Lo que pide un auditor, o el motor de evidencias de Sekit.
Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit
En la práctica
El vacío aquí rara vez está en la reunión de revisión misma, sino en lo que pasa después. Una empresa hace una revisión posterior al incidente, redacta un documento con buenas intenciones, y las acciones correctivas quedan abiertas por meses porque nadie las asume una vez terminada la reunión. La evidencia sólida es, por ejemplo, un sistema de tickets que muestra patrones entre incidentes, de modo que una investigación de causa raíz parte de datos y no de una suposición. Incorporar los hallazgos de vuelta a los playbooks y al plan de respuesta es lo que separa a una empresa que aprende de otra que archiva informes después de cada incidente sin actuar sobre ellos.
Brechas habituales
Existen documentos de revisión posterior al incidente para incidentes mayores, pero las acciones correctivas que listan nunca se rastrean hasta su cierre ni tienen responsable asignado.
El mismo tipo de incidente se repite cada pocos meses y nadie ha conectado el patrón, porque los datos de incidentes quedan en tickets que nadie revisa en conjunto.
Las lecciones aprendidas en los simulacros nunca llegan a incorporarse al plan de respuesta a incidentes ni a los playbooks reales.
Preguntas que hará tu auditor
¿Qué pasa con los hallazgos de una revisión posterior al incidente?
Los hallazgos se convierten en acciones correctivas rastreadas con responsable y fecha límite, verificadas como cerradas con evidencia antes de dar por completa la revisión.
¿Cómo detectan incidentes que se repiten una y otra vez por la misma razón?
Los datos de tickets y monitoreo se revisan en busca de patrones entre incidentes, categorías y sistemas afectados, alimentando un proceso documentado de gestión de problemas.
¿Los hallazgos de los simulacros se usan para actualizar el plan de respuesta real?
Los resultados de los simulacros alimentan directamente el plan de respuesta a incidentes, los playbooks y las listas de contacto, no solo un informe resumen que se archiva.
Dónde lo exige la regulación
NIS2 3.6 exige revisiones posteriores al incidente que conviertan lo ocurrido en mejoras concretas, no solo un ticket cerrado.
ENS op.cont.3 exige pruebas periódicas, y así es como los simulacros y los ejercicios de recuperación ante desastres retroalimentan la capacidad de respuesta.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.