Tipos de CSIRT
Los CSIRT internos gestionan los incidentes de una organización. Los sectoriales dan servicio a un sector concreto, como el financiero o el sanitario. Los nacionales coordinan a nivel de país, publican alertas y reciben notificaciones de incidentes. Los de fabricantes, a menudo llamados PSIRT, gestionan las vulnerabilidades de los productos de una empresa. El término CERT también se usa mucho para el mismo tipo de equipo.
Los CSIRT en España
España tiene tres CSIRT nacionales de referencia. INCIBE-CERT, parte de INCIBE, atiende a ciudadanos y empresas privadas. CCN-CERT, parte del CCN, atiende al sector público y es la referencia para el ENS. ESPDEF-CERT atiende al sector de la defensa. Algunas comunidades autónomas, como Cataluña y la Comunitat Valenciana, tienen también el suyo.
Los CSIRT y la regulación
NIS2 exige a cada Estado miembro designar CSIRT, que reciben las notificaciones de incidentes significativos de las entidades incluidas en su alcance y colaboran a través de la red europea de CSIRT. Con el Cyber Resilience Act, los fabricantes notifican las vulnerabilidades explotadas activamente al CSIRT designado como coordinador y a ENISA.
CSIRT y SOC
Un SOC vigila y detecta incidentes; un CSIRT dirige la respuesta a incidentes una vez confirmados. En las organizaciones más pequeñas, las mismas personas suelen hacer ambas cosas con apoyo de proveedores externos, y el plan de respuesta a incidentes debe indicar quién asume el papel de CSIRT y cómo contactar con el CSIRT nacional.




