Saltar al contenido

Administración

Si sospechas que alguien ha entrado

Los primeros veinte minutos, en orden, y a quién avisar.

Actualizado el 13/08/2026

La reacción instintiva es investigar primero. Es la equivocada: mientras investigas, quien haya entrado sigue dentro. El orden correcto es cerrar, después mirar, y avisar en paralelo.

Los primeros veinte minutos

  1. 1

    Cierra las sesiones de esa cuenta

    Y cambia su contraseña. Es lo único urgente; todo lo demás puede esperar diez minutos.

  2. 2

    Activa o exige el segundo factor

    Si no lo tenía, es cómo entraron. Una contraseña robada sin segundo factor abre la puerta entera.

  3. 3

    Mira el registro de esa cuenta

    Qué se abrió, qué se descargó y desde dónde. Ahora sí toca investigar.

  4. 4

    Avisa a quien corresponda

    A la persona afectada, y a quien lleve protección de datos si se accedió a datos de terceros.

Qué buscar en el registro

SeñalQué suele significar
Descargas masivasAlguien llevándose información, no un error
Accesos desde un sitio o a una hora que no encajanComprobar primero si esa persona viajaba
Cambios de permisosIntento de mantener el acceso tras el cierre
Un contacto o una cuenta bancaria modificadosFraude en curso: mirar esto antes que nada

Importante

Si se accedió a datos personales de terceros —nóminas, documentos de identidad, expedientes de clientes— puede haber obligaciones de comunicación con plazos cortos. Avisad a quien lleve protección de datos ese mismo día, aunque todavía no sepáis el alcance.

Ojo con esto

No borres nada mientras investigas, ni siquiera para «limpiar». El registro es lo que os permite saber qué pasó y demostrar cómo respondisteis.

Ten en cuenta

La causa más común no es un ataque sofisticado: es una contraseña reutilizada en otro servicio que se filtró. Por eso el segundo factor obligatorio es la medida que más devuelve por lo poco que cuesta.

¿Puedo ver si descargaron algo?

Sí, los accesos y descargas quedan registrados.

¿Aviso a los clientes afectados?

Esa decisión no es solo técnica. Que la tome quien lleve protección de datos con vuestro asesor.

¿Y si era una falsa alarma?

Mejor eso. Cerrar una sesión de más cuesta un minuto a una persona.

Un caso real

La situación

Un empleado avisa de que ha recibido un aviso de acceso raro a su cuenta.

Qué haces

  1. Se cierran sus sesiones y se cambia la contraseña
  2. Se activa el segundo factor obligatorio para toda la organización
  3. Se revisa su registro: no se descargó nada

Qué consigues

El susto se cierra en media hora y la organización sale con una protección que antes no tenía.

La situación

Aparece un acceso desde un sitio inesperado.

Qué haces

  1. Cierra las sesiones y cambia la contraseña

Qué consigues

El acceso se corta mientras se investiga.

La situación

Se sospecha y no se sabe qué se ha tocado.

Qué haces

  1. Consulta el registro de esa sesión

Qué consigues

El alcance se conoce.

La situación

Se tarda en avisar por no estar seguro.

Qué haces

  1. Avisa igualmente y documenta la sospecha

Qué consigues

La reacción no espera a la certeza.

La situación

El segundo factor estaba desactivado.

Qué haces

  1. Lo activa para todos tras el incidente

Qué consigues

La causa se cierra.

La situación

No queda constancia de lo actuado.

Qué haces

  1. Registra qué se hizo y cuándo

Qué consigues

El incidente se puede explicar.

Este artículo responde a

  • creo que han entrado en nuestra cuenta
  • acceso no autorizado qué hago
  • han robado una contraseña de un empleado
  • cerrar sesiones abiertas