Una empresa puede tener antivirus, copias de seguridad, MFA y sistemas correctamente protegidos y, aun así, no saber qué hacer cuando se produce un incidente de ciberseguridad.
¿Quién decide aislar un sistema? ¿A quién debe avisar IT? ¿Qué servicios deben recuperarse primero? ¿Quién coordina a proveedores, dirección y responsables de cumplimiento?
Estas decisiones son difíciles de improvisar bajo presión. Un plan de respuesta a incidentes de ciberseguridad permite definir previamente cómo debe actuar la empresa, quién tiene cada responsabilidad y qué pasos deben seguirse para reducir el impacto sobre el negocio.

Es el conjunto de procedimientos que define cómo debe actuar una organización cuando detecta un incidente que afecta, o puede afectar, a sus sistemas, datos o servicios.
Su objetivo no es únicamente resolver el problema técnico, sino coordinar decisiones, contener el impacto, recuperar la actividad y gestionar las comunicaciones necesarias.
Puede contemplar situaciones como ransomware, accesos no autorizados, compromiso de cuentas de Microsoft 365, phishing, malware, fugas de información o incidentes relacionados con proveedores.
También puede ayudar a responder de forma ordenada a las obligaciones regulatorias aplicables y a alinearse con marcos como NIS2 o estándares como ISO 27001.
El peor momento para decidir quién debe hacer qué es cuando el incidente ya está ocurriendo.
Cuando no existen responsabilidades, contactos y procedimientos previamente definidos, una incidencia técnica puede convertirse rápidamente en un problema de negocio.
Por ejemplo, determinadas violaciones de seguridad de datos personales pueden requerir notificación a la autoridad de control conforme al RGPD. Del mismo modo, determinadas organizaciones incluidas en el ámbito de NIS2 pueden estar sujetas a requisitos específicos de gestión y notificación de incidentes.
No todas las empresas necesitan una estructura compleja. Lo importante es definir algunos elementos básicos.
Debe quedar claro quién coordina el incidente, quién puede tomar decisiones y qué personas o proveedores deben intervenir.
Dependiendo de la situación, pueden participar dirección, IT, proveedores tecnológicos, responsables de seguridad, cumplimiento, protección de datos o asesoría jurídica.
Conviene definir criterios sencillos para determinar la gravedad del incidente según los sistemas afectados, el número de usuarios, la información comprometida y el impacto sobre el negocio.
El plan debe establecer quién puede ordenar el aislamiento de equipos, cómo se coordina la actuación con proveedores, qué sistemas tienen prioridad y cuándo deben activarse medidas de continuidad.
Los contactos necesarios deberían estar disponibles incluso cuando los sistemas corporativos no funcionen. También debe quedar definido quién puede comunicar información a empleados, clientes, proveedores o autoridades cuando sea necesario.
Durante un incidente conviene documentar qué ha ocurrido, qué decisiones se han tomado y qué medidas se han aplicado. Después, esta información permite analizar lo sucedido y mejorar los procedimientos.
Imaginemos que un lunes por la mañana varios empleados no pueden acceder a determinados sistemas y el equipo IT detecta indicios de ransomware.
En pocos minutos aparecen preguntas críticas:
Si estas decisiones se plantean por primera vez durante el incidente, se pierde un tiempo valioso y aumenta el riesgo de actuar de forma descoordinada.

Un plan que nunca se ha probado es, en gran medida, una hipótesis.
Una forma práctica de evaluar la capacidad de respuesta es realizar un simulacro de incidente o tabletop exercise.
Se plantea un escenario hipotético —por ejemplo, ransomware, compromiso de Microsoft 365 o fuga de información— y los responsables analizan cómo actuarían.
El ejercicio permite comprobar quién asumiría la coordinación, qué decisiones habría que tomar, qué proveedores deberían intervenir y qué servicios deberían recuperarse primero.
También pueden detectarse estas carencias mediante una auditoría de ciberseguridad, revisando tanto controles técnicos como procedimientos de gestión.
Aunque están relacionados, no son lo mismo. El plan de respuesta a incidentes se centra en gestionar, contener y coordinar la respuesta ante el incidente.
El plan de continuidad de negocio busca mantener o recuperar las actividades críticas cuando una interrupción afecta a la empresa.
Ambos deberían estar coordinados.
Preparar la respuesta a incidentes no consiste únicamente en redactar un documento. Primero hay que entender qué sistemas son críticos, qué riesgos existen, de qué proveedores depende la empresa y quién tiene capacidad para tomar decisiones.
En Berna Network podemos partir de una auditoría de ciberseguridad para identificar carencias técnicas y organizativas y definir procedimientos adaptados a la realidad de cada empresa.
Cuando la organización necesita además revisar riesgos, priorizar medidas y coordinar de forma continua la seguridad, nuestro servicio de vCISO para pymes permite incorporar una función de dirección de ciberseguridad sin disponer de un CISO interno a tiempo completo.
Debería revisarse periódicamente y siempre que cambien sistemas, responsables, proveedores o procesos críticos. También después de un incidente o simulacro.
Depende de la normativa, el sector y los requisitos aplicables a cada organización. Incluso cuando no exista una obligación específica, disponer de procedimientos definidos reduce el riesgo de improvisación ante un incidente grave.
La respuesta a incidentes se centra en gestionar y contener el incidente. La continuidad aborda cómo mantener o recuperar las operaciones críticas de la empresa.
Sí. Puede contar con apoyo especializado para evaluar su preparación, definir procedimientos, realizar simulacros o incorporar una función de dirección mediante un servicio de vCISO.
Podemos ayudarte a revisar la situación actual, identificar carencias y definir un plan de respuesta adaptado a los riesgos, sistemas y recursos de tu organización.
Escribo sobre ciberseguridad para empresas, auditorías, gestión de riesgos, Microsoft 365, vCISO, NIS2 e ISO 27001, con un enfoque práctico orientado a la dirección y a la continuidad del negocio.
Especialista en auditoría de sistemas, gobernanza IT y transformación digital.
in Ver perfil completo
