SistemasAppsAutomatizaciónIntegracionesIASoporteGuíasContactoCotizar
Blog/Software/Seguridad y respaldos

¿Qué hacer si te hackean? Las primeras 48 horas, paso a paso

Cuenta tomada, archivos cifrados o dinero desviado: el orden de tus primeras acciones decide el tamaño del daño. Guía de respuesta para dueños, sin tecnicismos.

15 de julio de 2026 · 8 min de lectura

Descubres que alguien más está mandando correos desde tu cuenta, que los archivos del servidor no abren o que salió una transferencia que nadie autorizó. Lo que hagas en las siguientes horas importa más que todo lo que compres después. Esta guía es el orden de acciones para contener, avisar y recuperar — escrita para el dueño, no para el ingeniero.

Imprime esto antes de necesitarlo

En plena crisis quizá no tengas acceso ni a tu correo ni a tus archivos. Ten en papel los teléfonos clave: tu soporte de TI, tu banco, tus proveedores críticos y la autoridad cibernética. Un plan que vive solo en la computadora comprometida no es un plan.

Primeras horas: contener

  1. 01Desconecta de la red los equipos afectados (cable y WiFi). No los apagues ni formatees: adentro está la evidencia.
  2. 02Desde un dispositivo limpio, cambia las contraseñas de las cuentas críticas — correo primero — y cierra todas las sesiones abiertas.
  3. 03Activa o verifica el 2FA en las cuentas recuperadas.
  4. 04Si hubo movimientos bancarios, llama de inmediato a tu banco para bloquear y reclamar; el tiempo corre en contra.
  5. 05Aísla tus respaldos: verifica que estén completos y no los conectes a equipos posiblemente infectados.
A quiénCuándoPara qué
Tu soporte de TI o proveedor de seguridadDe inmediatoContener, investigar y recuperar
BancoDe inmediato si hay dinero involucradoBloqueo de cuentas y reclamación
Autoridad cibernética (Guardia Nacional)Primeras horasReporte y orientación del incidente
Equipo internoEl mismo díaFrenar el contagio y los engaños derivados
Clientes o afectadosCuando se confirme fuga de sus datosDeber de notificación y control de daños
AseguradoraSi tienes póliza cibernéticaActivar cobertura y peritaje
A quién avisar y cuándo (guía orientativa)

Días siguientes: entender y recuperar

  • Determina la puerta de entrada: correo, acceso remoto, contraseña filtrada. Si no la cierras, vuelven.
  • Restaura desde respaldos limpios a equipos limpios; restaurar sobre un sistema comprometido no sirve.
  • Revisa qué información fue vista o extraída: define si hay obligación de notificar a titulares de datos personales.
  • Documenta todo con fechas: para el banco, la aseguradora, la autoridad y tus propias lecciones.
Daño acumulado según la hora de reacción
0255075100Hora 1Hora 6Hora 12Hora 24Hora 48Semana 1
Reacción inmediataReacción tardíadaño relativo
Curva ilustrativa: contener en las primeras horas reduce drásticamente el costo total de un incidente.

Que la próxima vez sea un susto, no una crisis

Después del incendio viene el trabajo real: cerrar la puerta de entrada, ordenar accesos y dejar respaldos probados. En NovaLab hacemos ese endurecimiento posterior con un solo interlocutor y un plan por escrito — sin prometerte que nadie volverá a intentarlo, porque eso nadie lo puede prometer.

Errores que agrandan el problema

  • Formatear de inmediato: destruyes la evidencia y te quedas sin saber cómo entraron.
  • Pagar un rescate sin asesoría: no garantiza nada y financia el siguiente ataque.
  • Ocultarlo al equipo: los atacantes suelen usar la cuenta tomada para engañar a tus propios empleados y clientes.
  • Dar por cerrado el incidente sin cambiar contraseñas de todo lo que la cuenta comprometida alcanzaba.

Referencias

  • — Guardia Nacional — reporte de incidentes cibernéticos y orientación a víctimas.
  • — Condusef — reclamaciones por cargos y transferencias no reconocidas.
  • — INAI — notificación de vulneraciones de seguridad de datos personales.

Software

¿Lo quieres resuelto, no solo leído?

Sistemas, apps y automatizaciones hechos para tu proceso real. Te los entregamos funcionando, no en presentación.

Ver software

Sigue leyendo