🧯 Los primeros 30 minutos ante un incidente IT
⚠️ El peor momento para decidir qué hacer es cuando el problema ya ocurrió
En una empresa, un incidente IT puede aparecer de muchas formas.
Una PC empieza a comportarse raro.
Un usuario no puede entrar al mail.
Desaparecen archivos de una carpeta compartida.
Aparece una pantalla sospechosa.
Un sistema deja de funcionar.
Un proveedor avisa que recibió un correo extraño.
Un empleado hizo clic en un enlace dudoso.
O directamente aparece un mensaje de ransomware.
En ese momento, cada minuto cuenta.
Pero el problema es que muchas PyMEs no tienen definido qué hacer.
Y cuando no hay un plan mínimo, aparece la improvisación.
🚨 Qué es un incidente IT
Un incidente IT no siempre es un ataque sofisticado.
Puede ser cualquier situación que afecte la seguridad, disponibilidad o integridad de la información de la empresa.
Por ejemplo:
- Una computadora infectada.
- Un correo comprometido.
- Un usuario que hizo clic en un enlace falso.
- Archivos eliminados o cifrados.
- Una caída del servidor.
- Un acceso no autorizado.
- Un sistema crítico fuera de servicio.
- Una fuga de información.
- Un problema con backups.
- Un proveedor con acceso remoto sospechoso.
- Una contraseña robada.
- Un equipo perdido o robado.
No todos los incidentes tienen la misma gravedad.
Pero todos necesitan orden.
⏱️ Por qué los primeros 30 minutos son clave
Cuando ocurre un incidente, las primeras decisiones pueden mejorar o empeorar la situación.
Una reacción desordenada puede provocar:
- Pérdida de evidencia.
- Propagación del problema.
- Más equipos afectados.
- Información eliminada por error.
- Backups contaminados.
- Usuarios trabajando sobre sistemas comprometidos.
- Decisiones apresuradas.
- Mayor tiempo de recuperación.
- Más costo operativo.
Por eso, el objetivo inicial no es resolver todo en 30 minutos.
El objetivo es contener, ordenar y evitar que el problema crezca.
🧭 Qué hacer en los primeros 30 minutos
- 🛑 No entrar en pánico ni improvisar
Lo primero es evitar decisiones impulsivas.
En muchos incidentes, alguien intenta “arreglar rápido” y termina complicando más el escenario.
Errores comunes:
- Apagar servidores sin saber qué está pasando.
- Formatear una PC antes de analizarla.
- Borrar archivos sospechosos.
- Reiniciar equipos críticos sin registrar nada.
- Seguir trabajando como si nada.
- No avisar al responsable IT.
- Ocultar que se hizo clic en un enlace sospechoso.
La prioridad es clara:
Avisar rápido y actuar con criterio.
- 📞 Avisar inmediatamente al soporte IT
Si algo parece sospechoso, no hay que esperar.
El área IT necesita saber:
- Qué usuario detectó el problema.
- Qué equipo está afectado.
- Qué estaba haciendo el usuario.
- Qué mensaje apareció.
- Qué archivo se abrió.
- Qué correo se recibió.
- Qué sistema dejó de funcionar.
- A qué hora empezó el problema.
- Si otros usuarios reportaron algo similar.
Cuanto antes se informe, más rápido se puede contener.
- 🔌 Aislar el equipo afectado
Si se sospecha infección, ransomware o acceso indebido, puede ser necesario aislar el equipo.
Esto puede implicar:
- Desconectar el cable de red.
- Apagar el WiFi.
- Evitar conectar pendrives.
- No acceder a carpetas compartidas.
- No abrir más archivos.
- No seguir usando el equipo.
Importante:
Aislar no siempre significa apagar.
En algunos casos conviene mantener el equipo encendido para preservar información técnica útil para el análisis.
Por eso, antes de apagar o reiniciar, lo ideal es consultar con soporte IT.
- 🔐 Bloquear accesos comprometidos
Si el incidente involucra correo, Microsoft 365, Google Workspace, VPN, sistemas de gestión o accesos cloud, hay que actuar rápido sobre las cuentas.
Medidas posibles:
- Cambiar contraseña.
- Cerrar sesiones activas.
- Revocar accesos sospechosos.
- Activar o revisar doble factor.
- Bloquear temporalmente el usuario.
- Revisar reglas automáticas de correo.
- Verificar aplicaciones conectadas.
- Controlar accesos desde ubicaciones extrañas.
Una cuenta comprometida puede generar más daño que una PC infectada.
Porque desde una cuenta se puede acceder a mails, archivos, contactos, permisos y sistemas.
- 📧 Revisar si hubo correos enviados o reenviados
Cuando una casilla de correo se ve comprometida, el atacante puede usarla para enviar mensajes en nombre del usuario.
Esto puede afectar a:
- Clientes.
- Proveedores.
- Administración.
- Gerencia.
- Bancos.
- Estudios contables.
- Contactos comerciales.
Hay que revisar:
- Correos enviados.
- Reglas de reenvío.
- Mensajes eliminados.
- Accesos recientes.
- Archivos adjuntos.
- Cambios de firma.
- Respuestas sospechosas.
- Solicitudes de cambio de CBU.
Este punto es crítico porque el daño puede expandirse hacia afuera de la empresa.
- 💾 Proteger los backups
Ante un incidente serio, los backups son uno de los activos más importantes.
Pero también pueden quedar en riesgo si no se actúa bien.
Hay que validar:
- Qué backups existen.
- Cuándo fue la última copia correcta.
- Si el backup está aislado.
- Si hay copias en la nube.
- Si hay copias locales.
- Si el ransomware o daño llegó al destino de backup.
- Si se puede restaurar información limpia.
El error más grave es descubrir en plena emergencia que el backup no funcionaba.
- 🧾 Registrar todo lo ocurrido
En un incidente, documentar es clave.
Aunque parezca menor, conviene registrar:
- Fecha y hora del incidente.
- Usuario afectado.
- Equipo afectado.
- Mensaje o alerta detectada.
- Archivos involucrados.
- Correos sospechosos.
- Acciones realizadas.
- Personas notificadas.
- Sistemas afectados.
- Capturas de pantalla.
- Cambios aplicados.
Esto ayuda a entender qué pasó, tomar mejores decisiones y evitar que se repita.
- 👥 Comunicar internamente con orden
Si el incidente puede afectar a más usuarios, conviene comunicar rápido y claro.
Por ejemplo:
- No abrir determinado correo.
- No ingresar a un enlace.
- No usar una carpeta compartida.
- No prender ciertos equipos.
- No responder mensajes sospechosos.
- No conectar pendrives.
- Avisar si aparece una alerta similar.
La comunicación interna evita que el problema se multiplique.
Pero debe ser clara, breve y coordinada.
- 🚫 No pagar, no negociar, no responder sin análisis
Ante ransomware, fraude o extorsión digital, una empresa puede sentirse presionada.
Pero tomar decisiones sin análisis puede ser muy costoso.
No conviene:
- Pagar de inmediato.
- Responder al atacante.
- Borrar evidencia.
- Aceptar instrucciones externas.
- Compartir información sin validar.
- Negociar sin asesoramiento.
Primero hay que entender el alcance del incidente.
Después se decide.
🧠 Qué no debería hacer una PyME
Tan importante como saber qué hacer, es saber qué evitar.
No conviene:
- Ignorar el problema.
- Seguir usando el equipo afectado.
- Reiniciar todo sin criterio.
- Formatear antes de analizar.
- Borrar correos o archivos sospechosos.
- Ocultar el incidente.
- Compartir capturas sensibles por canales inseguros.
- Avisar tarde al soporte IT.
- Asumir que “si volvió a funcionar, ya está”.
- Recuperar archivos sin validar que estén limpios.
En incidentes IT, lo rápido sin criterio puede salir caro.
🛡️ Qué debería tener preparada una empresa antes del incidente
Una PyME no necesita una estructura enorme para estar mejor preparada.
Pero sí debería contar con un plan mínimo.
✅ Contactos definidos
La empresa debería saber a quién llamar en caso de incidente.
- Soporte IT.
- Responsable interno.
- Gerencia.
- Administración.
- Proveedor de internet.
- Proveedor de sistemas.
- Proveedor de backup.
- Contacto legal si corresponde.
✅ Usuarios y accesos documentados
Para responder rápido, hay que saber:
- Qué usuarios existen.
- Qué permisos tienen.
- Qué cuentas son críticas.
- Qué accesos externos están activos.
- Qué proveedores tienen acceso remoto.
- Qué sistemas usa cada área.
✅ Backups revisados
No alcanza con tener backups configurados.
Hay que saber:
- Qué se respalda.
- Dónde se guarda.
- Cada cuánto se ejecuta.
- Cómo se restaura.
- Cuándo fue la última prueba.
- Quién lo controla.
✅ Procedimiento básico de respuesta
La empresa debería tener una guía simple:
- Qué hacer si se infecta una PC.
- Qué hacer si se compromete un correo.
- Qué hacer si se borran archivos.
- Qué hacer si se cae un servidor.
- Qué hacer si aparece ransomware.
- Qué hacer si un usuario hizo clic en un enlace sospechoso.
No tiene que ser perfecto.
Tiene que existir.
📈 Beneficios de tener un plan mínimo
Una empresa preparada puede:
- Reducir el daño.
- Contener más rápido.
- Evitar decisiones improvisadas.
- Proteger backups.
- Recuperar antes la operación.
- Comunicar mejor.
- Preservar evidencia.
- Bajar costos de recuperación.
- Evitar que el problema se repita.
El objetivo no es vivir con miedo.
El objetivo es responder con orden.
🧩 Sistemmas: respuesta ordenada ante incidentes IT
En Sistemmas ayudamos a las empresas a prepararse y responder ante incidentes tecnológicos con criterio práctico y foco en continuidad operativa.
Trabajamos sobre:
- Análisis inicial del incidente.
- Contención de equipos afectados.
- Revisión de usuarios y accesos.
- Seguridad de correo corporativo.
- Control de sesiones activas.
- Revisión de backups.
- Validación de infraestructura.
- Documentación del incidente.
- Recuperación ordenada de servicios.
- Recomendaciones para evitar recurrencias.
- Planes básicos de respuesta ante incidentes.
Porque cuando ocurre un problema, la diferencia no está solo en tener herramientas.
Está en saber qué hacer, en qué orden y con quién.
📌 Conclusión
Los primeros 30 minutos ante un incidente IT pueden definir el impacto real sobre la empresa.
No siempre se puede evitar que ocurra un problema.
Pero sí se puede evitar que el problema crezca por falta de reacción, desorden o improvisación.
En seguridad informática, responder rápido importa.
Pero responder con orden importa todavía más.



