Simulación de ransomware para equipos no técnicos: guía de facilitación

Dirige una simulación de ransomware para equipos no técnicos con roles, novedades del escenario y decisiones de continuidad. Descarga la guía de facilitación.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 12 min de lectura

Guía y ejercicios en español

Escena del juego Ransomware Reaction.

Ampliar imagen

Imagen de la galería de CyberPlay de Ransomware Reaction. Escena ilustrativa; el texto de la interfaz mostrada está en inglés.

Un ejercicio de simulación de ransomware en mesa de debate consiste en una discusión facilitada en la que el equipo recorre un incidente ficticio y explica qué medidas adoptaría. Para los participantes de perfiles no técnicos, las cuestiones verdaderamente útiles se centran en la notificación, la autoridad de decisión, las prioridades del negocio, la comunicación con los clientes y la coordinación interna. Esta práctica permite detectar la falta de un contacto clave o el uso de soluciones provisionales no autorizadas antes de que estas carencias generen problemas durante una interrupción real.

Esta guía ofrece un escenario original diseñado para 60 minutos junto con un paquete descargable para la persona facilitadora. La duración propuesta constituye una sugerencia de agenda organizativa, no un estándar formal homologado. Durante la sesión no se cifra ningún sistema, no se desconecta equipamiento ni se envían comunicados a clientes reales. Los participantes debaten qué decisiones tomar frente a acontecimientos ficticios basándose en sus planes oficiales vigentes. Las tareas técnicas de contención, investigación forense y recuperación permanecen en todo momento bajo la responsabilidad del equipo de respuesta autorizado.

Lo que te llevas

  • Entrene el escalado, la coordinación y la continuidad respetando roles definidos.
  • Mantenga el ejercicio en el ámbito ficticio y aislado de los sistemas operativos.
  • Registre supuestos y dudas pendientes en vez de atribuirse capacidades no contrastadas.
  • Concluya con medidas de mejora asignadas a un responsable y con fechas de seguimiento.

1. Fije tres objetivos antes de iniciar la sesión

Defina un alcance manejable: identificar cuándo es necesario escalar un problema, coordinarse si el canal de comunicación habitual queda inaccesible y autorizar un flujo de trabajo operativo temporal. Redacte con antelación qué resultados concretos demostrarían que el debate ha sido fructífero respecto a cada objetivo. Conviene evitar la tentación de evaluar toda la arquitectura de recuperación técnica y el conjunto de obligaciones normativas en una única reunión introductoria.

La guía NIST SP 800-61 Rev. 3 enmarca la respuesta a incidentes dentro de una gestión más amplia de los riesgos de ciberseguridad. Aproveche esta dinámica de mesa para vincular las decisiones diarias de los equipos con dicha estructura formal de respuesta. Asimismo, la CISA estadounidense publica escenarios prácticos de ciberseguridad, incluidos ejercicios específicos de ransomware. Dichos materiales resultan idóneos para diseñar programas de capacitación más formales una vez que el equipo haya ensayado estos aspectos básicos de coordinación.

Mecánica de Ransomware Reaction: preparando un parte de incidentes útil.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Indique hora y equipo

    Notifique los síntomas observados, la hora de aparición y el equipo afectado por los canales de reporte aprobados.

  2. Distinga observación de diagnóstico

    Diferencie las observaciones directas de las hipótesis causales para que el equipo investigue sin asumir conjeturas previas.

Mecánica de Ransomware Reaction: preparando un parte de incidentes útil.

Fuentes de esta sección: Recomendaciones y consideraciones sobre respuesta a incidentes, SP 800-61 Rev. 3 · Escenarios de ciberseguridad

2. Asigne los roles y la autoridad para tomar decisiones

Convoque a una persona facilitadora, alguien a cargo de tomar notas, el contacto responsable del incidente, un representante de operaciones del negocio, la persona titular de la comunicación con clientes y un perfil directivo adecuado. Si el planteamiento del caso lo exige, sume a los especialistas con competencias en privacidad, asesoría jurídica o regulaciones sectoriales. En organizaciones con plantillas reducidas, una misma persona puede asumir más de una función, aunque conviene mantener delimitadas y claras las distintas responsabilidades.

2. Asigne los roles y la autoridad para tomar decisiones
RolResponsabilidad en el ejercicio
Persona facilitadoraPresentar los hechos ficticios, gestionar los tiempos y mantener el foco dentro del alcance previsto.
Responsable de notasAnotar las decisiones tomadas, los supuestos de partida, las carencias, los responsables y los plazos.
Coordinador del incidenteExplicar el protocolo de escalado y coordinar el proceso formal de respuesta autorizada.
Responsable de operacionesDeterminar los flujos de trabajo críticos y las alternativas de continuidad permitidas.
Responsable de comunicaciónDefinir los circuitos para validar y autorizar los mensajes internos y externos.
Dirección y especialistasResolver dudas competenciales e identificar exigencias normativas que requieran valoración legal.

3. Acondicione la sala y establezca las reglas de participación

Tenga a mano el directorio actualizado de contactos para emergencias, las pautas oficiales de notificación, el plan de continuidad del negocio y el protocolo de aprobación de comunicaciones. Trabaje con copias impresas o desconectadas siempre que sea posible, de modo que el grupo experimente el supuesto de que las plataformas habituales no se encuentren operativas. Revise y valide previamente los números y datos de contacto mediante un proceso preparatorio acordado; bajo ningún concepto realice llamadas de prueba no planificadas que puedan alertar por sorpresa a los equipos operativos reales. Asegúrese de que toda la documentación esté claramente rotulada como material exclusivo de entrenamiento.

Enuncie las normas de funcionamiento en voz alta: los participantes describirán las acciones verbalmente en lugar de ejecutarlas sobre entornos técnicos; no se aplicarán cambios en producción, ni se restablecerán contraseñas, ni se enviará notificación alguna a clientes reales; la aparición de un incidente real suspenderá la sesión de inmediato. Las dudas e incógnitas deben anotarse tal cual, sin recurrir a suposiciones convenientes pero infundadas. Si alguien afirma «el equipo de TI restaurará todo», pregunte qué plan aprobado por la empresa y qué responsable operativo respaldan esa afirmación.

4. Siga el cronograma orientativo de 60 minutos

La organización ficticia utilizada es una pequeña firma de servicios que cuenta con un espacio compartido de archivos en la nube, una cola de atención a clientes y compromisos de entrega fijados para esa misma tarde. Puede adaptar estos elementos por funciones de negocio equivalentes si resulta más conveniente para su sector. Evite utilizar nombres de clientes verdaderos o datos operativos confidenciales. La persona facilitadora irá revelando la información paso a paso, obligando a los asistentes a evaluar opciones y decidir en condiciones de incertidumbre.

4. Siga el cronograma orientativo de 60 minutos
TiempoFaseInterrogante a resolver
0–10 minutosPresentación y asignación de roles¿Qué facultades tiene cada perfil y cómo se registrarán las carencias detectadas?
10–20 minutosActualización 1: archivos inaccesibles¿Por qué vía se notifica y se escala formalmente la anomalía detectada?
20–30 minutosActualización 2: chat corporativo inestable¿Cómo se coordina el personal mediante las vías alternativas aprobadas?
30–40 minutosActualización 3: clientes exigen respuestas¿Quién autoriza la comunicación externa y aprueba un proceso temporal?
40–50 minutosActualización 4: incertidumbre en los plazos¿Qué prioridades operativas e información contrastada guían la respuesta?
50–60 minutosBalance final¿Qué mejoras precisan de una persona responsable, una fecha límite y un plan de verificación?
Detectar: un compañero no puede abrir archivos compartidos. Escalar: notificar al contacto oficial de respuesta. Coordinar: alinear decisiones, funciones y mensajes de comunicación. Mejorar: designar responsables de las carencias registradas en el balance final.

Ampliar imagen

Diagrama explicativo original de CyberPlay. Dinámica de discusión: aplique siempre el plan oficial de respuesta de su organización.

5. Actualización del escenario 1: un empleado no puede abrir los archivos compartidos

Lea esta situación ficticia: «Son las 09:10 y un integrante del equipo advierte que varios archivos compartidos muestran extensiones extrañas y no se pueden abrir. Casi a la vez, otro compañero alerta de que en su pantalla ha aparecido una nota exigiendo un rescate económico. El canal ordinario de notificación de incidencias funciona con normalidad». Pida al grupo que describa cómo se transmite ese primer aviso, a quién va dirigido y por qué conducto se entera el responsable operativo de que el trabajo puede verse interrumpido.

La función del empleado consiste en aplicar las instrucciones oficiales sobre notificación y respuesta inmediata, detallando lo observado con precisión. El grupo debe abstenerse de improvisar maniobras de contención técnica por iniciativa propia. Las guías frente a ransomware de la CISA enfatizan el aislamiento coordinado y la preservación de pruebas; medidas drásticas como desenchufar cables de red o apagar servidores acarrean impactos operativos y corresponden con exclusividad al protocolo formal y a los especialistas autorizados.

  • ¿Qué datos están confirmados objetivamente y cuáles constituyen meras suposiciones?
  • ¿Qué persona u órgano ostenta la atribución de declarar o coordinar formalmente un incidente?
  • ¿Qué conducta debe seguir el empleado notificante mientras espera instrucciones del equipo?
  • ¿Cómo se gestiona el reporte si el punto de contacto prioritario no se encuentra disponible?
Partida de Ransomware Reaction: revisión de un cambio inesperado en un archivo.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Busque un patrón más amplio

    Busque otros cambios inusuales; un único error de archivo no permite establecer la causa ni el diagnóstico.

  2. Siga el protocolo de incidentes

    Aplique el protocolo de incidentes aprobado y contacte a los responsables; la contención técnica corresponde al personal autorizado.

Partida de Ransomware Reaction: revisión de un cambio inesperado en un archivo.

Fuentes de esta sección: Guía #StopRansomware

6. Actualización del escenario 2: la herramienta de chat habitual deja de responder

Lea esta situación ficticia: «Son las 09:25 y parte de la plantilla se ve incapaz de abrir el chat corporativo habitual. De repente, surge un mensaje en un grupo ya creado en el que alguien afirma pertenecer al soporte técnico y pide a los trabajadores unirse a una sala pública externa para coordinar la recuperación». Pregunte al grupo cómo comprobarían si esa instrucción es legítima y en qué procedimiento escrito figura el canal alternativo aprobado.

No dé por sentado que una directriz es fiable simplemente porque procede de una conversación grupal conocida. El coordinador del incidente debe explicar cuál es la vía de comunicación de respaldo autorizada y cómo identificará el personal las órdenes genuinas del equipo de mando. Si no existe un canal alternativo formal, anote este vacío organizativo y debata a quién compete definirlo. Conviene evitar la apertura improvisada de grupos de emergencia no controlados sin respetar los requisitos habituales de aprobación y gobernanza del acceso de la empresa.

7. Actualización del escenario 3: la presión de los clientes fomenta atajos indebidos

Lea esta situación ficticia: «Son las 09:40 y un cliente relevante reclama información inmediata sobre el estado de su servicio. Con la intención de no frenar la actividad, un empleado sugiere transferir la copia de datos de clientes exportada ayer a una cuenta particular de almacenamiento en la nube. Ese archivo contiene datos que podrían no estar totalmente al día». Pregunte quién tiene potestad para autorizar medidas de continuidad, qué información resulta prudente utilizar y mediante qué filtro se valida el mensaje que se enviará al cliente.

8. Actualización del escenario 4: incertidumbre sobre los plazos y la exposición de datos

Lea esta situación ficticia: «Son las 10:00 y el equipo de respuesta técnica aún no puede precisar cuándo volverá a operar el entorno compartido de trabajo. Paralelamente, una fuente externa asegura haber copiado y extraído información sensible de la compañía, aunque este dato no se ha podido verificar de manera concluyente. La dirección solicita saber qué servicios priorizar en la restitución y qué postura comunicar a los clientes». Pida a los participantes que separen con rigor en su registro de incidencias los hechos acreditados, las afirmaciones sin contrastar y las incógnitas pendientes.

El responsable de negocio puede detallar las interdependencias funcionales y las prioridades de servicio, mientras que el equipo técnico examina las alternativas de restauración. Por su parte, los especialistas designados analizan los deberes de notificación ante autoridades de control u otras exigencias derivadas de normativas o contratos. Es importante no inventar plazos legales universales ni permitir que empleados no autorizados entablen contacto con los atacantes. El ejercicio debe dejar perfectamente clarificado quién lidera tales decisiones y qué elementos de juicio requiere para actuar.

9. Balance final con registro de decisiones y medidas de mejora

Analice qué procedimientos funcionaron adecuadamente, en qué puntos el grupo se apoyó en conjeturas y qué carencias en los protocolos dificultaron la toma de decisiones. Documente cada brecha detectada de un modo claro y resolutivo. Afirmaciones genéricas como «la comunicación resultó confusa» aportan poco valor. En cambio, formular medidas precisas como «definir y verificar la vía de contacto alternativa para incidentes, bajo la supervisión del coordinador de incidentes, antes de la siguiente simulación» establece un compromiso claro.

9. Balance final con registro de decisiones y medidas de mejora
Elemento del registroInformación a detallar
ObservaciónEl momento concreto en el que se complicó una decisión o el traspaso de información entre áreas.
ConsecuenciaQué proceso de negocio o actividad de contención pudo demorarse o ejecutarse con deficiencias.
Acción correctoraLa modificación procedimental o práctica indispensable para subsanar la carencia detectada.
Responsable y fecha límiteLa persona encargada de implantar la medida correctiva y el plazo convenido para completarla.
VerificaciónEl mecanismo con el que la organización comprobará que el nuevo protocolo responde con eficacia.

10. Compruebe las mejoras y vincule la práctica individual

Tramite el registro de decisiones a través de los canales internos designados en la organización y fije una fecha para revisar el avance de las acciones. Conserve notas con el nivel de detalle estrictamente necesario para ese fin. En una convocatoria posterior, modifique una variable del escenario —como la indisponibilidad de un directivo o el fallo de otra plataforma crítica— para constatar si las adaptaciones han surtido efecto. Tenga presente que una simulación de ransomware en mesa de debate no demuestra por sí misma la viabilidad técnica de las copias de seguridad ni certifica los planes de recuperación de los sistemas.

Los escenarios de ransomware de CyberPlay pueden aportar práctica individual antes o después de la sesión de equipo. La interfaz, las guías y las evaluaciones están disponibles en español; consulte la ficha de cada juego para comprobar sus idiomas admitidos. Utilice el catálogo temático para seleccionar un título adecuado y conecte una de sus decisiones con el procedimiento real de escalado de su entidad. Mantenga la distinción: el juego permite practicar decisiones, la simulación de mesa ensaya la coordinación y la recuperación operativa requiere su propia validación autorizada.

Resultados ficticios de Ransomware Survival: todas las puntuaciones, horas y costes son valores del escenario.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Analice qué es recuperable

    Identifique el trabajo recuperable y determine qué dependencias o datos faltantes aún exigen una valoración técnica autorizada.

  2. Verifique restauraciones mediante pruebas

    Pruebe las restauraciones mediante un proceso autorizado; las cifras del juego ilustran un escenario y no constituyen evidencia operativa.

Resultados ficticios de Ransomware Survival: todas las puntuaciones, horas y costes son valores del escenario.

Materiales para descargar

Lleve las decisiones a la práctica

Descubra simulaciones de ransomware y aprenda a reconocer con precisión el punto exacto en que un empleado debe recurrir al equipo de respuesta especializado.

Explorar juegos sobre ransomware

Fuentes y lecturas adicionales

  1. Recomendaciones y consideraciones sobre respuesta a incidentes, SP 800-61 Rev. 3 — NIST. Consultado el 2026-09-13
  2. Escenarios de ciberseguridad — CISA. Consultado el 2026-09-13
  3. Guía #StopRansomware — CISA y agencias asociadas. Consultado el 2026-09-13

Sigue explorando

Todos los artículos

Contacto · Acerca de