Plan de respuesta ransomware: checklist de los primeros 60 minutos
1. Introducción
El ransomware sigue siendo la amenaza que más daño económico provoca en las empresas españolas, y el momento que define el desenlace no es el primer archivo cifrado: son los 60 minutos siguientes. Un plan de respuesta ransomware bien definido convierte el caos inicial en una secuencia ordenada de decisiones y evita que el incidente se convierta en un problema legal, reputacional y financiero que arrastra al negocio durante meses.
La mayoría de las organizaciones no está preparada para ese momento. Cuando aparece la primera nota de rescate, la tentación es apagar servidores, desconectar discos y llamar al administrador que conoció los sistemas hace años. Nada de eso forma parte de una respuesta profesional. En este artículo encontrarás el checklist operativo de la primera hora ordenado por ventanas de tiempo, las decisiones que debe tomar la dirección y las obligaciones legales que no pueden esperar.
2. La cadena de ataque en seis fases
Para responder bien hay que entender cómo llegó el atacante. El libro «Protocolos y procedimientos prácticos de ciberseguridad» describe la cadena típica en seis fases: acceso inicial (RDP mal configurado, phishing, software pirata o servicios expuestos), persistencia y reconocimiento, movimiento lateral y escalada de privilegios, exfiltración de datos antes del cifrado, cifrado masivo y, finalmente, la nota de rescate con su cuenta atrás. Cuando suena la alarma, el atacante lleva dentro de la red días o semanas: casi nunca es su primer paso.
En términos de MITRE ATT&CK, el cifrado a escala corresponde a la técnica T1486 (Data Encrypted for Impact) y la destrucción de instantáneas y copias, a T1490 (Inhibit System Recovery). Esta nomenclatura no es académica: permite que tu equipo defina qué telemetrías disparan el plan de respuesta ransomware, no solo las alertas de cifrado, también el borrado de volúmenes de sombra, la desactivación del antivirus o la ejecución de herramientas administrativas fuera de horario.
3. Por qué el primer objetivo son los backups
Hay una razón por la que la protección de las copias aparece en el primer minuto del checklist: el 94% de los ataques de ransomware intentan comprometer los backups y el 57% lo consiguen. El atacante no cifra los datos para destruir tu negocio: cifra para que tu única salida aparente sea pagar. Si antes borra o cifra también las copias, el rescate deja de ser una opción y se convierte en la única. Por eso la primera reacción cuando se detecta un cifrado en curso no es mirar el servidor atacado, sino comprobar que las copias siguen intactas.
Esta fase silenciosa explica también por qué la respuesta es un proceso y no una configuración: si las credenciales de administración del backup son las mismas que las de producción, el atacante las tiene todas desde el principio. La persona que asuma la protección de las copias en el minuto cinco debe saber qué repositorio se considera fiable, quién conserva credenciales separadas y dónde está la copia fuera de línea, sin necesidad de abrir documentación que ya debería estar preparada sobre la mesa.
4. Checklist de los primeros 60 minutos
Aquí tienes el checklist completo de la primera hora, ordenado por ventanas de tiempo. No lo leas cuando ocurra el incidente: ensáyalo con tu equipo, que cada responsable conozca su tarea y que la dirección sepa qué se decide y en qué momento.
# Checklist del plan de respuesta ransomware: primeros 60 minutos
# 00:00-05:00 Avisar al responsable de seguridad. Nunca esperar al lunes.
# 05:00-15:00 Aislar en red el equipo afectado SIN apagarlo: la RAM es evidencia.
# 15:00-25:00 Confirmar que el backup inmutable está a salvo y desconectado.
# 25:00-40:00 Activar el comité de crisis: dirección, TIC, legal y comunicación.
# 40:00-50:00 Bloquear el C2 si el SOC o el EDR lo confirma: cortar la salida anómala.
# 50:00-60:00 Capturar logs y volcado de memoria antes de cualquier otra acción.
# 60:00+ Evaluar notificación a la AEPD (72h), CSIRT y denuncia policial.
Fig. 1 – Checklist operativo del plan de respuesta ransomware durante los primeros 60 minutos.
La primera línea del checklist merece un comentario: «aislar sin apagar». Un servidor que está siendo cifrado sigue teniendo en memoria los procesos del atacante, sus conexiones y a veces sus propias herramientas; apagarlo congela la evidencia en el sitio equivocado y puede acelerar la propagación del cifrado. El aislamiento en red — desconectar el cable virtual o el segmento en el switch, no el equipo — preserva la escena y detiene el daño con el mismo efecto.
5. El comité de crisis: quién decide y qué
La primera hora no es momento de improvisar roles. El comité de crisis debe estar definido por escrito mucho antes: la dirección asume las decisiones estratégicas y presupuestarias, el responsable de TI ejecuta el aislamiento, el delegado de protección de datos evalúa las obligaciones de notificación, comunicación gestiona el mensaje interno y externo y el asesor legal documenta cada paso. Saber quién manda cuando saltan las alertas es tan importante como el propio checklist del plan de respuesta ransomware.
| Rol | Decisión en la primera hora | Plazo |
|---|---|---|
| Dirección | Activar el comité y reservar presupuesto para el IR externo | 0-60 min |
| TIC / CISO | Aislamiento en red, proteger los backups, preservar evidencia | 0-60 min |
| Legal / DPO | Evaluar la notificación a la AEPD y avisar a la aseguradora | 60 min |
| Comunicación | Preparar mensajes internos y evitar rumores | 60 min |
| IR externo | Análisis forense con cadena de custodia y peritaje | 60-120 min |
Fig. 2 – Roles del comité de crisis durante la primera hora de respuesta.
Un error habitual es que la decisión sobre el rescate la tome el técnico a las tres de la madrugada, con las pantallas llenas de notas de extorsión. La evidencia es clara: alrededor del 8% de las organizaciones que pagan no recuperan sus datos, y el pago no evita la publicación de lo sustraído en el leak site. Es una decisión de dirección, con asesoramiento legal y basada en un análisis de costes; solo en casos excepcionales — sin backups fiables, interrupción que amenaza vidas o un coste de parada superior al rescate — tiene sentido negociar.
6. Obligaciones legales y notificación en plazo
En España el plazo lo marca el artículo 33 del RGPD: si el incidente afecta a datos personales, la notificación a la Agencia Española de Protección de Datos debe llegar en un máximo de 72 horas desde que se tiene conocimiento de la brecha. La notificación no necesita ser exhaustiva: un informe preliminar que describa la naturaleza del incidente, las categorías de datos afectadas y los efectos previstos cumple el plazo, y se completa después con el informe final. Si la organización presta servicios esenciales, la directiva NIS2 exige además una notificación temprana al CSIRT en 24 horas.
La vía penal también se prepara desde el minuto uno: la Brigada Central de Investigación Tecnológica de la Policía Nacional y el Grupo de Delitos Telemáticos de la Guardia Civil investigan estos casos, y el peritaje digital con cadena de custodia es la base del proceso judicial. Las aseguradoras suelen exigir el aviso en plazos contractuales de 24 a 72 horas. Tres obligaciones con reloj independiente, todas arrancando en la primera hora: otro motivo para tener este checklist fuera del cajón.
7. Después de la primera hora: recuperar y reforzar
Pasada la hora, el objetivo cambia de contener a recuperar. Antes de restaurar, verifica la integridad de las copias y elige un backup anterior al primer indicio razonable de compromiso, no el más reciente. Restaura primero en un entorno aislado, confirma con el EDR o con un análisis forense que no quedan indicadores de compromiso y promueve la restauración de forma gradual hacia producción. Cambia todas las contraseñas — correo, VPN, banca, administración — y rota dos veces la contraseña krbtgt del dominio si el Active Directory estuvo comprometido.
Cuando el descifrado es viable, el proyecto No More Ransom, impulsado entre otros por Europol, mantiene una colección gratuita de herramientas de descifrado para las familias más extendidas. No prometas plazos imposibles: las restauraciones reales tardan días, y los RTO escritos en la documentación suelen ser optimistas. Después del incidente, celebra un post mortem honesto siguiendo las lecciones aprendidas de NIST SP 800-61, con responsables y fechas, y refuerza el vector concreto de entrada: si fue RDP, ciérralo y pasa a VPN con MFA; si fue phishing, fortalece DMARC y la concienciación.
Las cifras del sector explican por qué esto no es un ejercicio burocrático: el 60% de las pequeñas y medianas empresas que sufren un ataque de ransomware cierran en los seis meses siguientes. Un plan de respuesta ransomware ensayado no evita el ataque; sí evita muchas de sus consecuencias: la interrupción se acorta, la evidencia se preserva y las notificaciones llegan en plazo.
8. Conclusión
El ransomware es un problema de dirección, no solo de TI. Los primeros 60 minutos determinan si el incidente se queda en una interrupción costosa o se convierte en un problema de meses, con sanciones, pérdida de confianza y facturas de recuperación. El checklist que has visto en este artículo es el punto de partida: adáptalo a tu organización, asegúrate de que las copias inmutables son reales y convoca al comité de crisis al menos una vez al año para ensayarlo.
Si el incidente ya ha ocurrido, la secuencia no cambia: aislar sin apagar, proteger los backups, notificar en plazo y decidir sobre el rescate con los datos sobre la mesa. Puedes profundizar en cómo actuar cuando tu empresa ya es víctima de un ransomware y entender el vector de entrada más explotado en el análisis del ransomware y el escritorio remoto RDP. En Jaymon Security ayudamos a las empresas a construir y ensayar su plan de respuesta ransomware, para que la primera hora no sea la hora de los nervios.
¿Necesitas ayuda con Plan de respuesta ransomware?
En Jaymon Security ayudamos a las organizaciones a proteger sus sistemas. Desde auditorías de seguridad hasta implementación de SIEM/SOC, nuestro equipo de expertos diseña soluciones a medida.
Contacta con nosotros para una evaluación gratuita de tu infraestructura.


