A.5.24Information security incident management planning and preparation
Plan and prepare for security incidents before they happen by defining processes, roles and responsibilities. Being ready turns chaos into a controlled response.
El mapeo de un vistazo
A.5.24Information security incident management planning and preparationISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit
En la práctica
La mayoría de las empresas redactan un plan de respuesta a incidentes una sola vez, durante la incorporación o un cuestionario de cliente, y después no lo vuelven a tocar. Los auditores revisan si el plan nombra personas reales, no solo cargos, y si los datos de contacto siguen funcionando. El plan debe asignar quién decide activarlo, quién habla con clientes y reguladores, y quién maneja la contención técnica. Los playbooks para ransomware o secuestro de cuenta por phishing convierten la primera hora de pánico en una lista de pasos. Los simulacros muestran los vacíos: un plan que se lee bien en papel se derrumba cuando alguien contacta al suplente designado y descubre que ya no trabaja ahí.
Brechas habituales
El plan de respuesta a incidentes lista datos de contacto de personas que ya no trabajan en la empresa, y nadie ha probado contactar a los suplentes designados.
Existen playbooks para categorías genéricas como malware, pero no para los escenarios con más probabilidad de afectar al negocio, como el secuestro de una cuenta de proveedor.
No se ha realizado ningún simulacro en más de un año, así que el plan nunca se ha probado contra un escenario realista.
Preguntas que hará tu auditor
¿Quién tiene la autoridad para declarar un incidente de seguridad?
El plan de respuesta a incidentes nombra a un responsable de la decisión y a un suplente, con cargo y forma de contacto, no solo una descripción del rol.
¿Cómo se comunica el equipo si el correo y el chat están comprometidos?
El plan define un canal fuera de banda, como una cadena telefónica o una app de mensajería aparte, para que los responsables se coordinen aunque los sistemas principales estén caídos.
¿Cuándo se probó el plan de respuesta a incidentes por última vez?
Muestra el informe del simulacro más reciente, con el escenario usado y los vacíos que encontró en el plan.
¿Hay playbooks para los incidentes con más probabilidad de afectar a este negocio?
Los playbooks cubren los escenarios nombrados en el plan, como ransomware, secuestro de cuenta por phishing y exposición accidental de datos, cada uno con pasos concretos para que los responsables sigan.
Dónde lo exige la regulación
NIS2 3.1 exige una política documentada de gestión de incidentes antes de que ocurra un incidente, que cubra detección, respuesta y notificación.
ENS org.3 exige procedimientos de seguridad formales, y eso es exactamente lo que aporta un plan de respuesta a incidentes por escrito para gestionar eventos de seguridad.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.