Saltar al contenido
Ciberseguridad

Simulacro de incidente digital en 60 minutos para una pyme

Guion completo para practicar una caída o ransomware en una hora, asignar roles, tomar decisiones y convertir hallazgos en mejoras con responsable y fecha.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Equipo pequeño reunido alrededor de una mesa practicando respuestas a una alerta digital simulada
En esta guía
  1. Antes de la reunión: prepara un espacio seguro
  2. Escena uno: aparece una alerta
  3. Escena dos: el negocio debe seguir
  4. Escena tres: clientes y autoridades preguntan
  5. Cierra con pocas mejoras verificables
La idea en corto

Pon a prueba tu plan sin apagar sistemas ni lanzar un ataque. Esta dinámica de mesa revela decisiones, contactos y respaldos que faltan.

Un plan de incidentes puede verse completo hasta que alguien pregunta quién llama al banco o dónde está el respaldo. Un simulacro de mesa descubre esas dudas sin tocar los sistemas. El equipo recibe una historia ficticia y conversa sobre lo que haría. No se instala malware, no se apaga la red y no se prueba a las personas con engaños. CISA publica escenarios de ejercicios, incluido ransomware, para ayudar a organizaciones a practicar. NIST recomienda integrar preparación, detección, respuesta y recuperación en la gestión normal del riesgo. Esta versión cabe en 60 minutos y sirve para una pyme con pocas personas.

Antes de la reunión: prepara un espacio seguro

Invita a quien toma decisiones, opera tecnología, atiende clientes, paga, comunica y conoce obligaciones. En una empresa pequeña una persona puede cubrir varios roles. Nombra a un facilitador que presenta el caso y a alguien que toma notas. Aclara que no es examen ni búsqueda de culpables. El objetivo es encontrar huecos. Reúne plan, contactos, inventario y política de respaldos, pero no los corrijas antes. Define una palabra para detener el ejercicio si surge un incidente real. No uses datos, contraseñas ni nombres de clientes. Envía la agenda y reserva una hora sin interrupciones.

  • Minutos 0 a 5: reglas, objetivo y roles.
  • Minutos 5 a 15: primera alerta y validación.
  • Minutos 15 a 30: contención y continuidad.
  • Minutos 30 a 42: comunicación y decisiones externas.
  • Minutos 42 a 50: recuperación y prioridades.
  • Minutos 50 a 60: hallazgos, responsables y fechas.

Escena uno: aparece una alerta

A las 9:10, una persona dice que no puede abrir archivos compartidos. Ve nombres extraños y una nota que pide pago. Dos minutos después, otro equipo reporta lo mismo. Pregunta: ¿quién valida?, ¿a quién avisa?, ¿qué sistema se aísla?, ¿quién puede autorizarlo? No busques una respuesta perfecta. Observa si el equipo sabe distinguir una falla normal de un posible ataque. Anota teléfonos que faltan, dependencias y decisiones sin dueño. El facilitador puede añadir que el correo funciona, pero el proveedor de TI no responde. Eso revela si existe una segunda vía de contacto.

Escena dos: el negocio debe seguir

A las 9:25, ventas necesita consultar pedidos y almacén debe surtir. El sistema principal sigue bloqueado. Pregunta qué proceso continúa en papel, qué datos mínimos necesita y quién decide detener una entrega. También pregunta cómo evitar que una solución improvisada cree otro problema. Nadie debe conectar respaldos ni memorias durante el ejercicio. Solo se describe el procedimiento. NIST SP 800-61r3 insiste en que la respuesta se conecte con recuperación y operación. Prioriza servicios por impacto, no por quién grita más. Registra el tiempo máximo tolerable que el equipo imagina; después compáralo con datos reales.

Escena tres: clientes y autoridades preguntan

A las 9:40, un cliente pregunta si sus datos fueron expuestos. Alguien publica un rumor en un grupo. Pregunta quién puede confirmar hechos, quién redacta y quién aprueba el mensaje. La respuesta inicial puede decir que se investiga, sin asegurar algo desconocido. Define canales alternos si el correo está comprometido. También identifica a quién consultar sobre obligaciones legales, contractuales o aseguradoras. No improvises una notificación real durante el simulacro. El resultado debe ser una lista de decisiones y asesores. La transparencia no significa publicar detalles que ayudan al atacante ni afirmar una causa sin evidencia.

ÁreaPreguntaEvidencia
Mando¿Quién decide?Nombre y suplente
Operación¿Qué continúa primero?Prioridad acordada
Comunicación¿Quién dice qué?Plantilla y canal
Recuperación¿Qué respaldo sirve?Prueba y fecha

Cierra con pocas mejoras verificables

En los últimos diez minutos, cada persona comparte un acierto y un hueco. Agrupa hallazgos en personas, proceso y tecnología. Elige de tres a cinco acciones. Cada una necesita dueño, fecha y evidencia. “Mejorar respaldos” no es una acción. “Restaurar una carpeta de prueba antes del 20 de agosto y guardar el resultado” sí lo es. No uses el ejercicio para comprar de inmediato una herramienta. Primero confirma la causa del hueco. Repite el simulacro en seis meses con otro escenario. Un ejercicio pequeño que produce cambios vale más que una simulación espectacular sin seguimiento.

Checklist del simulacro

  • Definimos escenario ficticio, objetivo y palabra de detención.
  • Invitamos decisión, tecnología, operación, pagos y comunicación.
  • No usamos malware, datos reales ni pruebas sorpresa.
  • Probamos alerta, contención, continuidad, comunicación y recuperación.
  • Anotamos decisiones, responsables, suplentes y contactos faltantes.
  • Estimamos impacto con supuestos claros en MXN.
  • Convertimos hallazgos en tres a cinco tareas verificables.
  • Programamos revisión de acciones y próximo ejercicio.

Después de la reunión, el facilitador envía un resumen de una página. Incluye escenario, decisiones, fortalezas, huecos y tareas. No escribas una transcripción de cada comentario. Reúne al equipo treinta días después para comprobar avances. Si una tarea se atoró, cambia el alcance o consigue autoridad; no la marques como terminada. Comparte solo la versión necesaria con proveedores. Evita publicar detalles de respaldos o arquitectura. El siguiente ejercicio debe partir de lo aprendido y probar una dependencia distinta, como pagos, telefonía o un proveedor de nube.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
    Cybersecurity Scenarios Cybersecurity and Infrastructure Security Agency · 2023-08-15
  2. 02
    Incident Response Recommendations and Considerations for Cybersecurity Risk Management National Institute of Standards and Technology · 2025-04-03
  3. 03
    Cybersecurity for Small Business Federal Trade Commission · 2024-01-01