Què passa després d'un ransomware: costos, temps de recuperació i decisions crítiques en les primeres 72 hores
De Eduard Bardaji el 27.8.2026

Una empresa pot passar de funcionar amb normalitat a tenir els seus sistemes bloquejats en qüestió d'hores. Quan un ransomware xifra servidors, equips o unitats compartides, cada minut compta per contenir l'atac, recuperar l'activitat i determinar quina informació pot haver quedat exposada.
El cost de la inactivitat pot arribar als 4.000-7.500 euros per minut, i la recuperació es pot allargar un 25 % més del previst.
Per això, les primeres 72 hores són decisives per contenir l'incident, recuperar els sistemes i evitar que l'atac es converteixi en una crisi prolongada.
Les primeres 72 hores després d'un ransomware
No totes les empreses afronten un ransomware de la mateixa manera. L'abast de l'atac, l'existència de còpies de seguretat aïllades i la capacitat per identificar fins on ha arribat l'atacant condicionen directament el temps de recuperació.
|
Moment |
Prioritat |
Objectiu |
|
0-6 hores |
Contenir l'atac |
Aïllar els sistemes i evitar que el ransomware continuï propagant-se |
|
6-24 hores |
Analitzar l'incident |
Determinar l'abast, preservar les evidències i revisar possibles accessos |
|
24-72 hores |
Recuperar i coordinar |
Definir l'estratègia de restauració i gestionar les obligacions derivades de l'incident |
L'objectiu durant aquesta fase no ha de ser recuperar els sistemes tan aviat com sigui possible sense més, sinó recuperar-los de manera segura, evitant que l'atacant mantingui l'accés a la infraestructura.
Què passa realment després d'un atac de ransomware?
El xifratge d'arxius sol ser només una part del problema. Quan l'atac afecta sistemes crítics, poden quedar afectats serveis necessaris per facturar, gestionar comandes, comunicar-se amb clients o mantenir processos interns.
A més, molts grups de ransomware utilitzen tècniques de doble extorsió. Abans de xifrar els sistemes poden extreure informació i utilitzar-la posteriorment per pressionar l'empresa mitjançant amenaces de publicació o venda de les dades.
Per això, després d'un atac cal respondre dues preguntes diferents: quins sistemes han deixat de funcionar i quina informació pot haver quedat compromesa.
Com determinar l'abast d'un ransomware?
Abans de començar una restauració, cal conèixer fins on ha arribat l'atac. Algunes comprovacions permeten obtenir una primera fotografia de la situació:
- Sistemes afectats: identificar quins equips, servidors, aplicacions i unitats de xarxa presenten signes de xifratge o comportament anòmal.
- Còpies de seguretat: comprovar si els backups continuen disponibles i si l'atacant ha intentat eliminar-los o xifrar-los.
- Comptes compromesos: revisar les identitats utilitzades durant l'atac i detectar accessos administratius o moviments laterals.
- Exfiltració d'informació: analitzar les comunicacions de xarxa i els registres disponibles per determinar si s'han transferit dades fora de l'organització.
- Punt d'entrada: identificar com va aconseguir accedir l'atacant per evitar que torni a utilitzar la mateixa via durant la recuperació.
Aquesta fase és fonamental perquè restaurar els sistemes sense haver contingut completament l'accés de l'atacant pot tornar a posar en risc la infraestructura.
Quant pot trigar una empresa a recuperar-se?
El temps de recuperació depèn principalment de l'abast de l'incident i del nivell de preparació previ de l'organització.
Una empresa amb còpies de seguretat aïllades, procediments de recuperació definits i una infraestructura correctament segmentada pot recuperar determinats serveis amb més rapidesa. Quan aquests mecanismes no existeixen o les còpies també s'han vist afectades, la recuperació es pot allargar durant setmanes.
A més de restaurar les dades, cal netejar els equips afectats, comprovar que no existeixen accessos persistents i validar els sistemes abans de tornar-los a posar en producció.
Per això, tenir un backup no significa necessàriament estar preparat per recuperar l'activitat. També cal comprovar periòdicament que es pot restaurar i que l'atacant no hi pot accedir.
Quines decisions són crítiques durant les primeres hores?
La pressió per recuperar l'activitat pot portar a cometre errors que dificultin posteriorment la investigació o permetin que l'atac continuï.
Aïllar abans de restaurar
Els equips i servidors afectats s'han d'aïllar per limitar la propagació. Restaurar sistemes mentre l'atacant manté l'accés pot provocar una nova infecció.
Preservar les evidències
Evita formatar o reiniciar sistemes de manera indiscriminada. Els registres, els equips afectats i la resta d'evidències poden ajudar a determinar l'origen, l'abast i l'evolució de l'atac.
Protegir les identitats
Les credencials compromeses s'han de revisar i, quan correspongui, revocar. Els comptes administratius requereixen una atenció especial perquè poden haver estat utilitzats per desplaçar-se per la infraestructura.
Avaluar l'exposició de dades
No s'ha de donar per fet que el ransomware només ha xifrat informació. Cal analitzar si els atacants han accedit o extret dades personals, financeres, comercials o propietat intel·lectual.
Què passa amb les obligacions legals?
Quan un incident implica dades personals, l'empresa ha de determinar si existeix una bretxa de seguretat i quines són les seves obligacions de notificació i gestió.
L'anàlisi ha d'incloure quina informació s'ha vist afectada, a quines persones correspon, quan es va produir l'accés i quines mesures s'han aplicat per contenir l'incident.
A més, les organitzacions subjectes a determinats requisits regulatoris poden tenir obligacions addicionals de comunicació i gestió d'incidents. Per això, la resposta tècnica s'ha de coordinar des del principi amb les àrees responsables de compliment i gestió legal.
Com reduir el temps de recuperació davant d'un ransomware?
La recuperació comença abans que es produeixi l'atac. Una estratègia de resiliència ha de permetre mantenir el control de la infraestructura fins i tot quan una part dels sistemes ha quedat compromesa.
- Còpies de seguretat aïllades i immutables: disposar de diverses còpies protegides davant de l'eliminació o el xifratge permet recuperar els sistemes sense dependre de l'atacant.
- Segmentació de la infraestructura: separar sistemes i serveis crítics limita la capacitat del ransomware per propagar-se per tota l'organització.
- Monitorització contínua: detectar comportaments anòmals, moviments laterals o accessos sospitosos permet actuar abans que el xifratge arribi a més sistemes.
- Proves de recuperació: comprovar periòdicament que els backups es poden restaurar permet conèixer el temps real necessari per recuperar l'activitat.
- Plans de resposta: definir prèviament qui ha d'actuar, quins sistemes s'han d'aïllar i com es coordina la recuperació evita improvisar durant una situació de màxima pressió.
ESED, ciberseguretat proactiva davant del ransomware
Preparar-se davant del ransomware no consisteix únicament a evitar que un atacant entri. També implica saber quant trigaria l'empresa a recuperar la seva activitat si aconseguís fer-ho.
Una estratègia de ciberseguretat eficaç ha de combinar prevenció, detecció, capacitat de resposta i recuperació. Com més gran sigui la visibilitat sobre la infraestructura i més preparats estiguin els procediments de recuperació, menor serà la dependència de decisions improvisades durant l'incident.
A ESED treballem amb un model de ciberseguretat gestionada basat en prevenció, monitorització contínua i resposta, ajudant les empreses a detectar amenaces, contenir incidents i reforçar la seva capacitat de recuperació.
El nostre model de tarifa fixa mensual permet mantenir els sistemes sota supervisió contínua i planificar la inversió en ciberseguretat sense dependre de costos imprevistos quan es produeix un incident.




