos equipos al detectar un comportamiento anómalo es intentar solucionar el problema de inmediato. Este reflejo, comprensible bajo presión, puede destruir pruebas forenses esenciales para comprender la vía de entrada, el alcance de la intrusión y la identidad del grupo atacante.
Antes de tomar cualquier medida correctiva, el equipo responsable debe confirmar que se trata de un incidente de ransomware y no de una falla técnica o una prueba de seguridad en curso. Los indicios más comunes incluyen archivos con extensiones desconocidas, notas de rescate en la pantalla o en directorios, ralentizaciones repentinas del sistema, imposibilidad de acceder a archivos o unidades compartidas y alertas simultáneas desde múltiples dispositivos. Una vez confirmado el incidente, la prioridad inmediata es preservar los registros del sistema, los registros de acceso, las capturas de tráfico de red y cualquier artefacto que pueda ser analizado posteriormente por el equipo forense o las autoridades.
Este proceso debe regirse por la guía oficial. #DetenerRansomware de CISA, publicado en colaboración con el FBI y la NSA, que describe en detalle los procedimientos técnicos para la detección, el análisis y la recopilación de pruebas recomendados para organizaciones de cualquier tamaño.
Paso 2: Aislar sin apagar
Una vez confirmado un incidente, el objetivo inmediato es contener su propagación sin perder pruebas. Aislar no significa apagar el sistema. Apagar los sistemas abruptamente puede dañar los datos que aún no se han cifrado, destruir procesos en memoria que podrían analizarse y comprometer la recuperación posterior.
Un aislamiento adecuado implica desconectar los puntos finales comprometidos de la red sin apagarlos, revocar el acceso remoto activo y las sesiones VPN, segmentar el entorno afectado para evitar que el ransomware se propague lateralmente a sistemas críticos que aún estén intactos, y deshabilitar cualquier cuenta de servicio y credenciales administrativas comprometidas.
La preocupación por la identidad no es una exageración. Análisis de Semperis para 2026 sobre la defensa contra el ransomware. Se destaca que los ataques exitosos suelen implicar la vulneración de Active Directory u otros mecanismos de control de acceso. Por lo tanto, hasta que la investigación demuestre lo contrario, las credenciales críticas deben considerarse potencialmente expuestas.
Para comprender cómo las estrategias de respaldo se relacionan directamente con las capacidades de recuperación en este tipo de incidentes, lea: ¿Con qué frecuencia debo hacer copias de seguridad de los datos de mi empresa?

Paso 3: Active inmediatamente a las personas adecuadas.
Un ataque de ransomware no es un incidente puramente técnico. Implica decisiones legales, obligaciones regulatorias, comunicación con clientes y socios y, según el sector, la notificación obligatoria a las autoridades. Todos estos frentes deben activarse en paralelo, no de forma secuencial.
La cadena de notificación interna debe incluir a la dirección ejecutiva, el equipo jurídico, el responsable de protección de datos (DPO), encargado de las obligaciones estipuladas en la LGPD (Ley General de Protección de Datos de Brasil), el equipo de comunicaciones, para gestionar la comunicación con las partes interesadas, y el socio externo de respuesta a incidentes, si la organización ha contratado este servicio.
En Brasil, los incidentes que involucren datos personales de los titulares de datos deben ser reportados a... Autoridad Nacional de Protección de Datos (ANPD) y a los interesados afectados dentro del plazo definido por la LGPD. A nivel internacional, la El FBI recomienda que se denuncie de inmediato a través del IC3. y no recomienda pagar el rescate. Desde 2022, la agencia ha proporcionado claves de descifrado a miles de víctimas a través de programas asociados, lo que ha ayudado a las organizaciones a evitar pagos por más de 800 millones de dólares.
Paso 4: No pague antes de comprender lo que se acordó.
La cuestión de si pagar o no el rescate es la más frecuente y la que genera mayor presión durante un incidente. La respuesta técnicamente correcta requiere un análisis previo a cualquier decisión. Según... Informe de investigaciones sobre filtraciones de datos de Verizon de 2025 (DBIR)El 64% de las organizaciones se negaron a pagar el rescate, un porcentaje que ha ido aumentando año tras año y que refleja tanto la mejora de las capacidades de respaldo como la influencia de las recomendaciones de los organismos gubernamentales.
Sin embargo, existen situaciones en las que el análisis costo-beneficio lleva a las organizaciones a considerar el pago: cuando no existen copias de seguridad completas y el acceso a los datos es fundamental para la supervivencia del negocio, cuando la vida humana puede estar en riesgo, como en entornos hospitalarios, o cuando el costo de la recuperación supera sustancialmente el monto del rescate. En estos casos, la decisión debe tomarse con asesoramiento legal especializado, conociendo las implicaciones regulatorias y, siempre que sea posible, con el apoyo de las autoridades que puedan tener acceso a las claves de descifrado de grupos que ya han sido desmantelados por las fuerzas del orden.
Para comprender las fallas de seguridad que crean las condiciones para este tipo de ataque, lea también: ¿Cuáles son los errores de seguridad más comunes que ponen a las empresas en riesgo de sufrir ataques?
Paso 5: Iniciar la recuperación mediante análisis forense, no mediante restauración.
Un error común entre los equipos que trabajan bajo presión es iniciar la restauración del sistema antes de completar el análisis forense. Restaurar un entorno que aún contiene el vector de ataque original o credenciales expuestas implica reintroducir la amenaza junto con los datos recuperados. El resultado es un segundo incidente, a menudo más costoso que el primero.
El análisis forense debe identificar el vector de entrada inicial, que en la mayoría de los casos es el phishing, las credenciales comprometidas o la explotación de vulnerabilidades en un sistema expuesto; el alcance del movimiento lateral realizado; a qué sistemas se accedió más allá de los cifrados; qué datos se extrajeron y adónde; y si el atacante instaló puertas traseras o herramientas de acceso persistente que sobrevivirán a la restauración.
Solo después de este análisis es posible determinar con certeza qué sistemas se pueden restaurar, cuáles necesitan reconstruirse desde cero y cuál es el estado más reciente de las copias de seguridad que aún se pueden considerar intactas. Ayko explica cómo las estrategias de copia de seguridad externa y recuperación ante desastres respaldan esta capacidad de restauración en: La importancia de las copias de seguridad externas y la recuperación ante desastres en los centros de datos.
Paso 6: Recupérese con cuidado y valide antes de volver a conectarse.
La recuperación debe basarse en la criticidad de la operación, no en la facilidad técnica de implementación. Los sistemas de identidad, los servicios de red, la infraestructura de autenticación y las aplicaciones que dan soporte al negocio deben tener prioridad sobre los sistemas administrativos o de soporte.
Cada entorno restaurado debe someterse a un proceso de validación antes de volver a conectarse a la red corporativa: integridad de los datos, ausencia de comunicaciones sospechosas, revisión de cuentas privilegiadas, actualizaciones del sistema y monitorización activa. Reconectarse sin validación puede convertir la recuperación en un segundo incidente.
Aquí es donde se hace evidente la diferencia entre una copia de seguridad existente y una copia de seguridad recuperable. Según el Informe de Veeam sobre confianza y resiliencia de datos 2026Muchas empresas dependen de la recuperación de datos, pero pocas logran restaurarlo todo tras un ataque. Por lo tanto, las pruebas de restauración periódicas, las copias de seguridad inmutables y los entornos segregados no deben considerarse meros detalles técnicos. Estos elementos determinan la velocidad y la seguridad de la recuperación.

¿Qué hacer después de recuperar los datos?
La recuperación técnica marca el fin de la crisis inmediata, no el fin del trabajo. Entre las organizaciones que han sufrido ataques, las medidas más comunes adoptadas tras el incidente fueron: mejorar los programas de formación y concienciación de los empleados, actualizar las políticas de software para corregir vulnerabilidades, implementar nuevas soluciones de copia de seguridad y migrar a copias de seguridad en la nube o servicios gestionados.
El periodo posterior al incidente es el momento más adecuado para realizar una revisión estructurada de la arquitectura de seguridad. Esto incluye identificar el vector de entrada y corregir la vulnerabilidad o el proceso que lo permitió, revisar las políticas de acceso privilegiado e implementar el principio de mínimo privilegio en toda la infraestructura, implementar o revisar la segmentación de la red para limitar el alcance de un incidente futuro y garantizar que las copias de seguridad sean inmutables, se prueben periódicamente y que al menos una copia se encuentre fuera del entorno principal. La lógica es simple: el mismo incidente no debería poder repetirse por las mismas razones.
Esta revisión posterior al incidente también tiene una dimensión regulatoria. La LGPD (Ley General de Protección de Datos de Brasil) exige que las organizaciones demuestren medidas adecuadas de protección de datos, tanto técnicas como organizativas. Un incidente documentado sin evidencia de corrección de las vulnerabilidades identificadas expone a la organización a sanciones más severas en futuras investigaciones. ANPD.
Preguntas frecuentes sobre cómo responder a los ataques de ransomware.
Responder a un incidente de ransomware implica decisiones técnicas, legales y estratégicas que no se ajustan a un único protocolo. Las siguientes preguntas recopilan las más frecuentes que reciben nuestros expertos durante y después de estos incidentes, con respuestas basadas en las mejores prácticas internacionales y los datos más recientes disponibles.
¿Debo denunciar el ataque públicamente o mantenerlo en secreto?
La divulgación pública depende de la naturaleza de los datos involucrados y de las obligaciones regulatorias aplicables. En Brasil, la LGPD Estipula que los incidentes relacionados con datos personales que puedan causar un riesgo o daño significativo a los interesados deben ser reportados a la ANPD (Autoridad Nacional de Protección de Datos) y a los interesados afectados.
No informar sobre dicha información constituye una infracción adicional y puede agravar las sanciones aplicables. Independientemente de la obligación legal, la información proactiva y controlada suele generar menos daño a la reputación que la divulgación por parte de terceros, que ocurre con frecuencia cuando los grupos atacantes publican datos en sitios web de filtraciones.
La decisión sobre cuándo y cómo comunicarse debe tomarse con asesoramiento legal especializado, basándose en el grado real de deterioro identificado en el análisis forense.
¿Cuánto tiempo tarda una empresa en recuperarse de un ataque de ransomware?
Depende de la magnitud del daño, la calidad de las copias de seguridad, la madurez del plan de respuesta, la disponibilidad de personal especializado y la necesidad de reconstruir los sistemas desde cero. Las empresas con copias de seguridad probadas, copias inmutables, documentación de dependencias y una cadena de decisión definida tienden a reanudar las operaciones con menos incertidumbre. Las empresas que descubren durante una crisis que sus copias de seguridad no fueron probadas pueden tardar días o semanas en recuperar los sistemas críticos.
¿Qué es la doble extorsión y cómo cambia la respuesta al incidente?
La doble extorsión se produce cuando un atacante combina el cifrado con la filtración de datos. Incluso si la empresa restaura los sistemas a partir de copias de seguridad, el riesgo de fuga de datos persiste. Esto modifica la respuesta, ya que el análisis forense debe identificar qué datos salieron del sistema, quiénes podrían verse afectados y qué comunicaciones legales o contractuales serán necesarias.
¿Cómo se puede saber si el ataque ha sido eliminado por completo antes de volver a conectar los sistemas?
Sin un análisis técnico, no existe una confirmación fiable. Entre los indicios que respaldan la reconexión se incluyen la falta de comunicación con los servidores sospechosos, la revisión de las cuentas creadas durante el período de intrusión, la validación de los sistemas restaurados, la actualización de las vulnerabilidades explotadas y la monitorización continua tras la reanudación. En entornos críticos, puede ser más seguro reconstruir los sistemas a partir de imágenes validadas que intentar «limpiar» las máquinas comprometidas.

Responda con mayor rapidez y fiabilidad con alguien que cuenta con 22 años de experiencia.
Ayko diseña e implementa estrategias de seguridad, copias de seguridad y recuperación ante desastres para empresas que necesitan estar preparadas para responder eficazmente a incidentes críticos. Desde la evaluación del entorno actual hasta la implementación de soluciones de copias de seguridad inmutables, EDR y planes estructurados de respuesta a incidentes, el trabajo siempre comienza con un análisis detallado de la exposición real de su operación.
Contacta con nuestros expertos Descubra cómo preparar a su empresa para responder a un ataque de ransomware antes de que ocurra.