Ante un posible ciberataque, actuar rápido es importante, pero improvisar puede destruir evidencia o ampliar el daño. La prioridad es contener el incidente, proteger la información y reunir datos para que una persona especializada pueda evaluar lo ocurrido.
Señales como archivos cifrados, accesos desconocidos, transferencias sospechosas o correos enviados sin autorización requieren atención. La respuesta debe adaptarse al caso y considerar obligaciones legales o contractuales.
Primeras acciones ante un incidente
Aísla el equipo afectado
Desconéctalo de la red y evita conectarle discos o dispositivos. No borres archivos ni reinstales el sistema antes de recibir orientación.
Protege cuentas y accesos
Desde un equipo confiable cambia credenciales comprometidas, revoca sesiones y activa doble factor. Prioriza correo, administración, banca y servicios críticos.
Registra evidencias y alcance
Anota hora, síntomas, mensajes, usuarios y acciones realizadas. Identifica qué equipos, datos o servicios podrían estar afectados.
Cómo llevarlo a la práctica en una PYME
Define previamente un responsable de coordinación, contactos técnicos, datos críticos y canales alternativos de comunicación. Un procedimiento breve permite responder aunque el correo o los sistemas habituales no estén disponibles.
- Aísla equipos sin apagar ni borrar evidencia innecesariamente.
- Informa a responsables y activa el canal de emergencia.
- Protege cuentas desde dispositivos confiables.
- Evalúa alcance, recuperación y comunicaciones necesarias.
Errores que conviene evitar
No pagues, negocies, formatees o restaures indiscriminadamente sin evaluar el caso. Tampoco comuniques información no confirmada. Algunas decisiones pueden afectar evidencia, recuperación, obligaciones legales y confianza de clientes.
¿Necesitas aplicarlo en tu empresa?
iMype ayuda a pequeñas y medianas empresas a convertir estas recomendaciones en procesos sostenibles, con responsables, seguimiento y soporte especializado.
Solicita una revisión de seguridad informática o conversa con nuestro equipo.
Preguntas frecuentes
¿Debo apagar inmediatamente el equipo?
Depende del incidente. Aislarlo de la red suele ser prioritario, pero apagarlo puede eliminar evidencia temporal. Solicita orientación especializada.
¿Conviene restaurar el backup de inmediato?
Primero debe confirmarse que el entorno está limpio y que el backup no contiene la misma amenaza o archivos comprometidos.
¿Se debe informar a clientes o autoridades?
Depende de los datos afectados, contratos y normativa aplicable. Conviene evaluar el caso con asesoría técnica y legal.



