Restaurar archivos cifrados por EFS en una unidad NTFS
En este artículo, examinaremos una situación en la que los archivos se cifraron mediante Windows EFS y luego desaparecieron: se eliminaron por error, se formatearon, se eliminó la partición, el sistema de archivos NTFS se dañó o se perdió el acceso a los archivos después de reinstalar Windows. Mostraremos cómo trabajar con el certificado EFS y la clave privada en Windows, y cómo trabajar con archivos cifrados en macOS.

- ¿Qué es Windows EFS?
- Certificado EFS y clave privada
- Recuperación de archivos cifrados eliminados
- Conclusión
- Preguntas frecuentes
- Comentarios
EFS (Encrypting File System) es una tecnología integrada de Windows para cifrar archivos en volúmenes NTFS. Protege los datos confidenciales, pero eliminar un archivo cifrado puede complicar significativamente su recuperación. Esto es especialmente relevante si siguen escribiéndose nuevos datos en la unidad después de la eliminación.
Si un archivo EFS se eliminó por error, esto no significa necesariamente que su contenido se haya perdido de inmediato. En algunos casos, los datos físicos permanecen en la unidad hasta que se sobrescriben. Sin embargo, para acceder a un archivo recuperado, es importante tener en cuenta los requisitos específicos de EFS: la presencia del certificado de cifrado y de la clave privada correspondiente.
En este artículo, explicaremos cómo recuperar archivos EFS eliminados de una unidad NTFS, qué condiciones se requieren para acceder a su contenido, qué papel desempeñan el certificado EFS y la clave PFX, y qué hacer si un archivo ha sido eliminado o dañado. También revisaremos por separado los escenarios en los que el certificado y la clave privada están disponibles, así como los casos en los que no existe una copia de seguridad.
Cómo recuperar archivos cifrados con EFS en Windows | Clave .PFX y datos
¿Qué es Windows EFS?
Windows EFS, o Encrypting File System, es una tecnología para cifrar archivos y carpetas individuales en el sistema de archivos NTFS.
Después del cifrado, el archivo sigue siendo visible en Windows, pero solo puede abrirlo el usuario cuyo perfil contiene el correspondiente certificado EFS y la clave privada. Estos datos confirman el derecho de acceso al archivo cifrado. Si dicho archivo se copia a otro equipo o Windows se reinstala sin conservar la clave, es posible que se pierda el acceso.

Importante: EFS funciona específicamente con NTFS. Si la unidad está formateada como FAT32 o exFAT, esta función no está disponible.
| Característica | Descripción |
|---|---|
| Nombre | EFS (Encrypting File System) es una tecnología integrada de Windows para cifrar archivos y carpetas individuales. |
| Sistema de archivos | EFS funciona con el sistema de archivos NTFS. |
| Finalidad | Proteger archivos confidenciales frente al acceso no autorizado. |
| Nivel de cifrado | Se cifran archivos y carpetas individuales, no toda la unidad. |
| Principio de funcionamiento | Se utiliza una clave simétrica para cifrar el archivo, y esta clave se protege adicionalmente con las claves criptográficas del usuario. |
| Certificado EFS | El certificado identifica al usuario autorizado para descifrar archivos EFS. |
| Clave privada | Se requiere para descifrar archivos EFS. Su pérdida puede provocar la pérdida de acceso a los datos. |
| Copia de seguridad de la clave | El certificado EFS y la clave privada pueden exportarse a un archivo PFX/P12 y protegerse con una contraseña. |
| Acceso a archivos | Un usuario autorizado puede abrir y utilizar archivos EFS casi del mismo modo que los archivos normales. |
| Eliminación de archivos | A veces puede recuperarse un archivo EFS eliminado si sus datos aún no se han sobrescrito. |
| Descifrado tras la recuperación | Para acceder al contenido de un archivo recuperado se requiere la clave privada EFS correspondiente. |
| Copia de seguridad | Se recomienda realizar copias de seguridad periódicas del certificado EFS y de la clave privada, ya que su pérdida puede hacer que los datos sean inaccesibles. |
¿Cuál es la diferencia entre BitLocker y EFS?
BitLocker y EFS comparten un objetivo común: proteger la información frente al acceso no autorizado, pero se aplican en distintos niveles y en distintos escenarios.
- BitLocker cifra toda una unidad o una partición específica. Su propósito principal es impedir el acceso al contenido si se roba un portátil, un HDD o un SSD. Si dicha unidad se conecta a otro equipo, no puede leerse sin la clave de recuperación, el correspondiente TPM o una contraseña.
- EFS funciona con archivos individuales en el sistema de archivos NTFS. Esta tecnología es más adecuada para equipos multiusuario en los que varias cuentas tienen acceso al mismo dispositivo de almacenamiento. El propietario puede abrir sus documentos con normalidad, mientras que otros usuarios no pueden verlos sin el certificado y la clave privada adecuados.
El mecanismo de recuperación también es diferente:
- Para BitLocker, normalmente se utiliza una clave de recuperación de 48 dígitos, TPM o una contraseña de recuperación.
- Para EFS, se requiere un certificado con clave privada, que puede exportarse a un archivo .pfx.
Después de desbloquear BitLocker, funciona de forma transparente: el sistema operativo y las aplicaciones ven los archivos como archivos ordinarios. EFS tampoco interfiere con el trabajo del propietario con los documentos, pero para otras cuentas los archivos siguen siendo inaccesibles.
Estas soluciones pueden combinarse: BitLocker protege todo el volumen, mientras que EFS restringe adicionalmente el acceso a archivos seleccionados a nivel de usuario.
| Característica | BitLocker | EFS |
|---|---|---|
| Finalidad | Protege toda una unidad o partición frente al acceso no autorizado. | Cifra archivos y carpetas individuales. |
| Nivel de cifrado | Cifra todo el volumen, incluido el sistema de archivos y sus datos. | Cifra solo los archivos y carpetas seleccionados. |
| Sistema de archivos | Se usa principalmente con NTFS, pero protege el volumen independientemente de los archivos individuales. | Funciona con el sistema de archivos NTFS. |
| Caso de uso principal | Proteger los datos si se pierde o se roba un equipo o un dispositivo de almacenamiento. | Proteger archivos confidenciales individuales frente a otros usuarios del sistema. |
| Claves y autenticación | Puede usar TPM, PIN, contraseña, clave de recuperación y otros mecanismos según la configuración. | Utiliza un certificado EFS y la clave privada correspondiente del usuario. |
| Funcionamiento después de iniciar sesión en Windows | Después de desbloquear la unidad, el usuario obtiene acceso a los datos según los permisos del sistema de archivos. | Un usuario autorizado puede abrir archivos cifrados sin descifrarlos manualmente. |
| Protección frente a otro usuario de Windows | Por sí solo, no está diseñado para distinguir el acceso entre usuarios después de desbloquear la unidad. | Permite proteger archivos frente a otros usuarios que no disponen de la clave EFS correspondiente. |
| Protección con acceso físico a la unidad | Alta: sin la clave de desbloqueo, los datos del volumen cifrado son inaccesibles. | Protege archivos individuales, pero no todo el contenido de la unidad. |
| Copia de seguridad de la clave | Es importante guardar la clave de recuperación de BitLocker. | Es fundamental realizar copias de seguridad del certificado EFS y de la clave privada. |
| Formato de copia de seguridad | La clave de recuperación puede guardarse como un código de 48 dígitos y de otras formas según la configuración. | El certificado y la clave privada pueden exportarse a un archivo PFX/P12. |
| Recuperación de archivos eliminados | Los archivos eliminados pertenecen al volumen cifrado; para trabajar con ellos, debe tener acceso al volumen desbloqueado. | Después de recuperar un archivo eliminado, también debe disponer de la clave privada EFS correspondiente para acceder a su contenido. |
| Impacto en el rendimiento | Depende de la aceleración por hardware y de la configuración del sistema; normalmente es pequeño en hardware moderno. | Suele tener un impacto menor porque solo se cifran archivos individuales. |
| Qué protege | Los datos de todo el volumen cifrado. | El contenido de archivos cifrados específicos. |
| Cuándo usarlo | Para proteger un portátil, una unidad del sistema, un SSD, un HDD o un dispositivo de almacenamiento externo. | Para proteger documentos individuales, carpetas y otros archivos confidenciales. |
Certificado EFS y clave privada
Cuando un usuario cifra archivos con EFS, Windows crea o utiliza el certificado EFS del usuario actual. Este se almacena en el almacén de certificados de Windows.
Para ver los certificados del usuario actual, pulse Win + R, introduzca el comando certmgr.msc y pulse Enter.

En el Administrador de certificados abierto, vaya a Usuario actual – Personal – Certificados. Normalmente, aquí se almacena el certificado asociado con Encrypting File System.

Importante entender: el acceso a los archivos EFS requiere no solo la contraseña de la cuenta de Windows, sino también el correspondiente certificado EFS y la clave privada. Si se pierde la clave privada, no será posible descifrar los archivos con las herramientas estándar de Windows.
¿Cómo exporto la clave EFS a un archivo *.PFX?
Después de cifrar los archivos, Windows puede mostrar una notificación que ofrece realizar una copia de seguridad de la clave. No se debe omitir este paso, ya que esta copia de seguridad permite restaurar el acceso a los archivos EFS después de reinstalar el sistema o transferir los datos a otro equipo.

Para exportar la clave manualmente, pulse Win + R, introduzca el comando certmgr.msc y pulse Enter.

En la ventana del Administrador de certificados, vaya a Personal – Certificados, busque el certificado con la finalidad Encrypting File System, haga clic con el botón derecho sobre él y seleccione Todas las tareas – Exportar.

En el Asistente para exportación de certificados, asegúrese de seleccionar Sí, exportar la clave privada y, a continuación, especifique el formato Intercambio de información personal – PKCS #12 (.PFX).

Después, establezca una contraseña para proteger el archivo .pfx y guárdelo en otro dispositivo de almacenamiento, como una memoria USB o una unidad externa.
El archivo .pfx contiene la clave privada, por lo que debe almacenarse en un lugar seguro. Si cae en manos de una persona no autorizada junto con la contraseña, podrá acceder a sus archivos EFS cifrados.
Capacidades y limitaciones de la clave EFS
La clave EFS es necesaria para acceder a archivos cifrados con Encrypting File System. Puede utilizarse para abrir datos cifrados, transferir el acceso a otro equipo, crear una copia de seguridad del certificado o eliminar el cifrado de los archivos.
Importante entender: sin la clave privada, es imposible averiguar simplemente la contraseña de un archivo EFS, forzarla por fuerza bruta o abrir el archivo utilizando solo la contraseña de la cuenta de Windows.

Si Windows se reinstaló, se perdió el perfil de usuario y no existe una copia de seguridad de la clave en formato .pfx, es posible que se pierda el acceso a los archivos EFS para siempre.
Un programa de recuperación de datos puede encontrar los propios archivos cifrados o ayudar a recuperar copias de seguridad perdidas de la clave. Sin embargo, no puede romper el cifrado EFS sin la clave privada correcta.
Recuperación de archivos cifrados eliminados
Inicie Hetman Partition Recovery. En la ventana principal, el programa mostrará todos los dispositivos de almacenamiento conectados disponibles que pueden analizarse.

Para ver el contenido del dispositivo de almacenamiento y encontrar los datos perdidos, inicie el análisis. En la mayoría de los casos, se recomienda comenzar con Análisis rápido, especialmente si el sistema de archivos no ha sufrido daños.

Una vez finalizado el análisis, el programa mostrará los archivos actuales y eliminados, marcando los elementos eliminados con un icono especial. También se conservará la estructura original de carpetas, lo que simplifica enormemente la búsqueda de los datos necesarios. Entre los archivos encontrados, también puede haber elementos cifrados. Su vista previa no estará disponible hasta que añada la clave de acceso correspondiente. En ese caso, el programa le pedirá que especifique la clave necesaria para descifrar los archivos.

Puede añadir la clave a los archivos cifrados de dos maneras: para agregar los datos de descifrado, haga clic en Añadir datos de descifrado en la ventana de vista previa.

También puede seleccionar el archivo requerido, abrir el menú Herramientas y elegir Añadir datos de descifrado.

Después de eso, se abrirá un cuadro de diálogo. En él, deberá especificar el tipo de cifrado, seleccionar el archivo de clave e introducir la contraseña correspondiente a esa clave.

Después de añadir los datos de descifrado correctos, el programa obtendrá acceso al contenido de los archivos cifrados y los mostrará para su vista previa. Seleccione los elementos necesarios y haga clic en Recuperar. Luego especifique la ubicación para guardarlos.

Importante: los datos recuperados deben guardarse en otro dispositivo de almacenamiento físico. No guarde los archivos en la misma unidad o partición desde la que se realizó el análisis, ya que esto puede sobrescribir datos y hacer que la recuperación posterior sea más difícil o imposible.
Conclusión
La recuperación de archivos EFS eliminados de una unidad NTFS tiene sus propias particularidades, porque no basta con restaurar el archivo de la unidad: también es necesario asegurarse de que pueda descifrarse. Tras la eliminación, los datos pueden permanecer en el dispositivo de almacenamiento hasta que se sobrescriban, por lo que el paso más importante es dejar de escribir nueva información en la unidad e iniciar la recuperación lo antes posible.
Para acceder correctamente al contenido de un archivo EFS, el certificado EFS y la clave privada correspondiente son fundamentales. Si se guardaron en una copia de seguridad o se exportaron a un archivo PFX, el archivo recuperado puede descifrarse después de restaurarlo en una unidad NTFS. Si la clave privada se pierde o se daña, recuperar únicamente el archivo cifrado no garantiza que pueda leerse su contenido.
Por ello, la mejor estrategia es combinar la recuperación de datos eliminados de la unidad NTFS con una copia de seguridad guardada de las claves EFS. Realizar copias de seguridad periódicas del certificado y de la clave privada en formato PFX puede reducir significativamente el riesgo de una pérdida irreversible de acceso a los archivos cifrados.







