Diagrama de flujo de respuesta ante incidentes de seguridad
Diagrama de flujo por carriles del proceso de respuesta ante incidentes de seguridad: detección, triaje, contención, erradicación, notificación de la brecha y revisión posterior.
Cómo funciona
Renombra los carriles con vuestros roles reales
Sustituye los cinco carriles por los roles que de verdad tienes: SOC o MSSP, service desk, responsable de seguridad, equipo de plataforma, delegado de protección de datos, forense externo o abogado especializado en brechas. Si un rol no existe, borra el carril en lugar de dejarlo sin nadie detrás.
Fija vuestros criterios de severidad
Abre el paso «Clasificar severidad e impacto» y sustituye el comentario por vuestra propia matriz: qué convierte un incidente en severidad alta, quién está facultado para declararlo y a qué tiempo de respuesta os compromete cada nivel.
Ajusta el plazo de notificación y la autoridad
Edita la decisión «¿Brecha notificable?» para que nombre los regímenes que os aplican: RGPD de la UE o del Reino Unido (72 horas ante la autoridad de control), NIS2, normativa sectorial y los plazos de aviso contractuales a clientes, que a menudo son más cortos que los legales.
Añade los contactos que hacen falta a las 3 de la madrugada
Pon en los comentarios de cada caja el canal de incidentes, el teléfono de guardia, el turno del coordinador del incidente y dónde se custodian las pruebas, para que el diagrama sirva durante un incidente y no solo en una revisión posterior.
Ajusta los bucles y añade los pasos que falten
Decide si la rama de «¿Sistemas verificados limpios?» que vuelve al aislamiento encaja con vuestra forma de trabajar, y añade lo específico de vuestro entorno: activar al proveedor forense contratado, notificar al seguro de ciberriesgo o aprobar la comunicación a clientes.
Ponlo en circulación para su aprobación y guarda la versión
Comparte el diagrama con el responsable de seguridad, operaciones de TI y legal para que lo firmen, y conserva la versión aprobada. Un plan de respuesta ante incidentes es un documento controlado, y la versión que entrenáis debería ser la versión que publicáis.
Preguntas frecuentes
¿Cuáles son las fases del proceso de respuesta ante incidentes?
Este diagrama usa cinco: detección y comunicación, triaje y clasificación, contención, erradicación y recuperación, y notificación y revisión. Encaja de cerca con NIST SP 800-61r2, que habla de detección y análisis; contención, erradicación y recuperación; y actividad posterior al incidente. NIST tiene además una fase de preparación, pero la preparación es trabajo continuo (herramientas, turnos, simulacros, contratos de retén) y no un paso que se ejecute durante el incidente, así que no se dibuja en el flujo.
¿En qué se diferencia de la gestión de incidencias de TI?
Una incidencia de servicio de TI termina cuando el servicio está restablecido. Un incidente de seguridad no, porque hay un adversario. Restaurar demasiado pronto puede devolverle el acceso al atacante, y hay obligaciones que un proceso ITIL no lleva encima: preservar las pruebas antes de reconstruir, determinar qué datos se vieron afectados y notificar a autoridades y personas cuando corresponda. Por eso este diagrama pone la preservación de pruebas y las imágenes forenses antes de la erradicación, y añade una rama de notificación después de la recuperación.
¿Quién debe ser el coordinador del incidente y cuándo se nombra?
El coordinador debe ser quien tenga autoridad para decidir (sacar un sistema de producción, contratar asesoría externa, contactar con clientes), no necesariamente la persona más técnica disponible. Coordina, no investiga. En este diagrama solo se asigna cuando la decisión «¿Incidente de severidad alta?» responde que sí; los incidentes de menor severidad se quedan en el equipo de seguridad. En un incidente largo, el rol se traspasa de forma explícita en cada cambio de turno.
¿Cuándo empieza a contar el plazo de 72 horas para notificar una brecha?
Con el RGPD de la UE y del Reino Unido, las 72 horas corren desde que la organización tiene constancia de que se ha producido una violación de datos personales, no desde que empezó el ataque ni desde que concluye la investigación, y puedes notificar por fases si aún no tienes la foto completa. Avisar a las personas afectadas es una prueba distinta: se exige sin dilación indebida cuando la brecha entraña un alto riesgo para ellas. Otros regímenes cuentan plazos diferentes, así que escribe en la caja de decisión el que os aplique a vosotros.