Saltar al contenido
Ciberseguridad

Plan básico para seguir operando después de un ataque digital

Un plan corto para contener el daño, mantener servicios esenciales y recuperar desde copias confiables sin improvisar.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Equipo de una pyme usa un plan impreso y equipo de respaldo durante una interrupción digital.
En esta guía
  1. Antes: define qué debe sobrevivir
  2. Al detectar algo: pausa y registra
  3. Mantén una operación mínima y separada
  4. Recupera en orden, no todo a la vez
  5. Después: aprende sin buscar culpables
La idea en corto

Un plan corto para contener el daño, mantener servicios esenciales y recuperar desde copias confiables sin improvisar.

Durante un ataque puede perderse tiempo crítico si nadie sabe quién decide, a quién llamar ni cómo trabajar sin los sistemas. Un plan básico cabe en pocas páginas y se guarda también fuera de la red. No debe asumir que correo, nube o teléfonos internos funcionan. El objetivo inicial no es “volver a encender todo”; es proteger personas y evidencia, contener el problema y mantener los servicios esenciales de forma segura. La respuesta exacta cambia por incidente, así que define autoridad y apoyo profesional antes de necesitarlo. Para medir tu preparación antes de una crisis, la plataforma pública Pymes Ciberseguras de Nuevo León ofrece un autodiagnóstico gratuito dirigido a mipymes mexicanas.

Antes: define qué debe sobrevivir

Elige de tres a cinco servicios prioritarios: atender clientes, despachar pedidos, facturar, cobrar, pagar nómina o coordinar transporte. Para cada uno define tiempo máximo tolerable sin operar, datos que puedes perder y procedimiento temporal. Un formulario impreso, folios manuales o un teléfono alterno pueden sostener horas, pero necesitan control para capturarse después sin duplicar. Documenta dependencias: internet, proveedor, cuenta administradora, equipo, archivo y persona.

Kit de continuidad fuera de línea

  • Contactos de dirección, soporte, proveedor, banco, seguro y asesoría.
  • Árbol de llamadas y suplentes con autoridad definida.
  • Inventario de sistemas, propietarios y orden de recuperación.
  • Procedimientos manuales con folios y conciliación posterior.
  • Ubicación y acceso controlado a respaldos y códigos de recuperación.
  • Plantillas de comunicación interna, a clientes y proveedores.
  • Bitácora en blanco para registrar hora, decisión, responsable y evidencia.

Al detectar algo: pausa y registra

  1. Anota qué viste, cuándo empezó, qué equipos o cuentas están afectados y quién reportó.
  2. Activa al responsable del incidente y al soporte acordado.
  3. Contén según el procedimiento: puede incluir aislar equipos o suspender cuentas, sin destruir evidencia.
  4. Protege sistemas no afectados y cambia credenciales desde dispositivos confiables cuando se indique.
  5. Abre la bitácora y asigna una sola fuente de verdad para decisiones.
  6. Evalúa seguridad física, operación, datos personales, contratos y posibles avisos con especialistas.

Mantén una operación mínima y separada

Activa solo los procesos manuales preparados. Usa folios consecutivos, registra quién autorizó y limita los datos que se copian a equipos alternos. Advierte al personal qué canales son confiables; un atacante puede aprovechar la confusión para mandar instrucciones falsas. Si atiendes clientes, comunica lo confirmado: servicio afectado, alternativa y próxima actualización. No especules sobre causa, responsable o datos expuestos. Lleva una lista de operaciones manuales para reconciliar después.

PrioridadPreguntaEvidencia de avance
Personas¿Existe riesgo físico o de fraude activo?Canales y medidas comunicadas
Contención¿El alcance deja de crecer?Sistemas aislados y registros conservados
Continuidad¿Qué servicio mínimo es seguro?Procedimiento temporal controlado
Recuperación¿La copia y el entorno están limpios?Validación antes de restaurar

Recupera en orden, no todo a la vez

Elimina la causa o redúcela antes de restaurar. Construye o valida un entorno limpio, corrige accesos y actualiza sistemas. Recupera primero identidad y servicios necesarios para los procesos prioritarios. Escanea y prueba respaldos sin conectar copias maestras al entorno afectado. Valida datos con dueños del proceso. Monitorea actividad anormal y conserva la bitácora. Solo vuelve a operación normal cuando dirección acepte el riesgo residual y exista un plan para pendientes.

Después: aprende sin buscar culpables

Reúne una línea de tiempo: entrada probable, detección, decisiones, impacto, recuperación y costo. Pregunta qué control falló y qué permitió recuperar. Cambia procesos concretos: doble factor, segmentación, parche, respaldo aislado, proveedor alterno o capacitación. Actualiza el plan y realiza un ejercicio de mesa dentro de los siguientes meses. Mide tiempo de detección, contención, recuperación, pérdida de datos, operaciones reconciliadas y clientes afectados.

Define comunicaciones con una sola voz autorizada. Prepara mensajes para empleados, clientes y proveedores con campos que deben confirmarse: qué servicio está afectado, alternativa, próxima actualización y canal seguro. Evita afirmar que “no hubo acceso a datos” antes de investigar. No compartas detalles técnicos que ayuden al atacante. Conserva todas las versiones y hora. Si existen obligaciones de aviso, coordina con asesoría legal y las autoridades o partes correspondientes.

Revisa proveedores críticos. Pregunta cómo reportan incidentes, recuperan, notifican y entregan registros. Guarda números de contrato y soporte fuera de línea. Considera una alternativa para internet, pagos o comunicación. Un plan interno falla si depende de un tercero que nadie puede contactar. Incluye al proveedor en un ejercicio cuando sea posible y registra los compromisos que no están en contrato.

Presupuesta respuesta antes del incidente: soporte, equipo de reemplazo, almacenamiento seguro, asesoría y posibles interrupciones. Revisa seguro si existe y entiende requisitos; no supongas cobertura. Mantén contratos y pólizas accesibles fuera de la red. Dirección debe saber qué gastos puede autorizar cada responsable durante una emergencia. La velocidad mejora cuando los límites financieros ya están acordados.

Imprime y revisa el plan cada trimestre. Cambia teléfonos, suplentes, sistemas y proveedores. Un documento viejo puede dirigir al equipo al canal equivocado justo durante la crisis.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05