Lista de comprobación de respuesta ante ransomware (plantilla gratuita) para pymes

Equipo editorial de Cyberlords

Lista de comprobación de respuesta ante ransomware (plantilla gratuita) para pymes

Cada 11 segundos, una empresa es víctima de ransomware. Si dirige una pyme, las cifras son alarmantes: el informe Verizon Data Breach Investigations Report (DBIR) 2025 reveló que el 88 % de las filtraciones en pequeñas y medianas empresas involucraron ransomware, frente al 39 % en organizaciones más grandes. Contar con una lista de comprobación de respuesta ante ransomware ya no es opcional — es una herramienta de supervivencia.

Esta guía le proporciona una lista de comprobación gratuita para copiar y pegar, y una plantilla descargable basada en las recomendaciones de CISA, NIST SP 800-61 Rev 3 y el FBI. Cubre cada paso desde el momento en que sospecha un ataque hasta la recuperación completa y la revisión post-incidente.

Resumen rápido

  • El ransomware es la amenaza n.º 1 para las pymes — 88 % de las filtraciones en pymes (Verizon DBIR 2025).
  • El FBI desaconseja pagar el rescate — el 64 % de las víctimas ya se niegan a pagar (Verizon DBIR 2025).
  • Una lista de comprobación de respuesta documentada reduce el tiempo de inactividad al proporcionar a su equipo un plan paso a paso bajo presión.
  • Este artículo incluye una plantilla gratuita de respuesta ante ransomware para copiar, pegar y personalizar de inmediato.
  • La lista de comprobación sigue el ciclo de vida del Marco de Ciberseguridad del NIST 2.0: Identificar → Proteger → Detectar → Responder → Recuperar.

Por qué cada pyme necesita una lista de comprobación de respuesta ante ransomware

Las cifras son claras

Estadística Fuente
El 88 % de las filtraciones en pymes involucraron ransomware Verizon DBIR 2025
El 44 % de todas las filtraciones globales involucraron ransomware (aumento del 37 % interanual) Verizon DBIR 2025
3.156 denuncias de ransomware presentadas en 2024 FBI IC3 Informe 2024
16.600 millones $ en pérdidas totales por ciberdelincuencia reportadas en 2024 FBI IC3 Informe 2024
El 64 % de las víctimas de ransomware se negaron a pagar el rescate Verizon DBIR 2025
Demanda de rescate mediana en descenso a 115.000 $ Verizon DBIR 2025
NIST SP 800-61 Rev 3 actualizado en abril de 2025 NIST 2025

El ransomware ya no es un arma sofisticada reservada a grandes corporaciones. Como explicamos en nuestra guía sobre Ransomware como servicio (RaaS), el modelo RaaS ha industrializado estos ataques, convirtiendo a las pymes en el objetivo preferido porque suelen tener defensas más débiles y menos recursos.

Qué sucede sin un plan

Cuando el ransomware ataca, el pánico se instala rápidamente. Los empleados cometen errores: reinician las máquinas infectadas (lo que puede activar el cifrado de archivos adicionales), intentan negociar con los atacantes sin asesoría legal, o borran las máquinas antes de que se puedan preservar las evidencias.

Una lista de comprobación escrita y probada previene todos estos errores.


La lista de comprobación completa de respuesta ante ransomware

Esta lista de comprobación sigue la estructura del Marco de Ciberseguridad del NIST 2.0 y las recomendaciones #StopRansomware de CISA. Imprímala, plastifíquela y guarde una copia junto a su rack de servidores — y una segunda copia fuera de línea.

Fase 1: Contención inmediata (primeros 30 minutos)

  • Confirmar el incidente de ransomware — Verifique que se trata de ransomware y no de un falso positivo. Busque notas de rescate, extensiones de archivos cifrados (.locky, .ryuk, .encrypted) y pantallas bloqueadas.
  • Alertar al responsable de respuesta a incidentes — Llame (no envíe correo electrónico) al responsable designado de respuesta a incidentes. El correo electrónico puede estar comprometido.
  • Aislar inmediatamente los sistemas afectados — Desconecte las máquinas infectadas de la red (desenchufe cables Ethernet, desactive Wi-Fi). NO las apague todavía — las evidencias pueden residir en la memoria.
  • Desactivar Wi-Fi y Bluetooth en los dispositivos afectados — Impida la propagación lateral mediante conexiones inalámbricas.
  • Aislar los sistemas de respaldo — Desconecte inmediatamente todos los discos de respaldo, dispositivos NAS y servicios de sincronización en la nube para evitar el cifrado de las copias de seguridad.
  • Capturar las notas de rescate — Fotografíe o capture las pantallas con mensajes de rescate como evidencia y para el reporte a las autoridades.
  • Documentar la cronología — Comience un registro escrito con marcas de tiempo: cuándo se descubrió el ataque, quién lo descubrió y qué acciones se han tomado.

Fase 2: Evaluación y comunicación (primeras 2 horas)

  • Determinar el alcance del ataque — Identifique qué sistemas, servidores y datos están afectados. Revise unidades compartidas, bases de datos, servidores de correo y almacenamiento en la nube.
  • Identificar la variante del ransomware — Use herramientas gratuitas como ID Ransomware o No More Ransom para identificar la variante. Es posible que ya exista un descifrador gratuito.
  • Notificar a su aseguradora de ciberriesgos — Llame a la línea de emergencia de respuesta a incidentes de su aseguradora. Muchas pólizas incluyen acceso a investigadores forenses y asesores legales.
  • Contactar asesoría legal — El ransomware suele implicar exfiltración de datos, lo que puede activar leyes de notificación de brechas (RGPD 72 horas, leyes nacionales).
  • Activar su plan de comunicación — Designe un único portavoz. Prepare plantillas de comunicación interna y externa. NO confirme públicamente el ataque hasta que la asesoría legal lo aconseje.
  • Preservar las evidencias — No borre ni reconstruya las máquinas todavía. Los investigadores forenses necesitan las imágenes de disco, los volcados de memoria y los registros de red.

Fase 3: Reporte (primeras 24 horas)

  • Reportar al FBI IC3 — Presente una denuncia en ic3.gov. Incluya la variante del ransomware, el monto del rescate, la dirección de la billetera Bitcoin (si se proporcionó) y la cronología.
  • Reportar a CISA — Envíe el reporte en cisa.gov/report. CISA puede proporcionar asistencia técnica gratuita a través de sus equipos regionales.
  • Notificar a las personas afectadas — Si se exfiltraron datos personales, cumpla con los requisitos de notificación de su jurisdicción. El RGPD exige notificación en un plazo de 72 horas.
  • Notificar a socios y proveedores — Si el atacante accedió a sistemas compartidos o datos de socios, informe a las partes afectadas con prontitud.

Fase 4: Recuperación (24 a 72 horas)

  • Verificar la integridad de las copias de seguridad — Antes de restaurar, confirme que las copias de seguridad están limpias y no cifradas. Pruebe restaurando primero una pequeña muestra de archivos.
  • Reconstruir desde imágenes limpias — No se limite a «descifrar» y seguir usando las máquinas comprometidas. Borre y reconstruya desde imágenes confiables del sistema operativo y copias de seguridad verificadas.
  • Restablecer todas las credenciales — Cambie todas las contraseñas de la organización, empezando por las cuentas de administrador y de servicio. Implemente la autenticación multifactor (MFA) en todos los sistemas.
  • Corregir el punto de entrada — Trabaje con su equipo de TI o un proveedor de ciberseguridad para identificar cómo entró el atacante (correo de phishing, VPN sin parche, RDP expuesto) y cierre esa vulnerabilidad inmediatamente.
  • Monitorear para detectar reinfección — Los atacantes suelen dejar puertas traseras. Implemente monitoreo reforzado (EDR, análisis de tráfico de red) durante al menos 30 días después de la recuperación.
  • Restaurar las operaciones por fases — Ponga en línea primero los sistemas críticos (correo electrónico, finanzas, servicios al cliente), luego los sistemas secundarios.

Fase 5: Revisión post-incidente (dentro de 2 semanas)

  • Realizar un análisis formal post-incidente — Documente qué ocurrió, la cronología de la respuesta, qué funciónó y qué falló.
  • Actualizar su plan de respuesta a incidentes — Incorpore las lecciones aprendidas en la lista de comprobación y el plan de RI.
  • Realizar un ejercicio de simulación — Programe un ejercicio de equipo simulando el mismo escenario para probar el plan actualizado. CISA ofrece paquetes de ejercicios de simulación gratuitos.
  • Revisar su estrategia de respaldo — Verifique que sigue la regla 3-2-1: 3 copias, 2 tipos de medios, 1 fuera de línea. Considere copias de seguridad inmutables (almacenamiento WORM).
  • Programar una evaluación de vulnerabilidades — Contrate a un profesional para identificar las debilidades restantes en su infraestructura. Consulte nuestra guía de costos de pruebas de penetración para planificar su presupuesto.

Errores comunes durante un incidente de ransomware

Evite estos errores — cada uno se basa en casos reales que ha encontrado nuestro equipo:

  • Reiniciar las máquinas infectadas — Esto puede activar cargas útiles de cifrado secundarias y destruye las evidencias en la memoria volátil.
  • Pagar el rescate sin consultar a las autoridades — El pago no garantiza la recuperación. El FBI IC3 informa que muchas víctimas que pagan nunca reciben una clave de descifrado funcional.
  • Comunicarse a través del correo electrónico comprometido — Si el atacante está dentro de su sistema de correo, puede leer su estrategia de respuesta. Use comunicación fuera de banda (llamadas telefónicas, correo personal, aplicaciones de mensajería).
  • Eliminar los artefactos del ransomware antes del análisis forense — Las notas de rescate, las muestras de archivos cifrados y los ejecutables del malware son evidencias. Los equipos forenses los necesitan para determinar el alcance, identificar la variante y encontrar el punto de entrada.
  • No restablecer TODAS las credenciales — Cambiar solo la contraseña de administrador es insuficiente. Los atacantes suelen crear cuentas ocultas o recopilar credenciales de múltiples usuarios.
  • Restaurar desde la copia de seguridad más reciente — Si el atacante estuvo dentro de su red durante días o semanas antes de la detonación, su copia de seguridad más reciente puede contener puertas traseras. Restaure desde una copia de seguridad anterior a la compromisión.
  • Ignorar las obligaciones de reporte regulatorio — El incumplimiento de los plazos requeridos (72 horas del RGPD, leyes nacionales) puede resultar en multas adicionales a los costos de recuperación.

Plantilla de respuesta ante ransomware (copiar y personalizar)

Copie la plantilla a continuación en su propio documento, complete los datos pendientes y distribúyala a su equipo de respuesta a incidentes. Conserve copias impresas en lugares accesibles.

====================================================
PLAN DE RESPUESTA ANTE RANSOMWARE — [NOMBRE DE SU EMPRESA]
====================================================
Versión: 1.0
Última actualización: [FECHA]
Responsable del documento: [NOMBRE / CARGO]
Frecuencia de revisión: Trimestral

----------------------------------------------------
SECCIÓN 1: CONTACTOS DEL EQUIPO DE RESPUESTA A INCIDENTES
----------------------------------------------------
Rol                     | Nombre       | Teléfono      | Correo
------------------------|--------------|---------------|------------------
Líder de RI             | [Nombre]     | [Teléfono]    | [Correo]
Administrador de TI     | [Nombre]     | [Teléfono]    | [Correo]
Asesor legal            | [Nombre]     | [Teléfono]    | [Correo]
Contacto ciberseguro    | [Nombre]     | [Teléfono]    | [Correo]
Firma de RI externa     | [Nombre]     | [Teléfono]    | [Correo]
Responsable de comunic. | [Nombre]     | [Teléfono]    | [Correo]
CEO / Director general  | [Nombre]     | [Teléfono]    | [Correo]

----------------------------------------------------
SECCIÓN 2: ACCIONES INMEDIATAS (PRIMEROS 30 MINUTOS)
----------------------------------------------------
1. Confirmar que el incidente es ransomware (no una falsa alarma).
2. LLAMAR (no enviar correo) al líder de RI.
3. Desconectar las máquinas afectadas de la red.
4. Desconectar todos los discos de respaldo y servicios de sincronización.
5. Capturar las notas de rescate.
6. Iniciar el registro del incidente con marcas de tiempo.

----------------------------------------------------
SECCIÓN 3: EVALUACIÓN Y COMUNICACIÓN (2 HORAS)
----------------------------------------------------
1. Mapear el alcance: ¿qué sistemas/datos están afectados?
2. Identificar la variante con ID Ransomware.
3. Llamar a la aseguradora de ciberriesgos.
4. Contactar asesoría legal.
5. Informar al CEO / Director general.
6. Preservar todas las evidencias — NO borrar las máquinas.

----------------------------------------------------
SECCIÓN 4: REPORTE (24 HORAS)
----------------------------------------------------
1. Presentar reporte al FBI IC3 (ic3.gov).
2. Reportar a CISA (cisa.gov/report).
3. Notificar a las personas afectadas (si es requerido).
4. Notificar a socios con acceso compartido a datos.

----------------------------------------------------
SECCIÓN 5: RECUPERACIÓN (24 A 72 HORAS)
----------------------------------------------------
1. Verificar la integridad de las copias de seguridad (probar restauración).
2. Reconstruir las máquinas desde imágenes limpias.
3. Restablecer TODAS las credenciales. Activar MFA.
4. Corregir el punto de entrada confirmado.
5. Desplegar monitoreo reforzado durante 30+ días.
6. Restaurar operaciones: sistemas críticos primero.

----------------------------------------------------
SECCIÓN 6: REVISIÓN POST-INCIDENTE (DENTRO DE 2 SEMANAS)
----------------------------------------------------
1. Realizar una reunión formal de análisis post-incidente.
2. Actualizar este plan con las lecciones aprendidas.
3. Programar un ejercicio de simulación.
4. Revisar y mejorar la estrategia de respaldo (regla 3-2-1).
5. Encargar una evaluación de vulnerabilidades.

----------------------------------------------------
SECCIÓN 7: RECURSOS EXTERNOS CLAVE
----------------------------------------------------
Reporte FBI IC3:               https://www.ic3.gov
Reporte CISA:                  https://www.cisa.gov/report
Proyecto No More Ransom:       https://www.nomoreransom.org
ID Ransomware:                 https://id-ransomware.malwarehunterteam.com
NIST SP 800-61 Rev 3:          https://csrc.nist.gov/publications/detail/sp/800-61/rev-3/final
Ejercicios simulación CISA:    https://www.cisa.gov/cisa-tabletop-exercises-packages
====================================================

Descarga: qué incluye la plantilla

La plantilla de respuesta ante ransomware de Cyberlords es un documento listo para usar que contiene:

  • Ficha de contactos del equipo de respuesta a incidentes — Tabla para completar con sus contactos clave (TI, legal, seguro, proveedores externos).
  • Lista de comprobación de respuesta paso a paso — Organizada por fase (contención → evaluación → reporte → recuperación → revisión).
  • Plantillas de comunicación — Mensajes modelo para personal interno, socios externos y reguladores.
  • Lista de comprobación de preservación de evidencias — Qué capturar y cómo almacenarlo antes del examen forense.
  • Formulario de revisión post-incidente — Plantilla estructurada para documentar las lecciones aprendidas.

Para recibir la versión descargable en Excel/PDF de esta plantilla, contáctenos y se la enviaremos por correo electrónico en 24 horas — sin costo.


Citas y referencias

Todas las estadísticas y recomendaciones de este artículo provienen de las siguientes fuentes acreditadas:

  1. Verizon Data Breach Investigations Report (DBIR) 2025 — Verizon, 2025. Ransomware involucrado en el 88 % de las filtraciones en pymes; 44 % de todas las filtraciones globales; 64 % de las víctimas se negaron a pagar; rescate mediano de 115.000 $.
  2. FBI Internet Crime Complaint Center (IC3) Informe 2024 — FBI, abril 2025. 16.600 millones $ en pérdidas reportadas; 3.156 denuncias de ransomware; 67 nuevas variantes identificadas incluyendo Akira, LockBit y RansomHub.
  3. NIST Special Publication 800-61 Revisión 3 — NIST, abril 2025. Guía actualizada de respuesta a incidentes alineada con el CSF 2.0.
  4. NIST IR 8374 Rev 1: Gestión de riesgos de ransomware — NIST, enero 2025. Recomendaciones específicas para ransomware mapeadas al CSF 2.0.
  5. Guía CISA #StopRansomware — CISA, actualizada en 2023. Mejores prácticas incluyendo la regla de respaldo 3-2-1, MFA y reporte de incidentes.
  6. Evaluación de preparación ante ransomware (RRA) de CISA — CISA. Herramienta de autoevaluación gratuita para organizaciones.

Cómo Cyberlords puede ayudarle

La preparación ante ransomware no se trata solo de tener una lista de comprobación — se trata de probar esa lista de comprobación antes de que ocurra un ataque.

En Cyberlords, nuestros servicios de respuesta a incidentes ayudan a las pymes a:

  • Crear y probar planes de respuesta a incidentes adaptados a su entorno.
  • Realizar ejercicios de simulación para que su equipo practique la respuesta antes de la situación real.
  • Realizar evaluaciones de vulnerabilidades para cerrar los puntos de entrada que explotan los atacantes.
  • Proporcionar investigación forense de emergencia si ya ha ocurrido un incidente.

Si desea ayuda para implementar esta lista de comprobación o necesita una evaluación profesional de su preparación ante ransomware, contacte al equipo de Cyberlords hoy.


Preguntas frecuentes

¿Qué es una lista de comprobación de respuesta ante ransomware?

Una lista de comprobación de respuesta ante ransomware es un documento paso a paso que guía a su organización durante las primeras horas y días críticos tras un ataque. Cubre el aislamiento de sistemas infectados, las comunicaciones internas y externas, la preservación de evidencias, la recuperación desde copias de seguridad, el reporte regulatorio y las mejoras post-incidente. Tener una lista de comprobación predefinida previene errores costosos bajo presión.

¿Debería una pyme pagar el rescate?

El FBI y CISA desaconsejan firmemente pagar rescates. El pago no garantiza que recibirá una clave de descifrado funcional, y financia directamente más actividad delictiva. Según el Verizon DBIR 2025, el 64 % de las víctimas de ransomware ahora se niegan a pagar. Concentre su presupuesto en copias de seguridad fuera de línea, procedimientos de recuperación probados y soporte forense profesional.

¿Cuánto tiempo lleva recuperarse de un ataque de ransomware?

El tiempo de recuperación depende del alcance del ataque, la calidad de sus copias de seguridad y la disponibilidad de soporte profesional. Las pymes con copias de seguridad probadas y fuera de línea pueden reanudar las operaciones esenciales en 48 a 72 horas. Sin copias de seguridad, la recuperación puede tardar semanas o meses, con costos que van desde decenas de miles hasta cientos de miles de dólares.

¿A quién debo reportar un ataque de ransomware?

En Estados Unidos, reporte al FBI Internet Crime Complaint Center (IC3) en ic3.gov y a CISA en cisa.gov/report. CISA puede proporcionar asistencia técnica gratuita. En la UE, notifique a su autoridad nacional de protección de datos en un plazo de 72 horas según el RGPD. También notifique inmediatamente a su aseguradora de ciberriesgos, ya que muchas pólizas requieren notificación oportuna para mantener la cobertura.

¿Qué es la regla de respaldo 3-2-1?

La regla 3-2-1 es una estrategia probada recomendada por CISA: mantenga tres copias de sus datos, almacenadas en dos tipos de medios diferentes (por ejemplo, disco local y nube), con una copia almacenada fuera del sitio o completamente fuera de línea. La copia fuera de línea es crítica porque el ransomware moderno busca y cifra activamente las copias de seguridad accesibles por red, incluyendo el almacenamiento en la nube mapeado como unidad de red.

¿Necesito un plan de respuesta a incidentes si tengo ciberseguro?

Sí. El ciberseguro cubre las pérdidas financieras después de un incidente, pero no indica a sus empleados qué hacer durante los primeros minutos críticos de un ataque. Muchas aseguradoras ahora exigen un plan de respuesta a incidentes documentado como condición de la póliza. Un plan probado garantiza una contención más rápida, menores pérdidas y una interacción más fluida con el equipo de respuesta de su aseguradora.

¿Puede el ransomware propagarse a las copias de seguridad en la nube?

Sí. Si el almacenamiento en la nube está mapeado como unidad de red o sincronizado automáticamente (por ejemplo, OneDrive, Dropbox, Google Drive), el ransomware puede cifrar esos archivos igual que los archivos locales. Protéjase usando almacenamiento de copias de seguridad inmutable (WORM), desactivando la sincronización automática durante un incidente, y manteniendo al menos una copia de seguridad completamente aislada de la red.

¿Cuál es el costo promedio de un ataque de ransomware para una pyme?

La demanda de rescate mediana es de 115.000 $ según el Verizon DBIR 2025, pero los costos totales son significativamente mayores. Al incluir tiempo de inactividad operacional, investigación forense, costos legales y de cumplimiento, notificación a clientes y daño reputacional, el impacto total para una pyme frecuentemente alcanza varios cientos de miles de dólares. Invertir en prevención y un plan de respuesta probado es mucho más rentable.

lista de comprobación respuesta ransomware resumen

Decisiones clave, riesgos y acciones de implementación para la lista de comprobación de respuesta ante ransomware.

WhatsApp