Ransomware en la gestoría: qué hacer en las primeras 72 horas con los datos de tus clientes y a quién hay que avisar (2026)

Abdessamad Ammi Hafaou 5 octubre 2026 · Actualizado: 5 oct. 2026 21 min de lectura
Ransomware en la gestoría: qué hacer en las primeras 72 horas con los datos de tus clientes y a quién hay que avisar (2026)

Actualizado: 5 de octubre de 2026.

En las primeras 72 horas de un ataque de ransomware en tu gestoría tienes que hacer cuatro cosas: aislar los equipos afectados sin apagarlos a ciegas ni formatear nada, anotar la hora exacta en que tuviste constancia del incidente, llamar al 017 de INCIBE y avisar a tu seguro, y valorar si hay datos personales afectados. Si los hay, y no es improbable que supongan un riesgo para las personas, hay que notificarlo a la AEPD como máximo 72 horas después de que tuvieras constancia, fines de semana incluidos. Si tratas datos como encargado (por ejemplo, las nóminas de los trabajadores de tus clientes), avisa sin dilación a cada cliente, que es el responsable, y acordad quién presenta la notificación. A los afectados se les comunica solo cuando el riesgo para ellos es alto.

Esa es la respuesta corta. El resto del artículo la ordena en el tiempo y añade lo que casi ninguna guía de ransomware cuenta a un despacho profesional: que tu gestoría suele tener dos papeles a la vez (responsable y encargada), que los vencimientos fiscales de tus clientes no se detienen porque se haya cifrado tu servidor, y que los certificados digitales y las credenciales de tus clientes pasan a ser un problema desde la hora cero.

Por qué importa a una gestoría pequeña

Un despacho de 1 a 15 personas concentra en pocos equipos lo que más interesa a un atacante: DNI, IBAN, nóminas, declaraciones, contratos y, a veces, certificados digitales. Y suele tener poco o ningún soporte informático propio. La AEPD recibió 2.765 notificaciones de brechas de datos personales en 2025, el máximo histórico, y el 80 % correspondió al sector privado, según su nota de prensa de 2026; esa misma nota indica que las brechas que afectaron a más personas en 2025 fueron las de tipo ransomware.

El INCIBE gestionó 122.223 incidentes en 2025, un 26 % más que el año anterior, de los cuales 392 fueron ransomware, y su línea 017 atendió 142.767 consultas, según su balance de febrero de 2026. A escala europea, la agencia ENISA contabilizó 4.875 incidentes entre el 1 de julio de 2024 y el 30 de junio de 2025 y señala el ransomware como la amenaza de mayor impacto en la UE, según su Threat Landscape 2025. Y según el informe de ciberpreparación de Hiscox de 2025, 6 de cada 10 pymes españolas sufrieron ataques en el último año.

Una precisión de honestidad: las cifras de coste y de rescate de los informes internacionales (Sophos, Coveware) proceden sobre todo de empresas medianas y grandes (la encuesta de Sophos abarca organizaciones de 100 a 5.000 empleados), así que no describen a una gestoría de 1 a 15 personas; las usaremos solo para ilustrar patrones. Y en las fuentes públicas que hemos revisado no hay ningún caso verificado y con nombre de una gestoría española atacada con ransomware, por lo que no contamos ninguno.

Sí hay un episodio que conviene recordar con cautela. En octubre de 2025 el grupo Qilin afirmó haber robado documentos de la Agencia Tributaria. La AEAT negó que procedieran de sus sistemas, y fuentes de la Agencia, citadas por la prensa, apuntaron a que podrían pertenecer a una entidad privada que gestiona documentación tributaria de clientes, «como una gestoría». Es una hipótesis atribuida a fuentes anónimas: la entidad no está identificada ni hay confirmación oficial.

Ten el plan escrito antes de necesitarlo

Durante un ataque nadie piensa con claridad. La lista de comprobación de ciberseguridad para gestorías reúne 40 puntos para revisar el despacho antes de que ocurra nada.

Descargar la lista de 40 puntos

El reloj de las 72 horas de un vistazo

Esta tabla resume a quién hay que avisar, cuándo y por dónde. Cada fila se desarrolla en las secciones siguientes.

CuándoA quiénQuéCanal
Hora 0 a 1INCIBEPedir ayuda técnica017 (de 8 a 23 h, todos los días) o empresas@incibe.es
Hora 0 a 1Tu aseguradoraComunicar el siniestroEl que indique la póliza
Horas 1 a 24Clientes cuyos datos tratas como encargadoAvisar sin dilación indebidaTeléfono y correo, con constancia escrita
Horas 1 a 24Policía Nacional o Guardia CivilDenunciaPresencial u online
Antes de las 72 hAEPDNotificar la brecha (si el riesgo no es improbable)Sede electrónica de la AEPD
Sin dilaciónAfectadosComunicar si el riesgo es altoLenguaje claro y sencillo

El plazo no corre desde que termina el análisis forense. Según la guía de la AEPD, «el plazo de 72 horas empieza a calcularse desde el instante en que el responsable de tratamiento tenga constancia de que el incidente de seguridad ha afectado a datos personales, incluyendo las horas trascurridas durante fines de semana y días festivos». Un ataque descubierto el viernes por la tarde vence el lunes por la tarde. Fuente: Guía para la notificación de brechas de datos personales, AEPD.

Cronología de las primeras 72 horas tras un ataque de ransomware en una gestoría, con los hitos de contención, evaluación y notificación

Antes de la hora cero: ¿eres responsable o encargado del tratamiento?

De ello depende quién notifica a la AEPD. La gestoría es responsable de los datos de su propia actividad (sus empleados, sus proveedores y, según el encargo, sus clientes personas físicas) y suele ser encargada de los que trata por cuenta de sus clientes, como las nóminas de los trabajadores de una empresa cliente. Un mismo ataque puede afectar a ambos tipos de datos.

Qué dice el RGPD

El artículo 33.1 del Reglamento (UE) 2016/679 establece la obligación del responsable: «En caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas.» Y el 33.2 fija la del encargado: «El encargado del tratamiento notificará sin dilación indebida al responsable del tratamiento las violaciones de la seguridad de los datos personales de las que tenga conocimiento.» Texto íntegro en el Diario Oficial de la Unión Europea (L 119, 4.5.2016).

El encargado no tiene un plazo numérico, tiene «sin dilación indebida». En la práctica, avisar a tus clientes en las primeras horas es lo prudente: su reloj de 72 horas empieza cuando ellos tienen constancia, y cada hora que tardes les resta margen.

Quién presenta la notificación según el papel

Datos afectadosTu papel (habitual)Quién notifica a la AEPDA quién avisas tú
Empleados y proveedores de la gestoríaResponsableTúA los afectados, si el riesgo es alto
Nóminas de los trabajadores de tus clientesEncargadoEl cliente, o tú en su nombre si el contrato de encargo lo prevéA cada cliente, sin dilación indebida
Datos fiscales de clientesDepende del encargoAclarar con cada cliente y con tu delegado de protección de datos o asesorA cada cliente afectado

La última fila es deliberadamente abierta: no hemos localizado una fuente oficial que clasifique de forma general el tratamiento de los datos fiscales de un cliente. Debes tenerlo resuelto en el contrato de encargo antes de un incidente.

La recomendación de la AEPD sobre el encargado

El informe de la AEPD «Notificaciones de Brechas de Datos Personales» de marzo de 2026 aborda el caso de un incidente que afecta a muchos responsables a la vez. Señala que «un incidente en un único encargado de tratamiento puede provocar una brecha de datos personales en múltiples responsables» y que «generalmente es recomendable que el encargado del tratamiento notifique la brecha de datos personales a la autoridad de control en nombre de todos los responsables afectados». Añade que ello «no supone una delegación de responsabilidad» y que estos aspectos deben estar previstos antes del suceso en el contrato de encargo. Fuente: informe de la AEPD, marzo de 2026.

En lugar de que 40 clientes presenten 40 notificaciones casi idénticas, lo razonable es que tú las coordines, siempre que ellos lo hayan autorizado y lo tengas documentado. Por eso la tarea de la primera hora no es solo técnica: es abrir el contrato de encargo de cada cliente y ver qué dice.

Minutos 0 a 60: contener sin destruir pruebas

En la primera hora el objetivo es que el ataque no se extienda y que no pierdas la información que luego necesitarás para el análisis y la notificación. INCIBE recomienda, en su servicio antiransomware, aislar el equipo, clonar el disco, trabajar sobre el clon e intentar recuperar mediante copias de seguridad o el proyecto No More Ransom antes de reinstalar el sistema.

Qué hacer en la primera hora

  • Anota la hora. Escribe cuándo y cómo detectaste el problema y quién lo vio. Es la hora de «constancia» desde la que corren las 72 horas.
  • Desconecta de la red los equipos afectados (cable, wifi), también el servidor o el disco de red. No hace falta apagarlos de golpe: apagar puede destruir evidencias en memoria.
  • Fotografía la nota de rescate y guarda dos ficheros cifrados de muestra. INCIBE los pide para ayudarte.
  • Llama al 017 (gratuito y confidencial, de 8 a 23 h los 365 días, también por WhatsApp en el 900 116 117) o escribe a empresas@incibe.es con la descripción del incidente, la captura de la nota y las dos muestras.
  • Avisa a tu aseguradora si tienes póliza de ciberriesgo. Muchas exigen comunicación inmediata; revisa tu condicionado, porque lo que cubren varía de una póliza a otra.
  • Cambia credenciales desde un equipo limpio: correo, banca online y accesos a las sedes electrónicas. Un equipo comprometido puede tener las contraseñas capturadas.

Qué no hacer

SíNo
Aislar el equipo de la redFormatear o reinstalar antes de clonar el disco
Guardar la nota y muestras de ficheros cifradosBorrar la nota de rescate o los ficheros
Llamar al 017 y a la aseguradoraNegociar con los atacantes por tu cuenta
Cambiar contraseñas desde un equipo limpioCambiarlas desde el equipo infectado
Anotar la hora de constanciaEsperar a «estar seguro» para empezar a contar

Si el ataque te deja sin acceso a nada

Es lo habitual: ficheros cifrados, servidor inservible y una pantalla de rescate. Lo que queda a salvo es lo que no estaba en esa máquina: el correo en la nube, la copia de seguridad desconectada y cualquier programa al que accedas desde un navegador. Identifica en esta primera hora qué sistemas del despacho viven fuera del equipo atacado, porque desde ahí podrás trabajar con otro ordenador mientras dure la recuperación.

Registro de la brecha con el plazo de 72 horas calculado

En Cumplimiento, dentro de Protección de datos, hay un protocolo de brechas (art. 33) donde das de alta la brecha de un cliente con la fecha y hora de detección, y el programa calcula y muestra el vencimiento de las 72 horas. Cada día a las 08:30 crea un aviso en el panel mientras la brecha obligue a notificar y no esté marcada como notificada. No detecta ni bloquea el ransomware ni recupera ficheros: es el registro y el seguimiento del expediente.

Ver el módulo de cumplimiento

De 1 a 24 horas: alcance, exfiltración y primeras decisiones

Superada la contención, la pregunta clave es qué ha pasado con los datos. De ella depende si hay que notificar, a quién y con qué contenido.

Disponibilidad o confidencialidad

La guía de la AEPD distingue las dimensiones afectadas. En su ejemplo de ransomware dice que «en un ciberincidente de ransomware que afecta a los datos personales de los clientes de una organización la dimensión de seguridad afectada sería la disponibilidad. Sin embargo, si no se puede descartar que se haya producido también una exfiltración de información, también se vería afectada la confidencialidad de los datos». Aunque los atacantes solo hayan cifrado, si no puedes descartar que hayan copiado datos, trátalo como una fuga de confidencialidad.

Hoy muchos ataques combinan ambas cosas. Según el informe State of Ransomware 2026 de Sophos (2.158 responsables de TI de organizaciones de 100 a 5.000 empleados en 17 países, encuesta de enero a marzo de 2026), el 56 % de los ataques cifró datos (en un 16 % de los casos, además, los robó) y el 79 % empezó con un enfoque basado en la identidad, es decir, con credenciales comprometidas.

Inventario de lo afectado

Apunta lo siguiente con la información que tengas. No hace falta tenerlo completo: el artículo 33.4 permite facilitar la información de manera gradual «sin dilación indebida».

  • Qué sistemas están afectados y cuáles no.
  • Qué categorías de datos hay en ellos: identificación, nóminas, datos bancarios, datos de salud en bajas médicas, certificados digitales y credenciales.
  • De cuántas personas y de qué clientes, aunque sea de forma aproximada.
  • Qué copias de seguridad existen, si están desconectadas y si se pueden usar. Según Sophos 2026, el 66 % de las organizaciones con datos cifrados recuperó información con copias de seguridad.
  • Si hay indicios de salida de información hacia el exterior.

Aviso a tus clientes y denuncia

Aquí empieza a correr tu obligación de avisar a los clientes cuyos datos trates como encargado. No esperes al informe forense definitivo: un primer aviso breve y veraz («hemos sufrido un incidente, estamos evaluando el alcance, te daremos más información a las X horas») cumple mejor el «sin dilación indebida» que un mensaje perfecto tres días después.

La denuncia ante la Policía Nacional o la Guardia Civil es un trámite distinto e independiente de la notificación a la AEPD: tienen destinatarios y fines diferentes, y una no sustituye a la otra. Guarda copia, porque servirá como prueba ante la aseguradora y ante Hacienda.

La herramienta de la AEPD para decidir si notificas

La AEPD ofrece «Asesora Brecha», que ayuda a valorar si hay que notificar (no envía nada ni sustituye la decisión del responsable), y «Comunica-Brecha RGPD», para valorar si hay que comunicar a los afectados. Ambas están enlazadas desde la página oficial de brechas de seguridad de la AEPD.

Esquema del reparto de papeles entre gestoría como responsable y como encargada del tratamiento, y quién notifica a la AEPD en cada caso

De 24 a 72 horas: notificar a la AEPD y comunicar a los afectados

Si no es improbable que la brecha suponga un riesgo para los derechos y libertades de las personas, hay que notificarla. Con datos cifrados o robados de clientes, nóminas e IBAN, lo habitual es que no se pueda descartar ese riesgo. La notificación se presenta por el canal electrónico específico de la sede de la AEPD.

Qué debe contener la notificación

El artículo 33.3 del RGPD exige como mínimo la naturaleza de la violación, el punto de contacto, las posibles consecuencias y las medidas adoptadas o propuestas. Si no tienes todo, notifica con lo que tengas y completa después, por fases. Y si pasan las 72 horas, la notificación debe ir acompañada de los motivos de la dilación.

Contenido (art. 33.3 RGPD)Qué prepararás en una gestoría
Naturaleza de la violación, con categorías y número aproximado de afectados y registrosCifrado, posible exfiltración, vía de entrada si se conoce; clientes, trabajadores de clientes, tipos de dato
Punto de contactoPersona responsable en el despacho o delegado de protección de datos
Posibles consecuenciasSuplantación, fraude bancario, uso de certificados
Medidas adoptadas o propuestasAislamiento, cambio de credenciales, restauración, denuncia

Cuándo hay que avisar también a los afectados

El artículo 34.1 del RGPD dispone: «Cuando sea probable que la violación de la seguridad de los datos personales entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento la comunicará al interesado sin dilación indebida.» La comunicación debe describir con lenguaje claro y sencillo la naturaleza de la violación e incluir el contacto, las consecuencias probables y las medidas.

El apartado 34.3 prevé excepciones, entre ellas que los datos fueran ininteligibles para terceros por medidas como el cifrado. Esa excepción se refiere al cifrado que protege los datos frente a quien no está autorizado a verlos; el cifrado malicioso del atacante no es una medida de protección. Es una lectura del texto, no un criterio publicado por la AEPD: ante la duda, consulta con tu asesor de protección de datos.

Documentar siempre

El artículo 33.5 obliga al responsable a documentar cualquier violación, incluidos los hechos relacionados con ella, sus efectos y las medidas correctivas adoptadas. La obligación no depende de que notifiques: aunque concluyas que no procede, el expediente tiene que existir. Y el artículo 83.2.h del RGPD cuenta entre los factores que gradúan una sanción la forma en que la autoridad tuvo conocimiento y si el responsable notificó.

Qué pasa si no se notifica o se hace tarde

Según el artículo 73.r de la LOPDGDD, es infracción grave «el incumplimiento del deber de notificación a la autoridad de protección de datos de una violación de seguridad de los datos personales de conformidad con lo previsto en el artículo 33» del RGPD. La notificación «incompleta, tardía o defectuosa» (art. 74.m) es leve. Que un encargado no notifique al responsable las violaciones que conozca también es grave (art. 73.q). Texto en el BOE consolidado de la LOPDGDD. El techo de multa para estas obligaciones lo marca el artículo 83.4 del RGPD: hasta 10.000.000 € o, en una empresa, el 2 % del volumen de negocio total anual global del ejercicio anterior, optando por la mayor cuantía.

Hay un caso con ransomware verificado en una resolución de la AEPD: The Phone House (PS/00084/2023), con 4.000.000 € por el artículo 5.1.f y 2.500.000 € por el artículo 32 del RGPD en la resolución original. Es una gran empresa y no sirve para estimar una sanción para un despacho pequeño, pero la doctrina es útil: la AEPD declara que «no tiene un criterio de archivo en el supuesto de ciberataques, del tipo que sea, ni tampoco, por tanto, respecto de aquellos afectados por un ransomware». Fuente: resolución de reposición, AEPD. Ser víctima no te exonera: se examina si tenías medidas apropiadas antes. Los medios han recogido también una sanción de 680.000 € a Flexicar en julio de 2026, pero según esas informaciones no se trataría de ransomware y no hemos visto la resolución en la web de la AEPD, así que no la usamos como referencia.

Plantillas para el aviso al cliente y el expediente

El pack de 10 plantillas RGPD para gestorías te ahorra empezar de cero cuando hay que redactar comunicaciones y documentar el incidente. Descárgalo ahora y deja las plantillas preparadas.

Descargar el pack de plantillas RGPD

Los plazos fiscales y laborales de tus clientes no se paran

Tu problema informático es, para tus clientes, un vencimiento. Y a diferencia de la protección de datos, aquí no hay un procedimiento automático de prórroga por ataque informático.

Qué dice la ley sobre la responsabilidad

El artículo 179.2 de la Ley 58/2003 General Tributaria establece que las acciones u omisiones tipificadas no darán lugar a responsabilidad por infracción tributaria «b) Cuando concurra fuerza mayor» y «d) Cuando se haya puesto la diligencia necesaria en el cumplimiento de las obligaciones tributarias». Fuente: BOE consolidado de la LGT.

Ese artículo habla de exención de responsabilidad por infracción, es decir, de sanción. No amplía el plazo de presentación ni suspende la obligación, y no permite dar por hecho que el recargo por presentación extemporánea del artículo 27 de la LGT desaparezca. No hemos localizado doctrina administrativa ni jurisprudencia que admita expresamente un ciberataque como fuerza mayor: lo que se encuentra son ampliaciones de plazo por otros motivos, como la pandemia o el apagón del 28 de abril de 2025. La fuerza mayor se alega y se prueba caso por caso.

Cómo conservar la prueba de diligencia

  • Documenta la fecha y hora del incidente y las medidas que tomaste.
  • Guarda la denuncia, el informe técnico y las comunicaciones con INCIBE y con la aseguradora.
  • Presenta cuanto antes, desde un equipo limpio y en la sede electrónica de la AEAT. Haber presentado en cuanto fue posible, y poder demostrarlo, es tu mejor argumento, aunque no garantiza el resultado.
  • Avisa por escrito a cada cliente de los vencimientos que tengas afectados.

Qué vence en estas fechas

El tercer trimestre (modelos 303, 111, 130 y similares) se presenta en octubre; según el calendario publicado por medios especializados, el plazo general llega hasta el día 20 y la domiciliación hasta el 15. Compruébalo en el calendario del contribuyente de la AEAT. Si el ataque te pilla en estas fechas, ordena los clientes por vencimiento y por importe a ingresar o devolver.

En el plano laboral tienes obligaciones recurrentes: nóminas, cotizaciones y comunicaciones a la Seguridad Social. Tampoco hemos localizado un régimen especial por ataque informático, así que trabaja con el supuesto de que los plazos siguen corriendo y ten una vía alternativa (un equipo limpio y las credenciales de cada cliente) para no depender del equipo cifrado.

El caso especial de los certificados digitales

Si en tu equipo había certificados digitales de clientes, trátalos como comprometidos. Revoca y reemite los que estuvieran en el equipo afectado, cambia las contraseñas de las sedes electrónicas y revisa si hay presentaciones o cambios que no reconoces.

Calendario con vencimientos fiscales trimestrales de clientes de una gestoría mientras el despacho gestiona un incidente de seguridad

Días 4 a 30: restaurar, comunicar y cerrar el expediente

Pasadas las 72 horas empieza la parte menos vistosa pero decisiva: recuperar sin reinfectar, completar las notificaciones y cerrar el expediente.

Restaurar con criterio

Antes de restaurar nada, asegúrate de haber eliminado el acceso del atacante; si no, cifrará de nuevo tus copias recién restauradas. Los pasos de INCIBE son desinfectar el clon, intentar la recuperación, reinstalar el sistema y restaurar copias limpias. Comprueba la integridad de lo restaurado contra lo que sabes que debería existir (libros de IVA, nóminas del mes) antes de volver a presentar nada.

¿Pagar el rescate?

INCIBE recomienda no pagar: no garantiza que recuperes los datos, te marca como objetivo futuro y financia a los delincuentes. No hemos localizado una norma española que prohíba expresamente el pago ni una que lo autorice, y la AEPD no ha fijado un criterio. Lo que sí está claro es que pagar no te exime de notificar: el artículo 33 del RGPD no contempla excepción por haber abonado el rescate. Si tienes seguro, no pagues ni negocies sin su autorización previa. Según Coveware (segundo trimestre de 2026), en los casos de solo exfiltración se paga el 15 %, un mínimo histórico.

Completar la comunicación y revisar el seguro

Con el análisis más avanzado, completa la notificación a la AEPD por fases y envía la comunicación a los afectados si procede. Revisa con tu aseguradora qué gastos se cubren (análisis forense, asesoramiento jurídico, notificaciones) y conserva las facturas. Para tus clientes, un informe breve de cierre (qué pasó, qué datos, qué se ha hecho) reduce el riesgo de perder la relación por falta de información.

De la brecha a la comunicación a los afectados

El asistente de brechas tiene cuatro pasos: evaluación de riesgo con un cuestionario de 8 preguntas ponderadas, documentación ordenada para la AEPD con botón de copia (la presentas tú en la sede electrónica), envío de la comunicación a los afectados por correo con registro de los envíos, y seguimiento. Su resultado es orientativo, no sustituye la valoración de un delegado de protección de datos o un abogado y no presenta nada ante la AEPD. Genera además un resumen en PDF para el expediente interno.

Ver cómo se protegen los datos

Qué cambiar después del ataque

La AEPD valora, ante una brecha, si había medidas apropiadas antes. Un incidente es el momento de dejarlas por escrito y mejorarlas. En el artículo sobre vulnerabilidades críticas de ciberseguridad en gestorías tienes la prevención en detalle; aquí, lo que más rinde tras un ataque.

Acceso y credenciales

Activa la verificación en dos pasos en el correo y en todo acceso remoto, y revisa que no queden huecos: según Sophos 2026, en el 97 % de los casos con credenciales comprometidas había verificación activa en alguna forma, de modo que tenerla activada no basta si no cubre todos los accesos. Separa los usuarios por rol y limita lo que cada empleado puede ver; el artículo sobre permisos por rol en el despacho lo explica.

Copias de seguridad

Una copia conectada a la red se cifra con todo lo demás. Mantén al menos una copia desconectada o inmutable y prueba la restauración de forma periódica: una copia que nunca has restaurado es una hipótesis, no una copia.

Contrato de encargo, certificados y seguro

Revisa el contrato de encargo con cada cliente: quién notifica, en cuánto tiempo y quién comunica a los afectados. Define cómo custodias los certificados digitales; el artículo sobre certificados digitales de clientes trata sus límites legales. Y revisa si tu póliza de responsabilidad civil incluye el ciberriesgo, como se explica en el artículo sobre responsabilidad civil del asesor fiscal.

NIS2: contexto, no obligación

La Directiva NIS2 (UE 2022/2555) debía estar transpuesta antes del 17 de octubre de 2024. A 5 de octubre de 2026, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado por el Consejo de Ministros el 14 de enero de 2025, no consta publicado como ley en el BOE, según las fuentes consultadas hoy. Tampoco está claro que una gestoría entre en su ámbito por razón de su actividad, así que no la tomes como una obligación vigente para tu despacho. Lo vigente hoy es el RGPD y la LOPDGDD.

Gestor revisando con su equipo el plan de respuesta y el contrato de encargo de tratamiento tras un incidente de ransomware

Preguntas frecuentes

¿Tengo que avisar a mis clientes si me han cifrado el servidor?

Si el incidente afecta a datos personales que tratas por cuenta de ellos, sí: el artículo 33.2 del RGPD obliga al encargado a notificar al responsable «sin dilación indebida». Avisa en las primeras horas, aunque no tengas el alcance completo.

¿Qué pasa si no llego a las 72 horas?

Notifica igualmente, con los motivos de la dilación, como prevé el artículo 33.1. La notificación tardía es infracción leve (art. 74.m LOPDGDD); no notificar es grave (art. 73.r).

¿Hay que notificar si pagué el rescate?

Sí. El RGPD no prevé excepción por haber pagado, y pagar no garantiza que los datos no hayan salido ni se publiquen después.

¿Me amplía Hacienda los plazos por un ciberataque?

No de forma automática. El artículo 179.2 de la LGT excluye la responsabilidad por infracción si concurre fuerza mayor o diligencia, pero no prorroga plazos ni elimina por sí mismo el recargo del artículo 27. Documenta todo y presenta cuanto antes.

¿Cubre mi seguro todo esto?

Depende de la póliza. Las de ciberriesgo suelen cubrir respuesta a incidentes y asesoramiento, con exclusiones como el incumplimiento de medidas declaradas en el cuestionario; esa información procede de fuentes comerciales, no de un condicionado concreto. Lee el tuyo.

Conclusión: la preparación decide las 72 horas

Un ataque de ransomware en una gestoría no se gana en 72 horas: se gestiona. Lo que se decide en ese tiempo es cuánto daño legal, fiscal y de confianza añades al daño técnico. Y casi todo lo que se hace bien se ha preparado antes: saber qué eres para cada dato (responsable o encargado), tener claro el contrato de encargo, tener una copia desconectada, conocer el 017 y tener a mano el procedimiento de notificación.

En una secuencia: aísla sin destruir, anota la hora de constancia, llama al 017 y a tu aseguradora, avisa a tus clientes sin dilación, valora la notificación a la AEPD con la información disponible, notifica antes de las 72 horas aunque sea por fases, comunica a los afectados si el riesgo es alto, documenta todo y protege el calendario fiscal de tus clientes presentando desde un equipo limpio. Después, restaura con calma y corrige lo que permitió la entrada.

Ningún programa sustituye el criterio de un delegado de protección de datos o de un abogado en un incidente real, y las herramientas de apoyo a la notificación son orientativas. Y desconfía de las cifras sobre «gestorías atacadas» que no citen fuente primaria: que sepamos, no existe una estadística oficial específica de este colectivo.

Deja el registro de brechas preparado antes de necesitarlo

Es un programa en la nube: los datos que tienes en él no están en el disco del ordenador cifrado por un ataque, y se accede desde otro equipo con usuario y contraseña. No detecta ransomware ni sustituye a tu copia de seguridad: es el sitio donde el expediente de la brecha queda ordenado. El plan Gratuito no caduca e incluye 1 brecha registrada al mes; Starter (15 €/mes) permite 3, Professional (49 €/mes) 10 y Empresa (99 €/mes) sin límite. Los planes y precios están publicados.

Crear cuenta

Este artículo es información general y no constituye asesoramiento jurídico. Para un incidente real, consulta con un abogado o un delegado de protección de datos. Fuentes principales: Reglamento (UE) 2016/679 (arts. 33, 34 y 83), LO 3/2018 (arts. 73 y 74), Ley 58/2003 General Tributaria (art. 179), AEPD, INCIBE, ENISA, Sophos, Coveware, Hiscox.

Recibe guías prácticas para gestores

Artículos sobre automatización fiscal, modelos AEAT e IA para gestorías. Sin spam. Cancela cuando quieras.

✓ ¡Suscripción confirmada! Recibirás nuestros mejores artículos.
Mientras tanto, mira cómo CopilotGestoria automatiza esto
Abdessamad Ammi Hafaou - CopilotGestoria
Abdessamad Ammi Hafaou
Fundador & CEO de CopilotGestoria

Especialista en automatización fiscal e inteligencia artificial aplicada a gestorías españolas. Con más de 12 años de experiencia en el sector, lidera la transformación digital de despachos profesionales en toda España.

Recurso gratuito

Descarga el recurso relacionado

  • Checklist accionable, listo para aplicar hoy mismo
  • Casos y ejemplos reales del día a día de una gestoría
  • Sin tecnicismos: directo a lo que te ahorra tiempo
«Lo hemos probado sobre todo con facturas y nos ha quitado bastante trabajo de picar datos, que es lo que más tiempo nos lleva cada mes. En volumen se nota y se avanza más rápido.»
Jose P. — Asesoría Lacont Cliente verificado

¿Cuántas horas recuperarías cada trimestre?

Pruébalo 30 días gratis con tus propios clientes. Sin compromiso.

Empieza gratis 30 días

¿Y ahora qué?

Dos siguientes pasos según lo que buscas.

Compartir