Estimador del tiempo de recuperación tras ransomware

Este estimador aproxima el tiempo operativo necesario para recuperar sistemas después de un incidente de ransomware. Separa la respuesta inicial, el trabajo de restauración y la validación final, lo que ayuda a convertir un plan de recuperación abstracto en una duración que puede compararse con objetivos internos de continuidad.

El cálculo está pensado para planificación de escenarios: número de sistemas afectados, tiempo medio de restauración por sistema, trabajos que pueden ejecutarse en paralelo y horas adicionales de contención y comprobación. No intenta predecir la duración de una investigación forense ni sustituye un plan de respuesta a incidentes. Su utilidad está en hacer visibles los cuellos de botella y comprobar cómo cambia el tiempo total cuando se mejora el paralelismo, la automatización o la velocidad de restauración.

Datos del cálculo

h
sistemas
h
flujos
h
Resultado
Tiempo total estimado
Contención
Restauración estimada
Validación

1. Estima la contención
Incluye el tiempo hasta aislar el alcance relevante y dejar el entorno listo para iniciar una restauración controlada.

2. Cuenta los sistemas
Introduce cuántos sistemas o unidades de recuperación requieren trabajo comparable.

3. Define el tiempo medio
Usa una media realista de restauración por sistema basada en pruebas, simulacros o experiencia interna.

4. Indica el paralelismo
Especifica cuántos flujos pueden restaurar sistemas simultáneamente sin competir por el mismo recurso crítico.

5. Añade la validación
Incluye comprobaciones de integridad, pruebas funcionales y el tiempo necesario antes de reabrir el servicio.

6. Interpreta el total
Compara la estimación con tus RTO y repite el escenario con distintos niveles de paralelismo o tiempos de restauración.

Tiempo total = contención + [(sistemas × horas por sistema) ÷ flujos paralelos] + validación

El modelo supone que el trabajo de restauración se reparte de forma aproximadamente uniforme entre los flujos paralelos. En entornos con dependencias secuenciales, capacidades compartidas o restauraciones muy desiguales, el tiempo real puede ser mayor.

Qué significa el resultado

La cifra representa horas de trabajo transcurridas en un escenario simplificado de recuperación técnica.

No incluye automáticamente investigación forense, negociación, reconstrucción de identidades, compras urgentes ni demoras de terceros salvo que las incorpores en los tiempos de entrada.

Datos: 8 h de contención, 30 sistemas, 2 h por sistema, 5 flujos paralelos y 6 h de validación.

Cálculo: restauración = (30 × 2) ÷ 5 = 12 h. Total = 8 + 12 + 6 = 26 h.

Resultado: 26 horas estimadas hasta completar el escenario definido.

¿Es lo mismo que el RTO?

No. El RTO es un objetivo de recuperación; esta calculadora estima cuánto podría durar un escenario concreto. Comparar ambos ayuda a detectar una posible brecha de capacidad.

¿Qué ocurre si algunos sistemas tardan mucho más que otros?

La media puede ocultar un sistema crítico especialmente lento. En ese caso conviene modelizarlo por separado o añadir margen a la fase de restauración.

¿Debo contar restauraciones desde copias offline y cloud por igual?

Solo si tienen tiempos y restricciones similares. Si las rutas de recuperación son distintas, crea escenarios separados para que la media no mezcle procesos incompatibles.

¿Más flujos paralelos siempre reducen el tiempo?

No necesariamente. El beneficio se frena cuando aparecen límites de red, almacenamiento, personal, licencias o dependencias entre sistemas.

¿Para qué sirve el resultado en un ejercicio de continuidad?

Puede utilizarse para contrastar capacidad frente a RTO, dimensionar equipos y priorizar pruebas de restauración. No sustituye una evaluación técnica específica del incidente.