← Todas las guías

Simulacro de ciberataque para empresas: guía completa

7 de octubre de 2026 · 5 min de lectura · También en inglés

Qué es un simulacro de ciberataque, qué tipos existen, cómo prepararlo y conducirlo con tu equipo directivo y qué evidencia debe quedar al terminar.

Un simulacro de ciberataque es un ensayo en el que el equipo que tendría que responder a un ataque real (dirección, seguridad, legal, finanzas y comunicación) toma decisiones sobre un escenario creíble, con tiempo limitado y sin tocar los sistemas. Sirve para descubrir, antes que el atacante, quién decide qué, con qué información y cuánto tarda.

Esta guía explica qué tipos de simulacro existen, cuál conviene a tu empresa, cómo prepararlo y qué debería quedar por escrito al terminar.

Qué es un simulacro de ciberataque

Es un ejercicio de decisiones, no una prueba técnica. Un facilitador presenta lo que está pasando ("los servidores de facturación muestran una nota de rescate") y cada responsable decide qué hacer desde su rol. La situación evoluciona según lo que se decidió.

En inglés se llama tabletop exercise o TTX; en español también se dice ejercicio de mesa, ejercicio tabletop o simulación de crisis cibernética. Son lo mismo: un ensayo en una sala (o una videollamada), no en la red.

Tipos de simulacro: cuál necesitas

  • Simulacro ejecutivo (CEO, CISO, CFO, legal, comunicación): prueba las decisiones de negocio, como parar la operación, pagar o no y avisar a reguladores y clientes.
  • Simulacro técnico (equipo de respuesta, TI, proveedores): prueba la detección, la contención y la restauración.
  • Red team / purple team (seguridad ofensiva y defensiva): prueba si un ataque real se detecta y se frena.
  • Simulación de phishing (todos los empleados): prueba si la gente hace clic.

Los dos primeros son ejercicios de mesa; los dos últimos son pruebas técnicas. Para la dirección, el simulacro ejecutivo es el que más enseña: las decisiones caras (detener la facturación, pagar un rescate, notificar a un regulador) no las toma TI.

Cómo preparar un simulacro en una semana

  1. Fija un objetivo concreto. Por ejemplo: "¿sabemos quién autoriza apagar la operación y en cuánto tiempo?".
  2. Elige un escenario que pueda pasarte. Ransomware, filtración de datos, fraude con voz o video falso del CEO, ataque a un proveedor, DDoS con extorsión o claves de nube expuestas. Usa tus sistemas, tus clientes y tus reguladores.
  3. Convoca a quien decide de verdad. Si el CFO no está, nadie prueba la decisión de pago.
  4. Escribe dos a cuatro eventos. Cada uno con preguntas por rol y opciones realistas. Ninguna opción debe ser obviamente correcta.
  5. Define las reglas. Sin culpables, tiempo limitado por decisión y respuestas privadas antes de discutir, para que nadie siga al de mayor rango.
  6. Prepara el registro. Hora de cada decisión, quién respondió, quién no llegó a tiempo.

Si quieres un escenario completo para empezar, mira el simulacro de ransomware para la junta directiva o el deepfake del CEO.

Cómo conducirlo

Una hora alcanza para tres eventos. En cada uno:

  • Presenta la situación en dos o tres frases, con datos concretos (hora, sistemas, cifras).
  • Deja decidir en privado. Cada rol responde su pregunta antes de ver lo que eligieron los demás.
  • Revela a la vez y discute las diferencias: ahí aparecen los desacuerdos que nadie sabía que existían.
  • Haz que el siguiente evento dependa de lo que se decidió. Si nadie avisó a legal, el periodista llama antes.

Qué debe quedar al terminar

Un buen simulacro deja evidencia, no impresiones:

  • El registro de decisiones con hora, rol y justificación.
  • Las decisiones omitidas o tardías.
  • El impacto de cada decisión en continuidad, seguridad, aspectos legales, confianza y recuperación.
  • La cobertura de controles: qué requisitos de tu marco (ISO 27001, SOC 2, NIST, PCI DSS, NIS2, DORA) se ejercitaron y cuáles mostraron una brecha.
  • Un plan de acción con responsable y fecha para cada brecha.

Ese informe es lo que te pedirá un auditor. La guía de ejercicios tabletop detalla qué espera cada marco.

Qué piden las normas

Muchas normas esperan un plan de respuesta probado: PCI DSS lo exige cada 12 meses, DORA pide probar los planes de continuidad al menos una vez al año con escenarios de ciberataque, y NIS2 exige gestión de incidentes y de crisis y formación para los órganos de dirección. Lo explicamos en detalle en el simulacro NIS2 y en la prueba de escenarios DORA.

Un simulacro no certifica nada por sí solo: tu auditor o tu autoridad decide qué cumple un requisito. Pero sin un ejercicio documentado es difícil demostrar que el plan funciona.

Preguntas frecuentes

¿Cada cuánto hay que hacer un simulacro de ciberataque?

Al menos una vez al año, y además después de cambios grandes: una fusión, un sistema crítico nuevo, un cambio en la dirección o un incidente real. Cambia de escenario cada vez.

¿Cuánto dura?

Un simulacro ejecutivo útil dura entre 45 y 90 minutos. Más largo cansa; más corto no deja decidir.

¿Hace falta contratar una consultora?

No necesariamente. Una consultora aporta un facilitador con experiencia; una plataforma aporta escenarios listos, decisiones cronometradas y el informe automático. Muchas empresas combinan ambos.

¿Se puede hacer en remoto?

Sí. Con decisiones privadas por rol, el formato remoto funciona igual de bien que en sala, y deja mejor registro.


Critios es una plataforma para hacer simulacros de ciberataque con tu equipo directivo: 13 escenarios listos (o uno redactado con IA para tu empresa), decisiones privadas por rol que se revelan a la vez, escaladas que siguen lo que eligió el equipo y un informe con el registro de decisiones y la cobertura de controles. Prueba la demo o simula tus crisis con nosotros.

Run this exercise with your team, free.

We facilitate the first session with your executives and send you the report.