Hard2bit
Guía de emergencia Actualizada · julio 2026 Respuesta a incidentes

¿Te han hackeado? Qué hacer en las primeras horas de un ciberataque

"Nos han hackeado" es una frase que nadie quiere pronunciar, pero si has sufrido un ciberataque, lo que hagas en los próximos 30–60 minutos determina cuánta evidencia conservas, cuánto se extiende el daño y qué opciones te quedan. Esta guía te dice qué hacer ya, qué no tocar, qué obliga la ley española y cuándo llamar a un equipo profesional. Si el incidente está ocurriendo ahora mismo, llámanos: respondemos incidentes con equipo DFIR propio.

+34 910 13 98 27 · Si no puedes llamar, escribe desde un dispositivo no afectado.

  • aislar de la red sin apagar los equipos
  • 72 h plazo de notificación a la AEPD (art. 33 RGPD)
  • 017 línea de ayuda gratuita de INCIBE
  • DFIR equipo propio de respuesta y forense
01

¿Qué hacer en los primeros 30–60 minutos?

El objetivo de la primera hora no es "arreglarlo": es frenar la propagación sin destruir evidencias. En este orden:

  1. Aísla de la red los equipos afectados, sin apagarlos. Desconecta el cable de red, desactiva la wifi o corta el puerto en el switch; en cloud, restringe los grupos de seguridad. Aislar corta la comunicación del atacante y detiene la propagación; apagar, en cambio, destruye la memoria volátil.
  2. No apagues ni reinicies. La RAM contiene los procesos del atacante, conexiones activas y, en un cifrado en curso, a veces las claves. Ese contenido desaparece al apagar y es oro para el análisis forense — y, en algunos casos de ransomware, para el descifrado.
  3. Corta los accesos remotos evidentes. Deshabilita temporalmente la VPN o el escritorio remoto si son el vector sospechoso y revoca sesiones de cuentas claramente comprometidas — siempre desde un equipo limpio. Los cambios masivos de credenciales, mejor coordinados con el equipo de respuesta para no alertar al atacante antes de tiempo.
  4. Preserva logs y evidencias. Exporta o copia los registros de firewall, VPN, correo (Microsoft 365 / Google Workspace), EDR y servidores antes de que roten. Haz capturas de pantalla de lo que veas: alertas, procesos extraños, mensajes del atacante.
  5. Anota una cronología. Quién detectó qué, a qué hora, y cada acción que se toma desde ese momento, con hora y autor. Esa cronología sostiene el análisis forense, la notificación a la AEPD y la reclamación al ciberseguro.
  6. Activa tu plan de respuesta a incidentes, si existe. Nombra un responsable único de decisiones y un punto de comunicación. Si no hay plan, esta lista es tu plan provisional.
  7. Comunica solo por canales limpios. Si el correo corporativo puede estar comprometido, el atacante lee lo que escribís. Usa teléfono o mensajería en dispositivos personales no conectados a la red afectada.

La regla que más se incumple. El instinto de "apagarlo todo" es comprensible y casi siempre contraproducente: desconectar de la red consigue lo mismo (aislar al atacante) sin quemar la evidencia forense que después vas a necesitar ante la AEPD, la aseguradora o un juez.

02

¿Qué NO debes hacer durante un ciberataque?

En las primeras horas se cometen errores que no tienen vuelta atrás. Los cinco más caros:

  • Pagar el rescate sin asesoramiento. No garantiza recuperar nada, no impide la publicación de los datos exfiltrados, puede tener implicaciones legales según el grupo que esté detrás y te marca como "pagador". Es una decisión de negocio y legal que se toma con información — no una reacción de pánico.
  • Formatear, reinstalar o restaurar backups "para volver rápido". Destruyes la evidencia que explica cómo entraron y, si el vector sigue abierto o el backup ya estaba comprometido, te reinfectas con el trabajo hecho a medias. Se restaura cuando la erradicación está verificada, no antes.
  • "Probar cosas" en los sistemas afectados. Pasar antivirus a discreción, borrar archivos sospechosos, ejecutar herramientas de limpieza descargadas con prisa: cada acción modifica marcas de tiempo y artefactos que el análisis forense necesita intactos.
  • Coordinar la respuesta por el correo corporativo comprometido. Si el atacante controla el correo, sabe qué habéis detectado, qué vais a hacer y cuándo. Canales limpios, siempre.
  • Ocultar el incidente. Además de agravar la responsabilidad legal si hay datos personales por medio, el silencio interno retrasa la contención. Los incidentes se gestionan; los secretos, se descubren.
03

¿Qué hacer si es ransomware y tus archivos están cifrados?

El ransomware añade decisiones propias a la lista anterior. Además de aislar sin apagar:

  • Fotografía la nota de rescate — completa, con el identificador de víctima y las direcciones de contacto — y anota la extensión de los archivos cifrados. Con eso se identifica la familia de ransomware, sus técnicas conocidas y si existe un descifrador público.
  • No negocies a ciegas. No entres al chat del atacante "a ver qué piden": cada mensaje da información y arranca relojes de presión. Si se llegara a negociar, se hace con asesoramiento profesional y una estrategia definida.
  • Verifica el alcance real del cifrado. Qué servidores, qué carpetas compartidas, qué puestos. Y asume la pregunta incómoda: los grupos actuales suelen exfiltrar antes de cifrar (doble extorsión), así que hay que buscar señales de robo de datos, no solo del cifrado.
  • Comprueba las copias de seguridad sin conectarlas a la red comprometida. Los atacantes intentan cifrar o borrar los backups antes de lanzar el cifrado. Verifica su integridad desde un entorno limpio: el estado de tus copias es la variable que más condiciona todo lo demás.

Así se ve esto en la práctica: en nuestro caso real de respuesta a ransomware en un despacho de abogados, la contención temprana y unas copias verificadas permitieron restaurar la operación sin pagar el rescate. No siempre es posible — pero las primeras horas deciden si lo es.

04

¿Qué obligaciones legales tiene tu empresa en España?

Mientras el equipo técnico contiene, alguien tiene que mirar el reloj legal. Lo esencial en España:

  • AEPD — 72 horas si hay datos personales. Si la brecha afecta a datos personales, el artículo 33 del RGPD obliga a notificarla a la Agencia Española de Protección de Datos en un plazo de 72 horas desde que se tiene constancia, salvo que sea improbable que suponga un riesgo. Se puede notificar por fases si aún no tienes toda la información. Si además el riesgo para los afectados es alto, habrá que comunicárselo también a ellos.
  • INCIBE-CERT y la línea 017. INCIBE-CERT es el centro de respuesta a incidentes de referencia para empresas y ciudadanos; puedes reportar el incidente y pedir orientación gratuita a través de la línea 017.
  • Denuncia policial si hay delito. Ante un ciberataque hay habitualmente un delito detrás: puedes denunciarlo ante los grupos de delitos telemáticos de la Policía Nacional o de la Guardia Civil. La denuncia, además, suele ser requisito práctico para la reclamación al ciberseguro.
  • NIS2, DORA y ENS según tu sector. Si operas en sectores esenciales o importantes (NIS2), eres entidad financiera (DORA) o trabajas para el sector público (ENS), pueden aplicarte obligaciones adicionales de notificación a la autoridad competente o al CERT de referencia. Verifica cuáles con tu asesoría legal.
  • Tu ciberseguro, cuanto antes. Las pólizas fijan plazos y a veces proveedores de respuesta concertados. Avisar tarde puede comprometer la cobertura — lo explicamos en la guía de ciberseguro para empresas.

Por qué importa la cronología. Todas estas obligaciones exigen contar qué pasó, cuándo se supo y qué se hizo. La cronología y las evidencias que preserves en la primera hora son exactamente lo que te van a pedir después.

05

¿Cuándo llamar a un equipo DFIR y qué va a hacer?

Llama a un equipo de DFIR (forense digital y respuesta a incidentes) si se da cualquiera de estas condiciones: hay cifrado en curso o consumado, sospechas de robo de datos, hay cuentas privilegiadas comprometidas, no puedes determinar el alcance con tus medios, o tienes obligaciones de notificación que exigen una investigación defendible. En la práctica: si dudas de si lo necesitas, lo necesitas.

Qué hace un equipo profesional — el nuestro incluido — cuando se activa:

  • Contención con criterio. Aislar lo que hay que aislar (y no más), cortar la comunicación del atacante y frenar la propagación sin tirar abajo el negocio entero ni pisar las evidencias.
  • Forense con cadena de custodia. Adquisición de imágenes de disco y memoria, preservación de logs y reconstrucción del timeline: vector de entrada, movimiento lateral, cuentas usadas y datos afectados. Con cadena de custodia documentada, para que las evidencias valgan ante la AEPD, la aseguradora o un juzgado — es el mismo rigor que aplicamos en los peritajes de nuestro servicio de análisis forense digital.
  • Erradicación. Eliminar persistencias, cuentas y puertas traseras del atacante, cerrar el vector de entrada y verificar que no queda presencia activa antes de reconstruir nada.
  • Recuperación verificada. Restaurar por oleadas empezando por lo crítico, validando cada sistema antes de devolverlo a producción, con hardening posterior para que el mismo camino no vuelva a funcionar.

En Hard2bit llevamos desde 2013 respondiendo incidentes para empresas españolas, con equipo DFIR propio y una exigencia que también nos aplicamos a nosotros mismos: estamos certificados en ISO 27001 y acreditados en ENS Categoría Alta. No prometemos milagros; prometemos método, evidencias y honestidad sobre lo que se puede recuperar. Puedes activarnos puntualmente vía respuesta a incidentes o tener el equipo ya contratado con el retainer IR.

06

¿Cómo evitar el siguiente incidente?

Cuando el incidente esté cerrado, la mejor inversión es que el siguiente no ocurra — o que te pille preparado. Cuatro medidas con más impacto por euro:

  • Retainer de respuesta a incidentes. Contrato, SLA y un equipo que ya conoce tu entorno antes de la próxima llamada a las 3 de la madrugada. Es la diferencia entre activar en minutos y buscar proveedor en plena crisis.
  • Copias de seguridad inmutables o desconectadas, y probadas. Que un atacante con control del dominio no pueda cifrarlas ni borrarlas — y una prueba de restauración reciente que demuestre que funcionan.
  • MFA en todo acceso remoto y cuenta privilegiada. El control que más intrusiones corta en proporción a lo que cuesta.
  • EDR con vigilancia real (SOC/MDR). Detección y respuesta en endpoints con vigilancia continua de las alertas: los incidentes detectados en horas cuestan una fracción de los detectados en semanas.
07

Preguntas frecuentes

Dirijo una pyme industrial y esta mañana los archivos del servidor están cifrados y hay una nota de rescate. ¿Apago los equipos para que no se extienda?

No los apagues: desconéctalos de la red (cable y wifi) y déjalos encendidos. La memoria RAM contiene procesos del atacante y, a veces, claves del cifrado en curso; al apagar, esa evidencia se destruye y puede perderse la opción de descifrar. Haz una foto de la nota de rescate, no toques las copias de seguridad desde equipos afectados y llama a un equipo de respuesta a incidentes antes de tomar más decisiones.

Nuestro administrador de sistemas ve conexiones remotas raras desde ayer. ¿Cómo sabemos si nos han robado datos?

Solo con los registros: revisa logs de firewall, VPN, correo y servidores buscando transferencias salientes anómalas, accesos fuera de horario y herramientas de compresión o transferencia que nadie instaló. No borres nada y preserva esos logs ya, porque muchos rotan en días. Confirmar o descartar una exfiltración con rigor exige análisis forense; es una de las razones para activar un equipo DFIR cuanto antes.

Llevamos una asesoría y aún no sabemos qué datos se han llevado. ¿Tenemos que avisar ya a la AEPD o esperamos a saberlo todo?

No esperes a tenerlo todo: el plazo del artículo 33 del RGPD son 72 horas desde que tienes constancia de la brecha, y la norma permite notificar por fases, ampliando la información a medida que la investigación avanza. Notificar pronto con datos parciales es mejor que llegar tarde con el informe completo. Documenta la cronología y cada decisión: también hay que poder demostrar la diligencia.

¿Debo pagar el rescate del ransomware?

No a ciegas, y nunca como primera reacción. Pagar no garantiza recuperar los datos ni evita que los publiquen, puede tener implicaciones legales según quién esté detrás y te señala como pagador para futuros ataques. Antes de decidir nada: verifica el estado real de tus copias de seguridad, el alcance del cifrado y la posible exfiltración, y toma la decisión con asesoramiento DFIR y legal.

¿Cuánto tarda en activarse el equipo de respuesta de Hard2bit?

Con retainer contratado, el triaje inicial se activa en minutos a través de un canal de emergencia con SLA contractual. Sin retainer, atendemos emergencias según disponibilidad: llama y evaluamos el caso de inmediato. En ambos escenarios trabajamos con cadena de custodia desde el primer minuto, para que las evidencias sirvan ante la AEPD, la aseguradora o un procedimiento judicial.

¿Recuperaré todos mis datos y sistemas?

Nadie puede prometerte eso con honestidad, y conviene desconfiar de quien lo haga. Lo que sí podemos hacer: contener el incidente para que no crezca, determinar qué ha pasado con evidencias sólidas, erradicar la presencia del atacante y recuperar la operación de forma verificada, priorizando lo crítico. El factor que más condiciona el resultado son tus copias de seguridad: su estado se comprueba al principio, no al final.

Emergencia

Si estás sufriendo un ciberataque, no lo gestiones solo

Contención, forense con cadena de custodia, erradicación y recuperación verificada — con un equipo DFIR que responde incidentes desde 2013. Llámanos ahora o deja el equipo contratado antes del próximo susto.

Hard2bit S.L. · Empresa española de ciberseguridad con sede en la Comunidad de Madrid · 13 años de experiencia · Certificada en ISO 27001 e ISO 9001 · Acreditada en ENS Categoría Alta.