Tres oficinas en Madrid·Correduría inscrita en la DGSFP · Clave J2795
Ciberriesgos

Ransomware en una pyme: qué ocurre en las primeras 72 horas y qué cubre el seguro

Qué hacer desde el minuto cero de un ataque, las obligaciones legales antes de 72 horas, cuánto cuesta realmente y qué cubre un seguro ciber.

Ignacio Gómez · Desarrollo de Negocio de Trebia Seguros
· 3 min de lectura

Un lunes por la mañana, los ordenadores de la oficina no abren los archivos y aparece una nota en pantalla: sus datos han sido cifrados y, para recuperarlos, hay que pagar un rescate. Es un ataque de ransomware, y le ocurre cada día a empresas de todos los tamaños. Lo que se haga en las primeras horas determina cuánto costará volver a la normalidad.

Hora cero: contener el ataque

El objetivo inmediato es evitar que el ataque se extienda a más equipos y servidores. Estas son las primeras medidas recomendadas:

  • Desconecte de la red los equipos afectados, desenchufando el cable o desactivando el wifi. En general, es preferible no apagarlos, porque se pueden perder evidencias útiles para la investigación.
  • Llame a la línea de respuesta de su seguro ciber, si lo tiene. Los expertos de la aseguradora le guiarán desde el primer minuto.
  • No pague ni negocie por su cuenta. Pagar no garantiza recuperar los datos y puede tener implicaciones legales. Cualquier decisión debe tomarse con asesoramiento especializado.
  • No borre nada. La nota de rescate, los registros y los equipos afectados son evidencias.

Si no tiene seguro, el servicio de ayuda en ciberseguridad del INCIBE, en el teléfono 017, ofrece orientación gratuita.

Primeras 24 horas: investigar y recuperar

Una vez contenido el ataque, un equipo forense investiga por dónde entraron los atacantes, qué sistemas están comprometidos y si se han llevado información. Al mismo tiempo se planifica la recuperación: restaurar sistemas limpios y recuperar los datos desde las copias de seguridad, siempre que estas no hayan sido cifradas también.

Es el momento de decidir cómo seguir operando: qué procesos se pueden mantener en manual, a quién hay que avisar y qué mensaje dar a clientes y proveedores.

Antes de 72 horas: las obligaciones legales

Si el ataque afecta a datos personales, el Reglamento General de Protección de Datos obliga a notificar la brecha a la Agencia Española de Protección de Datos en un plazo de 72 horas desde que se tiene constancia, salvo que sea improbable que suponga un riesgo para las personas afectadas. Si el riesgo es alto, también hay que informar a los afectados.

Conviene además presentar denuncia ante la Policía Nacional o la Guardia Civil, algo que suelen exigir las aseguradoras para tramitar el siniestro.

Cuánto cuesta realmente

El rescate es solo una parte, y a menudo no la mayor. El coste de un incidente incluye la pérdida de margen por cada día que la empresa no puede operar, los honorarios de los expertos forenses y de recuperación, el asesoramiento legal, las posibles reclamaciones de terceros y el daño reputacional. En pymes españolas, el coste medio real de un incidente se sitúa entre 16.300 y 22.950 euros según el tamaño de la plantilla, y una parada larga puede multiplicarlo.

Puede estimar el impacto en su propia empresa con nuestra calculadora de pérdidas por ciberataque.

Qué cubre un seguro ciber

Un seguro ciber bien diseñado responde precisamente a todo lo anterior. Según la póliza, puede incluir:

  • Respuesta a incidentes 24/7: expertos técnicos, legales y de comunicación desde la primera hora.
  • Investigación forense y recuperación de datos y sistemas.
  • Pérdida de beneficios por la interrupción de la actividad.
  • Gestión de la extorsión, en los términos y con los límites que permita la póliza y la ley.
  • Responsabilidad frente a terceros y las sanciones de protección de datos que sean legalmente asegurables.
  • Gastos de notificación a afectados y autoridades.

Las aseguradoras exigen, a cambio, unas medidas mínimas de seguridad, como copias de seguridad, doble factor de autenticación o actualizaciones al día. Declararlas correctamente al contratar es fundamental para que el seguro responda.

Cómo reducir el riesgo desde hoy

  • Copias de seguridad periódicas, con al menos una copia desconectada de la red.
  • Doble factor de autenticación en el correo y en los accesos remotos.
  • Sistemas y programas actualizados.
  • Formación del equipo para reconocer correos y enlaces sospechosos.
  • Un plan de respuesta escrito: a quién llamar y qué hacer en la primera hora.

Si quiere saber cómo de expuesta está su empresa, puede empezar por nuestro chequeo ciber gratuito.

Este artículo tiene carácter informativo. Las coberturas concretas dependen de cada póliza y aseguradora.