SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.24Information security incident management planning and preparation

Plan and prepare for security incidents before they happen by defining processes, roles and responsibilities. Being ready turns chaos into a controlled response.

El mapeo de un vistazo

A.5.24 queda cubierto por 15 controles del Sekit CSF. +10 más en la tabla de abajo. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0034Issues management · PolíticaapoyaUna regla escrita de que todo hallazgo de seguridad se registra en un solo lugar le da al plan de incidentes una vía de entrada, de modo que los hallazgos de auditorías o escaneos salen a la luz antes de convertirse en incidentes.RCF-0259IR plan · PolíticaequivalenteEl plan formal de respuesta a incidentes por escrito es el mismo entregable que pide ISO aquí: un proceso documentado que define detección, gestión y notificación antes de que ocurra un incidente.RCF-0260IR plan · ProcesoapoyaSeguir el plan de respuesta y registrar las decisiones a medida que avanza un incidente convierte el plan escrito en una práctica que los auditores pueden verificar que se usó.RCF-0262Roles & communications · PolíticaapoyaDocumentar quién decide, quién asume el rol suplente y quién contacta a terceros externos le da al plan de incidentes los roles nombrados que exige este control como parte de la preparación.RCF-0263Roles & communications · ProcesoapoyaConfirmar que los roles de incidentes se activan cuando hace falta, no solo que existen en papel, es la prueba operativa de que la planificación de este control funciona.RCF-0265Playbooks · PolíticaapoyaPlaybooks breves y aprobados para escenarios como ransomware o secuestro de cuenta por phishing son el artefacto de preparación concreto que este control pide tener listo.RCF-0266Playbooks · ProcesoapoyaActualizar los playbooks con las lecciones aprendidas después de cada activación mantiene el trabajo de preparación de este control vigente en vez de un documento único.RCF-0268Forensics readiness · PolíticarelacionadoUn enfoque escrito para preservar evidencia toca el mismo ciclo de vida del incidente, pero sirve a la recolección de evidencia y no a la planificación de detección y respuesta que cubre este control.RCF-0271Notification & escalation · PolíticaapoyaDefinir por escrito a quién hay que notificar y en qué plazos es parte de la preparación que exige este control, cubriendo reguladores, clientes y liderazgo.RCF-0274Tabletop exercises · PolíticaapoyaUn compromiso escrito de realizar simulacros de incidentes con una frecuencia definida es la forma en que una empresa demuestra que su plan se construyó para ponerse a prueba, no para archivarlo.RCF-0275Tabletop exercises · ProcesoapoyaRealizar los simulacros programados e incorporar los hallazgos al plan es la evidencia de que la preparación se mantiene en vez de quedar estática.RCF-0276Tabletop exercises · TécnicahabilitaHerramientas como plataformas de simulación de phishing o un entorno de prueba aislado hacen que los simulacros que exige este control sean realistas y no solo una conversación.RCF-0277Post-incident review (lessons learned) · PolíticarelacionadoUn requisito documentado de revisión posterior al incidente pertenece sobre todo al aprendizaje de incidentes, pero también define los criterios de revisión que este control de preparación da por hecho que existen.RCF-0427IR for ICS · PolíticaapoyaAmpliar el plan de incidentes con procedimientos específicos de producción, que cubran quién puede tocar la maquinaria operativa y cuándo aislarla, es preparación para los incidentes con fuerte componente de OT que anticipa este control.RCF-0428IR for ICS · ProcesoapoyaPracticar los procedimientos de respuesta específicos de OT para que producción, mantenimiento y TI conozcan su parte es la preparación puesta a prueba que exige este control para incidentes de tecnología operativa.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit

En la práctica

La mayoría de las empresas redactan un plan de respuesta a incidentes una sola vez, durante la incorporación o un cuestionario de cliente, y después no lo vuelven a tocar. Los auditores revisan si el plan nombra personas reales, no solo cargos, y si los datos de contacto siguen funcionando. El plan debe asignar quién decide activarlo, quién habla con clientes y reguladores, y quién maneja la contención técnica. Los playbooks para ransomware o secuestro de cuenta por phishing convierten la primera hora de pánico en una lista de pasos. Los simulacros muestran los vacíos: un plan que se lee bien en papel se derrumba cuando alguien contacta al suplente designado y descubre que ya no trabaja ahí.

Brechas habituales

El plan de respuesta a incidentes lista datos de contacto de personas que ya no trabajan en la empresa, y nadie ha probado contactar a los suplentes designados.
Existen playbooks para categorías genéricas como malware, pero no para los escenarios con más probabilidad de afectar al negocio, como el secuestro de una cuenta de proveedor.
No se ha realizado ningún simulacro en más de un año, así que el plan nunca se ha probado contra un escenario realista.

Preguntas que hará tu auditor

¿Quién tiene la autoridad para declarar un incidente de seguridad?
El plan de respuesta a incidentes nombra a un responsable de la decisión y a un suplente, con cargo y forma de contacto, no solo una descripción del rol.
¿Cómo se comunica el equipo si el correo y el chat están comprometidos?
El plan define un canal fuera de banda, como una cadena telefónica o una app de mensajería aparte, para que los responsables se coordinen aunque los sistemas principales estén caídos.
¿Cuándo se probó el plan de respuesta a incidentes por última vez?
Muestra el informe del simulacro más reciente, con el escenario usado y los vacíos que encontró en el plan.
¿Hay playbooks para los incidentes con más probabilidad de afectar a este negocio?
Los playbooks cubren los escenarios nombrados en el plan, como ransomware, secuestro de cuenta por phishing y exposición accidental de datos, cada uno con pasos concretos para que los responsables sigan.

Dónde lo exige la regulación

NIS2 3.1 exige una política documentada de gestión de incidentes antes de que ocurra un incidente, que cubra detección, respuesta y notificación.
ENS org.3 exige procedimientos de seguridad formales, y eso es exactamente lo que aporta un plan de respuesta a incidentes por escrito para gestionar eventos de seguridad.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.24?»
También vía MCP, gratis con cuenta