---
id: KB-AD-007
url: https://app.codecontract.io/ayuda/administracion/que-hacer-si-sospechas-de-un-acceso
idioma: es
categoria: administracion
audiencia: administrador
nivel: intermedio
actualizado: 2026-08-13
tambienEn: [en]
relacionados: [KB-AD-002, KB-AD-006, KB-AD-016]
citadoPor: [KB-AD-009, KB-AD-012, KB-AD-019]
---

# Si sospechas que alguien ha entrado

_Los primeros veinte minutos, en orden, y a quién avisar._

**Responde a:** creo que han entrado en nuestra cuenta · acceso no autorizado qué hago · han robado una contraseña de un empleado · cerrar sesiones abiertas

La reacción instintiva es investigar primero. Es la equivocada: mientras investigas, quien haya entrado sigue dentro. El orden correcto es cerrar, después mirar, y avisar en paralelo.

## Los primeros veinte minutos

1. **Cierra las sesiones de esa cuenta** — Y cambia su contraseña. Es lo único urgente; todo lo demás puede esperar diez minutos.
2. **Activa o exige el segundo factor** — Si no lo tenía, es cómo entraron. Una contraseña robada sin segundo factor abre la puerta entera.
3. **Mira el registro de esa cuenta** — Qué se abrió, qué se descargó y desde dónde. Ahora sí toca investigar.
4. **Avisa a quien corresponda** — A la persona afectada, y a quien lleve protección de datos si se accedió a datos de terceros.

## Qué buscar en el registro

| Señal | Qué suele significar |
| --- | --- |
| Descargas masivas | Alguien llevándose información, no un error |
| Accesos desde un sitio o a una hora que no encajan | Comprobar primero si esa persona viajaba |
| Cambios de permisos | Intento de mantener el acceso tras el cierre |
| Un contacto o una cuenta bancaria modificados | Fraude en curso: mirar esto antes que nada |

> [!IMPORTANT]
> Si se accedió a datos personales de terceros —nóminas, documentos de identidad, expedientes de clientes— puede haber obligaciones de comunicación con plazos cortos. Avisad a quien lleve protección de datos ese mismo día, aunque todavía no sepáis el alcance.

> [!WARNING]
> No borres nada mientras investigas, ni siquiera para «limpiar». El registro es lo que os permite saber qué pasó y demostrar cómo respondisteis.

> [!NOTE]
> La causa más común no es un ataque sofisticado: es una contraseña reutilizada en otro servicio que se filtró. Por eso el segundo factor obligatorio es la medida que más devuelve por lo poco que cuesta.

**¿Puedo ver si descargaron algo?**

Sí, los accesos y descargas quedan registrados.

**¿Aviso a los clientes afectados?**

Esa decisión no es solo técnica. Que la tome quien lleve protección de datos con vuestro asesor.

**¿Y si era una falsa alarma?**

Mejor eso. Cerrar una sesión de más cuesta un minuto a una persona.

## Ejemplos

**Un empleado avisa de que ha recibido un aviso de acceso raro a su cuenta.**

- Se cierran sus sesiones y se cambia la contraseña
- Se activa el segundo factor obligatorio para toda la organización
- Se revisa su registro: no se descargó nada

→ El susto se cierra en media hora y la organización sale con una protección que antes no tenía.

**Aparece un acceso desde un sitio inesperado.**

- Cierra las sesiones y cambia la contraseña

→ El acceso se corta mientras se investiga.

**Se sospecha y no se sabe qué se ha tocado.**

- Consulta el registro de esa sesión

→ El alcance se conoce.

**Se tarda en avisar por no estar seguro.**

- Avisa igualmente y documenta la sospecha

→ La reacción no espera a la certeza.

**El segundo factor estaba desactivado.**

- Lo activa para todos tras el incidente

→ La causa se cierra.

**No queda constancia de lo actuado.**

- Registra qué se hizo y cuándo

→ El incidente se puede explicar.
