He detectado una intrusión en los servidores de la empresa
Si hay una intrusión en los servidores de tu empresa, en principio no pueden hacer eso impunemente: la respuesta depende de quién accedió, qué datos se copiaron o modificaron y qué medidas de seguridad teníais. Primer paso: preservar evidencia técnica y aislar el incidente para evitar más daños; después, decidir si se denuncia y qué peritaje necesitas. Aquí tienes qué revisar y qué hacer tú solo y qué conviene que haga un profesional.
¿Necesitas abogados especialistas en delitos informáticos?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Que haya habido una intrusión no es lo mismo que tener un caso ganador en sede penal o civil. Lo que determina si tu posición es sólida son, sobre todo: 1) la trazabilidad técnica del acceso (registros de firewall, syslog, accesos remotos, huellas en el sistema), 2) la afectación de datos personales, secretos comerciales o activos críticos, 3) si teníais medidas de seguridad mínimas razonables (copias, control de accesos, registros), y 4) la conservación y cadena de custodia de la evidencia. Si puedes demostrar quién accedió y qué hizo, tu caso es fuerte; si solo sospechas sin registros, tendrás que reconstruir a partir de indicios y testigos.
Un punto clave: la existencia de backups y registros no solo ayuda a reparar daños técnicos, sino que condiciona la vía jurídica. Si los atacantes han borrado logs o cifrado información sin posibilidad de recuperación, la acción penal y civil será más compleja y dependerá del peritaje forense.
Cómo se soluciona
1) Aisla y corta el vector: desconecta los sistemas afectados de la red pública y, si es posible, crea imágenes forenses de los discos. Esto lo puede hacer el equipo de IT interno si tiene experiencia; si no, no apagues todo ni reinstales: llama a un perito informático y técnica forense.
2) Preserva la evidencia en frío: exporta registros de red, copias de configuración de routers y firewall, logs de autenticación, historiales de acceso remoto y listas de usuarios. Guarda exportaciones en soportes separados y protege la integridad con hash; anota exactamente quién hace cada operación.
3) Documenta el daño y las comunicaciones: recoge capturas, correos de rescate, pantallazos del ransomware, listados de archivos modificados y cualquier extorsión. Apunta fechas y horas y quién detectó cada cosa.
4) Evalúa la afectación de datos personales: si hay datos de clientes o empleados, consulta inmediatamente la normativa de protección de datos y valora la necesidad de notificar a la autoridad de control y a los afectados; un abogado experto en delitos informáticos y protección de datos ayuda a coordinar ambas obligaciones.
5) Decide si denunciar: si el peritaje técnico indica acceso no autorizado, robo de información, sabotaje o extorsión, presenta denuncia en la comisaría o ante el Juzgado de Guardia aportando un informe pericial preliminar. Si hay indicios de un responsable identificable (IP, cuenta, persona), incluye esa información.
6) Considera medidas cautelares: si identificas al presunto atacante y está en España, el juez puede ordenar medidas cautelares; para solicitarlas hace falta un buen informe técnico y representación letrada.
7) Recuperación y mitigación: restaura desde copias seguras, revisa credenciales, aplica parches, cambia certificados y revisa accesos privilegiados. Un plan de respuesta a incidentes y un perito acreditado son imprescindibles.
Qué puedes hacer tú solo: recopilar y exportar registros, guardar copias, documentar por escrito lo ocurrido y conservar dispositivos originales. Qué necesita profesional: imagen forense, cálculo del alcance del incidente, informe pericial admisible en juicio y la preparación de la denuncia.
Qué puede pasar
1) Se arregla con una carta y reparación técnica. Si la intrusión viene de un tercero identificado y quiere reparar o negociar, muchas empresas acuerdan la restitución de datos, reparación del daño y, eventualmente, la firma de acuerdos para no denunciar. Conviene formalizar todo por escrito. Un acuerdo rápido puede ser la solución más útil cuando la contraparte es colaboradora y hay una reparación real.
2) Acuerdo o conciliación con medidas. En otros casos, la vía civil para reclamar daños y el penal para perseguir el delito van en paralelo. Un acuerdo negociado puede incluir indemnización, medidas para evitar repetición y aceptación de responsabilidad. Ese camino reduce costes y evita la incertidumbre de un juicio.
3) Juicio penal y civil. Si se denuncia y hay pruebas de acceso no autorizado, robo de datos, daños informáticos o extorsión, el asunto puede acabar en procedimiento penal. Si pierdes en instrucción (por falta de pruebas) la reclamación civil sigue siendo posible. Si gana la parte denunciante, el juez puede imponer penas y responsabilidad civil. Ten en cuenta que una sentencia contra un insolvente no garantiza cobro: resulta de la ejecución de la resolución y depende del patrimonio del condenado.
Y si ganas, ¿cobras? Una condena es el primer paso; el cobro depende de la existencia de bienes embargables o de un seguro que cubra el riesgo. Antes de litigar conviene valorar la solvencia de la parte contraria y la efectividad de medidas cautelares para asegurar la ejecución.
Errores que arruinan el caso
- Apagar o reinstalar servidores sin hacer imágenes forenses: destruye evidencia clave.
- No conservar logs ni exportarlos: pierdes la trazabilidad del acceso.
- Dejar que personal no cualificado manipule sistemas críticos: rompe la cadena de custodia.
- No documentar las comunicaciones con el atacante o con proveedores: pierde fuerza probatoria.
- Publicar información del incidente sin asesoramiento: puede dañar la acción civil o penal y dificultar la negociación.
¿Necesitas un abogado para esto?
La primera fase técnica no exige abogado: puedes y debes preservar registros, hacer copias y documentar lo ocurrido. Necesitarás un abogado especializado cuando haya que redactar la denuncia, solicitar medidas cautelares, coordinar la comunicación con la autoridad de protección de datos o negociar acuerdos con la parte responsable. Si la otra parte ya ofrece dinero o admite responsabilidad, consulta con un abogado: es el momento en que su intervención suele pagarse sola. Revisa la posibilidad de justicia gratuita si la empresa tiene recursos limitados.
Casos relacionados
Otros problemas frecuentes en abogados especialistas en delitos informáticos
Preguntas frecuentes sobre este caso
Si los indicios técnicos apuntan a un acceso no autorizado, es recomendable denunciar. La denuncia activa la investigación policial y permite solicitar diligencias (incautación de dispositivos, bloqueos de cuentas). Antes de denunciar, recopila los registros y, si puedes, un informe técnico preliminar que describa el alcance del incidente.
Sí. Los correos, capturas de pantalla, mensajes que exijan rescate o amenazas son prueba documental. Guarda los originales y exporta cabeceras completas de correo (no solo capturas) para que puedan rastrearse los remitentes. No respondas ni aceptes pagos sin asesoramiento.
Puedes notificar a los afectados, pero antes valora con un abogado y el responsable de protección de datos el contenido de la comunicación: debe ser veraz y ajustada a la normativa de protección de datos. Notificar mal puede incrementar la responsabilidad o provocar alarmas innecesarias.
Una imagen forense es una copia bit a bit del disco o soporte que preserva todo su contenido sin alterarlo. Permite analizar lo que había en el sistema en el momento del incidente. Hacerla correctamente mantiene la cadena de custodia y la admisibilidad en juicio.
Pagar no garantiza recuperación ni ausencia de futuras extorsiones y puede tener implicaciones legales y de seguro. Antes de pagar, consulta con peritos y abogados; muchas entidades de seguridad aconsejan otros caminos (restaurar desde copias, negociar, denunciar).
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.