Son las 9 de la mañana en una pyme de Santa Cruz de Tenerife. Un empleado no puede abrir sus archivos, hay una nota de rescate en pantalla o alguien detecta un acceso extraño a la cuenta de correo corporativo. En ese momento, lo que se hace en los primeros 60 minutos puede marcar la diferencia entre un incidente controlado y una parada total del negocio. Para las pymes canarias, sin un departamento de IT propio disponible las 24 horas, tener claro este protocolo de antemano es tan importante como cualquier antivirus.
Por qué la primera hora importa tanto
Ante un incidente de seguridad, el pánico suele llevar a decisiones que empeoran las cosas: apagar el equipo de golpe, borrar archivos sospechosos o esperar «a ver si se soluciona solo». Actuar con un protocolo claro, aunque sea breve, reduce el tiempo de exposición, limita la propagación a otros equipos de la red y facilita muchísimo la investigación posterior. Cuanto más tiempo pase un atacante dentro de un sistema sin ser contenido, mayor es el riesgo de que acceda a más datos, a copias de seguridad o a otros equipos conectados.
Minuto 0-10: Contener, no apagar
El primer instinto de mucha gente es apagar el ordenador. Es un error: apagar puede borrar información en memoria que sería útil para entender qué ha pasado, y en el caso de un ransomware, no detiene el cifrado que ya esté en curso en otros dispositivos de la red.
- Desconecta el equipo afectado de la red (cable de red o wifi), pero no lo apagues.
- Aísla también otros equipos que compartan la misma red o carpetas compartidas si sospechas que el problema puede propagarse.
- No conectes memorias USB ni discos externos al equipo afectado.
- Haz una foto o captura de pantalla de cualquier mensaje de error, nota de rescate o comportamiento extraño, sin manipular nada más.
Minuto 10-25: Avisar a quien tiene que saberlo
El segundo error habitual es intentar resolverlo en silencio «para no alarmar». Cuanta más gente relevante esté informada desde el principio, más rápido se toman las decisiones correctas.
- Avisa a tu proveedor de mantenimiento informático o al responsable IT interno de inmediato, con todos los detalles que tengas.
- Informa a dirección o gerencia: puede haber decisiones de negocio que tomar (por ejemplo, si hay que parar la facturación o avisar a clientes).
- Pide a los empleados que no usen sus credenciales habituales hasta nueva orden, sobre todo si el incidente pudo originarse en un correo de phishing.
- Si el incidente afecta a datos personales de clientes o empleados, empieza a valorar si tendrás que notificarlo a la Agencia Española de Protección de Datos, que exige hacerlo en un plazo máximo de 72 horas cuando hay riesgo para los afectados.
Minuto 25-45: Evaluar el alcance
Con el equipo afectado ya aislado y las personas clave avisadas, toca entender qué ha pasado sin precipitarse.
- ¿Qué equipos y sistemas están afectados? ¿Solo un puesto de trabajo, un servidor, o varios equipos a la vez?
- ¿Hay indicios de acceso a datos sensibles (clientes, nóminas, contabilidad)?
- ¿Las copias de seguridad están intactas y son accesibles, o también podrían estar comprometidas?
- ¿El origen parece ser un correo de phishing, una contraseña filtrada, un dispositivo personal conectado a la red, o algo distinto?
Esta fase suele requerir el apoyo de un técnico especializado: intentar diagnosticarlo sin experiencia puede hacer perder tiempo valioso o incluso borrar pistas importantes sobre cómo entró el atacante.
Minuto 45-60: Decidir los siguientes pasos
Con una foto más clara de la situación, es el momento de trazar el plan inmediato: cambiar contraseñas de las cuentas potencialmente comprometidas (empezando por correo corporativo y accesos administrativos), valorar restaurar desde una copia de seguridad limpia y verificada, y decidir si hace falta contactar con Fuerzas y Cuerpos de Seguridad del Estado, sobre todo en casos de extorsión o ransomware. También conviene empezar a documentar la cronología del incidente: qué se detectó, cuándo, y qué acciones se tomaron. Ese registro será clave tanto para la notificación a la AEPD si aplica, como para mejorar las defensas después.
Lo que casi ninguna pyme tiene, y debería
La mayoría de las empresas que sufren un incidente grave no tenían un plan escrito de qué hacer, y lo improvisan sobre la marcha, con el estrés añadido de tener el negocio parado. Un plan de respuesta ante incidentes no tiene que ser un documento de 50 páginas: basta con tener claro a quién llamar, dónde están las copias de seguridad, y quién toma qué decisiones. Para muchas pymes en Canarias, contar con un proveedor de mantenimiento informático que ya conoce su infraestructura de antemano es lo que permite pasar de «no sabemos qué hacer» a «ya está contenido» en minutos en lugar de horas.
Prevenir sigue siendo más barato que reaccionar
Aunque tener claro el protocolo de la primera hora es fundamental, la mejor brecha es la que no llega a producirse. Copias de seguridad probadas, doble factor de autenticación, parches al día y formación básica del equipo frente al phishing reducen drásticamente la probabilidad de acabar necesitando este protocolo. Si tu empresa en Tenerife, Gran Canaria o el resto del archipiélago no tiene claro cómo reaccionaría hoy mismo ante un incidente de este tipo, es un buen momento para revisarlo antes de que ocurra, no después. Puedes solicitar una auditoría gratuita de ciberseguridad para tu empresa y saber exactamente en qué punto está tu protección.