Ir al contenido
Playbook · La Primera Hora

La primera hora de un incidente decide el costo de los meses siguientes.

La Primera Hora es un playbook gratuito de ocho páginas de Zamak Technologies: las seis decisiones que una empresa toma en los primeros sesenta minutos de un incidente cibernético, quién toma cada una y por qué.

Descargar el playbook completoVer las seis decisiones, minuto a minuto ↓

PDF gratuito de ocho páginas · Español, inglés y portugués · Con base en las orientaciones del NIST y la CISA

Portada de La Primera Hora, el playbook de respuesta a incidentes de Zamak Technologies
El playbook completo

Ocho páginas, escritas para la hora en que nadie tiene tiempo de leer.

Imprímalo, complételo antes de necesitarlo y déjelo con quien decide. Se lee sin ningún contexto, así que puede llegar a la dirección exactamente como está.

Qué contiene

  1. p. 2
    Por qué la primera hora decide el costoCómo avanza un ataque antes de que alguien lo note, y las tres cosas que se deciden en esa hora.
  2. p. 3
    Los sesenta minutos, paso a pasoSeis decisiones, con quién toma cada una y por qué.
  3. p. 4
    Quién hace quéCinco roles, cada uno con titular y suplente para nombrar hoy.
  4. p. 5
    Lo que nunca hay que hacer, y los cuatro númerosLos errores que cuestan pruebas y dinero, y los contactos para completar ahora.
  5. p. 6
    La versión de una página para la direcciónCinco preguntas y la lista de lo que cerrar antes de la próxima vez.
  6. p. 7
    La tarjeta de bolsilloPara recortar y dejar junto al teléfono.

Reciba el playbook por correo

El PDF llega a su bandeja de entrada en segundos, en el idioma de esta página.

El playbook está en camino.

Llega a su correo en pocos segundos; si no llega, revise las carpetas de promociones y de spam. Si usted no es quien decide sobre continuidad en su empresa, reenvíelo a quien sí lo es: fue escrito para leerse sin contexto.

Abrir el PDF ahora

Conversar con un especialista sobre su primera hora →

Zamak usa sus datos para entregar el playbook y dar seguimiento a la conversación. Un clic cancela el envío.

Por qué la primera hora
La primera hora no es técnica. Es de decisión.

Un ataque de ransomware rara vez comienza en el momento en que se percibe. La intrusión llega antes, muchas veces por una contraseña robada o un correo de phishing; el atacante se mueve por la red, copia datos y solo entonces cifra los sistemas.

Cuando llega la alerta, se deciden tres cosas al mismo tiempo: cuánto tiempo queda detenida la operación, cuánto paga la empresa en recuperación, multas y contratos, y qué dirán de ella clientes, prensa y reguladores.

La CISA, agencia de ciberseguridad y seguridad de infraestructura de Estados Unidos, recomienda identificar los sistemas afectados y aislarlos de inmediato, apagando un equipo solo cuando no sea posible desconectarlo de la red. El NIST, instituto nacional de estándares y tecnología de Estados Unidos, trata la respuesta a incidentes en el SP 800-61 Rev. 3 (abril de 2025) como parte de la gestión de riesgo de la empresa, y no como tarea aislada de TI.

Los sesenta minutos

Qué hacer en la primera hora de un incidente cibernético: seis decisiones, en orden.

El reloj comienza cuando alguien percibe que algo está mal, no cuando el problema se confirma. Este es el resumen; la marcación de los minutos es la estructuración de Zamak para las orientaciones de las fuentes abajo, y el playbook agrega quién toma cada decisión y el espacio para nombrar a cada persona.

  1. 0-5Minutos

    Desconectar, sin borrar

    Sacar de la red los sistemas afectados, sin borrar ni formatear nada. Apagar solo si no se puede desconectar.

    Por quéInterrumpe la propagación y preserva lo que la investigación va a necesitar.

  2. 5-15Minutos

    Declarar el incidente

    Un responsable, un canal de comunicación fuera de los sistemas afectados, un registro con la hora de cada decisión.

    Por quéSin un dueño, cada área decide sola y la empresa pierde tiempo y pruebas.

  3. 15-30Minutos

    Preservar

    Confirmar que los respaldos están aislados e intactos; congelar imágenes de los sistemas afectados; nada se reinicia para ver si vuelve.

    Por quéReiniciar puede destruir evidencia que la investigación necesita.

  4. 30-45Minutos

    Llamar a los cuatro números

    Proveedor de TI y seguridad, aseguradora cibernética (si hay póliza), asesoría legal y autoridad competente.

    Por quéLas pólizas suelen exigir aviso rápido; las leyes de protección de datos fijan plazos; la autoridad orienta y registra.

  5. 45-55Minutos

    Una sola voz

    La dirección define lo que la empresa dice a empleados y clientes; nadie especula ni publica en redes sociales.

    Por quéLa reputación se decide por la consistencia de lo que se dice en las primeras horas.

  6. 55-60Minutos

    Decidir la hora siguiente

    Alcance conocido, plan de continuidad activado, quién habla con los clientes y cuándo.

    Por quéConvierte la reacción en plan y devuelve a la empresa el control del reloj.

Para la dirección

Cinco preguntas que la dirección puede hacer hoy, antes de cualquier incidente.

Si las respuestas llegan rápido y por escrito, la primera hora ya está bajo control. Si no llegan, es en ese punto donde empieza el trabajo.

  1. ¿Quién decide en la primera hora, y quién decide si esa persona no está disponible?

    Una buena respuestaDos nombres, por escrito, conocidos por toda la dirección.

  2. ¿Cuántas horas puede quedar detenida la operación antes de convertirse en pérdida irreversible o noticia?

    Una buena respuestaUn número por área crítica, y un plan de continuidad para cada una.

  3. ¿Dónde está el respaldo, está aislado de la red, y cuándo fue la última recuperación realmente probada?

    Una buena respuestaUna copia inmutable, fuera del alcance del atacante, con la fecha de la última prueba de recuperación.

  4. ¿Quién habla por la empresa, y qué dice, en las primeras horas?

    Una buena respuestaUn portavoz y un mensaje base aprobado antes de necesitarlo.

  5. ¿Qué contratos, pólizas y leyes exigen aviso, y en cuánto tiempo?

    Una buena respuestaUna lista con los plazos, revisada por legal y finanzas.

Página 7 del playbook: la tarjeta de bolsillo para dejar junto al teléfono
Página 7 del playbook: la tarjeta de bolsillo para dejar junto al teléfono
Cómo Zamak prepara la primera hora

Para las empresas que Zamak atiende, la primera hora comienza antes del incidente.

Detección y respuesta en todos los endpoints, copias de respaldo inmutables con recuperación que puede probarse, y atención en español, inglés y portugués, en el alcance que cada empresa contrata. Para empresas con TI propia, Zamak trabaja al lado del equipo como centro de operaciones y de seguridad.

Conversar con Zamak sobre su primera hora

Microsoft Solutions Partner · Addee (N-able) Elite Group · Great Place to Work

Preguntas

Preguntas sobre la primera hora.

La Primera Hora es un PDF gratuito de ocho páginas de Zamak Technologies que describe lo que una empresa hace en los primeros sesenta minutos de un incidente cibernético: seis decisiones en orden, el papel de cada persona, lo que nunca hay que hacer, los cuatro contactos para completar antes de necesitarlos y una versión de una página para la dirección. Tiene como base el NIST SP 800-61 Rev. 3 y la guía #StopRansomware de la CISA y el FBI.

El playbook La Primera Hora es gratuito. Ingrese su correo corporativo en esta página y el PDF llega a su bandeja de entrada en pocos segundos, en español, inglés o portugués, según el idioma de la página. El correo puede reenviarse tal como está a quien decide sobre continuidad en su empresa.

En la primera hora, la empresa desconecta de la red los sistemas afectados sin borrarlos, declara el incidente con un responsable y un registro, preserva respaldos y evidencias, llama al proveedor de TI y seguridad, la aseguradora cibernética, la asesoría legal y la autoridad competente, habla con una sola voz y, al final de la hora, decide alcance, plan de continuidad y quién habla con los clientes.

La CISA y el FBI no recomiendan pagar el rescate: según su guía #StopRansomware, el pago no garantiza que los datos se descifren, que los sistemas dejen de estar comprometidos ni que los datos no se filtren. Cualquier contacto con el atacante debe pasar por el área legal y, si hay póliza, por la aseguradora cibernética, nunca por una persona actuando sola.

El playbook La Primera Hora fue escrito para quienes deciden: socios, ejecutivos y líderes de TI de empresas de cualquier tamaño que dependen de la tecnología para operar. No exige conocimiento técnico, y la TI interna puede usarlo como el guion común que comparte con la dirección.

El playbook La Primera Hora no reemplaza un plan de respuesta a incidentes: organiza la primera hora para cualquier empresa. Un plan completo se diseña a partir de los sistemas, contratos y obligaciones legales de cada empresa, trabajo que Zamak conduce al contratar.

Sesenta minutos. Seis decisiones. Una voz.

Deje el playbook junto al teléfono de quien decide, y converse con Zamak sobre lo que ocurre antes del primer minuto.

Recibir el playbook de ocho páginasConversar sobre su primera hora