Simulacro de ransomware para la junta directiva: guía paso a paso
5 de octubre de 2026 · 7 min de lectura · También en inglés
Cómo preparar y conducir en una hora un simulacro de ransomware con tu equipo directivo: escenario, roles, decisiones difíciles y qué evidencia guardar.
Un ataque de ransomware deja de ser un problema técnico en la primera hora. A partir de ahí, las decisiones que importan son de negocio: ¿paramos la operación?, ¿pagamos?, ¿a quién avisamos y cuándo?, ¿qué decimos a los clientes? Esas decisiones las toma la dirección, no el equipo de TI. Por eso el simulacro tiene que hacerse con ella.
Esta guía explica cómo preparar y conducir un simulacro de ransomware de una hora con tu equipo directivo, sin consultores y sin un guion que nadie se cree.
Antes de empezar: objetivo, personas y reglas
Un objetivo, no diez. Por ejemplo: "Comprobar que sabemos quién decide parar la operación y en cuánto tiempo notificamos a las autoridades". Un objetivo concreto hace que el análisis final sea útil.
Cinco sillas. Como mínimo:
- Director General (CEO): la decisión de negocio y la relación con la junta.
- CISO: contención y alcance técnico.
- CFO: liquidez, seguro de ciberriesgo, pagos pendientes.
- Director Legal: obligaciones de notificación y responsabilidad.
- Director de Comunicación: clientes, prensa y empleados.
Si alguno no puede asistir, decide antes quién cubre su rol. En una crisis real también falta gente.
Un facilitador que no decide. Su trabajo es presentar los eventos, controlar el tiempo y hacer preguntas. Si el facilitador es el CISO, alguien más debe ocupar la silla de seguridad.
Tres reglas: sin culpables, con tiempo limitado por decisión y con decisiones privadas antes de discutir. Esta última es la que más cambia el resultado: si todos responden en voz alta, el resto tiende a seguir al primero que habla, normalmente el de mayor rango. Cuando cada uno decide por su cuenta y luego se revelan todas las respuestas a la vez, aparecen los desacuerdos reales.
El escenario en tres eventos
Un buen simulacro no cuenta todo de golpe. La información llega por partes, como en un incidente real.
Evento 1 · Cifrado al amanecer. A las 6:10, los sistemas ERP y de almacén están cifrados en dos regiones. Los envíos se detuvieron. Una nota afirma que se exfiltraron 400 GB antes del cifrado.
- CISO: ¿aíslas todas las sedes, solo las regiones afectadas o sigues operando mientras investigas?
- CEO: ¿activas el comité de crisis ahora o esperas a tener más datos?
- CFO: ¿avisas ya a la aseguradora?
Evento 2 · La extorsión. Los atacantes publican una muestra de datos de clientes y piden un rescate con un plazo de 72 horas.
- Director Legal: ¿hay datos personales? ¿Qué plazos de notificación corren desde ahora?
- CFO y CEO: ¿se considera el pago? ¿Quién tendría la última palabra?
- Comunicación: ¿qué se dice a los clientes antes de que se enteren por redes sociales?
Evento 3 · La presión externa. Un periodista pregunta por la filtración y un cliente clave amenaza con rescindir el contrato.
- Comunicación: ¿declaración pública, respuesta individual o silencio?
- CEO: ¿llamas personalmente al cliente?
Las decisiones difíciles, sin respuestas fáciles
Pagar o no pagar. Pagar no garantiza recuperar los datos ni que no se publiquen. En Estados Unidos, el Tesoro (OFAC) advierte que pagar a grupos sancionados puede violar las sanciones. Tu aseguradora puede tener condiciones propias. El simulacro no tiene que resolver la pregunta, pero sí dejar claro quién decide y con qué información.
Notificar a tiempo. Los plazos empiezan a correr antes de lo que muchos directivos creen:
- RGPD: 72 horas para notificar a la autoridad una brecha de datos personales.
- NIS2: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes, si tu empresa está en su alcance.
- SEC (empresas que cotizan en EE. UU.): cuatro días hábiles desde que el incidente se considera material.
Si en el simulacro nadie pregunta por los plazos hasta el tercer evento, ese es el hallazgo.
Parar la operación. Aislar todo protege los sistemas pero detiene las ventas. Aislar poco mantiene el negocio pero arriesga que el atacante siga dentro. Lo importante es que la decisión tenga un dueño y un criterio acordado de antemano.
Cómo conducir la hora
- Cinco minutos de contexto: el objetivo, las reglas y los roles.
- Por cada evento: se presenta la situación, cada directivo decide en privado con un tiempo límite, se revelan las respuestas a la vez y se discuten las diferencias. Unos 15 minutos por evento.
- Quince minutos de análisis: qué funcionó, dónde hubo desacuerdo, qué decisión nadie quería tomar.
Lleva un registro mientras ocurre, no al final de memoria.
Qué evidencia guardar
Auditores y juntas piden pruebas de que el plan de respuesta se probó. Guarda:
- quién asistió y en qué rol;
- cada decisión, su justificación y la hora;
- las decisiones que no se tomaron o llegaron tarde;
- las brechas encontradas, cada una con un responsable y una fecha.
Un acta de reunión con "se discutió el plan" no sirve como evidencia. Un registro de decisiones con hora, sí.
Errores comunes
- Un escenario genérico. Usa tus sistemas, tus regiones y tus reguladores.
- Sin presión de tiempo. Sin reloj, todos deciden bien.
- El jefe responde primero. Decide en privado, revela a la vez.
- Sin seguimiento. Si las brechas no tienen dueño, el próximo simulacro las encontrará de nuevo.
Critios conduce este tipo de simulacro: cada directivo decide en privado y contra el reloj, la crisis escala según lo que eligió el equipo y al final te llevas un informe con las decisiones, los tiempos y la cobertura de controles. Prueba la demo de 5 minutos o simula tus crisis con nosotros.
