Cómo notificar un incidente de ciberseguridad en 72 horas: plan de respuesta para tu empresa

2026-09-30 • Gensystems • 4 min de lectura

Aviso: este artículo es informativo y no es asesoría legal. El plazo exacto, los casos que deben notificarse y a quién debe hacerse deben confirmarse en el texto oficial de la ley y con un abogado.


Resumen rápido (1 minuto)

  • Las guías publicadas sobre la nueva ley de ciberseguridad de Ecuador mencionan un plazo de 72 horas para notificar incidentes relevantes.
  • No puedes notificar lo que no detectas: necesitas visibilidad, alguien que mire las alertas y un plan escrito.
  • Un buen plan de respuesta a incidentes cabe en unas pocas páginas y se prueba al menos una vez al año.

Qué es un incidente de ciberseguridad

Es cualquier evento que compromete la confidencialidad, integridad o disponibilidad de tu información o sistemas: ransomware, acceso no autorizado a cuentas, fuga de datos, correo corporativo comprometido, caída de servicios por un ataque, entre otros.

Para el contexto legal, revisa nuestra guía sobre la Ley de Ciberseguridad en Ecuador (LOPFC).


Las 4 fases de un plan de respuesta a incidentes

1. Preparación (antes del incidente)

  • Inventario de sistemas, datos críticos y responsables.
  • Lista de contactos: TI, dirección, legal, proveedores y quién decide qué.
  • Respaldos con pruebas de restauración.
  • Registros (logs) activos en firewall, servidores y correo.

2. Detección y análisis

  • Alertas de EDR/XDR, firewall y correo.
  • Clasificar: ¿es un incidente real? ¿qué sistemas y datos toca? ¿sigue activo?
  • Guardar evidencia (capturas, registros, horas) desde el primer minuto.

3. Contención, erradicación y recuperación

  • Aislar equipos y cuentas afectadas.
  • Eliminar la causa (credenciales, malware, vulnerabilidad).
  • Restaurar desde respaldos limpios y verificar antes de reconectar.

4. Notificación y lecciones aprendidas

  • Comunicar a las autoridades y afectados según corresponda.
  • Documentar qué pasó, qué se hizo y qué se cambia.

Cómo organizar las 72 horas

Como referencia práctica, y sin perder de vista que el plazo real depende de la norma:

Momento Qué hacer
Hora 0 a 4 Confirmar el incidente, activar al responsable, contener el daño, empezar a guardar evidencia
Hora 4 a 24 Determinar alcance: sistemas, datos y personas afectadas. Informar a dirección y a legal
Hora 24 a 48 Preparar el informe de notificación con hechos verificados, sin especular
Hora 48 a 72 Notificar por el canal correspondiente y comunicar a afectados. Seguir con la recuperación

Lo importante: el reloj corre desde que tienes conocimiento del incidente, por eso detectar rápido es la mitad del trabajo.


Qué controles técnicos hacen posible cumplir el plazo

  • EDR/XDR en equipos y servidores para detectar y aislar rápido. Guía: EDR vs XDR vs MDR.
  • Firewall gestionable con registros para reconstruir qué pasó. Ver redes y ciberseguridad.
  • Monitoreo 24/7: gran parte de los ataques ocurre fuera del horario laboral. Si tu equipo no puede cubrirlo, existe la opción de los servicios gestionados y TI externalizado.
  • Respaldo con pruebas de restauración para recuperar sin pagar rescates.
  • Autenticación multifactor en correo y accesos remotos.

Errores frecuentes

  1. Tener un plan que nadie ha leído ni probado.
  2. No saber quién decide (¿TI? ¿gerencia? ¿legal?).
  3. Formatear equipos infectados y perder la evidencia.
  4. Restaurar respaldos sin verificar que estén limpios.
  5. Comunicar sin datos verificados, generando confusión.

¿Quieres revisar cómo está preparada tu empresa?

Hacemos un diagnóstico de red y seguridad sin compromiso: qué detectas hoy, qué te falta para responder a tiempo y en qué orden conviene implementarlo.

Solicita tu diagnóstico · Ir a Contacto


Preguntas frecuentes

¿Qué es un plan de respuesta a incidentes de ciberseguridad?

Es un documento que define quién hace qué, en qué orden y con qué herramientas cuando ocurre un ataque o una fuga de datos.

¿En cuánto tiempo hay que notificar un incidente de ciberseguridad en Ecuador?

Las guías publicadas mencionan 72 horas. Confirma el plazo y los casos aplicables en el texto oficial.

¿Quién debe encargarse de responder a un incidente?

Un responsable designado, con apoyo de TI, dirección, legal y, si aplica, un proveedor externo con servicio de monitoreo.

¿Qué hago primero si sospecho de un ataque de ransomware?

Aislar los equipos afectados de la red, no apagarlos ni formatearlos, guardar evidencia y activar tu plan de respuesta.

¿Una pyme necesita un plan de respuesta a incidentes?

Sí. Puede ser corto, pero conviene tenerlo escrito y probado, sobre todo si maneja datos de clientes.

Respuesta a incidentesNotificación de incidentesLey de ciberseguridadLOPFCRansomwarePlan de contingenciaCiberseguridad empresarial