Fraus de ransomware a les empreses: quin és el cost real i com reduir-ne l’impacte
De Eduard Bardaji el 24.8.2026

El ransomware ja no és només un problema informàtic. A Europa, els atacs de ransomware han augmentat un 116 % en períodes recents, mentre que el cost mitjà d’una bretxa de dades arriba als 3,9 milions de dòlars. A més, una interrupció de l’activitat pot suposar entre 4.000 i 7.500 euros per minut.
I el rescat és només una part del cost. Recuperar sistemes, investigar l’incident, respondre davant d’una possible exposició de dades i assumir la interrupció de l’activitat pot multiplicar l’impacte econòmic inicial.
Per això, per conèixer quant pot costar realment un ransomware cal mirar més enllà de la quantitat que exigeix l’atacant.
Quant costa realment un atac de ransomware?
L’impacte d’un ransomware pot afectar pràcticament totes les àrees d’una organització. La primera conseqüència sol ser la interrupció de l’activitat, però ràpidament apareixen altres costos associats a la recuperació i la gestió de l’incident.
Entre els principals hi ha:
- Aturada operativa: els sistemes, les aplicacions o els equips crítics poden quedar inutilitzats durant hores o dies.
- Recuperació tecnològica: restauració de servidors, equips, aplicacions i dades afectades.
- Exposició d’informació: si els atacants han extret dades, l’empresa ha de determinar quina informació ha quedat compromesa.
- Costos legals i reguladors: un incident que afecti dades personals pot implicar obligacions d’investigació, notificació i resposta.
- Pèrdua de negoci: els clients que no poden rebre comandes, utilitzar serveis o continuar treballant poden generar pèrdues directes.
- Impacte reputacional: una empresa que no pot garantir la seguretat de la seva informació pot perdre la confiança de clients i proveïdors.
Per tant, el cost d’un ransomware no es limita al rescat. En molts casos, la mateixa interrupció del negoci acaba sent un dels components més importants de l’impacte econòmic.
Casos reals: quan el ransomware paralitza operacions completes
L’impacte pot ser especialment elevat quan l’atac afecta organitzacions que depenen de sistemes digitals per mantenir la seva activitat.
El 2024, EquiLend, una plataforma utilitzada per grans entitats financeres per a operacions de préstec de valors, va patir un atac atribuït a LockBit que va deixar part dels seus sistemes fora de servei durant més de deu dies. L’incident demostra com un atac dirigit contra un únic proveïdor pot acabar afectant organitzacions de tot un ecosistema financer.
El risc tampoc es limita a les grans corporacions. Les empreses mitjanes poden convertir-se en objectius atractius precisament perquè solen disposar d’infraestructures més reduïdes i menys recursos interns dedicats a la seguretat. Per a aquestes organitzacions, una aturada prolongada pot afectar directament la facturació, la producció, l’atenció al client i la capacitat de recuperar l’activitat.
Com aconsegueix un ransomware entrar en una empresa?
Abans de xifrar els sistemes, els atacants necessiten aconseguir un punt d’entrada i avançar dins de la infraestructura. Per això, hi ha determinats aspectes que convé revisar periòdicament:
- Credencials sense MFA: una contrasenya compromesa pot proporcionar l’accés inicial als serveis corporatius.
- Manca de monitorització: sense supervisió contínua, els moviments laterals, els accessos anòmals o les descàrregues massives poden passar desapercebuts.
- Vulnerabilitats sense corregir: els sistemes desactualitzats o les aplicacions exposades poden convertir-se en una via d’entrada.
- Proveïdors no avaluats: una vulnerabilitat en un tercer pot acabar afectant la infraestructura pròpia.
- Còpies de seguretat accessibles des de la xarxa: si els backups estan connectats, també poden quedar xifrats durant l’atac.
Conèixer aquests punts febles permet actuar abans que un atacant aconsegueixi convertir un accés inicial en una interrupció completa de l’activitat.
Què fer si detectes un atac de ransomware?
Quan apareix ransomware en un equip, servidor o sistema corporatiu, les primeres hores són crítiques. L’objectiu ha de ser contenir l’incident i evitar que continuï propagant-se.
- Aïlla els sistemes afectats. Desconnecta de la xarxa els equips compromesos per limitar el moviment lateral i evitar que el xifratge arribi a altres sistemes.
- Preserva la informació de l’incident. No eliminis evidències abans d’analitzar què ha passat. Els registres i sistemes afectats poden ser necessaris per determinar l’abast de l’atac.
- Revisa i protegeix les credencials. Canvia les credencials compromeses, especialment les dels comptes administratius, i revoca les sessions que puguin continuar actives.
- Avalua l’impacte. Determina quins sistemes i dades han estat afectats i si hi ha una possible exposició d’informació personal o confidencial.
- Activa el pla de resposta. Implica l’equip d’IT, el proveïdor de ciberseguretat i, quan correspongui, els responsables legals i de compliment.
Una resposta ràpida i coordinada pot marcar una diferència important entre un incident contingut i una paralització prolongada.
Com reduir l’impacte econòmic d’un ransomware?
Prevenir completament un atac no sempre és possible, però sí que és possible reduir considerablement les probabilitats d’èxit i limitar-ne les conseqüències.
Monitorització i resposta contínua
La monitorització 24/7 permet detectar accessos sospitosos, moviments laterals i comportaments anòmals mentre estan succeint. Disposar de capacitat de resposta permet actuar abans que l’amenaça arribi als sistemes crítics.
Control d’accessos i MFA
Aplicar el principi de mínim privilegi i l’autenticació multifactor redueix les possibilitats que unes credencials compromeses proporcionin accés als recursos crítics.
Còpies de seguretat verificades
Les còpies han d’estar protegides davant del mateix ransomware i, sobretot, cal comprovar periòdicament que es poden restaurar. Un backup que no es pot recuperar no garanteix la continuïtat del negoci.
Auditories i proves de seguretat
Les auditories i proves d’intrusió permeten identificar vulnerabilitats abans que puguin ser utilitzades per un atacant i comprovar si les mesures de seguretat existents funcionen realment.
Formació davant del phishing
Una part important dels atacs comença amb enginyeria social. Formar els empleats i realitzar simulacions periòdiques ajuda a reduir el risc que un correu fraudulent es converteixi en el punt d’entrada del ransomware.
ESED, ciberseguretat proactiva
El cost real d’un ransomware no comença quan apareix la nota de rescat. Comença quan l’empresa perd l’accés als seus sistemes, deixa d’operar i necessita reconstruir la seva infraestructura mentre investiga quina informació ha quedat compromesa.
Per això, l’estratègia més eficaç no consisteix únicament a preparar la recuperació, sinó a detectar i contenir l’atac abans que arribi a xifrar els sistemes crítics.
A ESED treballem amb un model de ciberseguretat gestionada basat en prevenció, monitorització contínua i resposta, perquè les empreses puguin mantenir els seus sistemes supervisats 24/7 i actuar davant d’una amenaça abans que es converteixi en una interrupció del negoci.
A més, treballem amb una tarifa fixa mensual, cosa que permet planificar la inversió en ciberseguretat sense dependre de costos imprevistos quan es produeix un incident.



