· Jonathan Izquierdo · Ciberseguridad ·
España, segundo país más atacado por ransomware: qué deben saber las empresas
ESET confirma que España es el segundo país del mundo más afectado por ransomware. Como perito forense, te explico cuándo necesitas ayuda profesional y cuándo puedes gestionarlo internamente.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Presupuesto orientativo →TL;DR - Resumen ejecutivo
En 60 segundos:
- Qué: Guía práctica para empresas sobre cuándo necesitan un perito informático forense ante un ataque de ransomware y cuándo pueden gestionarlo internamente.
- Por qué importa: según el State of Ransomware 2025 de Sophos, la recuperación cuesta de media 1,53 millones de dólares sin contar el rescate, solo el 54 % de las víctimas logra restaurar desde copias de seguridad —lo más bajo en seis años— y el 49 % acaba pagando.
- Qué hacer: Contratar perito forense si vas a denunciar, reclamar al seguro o necesitas preservar evidencia. No pagar el rescate sin asesoramiento profesional.
- Cuándo actuar: en las primeras horas tras detectar el ataque, que es cuando la evidencia todavía existe y aún se puede documentar el alcance para la AEPD y para el seguro.
“¿Mi empresa puede ser objetivo de ransomware? Somos pequeños, no tenemos nada que les interese.”
Es lo que escucho constantemente de directivos y gerentes. Y la respuesta honesta es: sí, tu empresa es objetivo. Y probablemente más vulnerable de lo que crees.
El último informe de ESET sobre amenazas del segundo semestre de 2025 ha dejado un dato que debería preocupar a cualquier empresa española: España es el segundo país del mundo más afectado por ransomware. Conviene saber que es la telemetría de un fabricante y que otras dan otro puesto: el informe de Thales que analizo en otro artículo sitúa a España en el sexto, con 164 ataques en 2025. No se contradicen —cada casa cuenta lo que ve en su propia red y en su propio periodo—, pero ninguna de las dos es el puesto de España, y quien vaya a citar una en un escrito debería saber que existe la otra. Cotejado el PDF del informe (la página pública no desglosa por países, el documento sí), el dato se sostiene con un matiz que conviene llevar puesto: ESET reparte las víctimas publicadas en los portales de filtración de las bandas entre Estados Unidos (17 %), España (5 %), y Francia, Italia y Canadá (4 % cada uno). España es segunda, en efecto, pero a más de tres veces de distancia de la primera y sobre una métrica concreta —organizaciones que aparecen listadas en esos portales—, no sobre el total de ataques sufridos, que no lo publica nadie.
No es un ranking en el que quieras estar.
Por qué España está en el punto de mira
Los grupos de ransomware no atacan al azar. Buscan el equilibrio perfecto entre:
- Capacidad de pago: Empresas con facturación suficiente
- Vulnerabilidad técnica: Infraestructuras mal protegidas
- Probabilidad de pago: Empresas sin backups o con seguros cibernéticos
- Bajo riesgo operativo: Países donde las consecuencias legales son menores
España cumple varios de estos criterios. Tenemos un tejido empresarial mayoritariamente PYME con inversión en ciberseguridad por debajo de la media europea. Muchas empresas aún creen que “eso no me va a pasar a mí”.
El tamaño no te protege, pero sí cambia la forma del ataque
Conviene mirar el desglose por tamaño del State of Ransomware 2025 de Sophos, porque desmiente una intuición extendida: no son las empresas pequeñas las que más acaban con los datos cifrados, son las grandes.
| Plantilla | Datos cifrados | Cifrados y robados | Extorsión sin cifrado | Ataque detenido a tiempo |
|---|---|---|---|---|
| 100-250 | 34 % | 9 % | 13 % | 45 % |
| 251-500 | 36 % | 10 % | 8 % | 45 % |
| 501-1.000 | 41 % | 17 % | 4 % | 37 % |
| 1.001-3.000 | 28 % | 12 % | 4 % | 55 % |
| 3.001-5.000 | 46 % | 19 % | 3 % | 32 % |
El informe lo dice sin rodeos: «las organizaciones más grandes fueron las más propensas a tener datos cifrados», con el 46 % en el tramo de 3.001 a 5.000 empleados y solo un 32 % de ataques detenidos a tiempo.
Lo que sí distingue a la empresa pequeña es la extorsión sin cifrado: el 13 % de las víctimas de 100 a 250 empleados fue extorsionada sin que se cifrara nada, frente al 3 % de las de 3.000 a 5.000. Es decir, al atacante le compensa menos desplegar el cifrado y le basta con amenazar con publicar lo que se ha llevado — lo que cambia por completo qué hay que preservar como evidencia: no el sistema cifrado, sino el rastro de la exfiltración.
Los números que deberías conocer
Según los datos del sector en 2025-2026:
| Métrica | Dato | Fuente |
|---|---|---|
| Coste medio de recuperación, sin contar el rescate | 1,53 millones de dólares | Sophos, State of Ransomware, whitepaper de junio de 2025 |
| Víctimas que pagaron el rescate | 49 % (frente al 56 % del año anterior) | íd. |
| Víctimas que restauraron desde copias de seguridad | 54 % — lo más bajo en seis años | íd. |
| De las organizaciones atacadas, las que recuperaron menos de la mitad de sus datos | 57 % | Veeam, Ransomware Trends |
(Aquí figuraba otra tabla, sin columna de fuente: «coste medio en España 1,8 millones €», «23 días de recuperación», «35 % paga», «solo el 8 % recupera todo» y «el 80 % vuelve a ser atacada». Ninguna llevaba atribución; el 8 % y el 80 % son además cifras que no aparecen en los informes a los que se suelen atribuir —en el whitepaper de Sophos, «80 %» sale cero veces—, y el importe iba en euros cuando quien lo mide publica en dólares.)
Lo que sostiene el argumento no es un porcentaje de reincidencia sino algo más simple: pagar no garantiza recuperar. Y conviene no torcer el denominador al citarlo: el 57 % de Veeam se refiere a las organizaciones atacadas que recuperaron menos de la mitad de sus datos, no a las que pagaron. Lo que sí mide Sophos sobre quien paga es que el 49 % lo hizo y que la recuperación siguió dependiendo, sobre todo, de las copias de seguridad.
Cuándo SÍ necesitas un perito informático
Seamos prácticos. No todas las situaciones requieren un perito forense. Pero hay casos donde prescindir de uno es un error muy caro.
1. Vas a denunciar o reclamar al seguro
Si quieres que tu denuncia tenga peso o que el seguro cibernético pague, necesitas evidencia con validez judicial.
Las aseguradoras cada vez son más exigentes. Piden:
- Informe forense detallado
- Cadena de custodia documentada
- Análisis del vector de entrada
- Prueba de que no hubo negligencia
Sin un perito, tu reclamación al seguro puede quedarse en nada. Y la denuncia será un papel más en un cajón.
2. No sabes cómo entraron
Restaurar backups sin entender el vector de ataque es como cambiar la cerradura sin saber quién tiene la llave.
Un perito forense analiza:
- Los logs de sistemas
- Los movimientos laterales del atacante
- Las vulnerabilidades explotadas
- Si hay persistencia (backdoors para volver a entrar)
Regla: si no sabes cómo entraron, no sabes si siguen dentro.
3. Hay datos personales afectados
Si el ransomware ha cifrado o exfiltrado datos de clientes, empleados o proveedores, tienes obligaciones legales bajo el RGPD:
- Notificación a la AEPD en 72 horas
- Posible comunicación a los afectados
- Documentación de las medidas tomadas
Conviene tener bien el tramo, porque circula mal: no notificar la brecha no es una infracción del 4 %. La obligación del art. 33 está entre las de los «artículos 25 a 39» que el art. 83.4.a del RGPD sanciona con 10 millones de euros o el 2 % del volumen de negocio global, el que sea mayor. El tramo del 4 % (art. 83.5) corresponde a otra cosa: a vulnerar los principios del tratamiento, los derechos de los interesados o las transferencias internacionales.
Eso no es una buena noticia, es una precisión: una brecha suele arrastrar las dos cosas a la vez —la falta de notificación por el 83.4 y el incumplimiento del deber de seguridad del art. 5.1.f por el 83.5—, y ahí sí entra el 4 %. Un informe forense documenta qué datos se vieron afectados y acredita la diligencia con la que se actuó.
4. Quieres llevar al atacante ante la justicia
Identificar a los responsables es posible en algunos casos. Pero requiere:
- Preservación correcta de la evidencia
- Análisis de indicadores de compromiso
- Colaboración con las Fuerzas de Seguridad
- Informe pericial admisible en juicio
La atribución es difícil y no siempre posible, pero cuando lo es, depende por completo de una cosa: que la evidencia se preservara correctamente desde el primer momento. Los indicadores que permiten enlazar un incidente con una familia o una infraestructura conocida —direcciones de mando y control, artefactos del cifrador, huellas de las herramientas de movimiento lateral— viven en sistemas que un reinicio o una restauración apresurada borran.
Lo que se destruye mientras se intenta arreglar
El patrón que más evidencia se lleva por delante no es el ataque: son las horas siguientes. Reiniciar los equipos afectados vacía la memoria, donde pueden estar las claves en uso y los procesos del cifrador. Restaurar desde copia sobre el mismo disco sobrescribe el espacio del que se recuperarían los ficheros borrados por el atacante. Y reinstalar el sistema elimina los registros que reconstruyen la línea temporal.
Ninguna de esas acciones es irrazonable —quien las hace intenta volver a operar— pero las tres son irreversibles. De ahí que la primera llamada no sea para arreglar, sino para decidir qué se preserva antes de tocar nada.
Cuándo PUEDES gestionarlo internamente
No siempre hace falta un perito. Si se cumplen estas condiciones, puedes valorar gestionarlo con tu equipo de IT:
Tienes backups verificados y recientes
Si tus backups funcionan, están desconectados de la red (offline o inmutables), y tienes un plan de restauración probado, la recuperación puede ser relativamente rápida.
No vas a denunciar ni reclamar al seguro
Si tu estrategia es recuperar y seguir adelante sin acciones legales ni reclamaciones, la cadena de custodia importa menos. Pero piénsalo bien antes de decidir esto.
Conoces el vector de entrada
Si sabes exactamente cómo entraron (por ejemplo, un empleado que hizo clic en un phishing y ya has parcheado la vulnerabilidad), puedes restaurar con más confianza.
No hay datos sensibles afectados
Si el ransomware solo afectó a sistemas internos sin datos personales ni información confidencial, las obligaciones legales son menores.
Mi consejo profesional
Incluso si crees que puedes gestionarlo internamente, llama a un profesional para una consulta rápida. Muchas veces, lo que parece controlado tiene ramificaciones que no ves. Una llamada de 15 minutos puede ahorrarte meses de problemas.
Qué hace un perito forense en un caso de ransomware
Para que entiendas el valor añadido, esto es lo que hago cuando me llaman por un ataque:
Contención inmediata
Coordino con el equipo de IT para aislar los sistemas afectados sin destruir evidencia. La tentación de apagar todo es grande, pero cada reinicio borra información crítica.
Preservación de memoria volátil
Si los equipos aún están encendidos, extraigo la memoria RAM. Ahí pueden estar las claves de cifrado, los procesos del malware activos, las conexiones de red. Un reinicio y todo eso desaparece.
Adquisición forense de discos
Creo copias bit a bit de los discos afectados, con hashes SHA-256 que garantizan que la evidencia no ha sido alterada. Esto es lo que necesitas para cualquier proceso judicial.
Recolección de logs
Antes de que roten o se sobrescriban, copio todos los logs relevantes: firewall, Active Directory, servidores, VPN, correo, antivirus. La línea temporal del ataque está ahí.
Análisis del malware
Identifico la familia de ransomware, busco indicadores de compromiso (IOCs), y determino si hay herramientas de descifrado disponibles. Algunos ransomware tienen fallos que permiten recuperar datos sin pagar.
Reconstrucción del ataque
Documento cómo entraron, cuándo, qué sistemas comprometieron, si hubo exfiltración de datos, y cómo ejecutaron el cifrado. Este es el corazón del informe.
Informe pericial
Redacto un informe con validez judicial que puedes usar para denuncias, reclamaciones al seguro, y notificaciones a la AEPD. Incluye metodología, hallazgos y conclusiones.
Coste vs. beneficio
Hablemos de dinero. Un informe pericial forense tras un ataque de ransomware cuesta entre 3.000€ y 15.000€ dependiendo de:
- Número de sistemas afectados
- Complejidad del entorno
- Urgencia de respuesta
- Si hay que ratificar en juicio
Parece mucho. Pero compáralo con:
| Concepto | Coste potencial |
|---|---|
| Rescate promedio | 50.000€ - 500.000€ |
| Pérdida de facturación durante la parada | Variable, pero alto |
| Multa por no notificar la brecha (art. 83.4 RGPD) | Hasta 10 M€ o el 2 % del volumen global |
| Rechazo del seguro cibernético | 100% del siniestro |
| Reconstrucción sin informe | Riesgo de reinfección |
En la mayoría de casos, la inversión en pericial se recupera solo con la reclamación al seguro.
Cómo prepararte ANTES de que ocurra
El mejor momento para prepararse es ahora, no cuando el lunes a las 7 de la mañana suene el teléfono con malas noticias.
Plan de respuesta a incidentes
Documenta:
- Quién toma las decisiones en una crisis
- Teléfonos de emergencia (perito, abogado, seguro)
- Pasos a seguir en las primeras horas
- Comunicación interna y externa
Backups offline o inmutables
Si tus copias están en la misma red que el resto de sistemas, no tienes copias: atacarlas es parte del procedimiento, porque son lo único que quita al atacante su palanca. Lo que sí está medido es el resultado: solo el 54 % de las víctimas consiguió restaurar desde copia en 2025, lo más bajo en seis años. Y hay un dato que explica por qué acaba pagándose de más: entre las 151 organizaciones que pagaron por encima de la petición inicial, el 38 % lo atribuyó a que sus copias fallaron o no funcionaban. La copia que no se ha probado no es una copia: es lo que sube el precio.
(Aquí figuraba un «93 % de los ataques intentan destruir los backups» sin atribución. No aparece en el State of Ransomware de Sophos, que es de donde suele darse por citada.)
Segmentación de red
No pongas todos los huevos en la misma cesta. Si el ransomware entra por un equipo de administración, no debería poder llegar a los servidores de producción.
Formación de empleados
Formar a la plantilla sirve, pero conviene saber por dónde entran de verdad. En el State of Ransomware 2025, la causa técnica más común fue la vulnerabilidad explotada, con un 32 % de los incidentes; el phishing aparece en el 18 % —subiendo desde el 11 % del año anterior— y el correo malicioso en el 19 %. Es decir: la formación cubre en torno a una quinta parte del problema y parchear cubre la parte mayor.
(Aquí figuraba un «74 % de los ataques empiezan con un phishing» sin fuente. Además de no sostenerse, apuntaba el gasto al sitio equivocado.)
Seguro cibernético
No todos los seguros son iguales. Revisa:
- Qué cubre exactamente (rescate, paralización, reputación)
- Qué exclusiones tiene
- Qué requisitos de seguridad exige
- Plazos de notificación
Preguntas que me hacen las empresas
¿Puedo negociar el rescate?
Técnicamente sí, los grupos de ransomware suelen tener “servicio al cliente” y aceptan negociaciones. Pero no recomiendo hacerlo sin un profesional. Si negocias mal, pueden subir el precio o publicar tus datos de todas formas.
¿Si pago, me dejan en paz?
Pagar no cierra el incidente: compra una herramienta de descifrado, no la salida del atacante ni la devolución de lo que ya se llevó. Sophos midió que en 2025 pagó el 49 % de las víctimas, frente al 56 % del año anterior, y que las que pagaron lo hicieron por debajo de la petición inicial. Y el pago no repone lo robado: si hubo exfiltración, los datos siguen en manos de quien los copió, con las obligaciones de notificación que eso arrastra.
¿Cuánto tardan en cifrar todo?
Cada vez menos: lo que antes eran semanas entre la intrusión y el cifrado hoy se mide en horas, y en las campañas más automatizadas el despliegue del cifrador es cuestión de minutos una vez que el atacante tiene privilegios. Esa compresión es la razón por la que el plan de respuesta tiene que estar escrito de antemano: cuando salta el aviso, no hay tiempo de decidir a quién se llama.
¿Puedo recuperar los datos sin pagar?
A veces sí, y conviene comprobarlo antes de plantearse pagar. Algunas familias tienen fallos de implementación que permiten descifrar, y en otras las claves han acabado publicadas tras una operación policial —le ocurrió a LockBit—, de modo que «impenetrable» es una etiqueta que caduca. El portal No More Ransom, coordinado por Europol, mantiene un repositorio de herramientas de descifrado gratuitas y permite identificar la variante subiendo un fichero cifrado y la nota de rescate. Es el primer sitio donde mirar, y no cuesta nada.
¿Merece la pena denunciar?
Sí, aunque las posibilidades de detención sean bajas. La denuncia:
- Documenta el incidente para el seguro
- Permite a las autoridades rastrear patrones
- Es necesaria para algunas deducciones fiscales
- Demuestra diligencia si hay consecuencias legales
Conclusión
España está en el punto de mira del ransomware. No es una cuestión de si te va a pasar, sino de cuándo y cómo de preparado estás.
Mi recomendación como perito:
- Prepárate ahora: Plan de respuesta, backups offline, formación
- Si te atacan: No toques nada, llama a un profesional
- Si vas a denunciar o reclamar: Necesitas un informe forense
- Si restauras sin investigar: Probablemente vuelvan a entrar
El coste de un perito es una fracción del coste de gestionar mal un incidente. Y la diferencia entre una empresa que se recupera y una que cierra muchas veces está en esas primeras horas críticas.
¿Tu empresa ha sufrido un ataque o quieres prepararte? Puedo ayudarte a diseñar un plan de respuesta o a investigar un incidente activo. Contacta conmigo para una consulta inicial.
¿Tu organización ha sufrido un incidente?
El análisis post-incidente responde qué entró, cuándo, por dónde y qué se llevó — y lo deja documentado con validez para un procedimiento.
Referencias y fuentes
- ESET Threat Report H2 2025 (PDF) — sitúa a España segunda (5 %) tras Estados Unidos (17 %) en el reparto de víctimas publicadas en los portales de filtración de las bandas. Es telemetría y lectura de un fabricante sobre una métrica concreta, no el total de ataques
- Sophos, State of Ransomware 2025 (PDF) — coste medio de recuperación, tasa de pago, restauración desde copias y causas raíz
- RGPD (Reglamento General de Protección de Datos) — Obligación de notificar brechas a la AEPD en 72 horas (Art. 33)
- RGPD, art. 83.4.a — la falta de notificación de una brecha (art. 33) se sanciona con hasta 10 M€ o el 2 % del volumen de negocio global, el que sea mayor; el tramo del 4 % del art. 83.5 corresponde a los principios del tratamiento, los derechos de los interesados y las transferencias. EUR-Lex
- No More Ransom — nomoreransom.org, iniciativa de Europol, la policía neerlandesa y el sector privado: repositorio de herramientas de descifrado gratuitas e identificador de la variante a partir de un fichero cifrado





