SOLO PARA EJERCICIOS — GUÍA DE FACILITACIÓN DE SIMULACIÓN DE RANSOMWARE Equipo editorial de CyberPlay | 13 de septiembre de 2026 Ejercicio ficticio original. Duración sugerida: 60 minutos. Antes de utilizarla, añade el canal local de notificación, el contacto de respuesta, el contacto alternativo, el responsable de continuidad y el procedimiento de aprobación de comunicaciones. No incluyas datos confidenciales reales en los materiales formativos. PREPARACIÓN LOCAL Fecha y facilitador: ____________________ Canal de notificación de incidentes: ____________________ Canal de contacto alternativo: ____________________ Responsable de continuidad del negocio: ____________________ Responsable de aprobar comunicaciones: ____________________ Contactos especializados necesarios: ____________________ 1. FIJE TRES OBJETIVOS ANTES DE INICIAR LA SESIÓN Defina un alcance manejable: identificar cuándo es necesario escalar un problema, coordinarse si el canal de comunicación habitual queda inaccesible y autorizar un flujo de trabajo operativo temporal. Redacte con antelación qué resultados concretos demostrarían que el debate ha sido fructífero respecto a cada objetivo. Conviene evitar la tentación de evaluar toda la arquitectura de recuperación técnica y el conjunto de obligaciones normativas en una única reunión introductoria. La guía NIST SP 800-61 Rev. 3 enmarca la respuesta a incidentes dentro de una gestión más amplia de los riesgos de ciberseguridad. Aproveche esta dinámica de mesa para vincular las decisiones diarias de los equipos con dicha estructura formal de respuesta. Asimismo, la CISA estadounidense publica escenarios prácticos de ciberseguridad, incluidos ejercicios específicos de ransomware. Dichos materiales resultan idóneos para diseñar programas de capacitación más formales una vez que el equipo haya ensayado estos aspectos básicos de coordinación. 2. ASIGNE LOS ROLES Y LA AUTORIDAD PARA TOMAR DECISIONES Convoque a una persona facilitadora, alguien a cargo de tomar notas, el contacto responsable del incidente, un representante de operaciones del negocio, la persona titular de la comunicación con clientes y un perfil directivo adecuado. Si el planteamiento del caso lo exige, sume a los especialistas con competencias en privacidad, asesoría jurídica o regulaciones sectoriales. En organizaciones con plantillas reducidas, una misma persona puede asumir más de una función, aunque conviene mantener delimitadas y claras las distintas responsabilidades. Rol | Responsabilidad en el ejercicio Persona facilitadora | Presentar los hechos ficticios, gestionar los tiempos y mantener el foco dentro del alcance previsto. Responsable de notas | Anotar las decisiones tomadas, los supuestos de partida, las carencias, los responsables y los plazos. Coordinador del incidente | Explicar el protocolo de escalado y coordinar el proceso formal de respuesta autorizada. Responsable de operaciones | Determinar los flujos de trabajo críticos y las alternativas de continuidad permitidas. Responsable de comunicación | Definir los circuitos para validar y autorizar los mensajes internos y externos. Dirección y especialistas | Resolver dudas competenciales e identificar exigencias normativas que requieran valoración legal. 3. ACONDICIONE LA SALA Y ESTABLEZCA LAS REGLAS DE PARTICIPACIÓN Tenga a mano el directorio actualizado de contactos para emergencias, las pautas oficiales de notificación, el plan de continuidad del negocio y el protocolo de aprobación de comunicaciones. Trabaje con copias impresas o desconectadas siempre que sea posible, de modo que el grupo experimente el supuesto de que las plataformas habituales no se encuentren operativas. Revise y valide previamente los números y datos de contacto mediante un proceso preparatorio acordado; bajo ningún concepto realice llamadas de prueba no planificadas que puedan alertar por sorpresa a los equipos operativos reales. Asegúrese de que toda la documentación esté claramente rotulada como material exclusivo de entrenamiento. Enuncie las normas de funcionamiento en voz alta: los participantes describirán las acciones verbalmente en lugar de ejecutarlas sobre entornos técnicos; no se aplicarán cambios en producción, ni se restablecerán contraseñas, ni se enviará notificación alguna a clientes reales; la aparición de un incidente real suspenderá la sesión de inmediato. Las dudas e incógnitas deben anotarse tal cual, sin recurrir a suposiciones convenientes pero infundadas. Si alguien afirma «el equipo de TI restaurará todo», pregunte qué plan aprobado por la empresa y qué responsable operativo respaldan esa afirmación. 4. SIGA EL CRONOGRAMA ORIENTATIVO DE 60 MINUTOS La organización ficticia utilizada es una pequeña firma de servicios que cuenta con un espacio compartido de archivos en la nube, una cola de atención a clientes y compromisos de entrega fijados para esa misma tarde. Puede adaptar estos elementos por funciones de negocio equivalentes si resulta más conveniente para su sector. Evite utilizar nombres de clientes verdaderos o datos operativos confidenciales. La persona facilitadora irá revelando la información paso a paso, obligando a los asistentes a evaluar opciones y decidir en condiciones de incertidumbre. Tiempo | Fase | Interrogante a resolver 0–10 minutos | Presentación y asignación de roles | ¿Qué facultades tiene cada perfil y cómo se registrarán las carencias detectadas? 10–20 minutos | Actualización 1: archivos inaccesibles | ¿Por qué vía se notifica y se escala formalmente la anomalía detectada? 20–30 minutos | Actualización 2: chat corporativo inestable | ¿Cómo se coordina el personal mediante las vías alternativas aprobadas? 30–40 minutos | Actualización 3: clientes exigen respuestas | ¿Quién autoriza la comunicación externa y aprueba un proceso temporal? 40–50 minutos | Actualización 4: incertidumbre en los plazos | ¿Qué prioridades operativas e información contrastada guían la respuesta? 50–60 minutos | Balance final | ¿Qué mejoras precisan de una persona responsable, una fecha límite y un plan de verificación? 5. ACTUALIZACIÓN DEL ESCENARIO 1: UN EMPLEADO NO PUEDE ABRIR LOS ARCHIVOS COMPARTIDOS Lea esta situación ficticia: «Son las 09:10 y un integrante del equipo advierte que varios archivos compartidos muestran extensiones extrañas y no se pueden abrir. Casi a la vez, otro compañero alerta de que en su pantalla ha aparecido una nota exigiendo un rescate económico. El canal ordinario de notificación de incidencias funciona con normalidad». Pida al grupo que describa cómo se transmite ese primer aviso, a quién va dirigido y por qué conducto se entera el responsable operativo de que el trabajo puede verse interrumpido. La función del empleado consiste en aplicar las instrucciones oficiales sobre notificación y respuesta inmediata, detallando lo observado con precisión. El grupo debe abstenerse de improvisar maniobras de contención técnica por iniciativa propia. Las guías frente a ransomware de la CISA enfatizan el aislamiento coordinado y la preservación de pruebas; medidas drásticas como desenchufar cables de red o apagar servidores acarrean impactos operativos y corresponden con exclusividad al protocolo formal y a los especialistas autorizados. - ¿Qué datos están confirmados objetivamente y cuáles constituyen meras suposiciones? - ¿Qué persona u órgano ostenta la atribución de declarar o coordinar formalmente un incidente? - ¿Qué conducta debe seguir el empleado notificante mientras espera instrucciones del equipo? - ¿Cómo se gestiona el reporte si el punto de contacto prioritario no se encuentra disponible? 6. ACTUALIZACIÓN DEL ESCENARIO 2: LA HERRAMIENTA DE CHAT HABITUAL DEJA DE RESPONDER Lea esta situación ficticia: «Son las 09:25 y parte de la plantilla se ve incapaz de abrir el chat corporativo habitual. De repente, surge un mensaje en un grupo ya creado en el que alguien afirma pertenecer al soporte técnico y pide a los trabajadores unirse a una sala pública externa para coordinar la recuperación». Pregunte al grupo cómo comprobarían si esa instrucción es legítima y en qué procedimiento escrito figura el canal alternativo aprobado. No dé por sentado que una directriz es fiable simplemente porque procede de una conversación grupal conocida. El coordinador del incidente debe explicar cuál es la vía de comunicación de respaldo autorizada y cómo identificará el personal las órdenes genuinas del equipo de mando. Si no existe un canal alternativo formal, anote este vacío organizativo y debata a quién compete definirlo. Conviene evitar la apertura improvisada de grupos de emergencia no controlados sin respetar los requisitos habituales de aprobación y gobernanza del acceso de la empresa. 7. ACTUALIZACIÓN DEL ESCENARIO 3: LA PRESIÓN DE LOS CLIENTES FOMENTA ATAJOS INDEBIDOS Lea esta situación ficticia: «Son las 09:40 y un cliente relevante reclama información inmediata sobre el estado de su servicio. Con la intención de no frenar la actividad, un empleado sugiere transferir la copia de datos de clientes exportada ayer a una cuenta particular de almacenamiento en la nube. Ese archivo contiene datos que podrían no estar totalmente al día». Pregunte quién tiene potestad para autorizar medidas de continuidad, qué información resulta prudente utilizar y mediante qué filtro se valida el mensaje que se enviará al cliente. Una solución provisional tentadora El equipo pretende restablecer la actividad comercial con celeridad pero carece de permiso para recurrir a cuentas personales en la nube. 1. Transferir los datos ahora para acelerar el trabajo y documentar el procedimiento más adelante. 2. Guardar silencio y permanecer a la espera de que la infraestructura técnica esté restablecida por completo. 3. Escalar formalmente la necesidad de continuidad al responsable autorizado y ceñirse a un proceso provisional aprobado. Respuesta para el facilitador: Escalar la necesidad de negocio y lograr una resolución de continuidad formalmente validada. La urgencia por mantener las tareas comerciales no faculta para derivar información confidencial a destinos no controlados. Reflexión: Evalúe qué nivel mínimo de servicio puede mantenerse con seguridad, qué comunicado a clientes puede validarse en ese momento y qué decisiones corresponden al equipo de respuesta. 8. ACTUALIZACIÓN DEL ESCENARIO 4: INCERTIDUMBRE SOBRE LOS PLAZOS Y LA EXPOSICIÓN DE DATOS Lea esta situación ficticia: «Son las 10:00 y el equipo de respuesta técnica aún no puede precisar cuándo volverá a operar el entorno compartido de trabajo. Paralelamente, una fuente externa asegura haber copiado y extraído información sensible de la compañía, aunque este dato no se ha podido verificar de manera concluyente. La dirección solicita saber qué servicios priorizar en la restitución y qué postura comunicar a los clientes». Pida a los participantes que separen con rigor en su registro de incidencias los hechos acreditados, las afirmaciones sin contrastar y las incógnitas pendientes. El responsable de negocio puede detallar las interdependencias funcionales y las prioridades de servicio, mientras que el equipo técnico examina las alternativas de restauración. Por su parte, los especialistas designados analizan los deberes de notificación ante autoridades de control u otras exigencias derivadas de normativas o contratos. Es importante no inventar plazos legales universales ni permitir que empleados no autorizados entablen contacto con los atacantes. El ejercicio debe dejar perfectamente clarificado quién lidera tales decisiones y qué elementos de juicio requiere para actuar. 9. BALANCE FINAL CON REGISTRO DE DECISIONES Y MEDIDAS DE MEJORA Analice qué procedimientos funcionaron adecuadamente, en qué puntos el grupo se apoyó en conjeturas y qué carencias en los protocolos dificultaron la toma de decisiones. Documente cada brecha detectada de un modo claro y resolutivo. Afirmaciones genéricas como «la comunicación resultó confusa» aportan poco valor. En cambio, formular medidas precisas como «definir y verificar la vía de contacto alternativa para incidentes, bajo la supervisión del coordinador de incidentes, antes de la siguiente simulación» establece un compromiso claro. Elemento del registro | Información a detallar Observación | El momento concreto en el que se complicó una decisión o el traspaso de información entre áreas. Consecuencia | Qué proceso de negocio o actividad de contención pudo demorarse o ejecutarse con deficiencias. Acción correctora | La modificación procedimental o práctica indispensable para subsanar la carencia detectada. Responsable y fecha límite | La persona encargada de implantar la medida correctiva y el plazo convenido para completarla. Verificación | El mecanismo con el que la organización comprobará que el nuevo protocolo responde con eficacia. 10. COMPRUEBE LAS MEJORAS Y VINCULE LA PRÁCTICA INDIVIDUAL Tramite el registro de decisiones a través de los canales internos designados en la organización y fije una fecha para revisar el avance de las acciones. Conserve notas con el nivel de detalle estrictamente necesario para ese fin. En una convocatoria posterior, modifique una variable del escenario —como la indisponibilidad de un directivo o el fallo de otra plataforma crítica— para constatar si las adaptaciones han surtido efecto. Tenga presente que una simulación de ransomware en mesa de debate no demuestra por sí misma la viabilidad técnica de las copias de seguridad ni certifica los planes de recuperación de los sistemas. Los escenarios de ransomware de CyberPlay pueden aportar práctica individual antes o después de la sesión de equipo. La interfaz, las guías y las evaluaciones están disponibles en español; consulte la ficha de cada juego para comprobar sus idiomas admitidos. Utilice el catálogo temático para seleccionar un título adecuado y conecte una de sus decisiones con el procedimiento real de escalado de su entidad. Mantenga la distinción: el juego permite practicar decisiones, la simulación de mesa ensaya la coordinación y la recuperación operativa requiere su propia validación autorizada. REGISTRO DE ACCIONES EN BLANCO Observación: ____________________ Consecuencia: ____________________ Acción: ____________________ Responsable: ____________________ Fecha límite: ____________________ Método de verificación: ____________________ REFERENCIAS Recomendaciones y consideraciones sobre respuesta a incidentes, SP 800-61 Rev. 3 — https://csrc.nist.gov/pubs/sp/800/61/r3/final Escenarios de ciberseguridad — https://www.cisa.gov/resources-tools/resources/cybersecurity-scenarios Guía #StopRansomware — https://www.cisa.gov/stopransomware/ransomware-guide