Actualizado: 5 de octubre de 2026.
En las primeras 72 horas de un ataque de ransomware en tu gestoría tienes que hacer cuatro cosas: aislar los equipos afectados sin apagarlos a ciegas ni formatear nada, anotar la hora exacta en que tuviste constancia del incidente, llamar al 017 de INCIBE y avisar a tu seguro, y valorar si hay datos personales afectados. Si los hay, y no es improbable que supongan un riesgo para las personas, hay que notificarlo a la AEPD como máximo 72 horas después de que tuvieras constancia, fines de semana incluidos. Si tratas datos como encargado (por ejemplo, las nóminas de los trabajadores de tus clientes), avisa sin dilación a cada cliente, que es el responsable, y acordad quién presenta la notificación. A los afectados se les comunica solo cuando el riesgo para ellos es alto.
Esa es la respuesta corta. El resto del artículo la ordena en el tiempo y añade lo que casi ninguna guía de ransomware cuenta a un despacho profesional: que tu gestoría suele tener dos papeles a la vez (responsable y encargada), que los vencimientos fiscales de tus clientes no se detienen porque se haya cifrado tu servidor, y que los certificados digitales y las credenciales de tus clientes pasan a ser un problema desde la hora cero.
Por qué importa a una gestoría pequeña
Un despacho de 1 a 15 personas concentra en pocos equipos lo que más interesa a un atacante: DNI, IBAN, nóminas, declaraciones, contratos y, a veces, certificados digitales. Y suele tener poco o ningún soporte informático propio. La AEPD recibió 2.765 notificaciones de brechas de datos personales en 2025, el máximo histórico, y el 80 % correspondió al sector privado, según su nota de prensa de 2026; esa misma nota indica que las brechas que afectaron a más personas en 2025 fueron las de tipo ransomware.
El INCIBE gestionó 122.223 incidentes en 2025, un 26 % más que el año anterior, de los cuales 392 fueron ransomware, y su línea 017 atendió 142.767 consultas, según su balance de febrero de 2026. A escala europea, la agencia ENISA contabilizó 4.875 incidentes entre el 1 de julio de 2024 y el 30 de junio de 2025 y señala el ransomware como la amenaza de mayor impacto en la UE, según su Threat Landscape 2025. Y según el informe de ciberpreparación de Hiscox de 2025, 6 de cada 10 pymes españolas sufrieron ataques en el último año.
Una precisión de honestidad: las cifras de coste y de rescate de los informes internacionales (Sophos, Coveware) proceden sobre todo de empresas medianas y grandes (la encuesta de Sophos abarca organizaciones de 100 a 5.000 empleados), así que no describen a una gestoría de 1 a 15 personas; las usaremos solo para ilustrar patrones. Y en las fuentes públicas que hemos revisado no hay ningún caso verificado y con nombre de una gestoría española atacada con ransomware, por lo que no contamos ninguno.
Sí hay un episodio que conviene recordar con cautela. En octubre de 2025 el grupo Qilin afirmó haber robado documentos de la Agencia Tributaria. La AEAT negó que procedieran de sus sistemas, y fuentes de la Agencia, citadas por la prensa, apuntaron a que podrían pertenecer a una entidad privada que gestiona documentación tributaria de clientes, «como una gestoría». Es una hipótesis atribuida a fuentes anónimas: la entidad no está identificada ni hay confirmación oficial.
Ten el plan escrito antes de necesitarlo
Durante un ataque nadie piensa con claridad. La lista de comprobación de ciberseguridad para gestorías reúne 40 puntos para revisar el despacho antes de que ocurra nada.
Descargar la lista de 40 puntosEl reloj de las 72 horas de un vistazo
Esta tabla resume a quién hay que avisar, cuándo y por dónde. Cada fila se desarrolla en las secciones siguientes.
| Cuándo | A quién | Qué | Canal |
|---|---|---|---|
| Hora 0 a 1 | INCIBE | Pedir ayuda técnica | 017 (de 8 a 23 h, todos los días) o empresas@incibe.es |
| Hora 0 a 1 | Tu aseguradora | Comunicar el siniestro | El que indique la póliza |
| Horas 1 a 24 | Clientes cuyos datos tratas como encargado | Avisar sin dilación indebida | Teléfono y correo, con constancia escrita |
| Horas 1 a 24 | Policía Nacional o Guardia Civil | Denuncia | Presencial u online |
| Antes de las 72 h | AEPD | Notificar la brecha (si el riesgo no es improbable) | Sede electrónica de la AEPD |
| Sin dilación | Afectados | Comunicar si el riesgo es alto | Lenguaje claro y sencillo |
El plazo no corre desde que termina el análisis forense. Según la guía de la AEPD, «el plazo de 72 horas empieza a calcularse desde el instante en que el responsable de tratamiento tenga constancia de que el incidente de seguridad ha afectado a datos personales, incluyendo las horas trascurridas durante fines de semana y días festivos». Un ataque descubierto el viernes por la tarde vence el lunes por la tarde. Fuente: Guía para la notificación de brechas de datos personales, AEPD.
Antes de la hora cero: ¿eres responsable o encargado del tratamiento?
De ello depende quién notifica a la AEPD. La gestoría es responsable de los datos de su propia actividad (sus empleados, sus proveedores y, según el encargo, sus clientes personas físicas) y suele ser encargada de los que trata por cuenta de sus clientes, como las nóminas de los trabajadores de una empresa cliente. Un mismo ataque puede afectar a ambos tipos de datos.
Qué dice el RGPD
El artículo 33.1 del Reglamento (UE) 2016/679 establece la obligación del responsable: «En caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas.» Y el 33.2 fija la del encargado: «El encargado del tratamiento notificará sin dilación indebida al responsable del tratamiento las violaciones de la seguridad de los datos personales de las que tenga conocimiento.» Texto íntegro en el Diario Oficial de la Unión Europea (L 119, 4.5.2016).
El encargado no tiene un plazo numérico, tiene «sin dilación indebida». En la práctica, avisar a tus clientes en las primeras horas es lo prudente: su reloj de 72 horas empieza cuando ellos tienen constancia, y cada hora que tardes les resta margen.
Quién presenta la notificación según el papel
| Datos afectados | Tu papel (habitual) | Quién notifica a la AEPD | A quién avisas tú |
|---|---|---|---|
| Empleados y proveedores de la gestoría | Responsable | Tú | A los afectados, si el riesgo es alto |
| Nóminas de los trabajadores de tus clientes | Encargado | El cliente, o tú en su nombre si el contrato de encargo lo prevé | A cada cliente, sin dilación indebida |
| Datos fiscales de clientes | Depende del encargo | Aclarar con cada cliente y con tu delegado de protección de datos o asesor | A cada cliente afectado |
La última fila es deliberadamente abierta: no hemos localizado una fuente oficial que clasifique de forma general el tratamiento de los datos fiscales de un cliente. Debes tenerlo resuelto en el contrato de encargo antes de un incidente.
La recomendación de la AEPD sobre el encargado
El informe de la AEPD «Notificaciones de Brechas de Datos Personales» de marzo de 2026 aborda el caso de un incidente que afecta a muchos responsables a la vez. Señala que «un incidente en un único encargado de tratamiento puede provocar una brecha de datos personales en múltiples responsables» y que «generalmente es recomendable que el encargado del tratamiento notifique la brecha de datos personales a la autoridad de control en nombre de todos los responsables afectados». Añade que ello «no supone una delegación de responsabilidad» y que estos aspectos deben estar previstos antes del suceso en el contrato de encargo. Fuente: informe de la AEPD, marzo de 2026.
En lugar de que 40 clientes presenten 40 notificaciones casi idénticas, lo razonable es que tú las coordines, siempre que ellos lo hayan autorizado y lo tengas documentado. Por eso la tarea de la primera hora no es solo técnica: es abrir el contrato de encargo de cada cliente y ver qué dice.
Minutos 0 a 60: contener sin destruir pruebas
En la primera hora el objetivo es que el ataque no se extienda y que no pierdas la información que luego necesitarás para el análisis y la notificación. INCIBE recomienda, en su servicio antiransomware, aislar el equipo, clonar el disco, trabajar sobre el clon e intentar recuperar mediante copias de seguridad o el proyecto No More Ransom antes de reinstalar el sistema.
Qué hacer en la primera hora
- Anota la hora. Escribe cuándo y cómo detectaste el problema y quién lo vio. Es la hora de «constancia» desde la que corren las 72 horas.
- Desconecta de la red los equipos afectados (cable, wifi), también el servidor o el disco de red. No hace falta apagarlos de golpe: apagar puede destruir evidencias en memoria.
- Fotografía la nota de rescate y guarda dos ficheros cifrados de muestra. INCIBE los pide para ayudarte.
- Llama al 017 (gratuito y confidencial, de 8 a 23 h los 365 días, también por WhatsApp en el 900 116 117) o escribe a empresas@incibe.es con la descripción del incidente, la captura de la nota y las dos muestras.
- Avisa a tu aseguradora si tienes póliza de ciberriesgo. Muchas exigen comunicación inmediata; revisa tu condicionado, porque lo que cubren varía de una póliza a otra.
- Cambia credenciales desde un equipo limpio: correo, banca online y accesos a las sedes electrónicas. Un equipo comprometido puede tener las contraseñas capturadas.
Qué no hacer
| Sí | No |
|---|---|
| Aislar el equipo de la red | Formatear o reinstalar antes de clonar el disco |
| Guardar la nota y muestras de ficheros cifrados | Borrar la nota de rescate o los ficheros |
| Llamar al 017 y a la aseguradora | Negociar con los atacantes por tu cuenta |
| Cambiar contraseñas desde un equipo limpio | Cambiarlas desde el equipo infectado |
| Anotar la hora de constancia | Esperar a «estar seguro» para empezar a contar |
Si el ataque te deja sin acceso a nada
Es lo habitual: ficheros cifrados, servidor inservible y una pantalla de rescate. Lo que queda a salvo es lo que no estaba en esa máquina: el correo en la nube, la copia de seguridad desconectada y cualquier programa al que accedas desde un navegador. Identifica en esta primera hora qué sistemas del despacho viven fuera del equipo atacado, porque desde ahí podrás trabajar con otro ordenador mientras dure la recuperación.
Registro de la brecha con el plazo de 72 horas calculado
En Cumplimiento, dentro de Protección de datos, hay un protocolo de brechas (art. 33) donde das de alta la brecha de un cliente con la fecha y hora de detección, y el programa calcula y muestra el vencimiento de las 72 horas. Cada día a las 08:30 crea un aviso en el panel mientras la brecha obligue a notificar y no esté marcada como notificada. No detecta ni bloquea el ransomware ni recupera ficheros: es el registro y el seguimiento del expediente.
Ver el módulo de cumplimientoDe 1 a 24 horas: alcance, exfiltración y primeras decisiones
Superada la contención, la pregunta clave es qué ha pasado con los datos. De ella depende si hay que notificar, a quién y con qué contenido.
Disponibilidad o confidencialidad
La guía de la AEPD distingue las dimensiones afectadas. En su ejemplo de ransomware dice que «en un ciberincidente de ransomware que afecta a los datos personales de los clientes de una organización la dimensión de seguridad afectada sería la disponibilidad. Sin embargo, si no se puede descartar que se haya producido también una exfiltración de información, también se vería afectada la confidencialidad de los datos». Aunque los atacantes solo hayan cifrado, si no puedes descartar que hayan copiado datos, trátalo como una fuga de confidencialidad.
Hoy muchos ataques combinan ambas cosas. Según el informe State of Ransomware 2026 de Sophos (2.158 responsables de TI de organizaciones de 100 a 5.000 empleados en 17 países, encuesta de enero a marzo de 2026), el 56 % de los ataques cifró datos (en un 16 % de los casos, además, los robó) y el 79 % empezó con un enfoque basado en la identidad, es decir, con credenciales comprometidas.
Inventario de lo afectado
Apunta lo siguiente con la información que tengas. No hace falta tenerlo completo: el artículo 33.4 permite facilitar la información de manera gradual «sin dilación indebida».
- Qué sistemas están afectados y cuáles no.
- Qué categorías de datos hay en ellos: identificación, nóminas, datos bancarios, datos de salud en bajas médicas, certificados digitales y credenciales.
- De cuántas personas y de qué clientes, aunque sea de forma aproximada.
- Qué copias de seguridad existen, si están desconectadas y si se pueden usar. Según Sophos 2026, el 66 % de las organizaciones con datos cifrados recuperó información con copias de seguridad.
- Si hay indicios de salida de información hacia el exterior.
Aviso a tus clientes y denuncia
Aquí empieza a correr tu obligación de avisar a los clientes cuyos datos trates como encargado. No esperes al informe forense definitivo: un primer aviso breve y veraz («hemos sufrido un incidente, estamos evaluando el alcance, te daremos más información a las X horas») cumple mejor el «sin dilación indebida» que un mensaje perfecto tres días después.
La denuncia ante la Policía Nacional o la Guardia Civil es un trámite distinto e independiente de la notificación a la AEPD: tienen destinatarios y fines diferentes, y una no sustituye a la otra. Guarda copia, porque servirá como prueba ante la aseguradora y ante Hacienda.
La herramienta de la AEPD para decidir si notificas
La AEPD ofrece «Asesora Brecha», que ayuda a valorar si hay que notificar (no envía nada ni sustituye la decisión del responsable), y «Comunica-Brecha RGPD», para valorar si hay que comunicar a los afectados. Ambas están enlazadas desde la página oficial de brechas de seguridad de la AEPD.
De 24 a 72 horas: notificar a la AEPD y comunicar a los afectados
Si no es improbable que la brecha suponga un riesgo para los derechos y libertades de las personas, hay que notificarla. Con datos cifrados o robados de clientes, nóminas e IBAN, lo habitual es que no se pueda descartar ese riesgo. La notificación se presenta por el canal electrónico específico de la sede de la AEPD.
Qué debe contener la notificación
El artículo 33.3 del RGPD exige como mínimo la naturaleza de la violación, el punto de contacto, las posibles consecuencias y las medidas adoptadas o propuestas. Si no tienes todo, notifica con lo que tengas y completa después, por fases. Y si pasan las 72 horas, la notificación debe ir acompañada de los motivos de la dilación.
| Contenido (art. 33.3 RGPD) | Qué prepararás en una gestoría |
|---|---|
| Naturaleza de la violación, con categorías y número aproximado de afectados y registros | Cifrado, posible exfiltración, vía de entrada si se conoce; clientes, trabajadores de clientes, tipos de dato |
| Punto de contacto | Persona responsable en el despacho o delegado de protección de datos |
| Posibles consecuencias | Suplantación, fraude bancario, uso de certificados |
| Medidas adoptadas o propuestas | Aislamiento, cambio de credenciales, restauración, denuncia |
Cuándo hay que avisar también a los afectados
El artículo 34.1 del RGPD dispone: «Cuando sea probable que la violación de la seguridad de los datos personales entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento la comunicará al interesado sin dilación indebida.» La comunicación debe describir con lenguaje claro y sencillo la naturaleza de la violación e incluir el contacto, las consecuencias probables y las medidas.
El apartado 34.3 prevé excepciones, entre ellas que los datos fueran ininteligibles para terceros por medidas como el cifrado. Esa excepción se refiere al cifrado que protege los datos frente a quien no está autorizado a verlos; el cifrado malicioso del atacante no es una medida de protección. Es una lectura del texto, no un criterio publicado por la AEPD: ante la duda, consulta con tu asesor de protección de datos.
Documentar siempre
El artículo 33.5 obliga al responsable a documentar cualquier violación, incluidos los hechos relacionados con ella, sus efectos y las medidas correctivas adoptadas. La obligación no depende de que notifiques: aunque concluyas que no procede, el expediente tiene que existir. Y el artículo 83.2.h del RGPD cuenta entre los factores que gradúan una sanción la forma en que la autoridad tuvo conocimiento y si el responsable notificó.
Qué pasa si no se notifica o se hace tarde
Según el artículo 73.r de la LOPDGDD, es infracción grave «el incumplimiento del deber de notificación a la autoridad de protección de datos de una violación de seguridad de los datos personales de conformidad con lo previsto en el artículo 33» del RGPD. La notificación «incompleta, tardía o defectuosa» (art. 74.m) es leve. Que un encargado no notifique al responsable las violaciones que conozca también es grave (art. 73.q). Texto en el BOE consolidado de la LOPDGDD. El techo de multa para estas obligaciones lo marca el artículo 83.4 del RGPD: hasta 10.000.000 € o, en una empresa, el 2 % del volumen de negocio total anual global del ejercicio anterior, optando por la mayor cuantía.
Hay un caso con ransomware verificado en una resolución de la AEPD: The Phone House (PS/00084/2023), con 4.000.000 € por el artículo 5.1.f y 2.500.000 € por el artículo 32 del RGPD en la resolución original. Es una gran empresa y no sirve para estimar una sanción para un despacho pequeño, pero la doctrina es útil: la AEPD declara que «no tiene un criterio de archivo en el supuesto de ciberataques, del tipo que sea, ni tampoco, por tanto, respecto de aquellos afectados por un ransomware». Fuente: resolución de reposición, AEPD. Ser víctima no te exonera: se examina si tenías medidas apropiadas antes. Los medios han recogido también una sanción de 680.000 € a Flexicar en julio de 2026, pero según esas informaciones no se trataría de ransomware y no hemos visto la resolución en la web de la AEPD, así que no la usamos como referencia.
Plantillas para el aviso al cliente y el expediente
El pack de 10 plantillas RGPD para gestorías te ahorra empezar de cero cuando hay que redactar comunicaciones y documentar el incidente. Descárgalo ahora y deja las plantillas preparadas.
Descargar el pack de plantillas RGPDLos plazos fiscales y laborales de tus clientes no se paran
Tu problema informático es, para tus clientes, un vencimiento. Y a diferencia de la protección de datos, aquí no hay un procedimiento automático de prórroga por ataque informático.
Qué dice la ley sobre la responsabilidad
El artículo 179.2 de la Ley 58/2003 General Tributaria establece que las acciones u omisiones tipificadas no darán lugar a responsabilidad por infracción tributaria «b) Cuando concurra fuerza mayor» y «d) Cuando se haya puesto la diligencia necesaria en el cumplimiento de las obligaciones tributarias». Fuente: BOE consolidado de la LGT.
Ese artículo habla de exención de responsabilidad por infracción, es decir, de sanción. No amplía el plazo de presentación ni suspende la obligación, y no permite dar por hecho que el recargo por presentación extemporánea del artículo 27 de la LGT desaparezca. No hemos localizado doctrina administrativa ni jurisprudencia que admita expresamente un ciberataque como fuerza mayor: lo que se encuentra son ampliaciones de plazo por otros motivos, como la pandemia o el apagón del 28 de abril de 2025. La fuerza mayor se alega y se prueba caso por caso.
Cómo conservar la prueba de diligencia
- Documenta la fecha y hora del incidente y las medidas que tomaste.
- Guarda la denuncia, el informe técnico y las comunicaciones con INCIBE y con la aseguradora.
- Presenta cuanto antes, desde un equipo limpio y en la sede electrónica de la AEAT. Haber presentado en cuanto fue posible, y poder demostrarlo, es tu mejor argumento, aunque no garantiza el resultado.
- Avisa por escrito a cada cliente de los vencimientos que tengas afectados.
Qué vence en estas fechas
El tercer trimestre (modelos 303, 111, 130 y similares) se presenta en octubre; según el calendario publicado por medios especializados, el plazo general llega hasta el día 20 y la domiciliación hasta el 15. Compruébalo en el calendario del contribuyente de la AEAT. Si el ataque te pilla en estas fechas, ordena los clientes por vencimiento y por importe a ingresar o devolver.
En el plano laboral tienes obligaciones recurrentes: nóminas, cotizaciones y comunicaciones a la Seguridad Social. Tampoco hemos localizado un régimen especial por ataque informático, así que trabaja con el supuesto de que los plazos siguen corriendo y ten una vía alternativa (un equipo limpio y las credenciales de cada cliente) para no depender del equipo cifrado.
El caso especial de los certificados digitales
Si en tu equipo había certificados digitales de clientes, trátalos como comprometidos. Revoca y reemite los que estuvieran en el equipo afectado, cambia las contraseñas de las sedes electrónicas y revisa si hay presentaciones o cambios que no reconoces.
Días 4 a 30: restaurar, comunicar y cerrar el expediente
Pasadas las 72 horas empieza la parte menos vistosa pero decisiva: recuperar sin reinfectar, completar las notificaciones y cerrar el expediente.
Restaurar con criterio
Antes de restaurar nada, asegúrate de haber eliminado el acceso del atacante; si no, cifrará de nuevo tus copias recién restauradas. Los pasos de INCIBE son desinfectar el clon, intentar la recuperación, reinstalar el sistema y restaurar copias limpias. Comprueba la integridad de lo restaurado contra lo que sabes que debería existir (libros de IVA, nóminas del mes) antes de volver a presentar nada.
¿Pagar el rescate?
INCIBE recomienda no pagar: no garantiza que recuperes los datos, te marca como objetivo futuro y financia a los delincuentes. No hemos localizado una norma española que prohíba expresamente el pago ni una que lo autorice, y la AEPD no ha fijado un criterio. Lo que sí está claro es que pagar no te exime de notificar: el artículo 33 del RGPD no contempla excepción por haber abonado el rescate. Si tienes seguro, no pagues ni negocies sin su autorización previa. Según Coveware (segundo trimestre de 2026), en los casos de solo exfiltración se paga el 15 %, un mínimo histórico.
Completar la comunicación y revisar el seguro
Con el análisis más avanzado, completa la notificación a la AEPD por fases y envía la comunicación a los afectados si procede. Revisa con tu aseguradora qué gastos se cubren (análisis forense, asesoramiento jurídico, notificaciones) y conserva las facturas. Para tus clientes, un informe breve de cierre (qué pasó, qué datos, qué se ha hecho) reduce el riesgo de perder la relación por falta de información.
De la brecha a la comunicación a los afectados
El asistente de brechas tiene cuatro pasos: evaluación de riesgo con un cuestionario de 8 preguntas ponderadas, documentación ordenada para la AEPD con botón de copia (la presentas tú en la sede electrónica), envío de la comunicación a los afectados por correo con registro de los envíos, y seguimiento. Su resultado es orientativo, no sustituye la valoración de un delegado de protección de datos o un abogado y no presenta nada ante la AEPD. Genera además un resumen en PDF para el expediente interno.
Ver cómo se protegen los datosQué cambiar después del ataque
La AEPD valora, ante una brecha, si había medidas apropiadas antes. Un incidente es el momento de dejarlas por escrito y mejorarlas. En el artículo sobre vulnerabilidades críticas de ciberseguridad en gestorías tienes la prevención en detalle; aquí, lo que más rinde tras un ataque.
Acceso y credenciales
Activa la verificación en dos pasos en el correo y en todo acceso remoto, y revisa que no queden huecos: según Sophos 2026, en el 97 % de los casos con credenciales comprometidas había verificación activa en alguna forma, de modo que tenerla activada no basta si no cubre todos los accesos. Separa los usuarios por rol y limita lo que cada empleado puede ver; el artículo sobre permisos por rol en el despacho lo explica.
Copias de seguridad
Una copia conectada a la red se cifra con todo lo demás. Mantén al menos una copia desconectada o inmutable y prueba la restauración de forma periódica: una copia que nunca has restaurado es una hipótesis, no una copia.
Contrato de encargo, certificados y seguro
Revisa el contrato de encargo con cada cliente: quién notifica, en cuánto tiempo y quién comunica a los afectados. Define cómo custodias los certificados digitales; el artículo sobre certificados digitales de clientes trata sus límites legales. Y revisa si tu póliza de responsabilidad civil incluye el ciberriesgo, como se explica en el artículo sobre responsabilidad civil del asesor fiscal.
NIS2: contexto, no obligación
La Directiva NIS2 (UE 2022/2555) debía estar transpuesta antes del 17 de octubre de 2024. A 5 de octubre de 2026, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado por el Consejo de Ministros el 14 de enero de 2025, no consta publicado como ley en el BOE, según las fuentes consultadas hoy. Tampoco está claro que una gestoría entre en su ámbito por razón de su actividad, así que no la tomes como una obligación vigente para tu despacho. Lo vigente hoy es el RGPD y la LOPDGDD.
Preguntas frecuentes
¿Tengo que avisar a mis clientes si me han cifrado el servidor?
Si el incidente afecta a datos personales que tratas por cuenta de ellos, sí: el artículo 33.2 del RGPD obliga al encargado a notificar al responsable «sin dilación indebida». Avisa en las primeras horas, aunque no tengas el alcance completo.
¿Qué pasa si no llego a las 72 horas?
Notifica igualmente, con los motivos de la dilación, como prevé el artículo 33.1. La notificación tardía es infracción leve (art. 74.m LOPDGDD); no notificar es grave (art. 73.r).
¿Hay que notificar si pagué el rescate?
Sí. El RGPD no prevé excepción por haber pagado, y pagar no garantiza que los datos no hayan salido ni se publiquen después.
¿Me amplía Hacienda los plazos por un ciberataque?
No de forma automática. El artículo 179.2 de la LGT excluye la responsabilidad por infracción si concurre fuerza mayor o diligencia, pero no prorroga plazos ni elimina por sí mismo el recargo del artículo 27. Documenta todo y presenta cuanto antes.
¿Cubre mi seguro todo esto?
Depende de la póliza. Las de ciberriesgo suelen cubrir respuesta a incidentes y asesoramiento, con exclusiones como el incumplimiento de medidas declaradas en el cuestionario; esa información procede de fuentes comerciales, no de un condicionado concreto. Lee el tuyo.
Conclusión: la preparación decide las 72 horas
Un ataque de ransomware en una gestoría no se gana en 72 horas: se gestiona. Lo que se decide en ese tiempo es cuánto daño legal, fiscal y de confianza añades al daño técnico. Y casi todo lo que se hace bien se ha preparado antes: saber qué eres para cada dato (responsable o encargado), tener claro el contrato de encargo, tener una copia desconectada, conocer el 017 y tener a mano el procedimiento de notificación.
En una secuencia: aísla sin destruir, anota la hora de constancia, llama al 017 y a tu aseguradora, avisa a tus clientes sin dilación, valora la notificación a la AEPD con la información disponible, notifica antes de las 72 horas aunque sea por fases, comunica a los afectados si el riesgo es alto, documenta todo y protege el calendario fiscal de tus clientes presentando desde un equipo limpio. Después, restaura con calma y corrige lo que permitió la entrada.
Ningún programa sustituye el criterio de un delegado de protección de datos o de un abogado en un incidente real, y las herramientas de apoyo a la notificación son orientativas. Y desconfía de las cifras sobre «gestorías atacadas» que no citen fuente primaria: que sepamos, no existe una estadística oficial específica de este colectivo.
Deja el registro de brechas preparado antes de necesitarlo
Es un programa en la nube: los datos que tienes en él no están en el disco del ordenador cifrado por un ataque, y se accede desde otro equipo con usuario y contraseña. No detecta ransomware ni sustituye a tu copia de seguridad: es el sitio donde el expediente de la brecha queda ordenado. El plan Gratuito no caduca e incluye 1 brecha registrada al mes; Starter (15 €/mes) permite 3, Professional (49 €/mes) 10 y Empresa (99 €/mes) sin límite. Los planes y precios están publicados.
Crear cuentaEste artículo es información general y no constituye asesoramiento jurídico. Para un incidente real, consulta con un abogado o un delegado de protección de datos. Fuentes principales: Reglamento (UE) 2016/679 (arts. 33, 34 y 83), LO 3/2018 (arts. 73 y 74), Ley 58/2003 General Tributaria (art. 179), AEPD, INCIBE, ENISA, Sophos, Coveware, Hiscox.