Plantillas de respuesta a incidentes (6 diagramas enlazados)

Seis diagramas enlazados con la escalera de escalado completa: gestión de incidencias, clasificación de severidad, respuesta de ciberseguridad, notificación de brechas de datos, recuperación ante desastres y continuidad de negocio.

Una incidencia de TI se convierte en incidente de seguridad, que se convierte en brecha notificable, que se convierte en una activación de recuperación ante desastres, y cada peldaño de esa escalera pertenece a un equipo distinto que trabaja con un reloj distinto.

Qué incluye el paquete

  1. 1. Diagrama de flujo del proceso de gestión de incidencias

    La puerta de entrada: detección, registro, triaje y declaración de incidencia grave.

  2. 2. Diagrama de clasificación de severidad de incidentes

    La decisión que enruta todo lo demás: impacto, urgencia y la prueba de exposición.

  3. 3. Diagrama de flujo de respuesta a incidentes de ciberseguridad (SOC)

    La rama de seguridad: contención, erradicación, forense y recuperación a un estado limpio.

  4. 4. Diagrama de flujo de respuesta ante brechas de datos (RGPD, 72 horas)

    La rama regulatoria y su reloj de setenta y dos horas, incluidas las decisiones de notificación.

  5. 5. Diagrama de flujo del plan de recuperación ante desastres (TI)

    La reconstrucción: autoridad de activación, orden de recuperación y validación antes de volver al servicio.

  6. 6. Diagrama de flujo del plan de continuidad de negocio (PCN)

    Mantener el negocio operando con soluciones alternativas mientras se reconstruye todo lo demás.

Cómo se conectan

Diagrama de flujo del proceso de gestión de incidencias → Diagrama de clasificación de severidad de incidentes
«Clasificar y asignar prioridad» es donde el proceso de incidencias cede el paso al diagrama de clasificación. Mantener la severidad en su propio diagrama significa una única definición de P1 a la que apuntan todos los demás procesos, en vez de tres que se contradicen.
Diagrama de flujo del proceso de gestión de incidencias → Diagrama de flujo del plan de continuidad de negocio (PCN)
«Declarar incidencia grave» es el punto en el que la pregunta deja de ser cómo arreglar el fallo y pasa a ser cómo sigue operando el negocio mientras se arregla. Son equipos distintos, planes distintos y relojes distintos.
Diagrama de clasificación de severidad de incidentes → Diagrama de flujo de respuesta a incidentes de ciberseguridad (SOC)
«¿Exposición de datos o de seguridad?» es un rombo de decisión, y una decisión es el mejor sitio posible para un enlace: es justo donde un proceso se bifurca hacia otro proceso en lugar de continuar.
Diagrama de flujo de respuesta a incidentes de ciberseguridad (SOC) → Diagrama de flujo de respuesta ante brechas de datos (RGPD, 72 horas)
«Identificar activos y cuentas afectados» es donde el equipo de seguridad averigua si hay datos personales implicados. Si los hay, el reloj regulatorio arrancó en la detección y no en este paso, y por eso el proceso de brechas se enlaza en vez de añadirse al final.
Diagrama de flujo de respuesta a incidentes de ciberseguridad (SOC) → Diagrama de flujo del plan de recuperación ante desastres (TI)
«Reconstruir desde copias limpias» es el traspaso de seguridad a infraestructura. Seguridad decide qué está limpio; recuperación decide en qué orden vuelven las cosas al servicio.
Diagrama de flujo del plan de recuperación ante desastres (TI) → Diagrama de flujo del plan de continuidad de negocio (PCN)
«Autorizar la activación del plan» dispara el plan de continuidad en paralelo, no después. La recuperación tiene un RTO; el negocio necesita seguir operando antes de que ese RTO expire.
Diagrama de flujo del plan de continuidad de negocio (PCN) → Diagrama de flujo del plan de recuperación ante desastres (TI)
«Activar alternativas y procesos manuales» enlaza en sentido contrario, porque la continuidad se activa muchas veces primero: el negocio nota que no puede operar antes de que infraestructura haya decidido que esto es un desastre.

Cómo funciona

  1. Arregla la matriz de severidad antes que nada

    Todos los demás diagramas del paquete se enrutan según la salida del diagrama de clasificación. Mete primero vuestras definiciones reales de impacto y urgencia, y después comprueba que los cinco diagramas que dependen de ellas siguen leyéndose bien.

  2. Pon un nombre y un teléfono en cada autoridad de activación

    Tanto la declaración de incidencia grave como la activación del plan de recuperación son decisiones de autoridad. Un diagrama que dice que lo aprueba la dirección, sin más, produce una discusión de veinte minutos en el peor momento posible.

  3. Arranca el reloj regulatorio en la detección, dentro del diagrama de brechas

    Las setenta y dos horas corren desde que se tiene conocimiento, no desde la confirmación. Si vuestro diagrama da a entender que el reloj empieza cuando se informa a legal, está describiendo un plazo que vais a incumplir.

  4. Haz un simulacro usando los enlaces como guion

    Lleva al grupo desde la puerta de entrada, pasando por la clasificación, hasta la rama de seguridad y de ahí a la recuperación, siguiendo las insignias. Cada duda sobre quién toma el relevo es un hueco en el diagrama, no en el grupo.

  5. Comparte la carpeta en solo lectura con toda la guardia

    Estos son los diagramas que la gente necesita a las tres de la madrugada. El acceso de solo lectura para todo el turno de guardia no cuesta nada y elimina por completo la pregunta de quién tiene la versión vigente.

Preguntas frecuentes

¿Sigue esto ITIL?

El diagrama de incidencias usa la forma de ITIL —detectar, registrar, categorizar, priorizar, investigar, resolver y cerrar— sin adoptar todo su vocabulario. Los diagramas de seguridad, brechas, recuperación y continuidad siguen la práctica de ISO 27035, ISO 22301 y los patrones regulatorios habituales, antes que ITIL.

¿Necesito un plan de pago para esto?

Sí: los paquetes de plantillas están incluidos en Plus. Un paquete crea seis diagramas de una vez y el plan gratuito admite tres. Cada diagrama está además disponible por separado y gratis.

¿Por qué recuperación ante desastres y continuidad de negocio se enlazan la una a la otra?

Porque cualquiera de las dos puede activarse primero. Infraestructura puede declarar un desastre antes de que el negocio lo note, o el negocio puede activar sus alternativas antes de que nadie lo haya llamado desastre. Un enlace en un solo sentido describiría apenas la mitad del comportamiento real.

¿El reloj de setenta y dos horas es exclusivo del RGPD?

El diagrama de brechas está dibujado en torno a una ventana de notificación de setenta y dos horas porque es lo que exige el RGPD y es el caso más habitual. Otros regímenes difieren —algunos son más cortos para infraestructuras críticas—, así que ajusta el plazo del diagrama a lo que os aplique.

Añadir los seis diagramas a mi biblioteca — 6 diagramas en una carpeta. Incluido con Plus.

Más en Paquetes de plantillas de proceso