Respond to confirmed incidents according to your documented procedures, containing the damage and restoring normal operations. A practiced response limits impact and recovery time.
El mapeo de un vistazo
A.5.26Response to information security incidentsISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit
En la práctica
Responder bien depende menos del plan en sí que de si el equipo puede contactarse cuando los sistemas principales están comprometidos. Un vacío común es un plan de respuesta que asume que el correo y el chat habitual siguen funcionando, sin alternativa cuando el atacante está dentro de esos sistemas. Los playbooks incorporados en plantillas de tickets o en acciones de respuesta del EDR convierten un procedimiento escrito en algo que un analista junior puede seguir a las dos de la madrugada. Las notificaciones a clientes, aseguradoras y la autoridad de protección de datos necesitan un registro de cuándo se envió cada una, porque una llamada telefónica que nadie anotó no sirve como evidencia en una auditoría posterior.
Brechas habituales
El plan de respuesta a incidentes asume que el equipo puede seguir usando correo y Slack, sin un canal alternativo documentado si esos sistemas son los comprometidos.
Los registros de notificación son llamadas telefónicas informales sin bitácora de a quién se avisó y cuándo, lo que hace imposible demostrar que se cumplieron los plazos regulatorios.
Los pasos del playbook están en un documento que nadie abre durante un incidente activo, así que los responsables improvisan en lugar de seguir el procedimiento documentado.
Preguntas que hará tu auditor
¿Cómo se coordina el equipo si los sistemas de comunicación principales están caídos?
Un canal fuera de banda, como una app de mensajería aparte o una cadena telefónica, está documentado en el plan y se pone a prueba durante los simulacros.
¿Pueden demostrar que se cumplieron los plazos de notificación a reguladores y clientes?
Los registros de notificación anotan hora, destinatario y contenido de cada comunicación, contrastados con los plazos indicados en el plan.
¿Los pasos del playbook están integrados en las herramientas que usan los responsables durante un incidente?
Las plantillas de tickets y las acciones de respuesta del EDR incorporan los pasos del playbook directamente, así los responsables siguen un proceso guiado en vez de un documento estático.
¿Qué pasa con las acciones correctivas abiertas después de cerrar un incidente?
Los hallazgos posteriores al incidente se convierten en acciones correctivas rastreadas con responsable y fecha, verificadas como cerradas antes de dar el incidente por resuelto.
Dónde lo exige la regulación
NIS2 3.5 exige una capacidad de respuesta a incidentes que contenga y resuelva incidentes confirmados, no solo un plan escrito.
ENS org.3 exige procedimientos de seguridad documentados, que cubren los pasos de respuesta que sigue un equipo una vez confirmado un incidente.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.