🔎Highlights clave sobre el plan de respuesta ejecutiva ante ataques de ransomware
¿Qué debe incluir un plan de contingencia ante ransomware? Un análisis de los procesos críticos, objetivos de recuperación, responsables definidos, copias de seguridad verificadas y procedimientos alternativos para mantener la actividad.
¿Qué papel desempeña el comité de dirección? Debe establecer las prioridades empresariales, autorizar los recursos necesarios y coordinar las decisiones que afectan a la producción, las finanzas y las relaciones comerciales.
¿En qué se diferencia de un plan de continuidad de negocio? El plan de contingencia organiza la respuesta al incidente; el de continuidad determina cómo mantener las operaciones esenciales y el de recuperación ante desastres aborda el restablecimiento tecnológico.
¿Cómo comprobar si la empresa está preparada? Mediante simulacros que permitan verificar los tiempos de respuesta, la restauración de las copias de seguridad y la capacidad de mantener los procesos esenciales.
¿Por qué es importante contar con un plan de contingencia ante ataques de ransomware?
La importancia de contar con un plan de contingencia ante ataques de ransomware reside en la capacidad de una empresa para limitar las consecuencias económicas y operativas de una interrupción tecnológica. La indisponibilidad de un sistema puede impedir la ejecución de pedidos, retrasar entregas o dificultar el cumplimiento de obligaciones contractuales. Cuanto mayor sea la dependencia de estos sistemas, mayor será el impacto sobre la actividad.
Los datos reflejan la exposición de las organizaciones a este tipo de amenazas. Según una encuesta de Kaspersky elaborada en junio de 2026, el 92 % de los profesionales de TI y seguridad consultados en España, dentro del segmento de pymes, afirmó que su organización había sufrido al menos un incidente de ciberseguridad durante el último año. El estudio engloba diferentes tipos de incidentes, no exclusivamente ataques de ransomware.
Por su parte, el Balance de Ciberseguridad 2025 de INCIBE (Instituto Nacional de Ciberseguridad) recoge 392 incidentes de ransomware gestionados por el organismo en España, dentro de un total de 122.223 incidentes de ciberseguridad atendidos durante ese año. Estas cifras corresponden a los casos gestionados por INCIBE y no representan la totalidad de ataques producidos en el país.
Además del coste directo de recuperar la infraestructura, un ataque puede generar pérdidas de ingresos, gastos extraordinarios y daños reputacionales. De este modo, la empresa puede reducir su exposición a las consecuencias del incidente y tomar decisiones fundamentadas en criterios previamente establecidos.
¿Qué es un plan de contingencia ante un ataque?
Un plan de contingencia ante ataques de ransomware es un documento que establece los procedimientos, recursos y responsabilidades que debe asumir una empresa para responder a un ciberataque que comprometa sus sistemas informáticos. Su finalidad es reducir las consecuencias del incidente sobre la actividad empresarial y establecer las condiciones necesarias para una recuperación ordenada.
A diferencia de las medidas preventivas de ciberseguridad, orientadas a reducir la probabilidad de sufrir un ataque, el plan de contingencia determina cómo debe actuar la organización cuando el incidente ya se ha producido. Para ello, contempla tanto las actuaciones técnicas de contención como las decisiones empresariales relacionadas con la continuidad de las operaciones. Su alcance debe adaptarse a la estructura y las necesidades de cada compañía, teniendo en cuenta sus procesos críticos, dependencias tecnológicas y recursos disponibles.
¿Cómo elaborar un plan de contingencia frente al ransomware paso a paso?
Elaborar un plan de contingencia frente al ransomware requiere conocer qué procesos dependen de los sistemas informáticos y establecer cómo actuar si dejan de estar disponibles:
- Identificar los procesos críticos y calcular el impacto de su interrupción: identificar las actividades cuya interrupción tendría mayores consecuencias para la empresa. Para ello, puede realizarse un análisis del impacto en el negocio (BIA), que permite evaluar las pérdidas económicas y las dependencias asociadas a cada proceso.
- Establecer los tiempos de recuperación y la pérdida de datos tolerable. Para ello se usan dos indicadores. Por un lado, el RTO (Recovery Time Objective) es el tiempo objetivo máximo establecido para restablecer un sistema o proceso después de una interrupción; y el RPO (Recovery Point Objective) es la cantidad máxima de datos que la organización acepta perder, expresada normalmente como un periodo de tiempo.
- Preparar copias de seguridad, sistemas alternativos y procedimientos manuales: deben estar protegidas frente a modificaciones no autorizadas y someterse a pruebas periódicas de restauración. El plan debe contemplar, además, cómo mantener determinadas operaciones sin las aplicaciones habituales.
- Definir responsables, proveedores y protocolos de comunicación: el plan debe incluir un directorio de emergencia con los datos de los proveedores tecnológicos, especialistas externos y responsables internos, accesible incluso cuando los sistemas corporativos estén inoperativos.
- Realizar simulacros y actualizar el plan de contingencia: un documento que no se prueba puede ofrecer una falsa sensación de preparación, aunque contemple formalmente todas las medidas necesarias.
Diferencias entre un plan de contingencia, un plan de continuidad del negocio y un plan de recuperación ante desastres
Aunque los tres conceptos están relacionados, un plan de contingencia, un plan de continuidad del negocio y un plan de recuperación ante desastres no cumplen la misma función. Cada uno aborda una dimensión de la respuesta empresarial ante una interrupción y, por tanto, deben entenderse como instrumentos complementarios.
El plan de contingencia establece las actuaciones previstas para responder ante una situación imprevista, como un ataque de ransomware. Su función es organizar la respuesta al incidente, determinar qué procedimientos deben activarse y coordinar los recursos necesarios para reducir sus consecuencias.
El plan de continuidad de negocio (BCP) se centra en mantener las actividades esenciales de la empresa durante una interrupción. Para ello, establece qué procesos deben seguir funcionando, bajo qué condiciones pueden hacerlo y qué alternativas deben aplicarse mientras los sistemas habituales no están disponibles.
Por su parte, el plan de recuperación ante desastres (DRP) aborda el restablecimiento de la infraestructura tecnológica. Incluye los procedimientos necesarios para recuperar aplicaciones, servidores y datos, así como las comprobaciones que permiten verificar que los sistemas pueden volver a utilizarse de forma segura.
Sin embargo, los procedimientos diseñados para responder a una avería informática o a un corte eléctrico pueden resultar insuficientes ante un ataque deliberado. En un incidente de ransomware, los ciberdelincuentes pueden comprometer distintos sistemas de forma simultánea, incluidos aquellos que la empresa tenía previstos para recuperar su actividad.
«Los planes tradicionales de continuidad de los servicios de TI […] a menudo no abordan adecuadamente las particularidades de los ciberataques modernos, especialmente el ransomware».
— Foro Económico Mundial,The Cyber Resilience Compass: Journeys Towards Resilience (2025), caso de Henkel, pág. 19.
El papel del comité de dirección en la gestión de una crisis de ciberseguridad
Ante un ataque de ransomware, el comité de dirección debe valorar cómo afecta el incidente a la actividad de la empresa y tomar las decisiones necesarias para reducir su impacto. Para ello, debe trabajar junto al departamento de TI, que se encarga de contener el ataque y recuperar los sistemas afectados.
Uno de los riesgos de abordar la ciberseguridad únicamente desde una perspectiva tecnológica es medir las consecuencias del incidente por la cantidad de información comprometida o el número de equipos afectados. Para la dirección, también resulta necesario evaluar cómo puede alterar la capacidad de la empresa para atender a sus clientes, cumplir compromisos comerciales o mantener su actividad productiva.
«Lo que esto indica a los líderes empresariales es que deben ampliar su definición de interrupción del negocio»
— Conrad, experto citado por el Foro Económico Mundial, Why weak cyber governance is putting global businesses at risk (2015).
.
Esta perspectiva permite entender por qué la gestión de una crisis de ciberseguridad no puede recaer exclusivamente en los especialistas informáticos. Las consecuencias del incidente pueden afectar a diferentes áreas de la organización, cuyas necesidades deben tenerse en cuenta al establecer las prioridades de actuación.
Quién debe formar parte del comité de crisis y qué responsabilidades asume
La composición del comité de crisis debe responder a la estructura y las necesidades de cada organización. No es imprescindible que participen todos los departamentos, sino que estén representadas las funciones necesarias para gestionar las consecuencias del incidente:
- Dirección general: preside el comité, establece las prioridades y autoriza las decisiones extraordinarias.
- Responsables de sistemas y ciberseguridad: informan sobre el alcance del ataque, las medidas de contención y las posibilidades de recuperación.
- Dirección de operaciones: determina qué actividades pueden continuar y qué limitaciones afectan a la producción o a la prestación de servicios.
- Dirección financiera: cuantifica las pérdidas derivadas de la interrupción y evalúa las necesidades de financiación o recursos adicionales.
- Recursos humanos: gestiona las consecuencias sobre la organización del trabajo y las instrucciones dirigidas a la plantilla.
- Departamento jurídico y comunicación: examinan las obligaciones de notificación y preparan las comunicaciones dirigidas a clientes, proveedores y otros interlocutores.
Checklist para saber si una empresa está preparada ante un ataque de ransomware
Disponer de un plan de contingencia no garantiza por sí solo que la empresa esté preparada para afrontar un ciberataque. Para realizar una primera evaluación, conviene responder a las siguientes preguntas:
- ¿Se han identificado los procesos empresariales cuya interrupción tendría mayores consecuencias económicas u operativas?
- ¿Se han establecido tiempos de recuperación para los sistemas críticos?
- ¿Están definidas las responsabilidades de las personas que deben intervenir durante el incidente?
- ¿Se dispone de copias de seguridad protegidas y se ha comprobado que pueden restaurarse?
- ¿Existen procedimientos alternativos para mantener las actividades esenciales cuando los sistemas habituales no están disponibles?
- ¿Se puede contactar con los proveedores tecnológicos y especialistas externos sin depender de los sistemas corporativos?
- ¿Se han previsto canales alternativos para comunicarse con trabajadores, clientes y proveedores?
- ¿Se han realizado simulacros para comprobar la eficacia de los procedimientos establecidos?
Las respuestas permiten identificar posibles carencias y determinar qué aspectos requieren una revisión prioritaria. Sin embargo, reforzar la preparación de una empresa no depende únicamente de sus procedimientos internos, sino también del acceso a conocimiento, experiencias y relaciones que ayuden a afrontar los desafíos empresariales.
Desde Enactio, el club de negocios de la Cámara de Comercio de Castellón, impulsamos el intercambio de conocimiento y las conexiones entre directivos para afrontar los retos que condicionan el futuro empresarial. Descubre nuestros servicios y las oportunidades que ofrece nuestra comunidad.
Preguntas frecuentes sobre planes de contingencia ante ataques de ransomware
¿Cada cuánto tiempo debe revisarse un plan de contingencia ante ransomware?
No existe una frecuencia única aplicable a todas las empresas. La periodicidad debe establecerse en función de los riesgos de la organización, la complejidad de sus sistemas y los cambios que experimente su actividad.
¿Qué obligaciones legales tiene una empresa después de sufrir un ataque de ransomware?
Las obligaciones dependen de la información comprometida, del sector de actividad y de la normativa aplicable. Si el ataque provoca una violación de seguridad de datos personales que entraña un riesgo para los derechos y libertades de las personas, el Reglamento General de Protección de Datos establece, con carácter general, su notificación a la autoridad de control competente en un plazo máximo de 72 horas desde que se tiene constancia de ella, salvo las excepciones previstas.
En determinados casos también será necesario informar a las personas afectadas o cumplir obligaciones sectoriales de comunicación de incidentes. Por ello, resulta conveniente contar con asesoramiento jurídico especializado para evaluar las circunstancias concretas.





