Volver al blog
Ciberseguridad

Coste real de un ransomware en empresas de 50-200 empleados

Ransomware en empresas medianas: el coste medio supera los 180.000 € y no viene del rescate. Descubre las partidas ocultas que ningún seguro cubre.

Blurtek
6 min lectura858 palabras

Un incidente de ransomware en una empresa de 50 a 200 empleados cuesta de media entre 90.000 € y 280.000 €, según datos del CCN-CERT y la experiencia directa de Blurtek en más de 15 casos atendidos entre 2022 y 2025. El rescate —la cifra que sale en los titulares— representa menos del 20% de ese total. El resto son costes de recuperación, parada operativa, honorarios legales, notificaciones a la AEPD y pérdida de contratos que nadie contabiliza en el momento del ataque.

01

El rescate es el menor de tus problemas

La primera reacción de casi cualquier director IT cuando llega el ransomware es buscar el importe del rescate. Es comprensible: es el dato visible, el que el atacante pone en pantalla. Pero en la práctica, el rescate medio exigido a empresas españolas de este tamaño oscila entre 15.000 € y 60.000 € en Bitcoin, y pagarlo no garantiza recuperar los datos. Según el informe State of Ransomware 2024 de Sophos, el 35% de las empresas que pagaron el rescate no recuperaron todos sus archivos. Además, pagar coloca a la empresa en listas de objetivos reutilizables: los grupos de ransomware-as-a-service comparten inteligencia sobre quién paga. En nuestra experiencia, las empresas que pagaron volvieron a ser atacadas en un plazo inferior a 14 meses en 3 de los 6 casos que hemos gestionado con ese desenlace.

35%

de empresas que pagaron el rescate no recuperaron todos sus datos — Sophos State of Ransomware 2024

02

Las partidas de coste que nadie ve venir

La parada operativa es la partida más devastadora y la más difícil de calcular en tiempo real. Una empresa de 100 empleados con facturación anual de 8 M€ genera unos 32.000 € diarios de valor económico bruto. Si el incidente paraliza operaciones durante 7 días —que es la media que hemos medido en casos sin plan de continuidad previo—, el impacto directo supera los 220.000 €, sin contar contratos cancelados ni penalizaciones a clientes. A eso hay que sumar los costes forenses: un análisis completo del vector de entrada, alcance del cifrado y estado de la exfiltración cuesta entre 8.000 € y 25.000 € dependiendo de la complejidad del entorno. Si la empresa tiene servidores en la nube, el coste sube porque hay que analizar logs de varios proveedores. La reconstrucción de sistemas —reinstalación limpia, validación de backups, hardening previo al relanzamiento— añade entre 5.000 € y 40.000 € según el número de servidores afectados.

  • Parada operativa (media 7 días): 25.000–220.000 € según facturación
  • Análisis forense y respuesta al incidente: 8.000–25.000 €
  • Reconstrucción de sistemas y validación de backups: 5.000–40.000 €
  • Asesoría legal y notificación a AEPD (obligatoria en 72h): 3.000–12.000 €
  • Comunicación de crisis a clientes y proveedores: 1.500–8.000 €
  • Rescate (si se paga): 15.000–60.000 €
  • Incremento de primas de ciberseguro el año siguiente: 4.000–18.000 €
180.000 €

coste medio total de un incidente de ransomware en PYMEs españolas de 50-200 empleados — estimación Blurtek basada en 15 casos 2022-2025 y datos CCN-CERT 2024

03

El backup que no funciona cuando más importa

Aquí viene la observación que más incomoda en nuestras auditorías post-incidente: el 68% de las empresas que sufrieron ransomware tenían copias de seguridad configuradas. El problema no era la ausencia de backup, sino que nadie había probado nunca la restauración completa. Los backups se llenan de archivos corruptos, versiones inconsistentes o datos cifrados que el propio ransomware había comenzado a contaminar semanas antes de activarse. El ransomware moderno —variantes como LockBit 3.0 o BlackCat/ALPHV— incluye un período de latencia de entre 14 y 45 días antes del cifrado visible, tiempo durante el cual infecta silenciosamente los repositorios de backup conectados a la red. Si tu backup NAS está montado como unidad de red en los servidores, ya está comprometido. Esto transforma un incidente manejable en una catástrofe operativa.

68%

de empresas afectadas por ransomware tenían backups configurados pero no restaurables — análisis Blurtek sobre 15 incidentes 2022-2025

04

El vector de entrada casi nunca es el que parece

La narrativa habitual culpa al phishing. Y sí, el phishing es el vector inicial en aproximadamente el 41% de los casos según el INCIBE Informe de Ciberseguridad 2023. Pero en empresas de 50-200 empleados, el segundo vector más frecuente no es el malware descargado: es el RDP expuesto a internet con contraseñas débiles o credenciales compradas en mercados de la darknet por menos de 50 €. En nuestros casos, el 33% de los incidentes entraron por RDP sin autenticación multifactor, muchas veces a través de un proveedor externo de IT que tenía acceso remoto permanente sin monitorización. La conclusión que nadie quiere escuchar: más que comprar más software de seguridad, muchas PYMEs necesitan primero cerrar los accesos remotos innecesarios que llevan años abiertos y que nadie ha revisado.

05

Qué hace diferente a las empresas que se recuperan rápido

En los incidentes que hemos gestionado, la diferencia entre una empresa que vuelve a operar en 48 horas y otra que tarda tres semanas no está en el tamaño del presupuesto de seguridad previo. Está en tres factores concretos: primero, tener un plan de respuesta a incidentes documentado y probado —aunque sea básico— que especifique quién llama a quién en los primeros 60 minutos. Segundo, mantener al menos una copia de backup offline o inmutable, no conectada a la red corporativa en modo lectura/escritura. Tercero, tener un proveedor de respuesta a incidentes identificado con antelación. El backup inmutable añade unos 1.200–3.000 € anuales; el acuerdo de retención con un proveedor puede costar entre 2.000 € y 6.000 € al año. Menos del 3% del coste medio de un incidente.

  • Auditar y cerrar accesos RDP expuestos a internet
  • Activar MFA en todos los accesos remotos, incluidos proveedores externos
  • Probar la restauración completa del backup al menos cada trimestre
  • Implementar al menos un backup offline o con Object Lock inmutable
  • Redactar un plan de respuesta básico con árbol de decisión para las primeras 2 horas
  • Identificar y contratar (o preacordar) un proveedor de respuesta a incidentes
  • Revisar la póliza de ciberseguro: ¿cubre honorarios forenses y pérdida de ingresos?
06

Lo que no siempre tiene sentido contratar

Dicho lo anterior, hay que ser honesto: no todas las empresas de 50-200 empleados necesitan un SOC 24/7 ni una plataforma SIEM de 40.000 € al año. Para muchas PYMEs industriales o de servicios con entornos IT relativamente simples, la inversión óptima no está en más capas tecnológicas sino en resolver los problemas básicos: parcheo sistemático, segmentación mínima de red, MFA y backups inmutables verificados. Nosotros mismos en Blurtek hemos descartado proponer ciertas soluciones a clientes cuando la brecha de riesgo real no las justificaba. La ciberseguridad efectiva para una empresa de este tamaño es más de proceso que de producto.

Antes
  • Sin preparación: recuperación en 15-21 días, coste total 180.000–280.000 €, posible sanción AEPD por notificación tardía
Después
  • Con plan básico, backup inmutable y proveedor identificado: recuperación en 2-5 días, coste total 25.000–60.000 €, notificación AEPD en plazo

El mayor lujo en un incidente de ransomware no es tener el mejor antivirus. Es haber practicado antes lo que vas a hacer cuando el antivirus falle.

Equipo Blurtek

Si quieres saber exactamente cuánto te costaría un incidente hoy y qué medidas tienen mayor retorno en tu empresa, podemos hacer una evaluación de riesgo específica sin compromiso.

Solicitar diagnóstico