SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.26Response to information security incidents

Respond to confirmed incidents according to your documented procedures, containing the damage and restoring normal operations. A practiced response limits impact and recovery time.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0011Risk treatment · ProcesorelacionadoDar seguimiento a las acciones de riesgo acordadas hasta su cierre es una disciplina de gobernanza general que también aplica a las acciones correctivas que genera una respuesta, aunque su alcance principal es el tratamiento de riesgos, no la respuesta a incidentes.RCF-0035Issues management · ProcesoapoyaAsignar responsable y fecha límite a los hallazgos registrados es el mecanismo que evita que las acciones correctivas nacidas de un incidente se estanquen una vez terminada la respuesta.RCF-0260IR plan · ProcesoequivalenteSeguir el plan de respuesta y documentar decisiones y tiempos mientras avanza un incidente es exactamente la actividad de respuesta que exige este control.RCF-0261IR plan · TécnicaapoyaHerramientas de detección que permiten una contención rápida en endpoints y cuentas le dan a los responsables un medio técnico para actuar durante un incidente, no solo un plan.RCF-0263Roles & communications · ProcesoapoyaQue los miembros del equipo activen sus roles asignados cuando ocurre un incidente es la prueba operativa de que la respuesta, no solo la planificación, funciona.RCF-0264Roles & communications · TécnicaapoyaUn canal fuera de banda y alertas directas le dan al equipo de respuesta una forma de coordinarse aunque los sistemas atacados sean los que normalmente usan para comunicarse.RCF-0266Playbooks · ProcesoapoyaSeguir los playbooks durante incidentes reales es una pieza operativa del comportamiento de respuesta que exige este control, que también abarca contención, escalamiento y notificación más allá de solo ejecutar el playbook.RCF-0267Playbooks · TécnicahabilitaIncorporar los pasos del playbook en plantillas de tickets, acciones de respuesta del EDR o runbooks dentro del chat es lo que permite que una respuesta ejecute el procedimiento documentado bajo presión.RCF-0272Notification & escalation · ProcesoapoyaEnviar notificaciones de incidentes a reguladores, clientes y liderazgo dentro de los plazos exigidos y registrar cada una respalda la respuesta que exige este control, aunque notificar por sí solo no contiene el daño ni restaura las operaciones.RCF-0273Notification & escalation · TécnicahabilitaLas alertas de guardia y los temporizadores de SLA le dan al equipo de respuesta una forma automatizada de cumplir los plazos de notificación en vez de depender de que alguien recuerde hacer una llamada.RCF-0278Post-incident review (lessons learned) · ProcesoapoyaConvertir los hallazgos posteriores al incidente en acciones correctivas rastreadas cierra el ciclo de que una respuesta no está completa hasta que el mismo incidente no pueda repetirse.RCF-0287Crisis management · ProcesoapoyaActivar los procedimientos de crisis y seguir la ruta de escalamiento definida durante incidentes mayores es la respuesta que espera este control cuando un incidente se convierte en una crisis a nivel de negocio.RCF-0427IR for ICS · PolíticaapoyaLos procedimientos escritos sobre quién puede tocar la maquinaria operativa durante un incidente fijan los límites que debe respetar una respuesta en sistemas de producción.RCF-0428IR for ICS · ProcesoapoyaSeguir los procedimientos de respuesta específicos de OT en cada incidente de producción contribuye al requisito de respuesta de este control, pero por sí solo cubre solo tecnología operativa, no la respuesta a nivel de toda la organización.RCF-0429IR for ICS · TécnicaapoyaHerramientas capaces de observar y contener incidentes en la red de producción sin interrumpir las operaciones le dan a los responsables una forma de actuar sobre incidentes de OT con seguridad.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit

En la práctica

Responder bien depende menos del plan en sí que de si el equipo puede contactarse cuando los sistemas principales están comprometidos. Un vacío común es un plan de respuesta que asume que el correo y el chat habitual siguen funcionando, sin alternativa cuando el atacante está dentro de esos sistemas. Los playbooks incorporados en plantillas de tickets o en acciones de respuesta del EDR convierten un procedimiento escrito en algo que un analista junior puede seguir a las dos de la madrugada. Las notificaciones a clientes, aseguradoras y la autoridad de protección de datos necesitan un registro de cuándo se envió cada una, porque una llamada telefónica que nadie anotó no sirve como evidencia en una auditoría posterior.

Brechas habituales

El plan de respuesta a incidentes asume que el equipo puede seguir usando correo y Slack, sin un canal alternativo documentado si esos sistemas son los comprometidos.
Los registros de notificación son llamadas telefónicas informales sin bitácora de a quién se avisó y cuándo, lo que hace imposible demostrar que se cumplieron los plazos regulatorios.
Los pasos del playbook están en un documento que nadie abre durante un incidente activo, así que los responsables improvisan en lugar de seguir el procedimiento documentado.

Preguntas que hará tu auditor

¿Cómo se coordina el equipo si los sistemas de comunicación principales están caídos?
Un canal fuera de banda, como una app de mensajería aparte o una cadena telefónica, está documentado en el plan y se pone a prueba durante los simulacros.
¿Pueden demostrar que se cumplieron los plazos de notificación a reguladores y clientes?
Los registros de notificación anotan hora, destinatario y contenido de cada comunicación, contrastados con los plazos indicados en el plan.
¿Los pasos del playbook están integrados en las herramientas que usan los responsables durante un incidente?
Las plantillas de tickets y las acciones de respuesta del EDR incorporan los pasos del playbook directamente, así los responsables siguen un proceso guiado en vez de un documento estático.
¿Qué pasa con las acciones correctivas abiertas después de cerrar un incidente?
Los hallazgos posteriores al incidente se convierten en acciones correctivas rastreadas con responsable y fecha, verificadas como cerradas antes de dar el incidente por resuelto.

Dónde lo exige la regulación

NIS2 3.5 exige una capacidad de respuesta a incidentes que contenga y resuelva incidentes confirmados, no solo un plan escrito.
ENS org.3 exige procedimientos de seguridad documentados, que cubren los pasos de respuesta que sigue un equipo una vez confirmado un incidente.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.26?»
También vía MCP, gratis con cuenta