Un plan corto para contener el daño, mantener servicios esenciales y recuperar desde copias confiables sin improvisar.
Durante un ataque puede perderse tiempo crítico si nadie sabe quién decide, a quién llamar ni cómo trabajar sin los sistemas. Un plan básico cabe en pocas páginas y se guarda también fuera de la red. No debe asumir que correo, nube o teléfonos internos funcionan. El objetivo inicial no es “volver a encender todo”; es proteger personas y evidencia, contener el problema y mantener los servicios esenciales de forma segura. La respuesta exacta cambia por incidente, así que define autoridad y apoyo profesional antes de necesitarlo. Para medir tu preparación antes de una crisis, la plataforma pública Pymes Ciberseguras de Nuevo León ofrece un autodiagnóstico gratuito dirigido a mipymes mexicanas.
Antes: define qué debe sobrevivir
Elige de tres a cinco servicios prioritarios: atender clientes, despachar pedidos, facturar, cobrar, pagar nómina o coordinar transporte. Para cada uno define tiempo máximo tolerable sin operar, datos que puedes perder y procedimiento temporal. Un formulario impreso, folios manuales o un teléfono alterno pueden sostener horas, pero necesitan control para capturarse después sin duplicar. Documenta dependencias: internet, proveedor, cuenta administradora, equipo, archivo y persona.
Kit de continuidad fuera de línea
Contactos de dirección, soporte, proveedor, banco, seguro y asesoría.
Árbol de llamadas y suplentes con autoridad definida.
Inventario de sistemas, propietarios y orden de recuperación.
Procedimientos manuales con folios y conciliación posterior.
Ubicación y acceso controlado a respaldos y códigos de recuperación.
Plantillas de comunicación interna, a clientes y proveedores.
Bitácora en blanco para registrar hora, decisión, responsable y evidencia.
Al detectar algo: pausa y registra
Anota qué viste, cuándo empezó, qué equipos o cuentas están afectados y quién reportó.
Activa al responsable del incidente y al soporte acordado.
Contén según el procedimiento: puede incluir aislar equipos o suspender cuentas, sin destruir evidencia.
Protege sistemas no afectados y cambia credenciales desde dispositivos confiables cuando se indique.
Abre la bitácora y asigna una sola fuente de verdad para decisiones.
Evalúa seguridad física, operación, datos personales, contratos y posibles avisos con especialistas.
Mantén una operación mínima y separada
Activa solo los procesos manuales preparados. Usa folios consecutivos, registra quién autorizó y limita los datos que se copian a equipos alternos. Advierte al personal qué canales son confiables; un atacante puede aprovechar la confusión para mandar instrucciones falsas. Si atiendes clientes, comunica lo confirmado: servicio afectado, alternativa y próxima actualización. No especules sobre causa, responsable o datos expuestos. Lleva una lista de operaciones manuales para reconciliar después.
Prioridad
Pregunta
Evidencia de avance
Personas
¿Existe riesgo físico o de fraude activo?
Canales y medidas comunicadas
Contención
¿El alcance deja de crecer?
Sistemas aislados y registros conservados
Continuidad
¿Qué servicio mínimo es seguro?
Procedimiento temporal controlado
Recuperación
¿La copia y el entorno están limpios?
Validación antes de restaurar
Recupera en orden, no todo a la vez
Elimina la causa o redúcela antes de restaurar. Construye o valida un entorno limpio, corrige accesos y actualiza sistemas. Recupera primero identidad y servicios necesarios para los procesos prioritarios. Escanea y prueba respaldos sin conectar copias maestras al entorno afectado. Valida datos con dueños del proceso. Monitorea actividad anormal y conserva la bitácora. Solo vuelve a operación normal cuando dirección acepte el riesgo residual y exista un plan para pendientes.
Después: aprende sin buscar culpables
Reúne una línea de tiempo: entrada probable, detección, decisiones, impacto, recuperación y costo. Pregunta qué control falló y qué permitió recuperar. Cambia procesos concretos: doble factor, segmentación, parche, respaldo aislado, proveedor alterno o capacitación. Actualiza el plan y realiza un ejercicio de mesa dentro de los siguientes meses. Mide tiempo de detección, contención, recuperación, pérdida de datos, operaciones reconciliadas y clientes afectados.
Define comunicaciones con una sola voz autorizada. Prepara mensajes para empleados, clientes y proveedores con campos que deben confirmarse: qué servicio está afectado, alternativa, próxima actualización y canal seguro. Evita afirmar que “no hubo acceso a datos” antes de investigar. No compartas detalles técnicos que ayuden al atacante. Conserva todas las versiones y hora. Si existen obligaciones de aviso, coordina con asesoría legal y las autoridades o partes correspondientes.
Revisa proveedores críticos. Pregunta cómo reportan incidentes, recuperan, notifican y entregan registros. Guarda números de contrato y soporte fuera de línea. Considera una alternativa para internet, pagos o comunicación. Un plan interno falla si depende de un tercero que nadie puede contactar. Incluye al proveedor en un ejercicio cuando sea posible y registra los compromisos que no están en contrato.
Presupuesta respuesta antes del incidente: soporte, equipo de reemplazo, almacenamiento seguro, asesoría y posibles interrupciones. Revisa seguro si existe y entiende requisitos; no supongas cobertura. Mantén contratos y pólizas accesibles fuera de la red. Dirección debe saber qué gastos puede autorizar cada responsable durante una emergencia. La velocidad mejora cuando los límites financieros ya están acordados.
Imprime y revisa el plan cada trimestre. Cambia teléfonos, suplentes, sistemas y proveedores. Un documento viejo puede dirigir al equipo al canal equivocado justo durante la crisis.
Guía operativa para que una pyme mexicana despliegue y verifique la actualización de Chrome publicada el 6 de agosto de 2026 sin confundir una corrección crítica con evidencia de ataque.
Guía práctica para que una pyme mexicana configure el consentimiento explícito de Google Meet, pruebe clientes y dispositivos, controle archivos y no confunda un botón con toda su obligación de privacidad.