¿Qué hacer después de un ciberataque?
Después de un ciberataque, la primera medida útil es detener la propagación, no reinstalar lo antes posible. Se aíslan los sistemas afectados, se conservan los rastros, se identifica una copia anterior a la intrusión y la producción no se vuelve a conectar hasta que se comprende, al menos a grandes rasgos, la vía utilizada por el atacante.
Actualizado en octubre de 20264 min de lectura5 fuentes citadas
Lo esencial
- Corte las conexiones de red de los equipos afectados sin apagarlos: Cybermalveillance.gouv.fr, el servicio público francés de asistencia a las víctimas de ciberataques, recuerda que la memoria contiene pruebas.
- No pague el rescate: la recuperación no está garantizada y el pago financia al atacante.
- En Francia, con un seguro cibernético, la denuncia debe presentarse en un plazo de 72 horas para ser indemnizado (ley del 24 de enero de 2023).
- Si hay datos personales afectados, notificación a la CNIL en un plazo de 72 horas (la autoridad francesa de protección de datos) cuando la violación supone un riesgo.
- Restaure la última copia anterior a la intrusión, en una red limpia, y no la más reciente en la red infectada.
Las primeras horas
Esta página es un marco de decisión. No sustituye a un proveedor de respuesta a incidentes ni, según la gravedad, a las notificaciones a la aseguradora, a la policía y a la CNIL.
- Designar a un responsable de las decisiones. Una persona, no un hilo de conversación con veinte participantes. Es quien autoriza las desconexiones. La ANSSI, la agencia nacional francesa de ciberseguridad, recomienda abrir desde el principio un registro de actuaciones: quién hizo qué y a qué hora.
- Aislar sin borrarlo todo. Cortar el acceso a Internet de la red atacada y, después, desconectar de la red los equipos sospechosos (cable, wifi, VPN). Apagar no es el reflejo adecuado por defecto: la memoria puede contener elementos útiles para el análisis. En cambio, dejar que un servidor cifre el resto de la red es peor. Tampoco vuelva a encender los equipos no afectados que estaban apagados.
- No pagar con prisas. Cybermalveillance.gouv.fr desaconseja pagar: el rescate no garantiza ni la clave, ni que el atacante no conserve una copia de los datos, ni que no vuelva, y financia nuevos ataques.
- Avisar: dirección, proveedor informático, aseguradora y el contacto jurídico para la CNIL si hay datos personales afectados.
- Dejar constancia: hora del descubrimiento, qué se ha desconectado, capturas de pantalla, mensaje de rescate, registros. No formatee los discos afectados mientras no se haya confirmado una copia sana y mientras la aseguradora o la investigación no hayan indicado si deben conservarse los originales.
Los plazos que corren
| Trámite | Plazo | Quién |
|---|---|---|
| Presentación de la denuncia (si hay seguro cibernético) | 72 horas tras el conocimiento del ataque, para ser indemnizado | Comisaría, gendarmería o fiscal |
| Declaración del siniestro | Según el contrato, a menudo muy breve | Aseguradora |
| Notificación de la violación de datos personales | 72 horas como máximo, si la violación supone un riesgo | CNIL |
| Información a las personas afectadas | Lo antes posible, si el riesgo es alto | Clientes y empleados afectados |
| Inscripción en el registro de violaciones | Sistemática | Interno |
La denuncia debe presentarse antes de reinstalar los equipos, para que las pruebas técnicas sigan disponibles. Para la asistencia inmediata, Cybermalveillance.gouv.fr remite al servicio 17Cyber.
Recuperar un estado sano
- Buscar la última copia de seguridad anterior a la actividad anómala, no necesariamente la más reciente. La más reciente suele estar ya contaminada o cifrada.
- Comprobar que esa copia de seguridad está fuera de la red atacada y que ninguna cuenta del atacante puede ya borrarla. Es aquí donde la inmutabilidad demuestra su valor.
- No restaurar en los equipos todavía conectados a la red comprometida. Se restaura en una red limpia, o en instancias de respaldo aisladas, después de cambiar las contraseñas y retirar los accesos dudosos.
La ANSSI describe la remediación en cuatro fases: contención, expulsión del atacante, erradicación y, por último, reconstrucción. Restaurar antes de la expulsión equivale a entregar al atacante un sistema nuevo. El detalle del reinicio técnico se encuentra en ¿Cómo reiniciar los sistemas de información tras un ransomware?. La hoja de medidas inmediatas se encuentra en Un ransomware acaba de activarse.
Lo que no hay que creer
- «El antivirus lo ha eliminado todo, podemos volver a abrir». Quizá haya detectado el cifrado, pero no las cuentas creadas tres semanas antes.
- «La copia de seguridad de ayer basta». No si la intrusión se produjo hace tres semanas.
- «El PCN ha conmutado, así que estamos a salvo». Si el respaldo ha recibido los mismos archivos cifrados, está en el mismo estado. Hace falta una versión histórica.
- «En dos días todo volverá a funcionar». La ANSSI recuerda que, tras un incidente grave, la remediación puede durar varias semanas, incluso varios meses. Prevea un modo degradado para ese periodo.
Después
Informe del incidente, cambio de las credenciales y secretos, corrección de la vía de entrada (cuenta sin segundo factor, copia de seguridad que se podía borrar, ausencia de alertas) y nueva prueba de restauración. Un ataque que no conlleva un cambio de prácticas se repite.
En WeDoBack
Las copias se almacenan en servidores dedicados a la copia de seguridad, separados de la producción y fuera de la red del cliente. Si la oferta INMUTABLE está activa durante el periodo afectado, el atacante no puede haber modificado ni eliminado esas copias. El PRD permite reiniciar los servidores en instancias de respaldo a partir de una versión elegida, lo que evita restaurar en una red todavía dudosa; la activación en caso de siniestro se factura por día. La clave de cifrado está en manos del cliente: debe estar disponible para restaurar. La asistencia está disponible en el +33 9 72 50 78 28 o en [email protected], de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). WeDoBack restaura los sistemas respaldados. Por sí solo no realiza la investigación de la intrusión ni la notificación a la CNIL: estas funciones deben preverse por otra vía.
Preguntas frecuentes
¿Hay que apagar los ordenadores después de un ciberataque?
Por regla general, no: desconéctelos de la red (cable, wifi) sin apagarlos, para conservar en memoria los elementos útiles para la investigación. Cybermalveillance.gouv.fr, el servicio público francés de asistencia a las víctimas de ciberataques, admite una excepción: si el cifrado sigue en curso y no puede detenerse de otro modo, apagar el equipo puede resultar necesario.
¿En qué plazo hay que presentar una denuncia?
Lo antes posible, antes de reinstalar los equipos. En Francia, si usted tiene un seguro que cubre el riesgo cibernético, la ley exige presentar una denuncia en las 72 horas siguientes al conocimiento del ataque para poder ser indemnizado. La denuncia se presenta en una comisaría, ante la gendarmería o por escrito ante el fiscal.
¿Un ataque de ransomware es una violación de datos que debe notificarse a la CNIL?
A menudo, sí: la CNIL, la autoridad francesa de protección de datos, define la violación como la destrucción, la pérdida, la alteración o la divulgación no autorizada de datos personales. Los archivos de clientes o empleados cifrados por un ransomware entran en ese marco, y Cybermalveillance.gouv.fr pide notificarlo a la CNIL en ese caso. Toda violación se inscribe en el registro interno; se notifica a la CNIL en un plazo de 72 horas en cuanto supone un riesgo para las personas, y se informa a los afectados si el riesgo es alto.
¿Cuánto tiempo se tarda en volver a la normalidad?
Ante un incidente grave, la ANSSI, la agencia nacional francesa de ciberseguridad, indica que la remediación puede extenderse durante varias semanas, incluso varios meses. Los servicios más críticos pueden reiniciarse antes, en una infraestructura limpia o de respaldo, mientras se reconstruye el resto.
Fuentes
Documentos consultados en octubre de 2026.
- Ransomware: qué hacer si su organización es víctima de un ataque (en francés) — Cybermalveillance.gouv.fr
- Violaciones de datos personales: las normas que deben seguirse (en francés) — CNIL
- Crisis cibernética: claves para una gestión operativa y estratégica (diciembre de 2021, en francés) — ANSSI
- Ciberataques y remediación: claves para la toma de decisiones (v1.0, diciembre de 2023, en francés) — ANSSI
- Oferta PRD: reanudación de la actividad tras un siniestro — WeDoBack
¿Un proyecto de copia de seguridad, PRD o PCN?
Más de 20 años de experiencia en la protección de los datos de las empresas.
Solicitar un presupuesto+33 9 72 50 78 28Proteja sus datos con WeDoBack
Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.
