Ransomware a Berlín: com es gestiona la crisi quan les dades ja són fora
Un atac de ransomware amb robatori de dades a Berlín torna a mostrar que l’extorsió ja no depèn només del xifratge. Quan la informació surt de l’organització, la resposta davant del ransomware passa a ser tant legal i comunicativa com tècnica.

Resum de la notícia
El cas de Berlín reportat per Reuters encaixa en el patró dominant des de fa uns quants anys: els atacants xifren sistemes, però abans s’emporten la informació. L’extorsió ja no consisteix únicament a retornar l’accés a les dades, sinó a no publicar-les. Això canvia completament la naturalesa de la resposta.
Una empresa amb còpies de seguretat impecables pot restaurar els seus servidors en hores i continuar tenint un problema greu: contractes, nòmines, historials o dades de clients en mans alienes. Les còpies resolen la disponibilitat; no resolen la confidencialitat.
Des de Seintec insistim en un punt que sol descobrir-se tard: la fase més costosa d’un ransomware modern no és la restauració, és determinar exactament què s’han endut. Sense registres suficients —d’accessos, de trànsit sortint, d’activitat en servidors de fitxers— aquesta pregunta no té resposta, i sense resposta no es pot notificar correctament ni negociar amb criteri.
En el marc europeu, a més, el rellotge corre. La notificació a l’autoritat de control i, quan escau, a les persones afectades té terminis exigents. Una organització que descobreix l’incident divendres a la tarda i no té decidit qui lidera, qui parla amb el regulador i qui amb els clients, perd les seves primeres hores útils.
La recomanació pràctica és preparar la crisi en fred: un contacte tècnic de resposta disponible fora d’horari, un assessor legal identificat, un portaveu únic i uns missatges base per a clients i empleats. No elimina el dany, però evita que la improvisació el multipliqui.
I en el pla preventiu, tres controls continuen concentrant la major part del valor: doble factor en tots els accessos remots, segmentació que impedeixi moure’s lliurement per la xarxa i còpies immutables fora del domini, verificades amb restauracions reals.
Font: Reuters — 5 de setembre del 2026
Per què això importa a una empresa que opera a Espanya
L'escenari d'amenaces que afecta les empreses espanyoles ja no distingeix per mida. Els atacs s'automatitzen, es venen com a servei i busquen el camí més curt: una credencial reutilitzada, un servidor sense actualitzar o un proveïdor amb accés remot mal controlat. Per a una pime, la diferència entre un ensurt i una parada de diversos dies depèn gairebé sempre de decisions preses abans de l'incident.
Per això convé llegir cada novetat del sector en clau operativa: quins controls concrets haurien evitat el problema, quines evidències cal conservar i qui pren la decisió quan el rellotge corre. Aquest és l'enfocament que apliquem en els projectes de ciberseguretat gestionada de Seintec.
Impacte real en el negoci
Abans de decidir una inversió, convé posar nom al que hi ha en joc. En projectes de ciberseguretat, solem revisar aquests quatre fronts amb la direcció i amb el responsable de sistemes:
- Interrupció de l'operativa: comandes, facturació o producció aturades mentre es restauren els sistemes.
- Pèrdua o exposició de dades personals, amb l'obligació de notificar a l'AEPD en 72 hores.
- Cost ocult de la recuperació: hores extres, contractació externa i pèrdua de confiança de clients.
- Requisits contractuals i de compliment (ENS, NIS2, ISO 27001) que exigeixen evidències, no intencions.
Pla d'acció en cinc passos
Un pla útil cap en una pàgina. Aquest és l'itinerari que apliquem amb els nostres clients per passar de la notícia a una millora mesurable, sense frenar l'operativa diària:
- Confirmar l’abast amb evidències: quins equips, quins comptes i quin volum de dades va sortir de l’organització.
- Aïllar sense destruir: contenir els sistemes afectats preservant registres i memòria per a l’anàlisi posterior.
- Activar el comitè de crisi amb direcció, tècnic, legal i comunicació, i fixar un únic portaveu.
- Restaurar des de còpies immutables verificades i només sobre sistemes reconstruïts, mai sobre els compromesos.
- Notificar dins de termini a l’autoritat de control i a les persones afectades quan escaigui, i documentar cada decisió.
Indicadors que hauries d'estar mesurant
El que no es mesura no es gestiona. Aquests indicadors permeten comprovar si la inversió tecnològica està donant resultat i serveixen de base per als informes periòdics que lliurem als nostres clients:
- Temps mitjà de detecció i de contenció d’un incident (MTTD i MTTC).
- Percentatge d’accessos remots i privilegiats amb doble factor actiu.
- Antiguitat de la darrera restauració provada des de còpia immutable.
- Cobertura dels registres d’activitat: dies de retenció i sistemes inclosos.
Com ho abordem des de Seintec: Ciberseguretat
Blindem la teva empresa perquè mai no s'aturi. Treballem des del nostre CPD propi a Espanya, amb un equip tècnic certificat i un interlocutor únic que coneix la teva infraestructura, de manera que no hagis d'explicar el teu entorn cada vegada que sorgeix una incidència.
Aquestes són les capacitats que posem sobre la taula en un projecte de ciberseguretat:
- EDR / XDR: Detecció i resposta avançada en endpoints i xarxa.
- Seguretat perimetral UTM: Tallafocs gestionat i segmentació.
- Filtratge de correu: Bloqueig de phishing, correu brossa i suplantació.
- WAF: Protecció d'aplicacions i serveis publicats.
- Backup immutable: Còpies que el ransomware no pot alterar.
- MFA i identitat: Accés condicionat per usuari i dispositiu.
Què guanyes en treballar amb un partner tecnològic
Externalitzar no significa perdre el control: significa guanyar previsibilitat, cobertura i criteri tècnic independent. Aquests són els beneficis que els nostres clients destaquen:
- Cobertura total prevent–detect–respond: Backup immutable, filtratge de correu, WAF, EDR/XDR i seguretat perimetral UTM en un únic contracte gestionat.
- Continuïtat assegurada: Recupera el control total de la teva infraestructura en cas de ciberincident en menys de 4 hores.
- Zero Trust de fàbrica: Control d'accés basat en identitat i MFA per a qualsevol usuari i dispositiu.
- Defensa alimentada per IA: Motors de machine learning que monitoritzen endpoints i xarxes en temps real i redueixen el temps mitjà de detecció.
Preguntes freqüents
- Cal pagar el rescat en un atac de ransomware?
- Pagar no garanteix que les dades no es publiquin ni que les eines de desxifratge funcionin, i finança futurs atacs. La decisió correspon a la direcció amb assessorament legal, però la prioritat hauria de ser recuperar des de còpies verificades i complir les obligacions de notificació.
- Com sabem quines dades s’han endut?
- Només amb registres. Si no es conserven traces d’accessos, trànsit sortint i activitat en servidors de fitxers durant prou temps, la investigació no pot acotar l’abast i l’empresa es veu obligada a assumir el pitjor escenari.
- Com sé si la meva empresa està realment protegida?
- Amb evidències: cobertura d'EDR, doble factor en tots els accessos remots, còpies immutables i una restauració provada recentment. Si algun d'aquests quatre punts no està confirmat, existeix un risc real de parada prolongada.
- Per on comença una empresa que vol abordar ciberseguretat?
- Per una auditoria de l'entorn actual. A Seintec realitzem una revisió inicial sense cost que identifica riscos, dependències i prioritats, i acaba en un pla per fases amb terminis i pressupost tancat.
- És necessari aturar l'activitat durant el projecte?
- No. Planifiquem les migracions i els canvis en finestres acordades, amb proves pilot prèvies i possibilitat de marxa enrere, de manera que la interrupció sigui mínima o inexistent per als usuaris.
- Quin tipus d'empreses ateneu?
- Pimes i mitjanes empreses de sectors com indústria, automoció, logística, retail, legal i sociosanitari, tant amb infraestructura pròpia com en núvol híbrid.
- Quina cobertura i temps de resposta oferiu?
- Atenció de dilluns a divendres de 9:00 a 18:00 i urgències 24x7 els 365 dies de l'any, amb SLA de resposta compromès i un 99,98% de SLA de servei el 2025.
La resposta davant del ransomware es prepara abans de l’incident. A Seintec revisem el teu nivell d’exposició, les teves còpies i la teva capacitat de detecció, i deixem per escrit el procediment de crisi. Sol·licita una revisió de ciberseguretat.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai no s'aturi.