Las fases
La mayoría de los marcos describen el mismo ciclo: preparación (plan, roles, herramientas y contactos listos antes de que ocurra nada), detección y análisis (confirmar que una alerta es un incidente real y entender su alcance), contención, erradicación y recuperación (frenar la propagación, expulsar al atacante y restaurar los sistemas) y lecciones aprendidas. NIST SP 800-61 e ISO 27035 son las referencias habituales.
Qué incluye un plan de respuesta a incidentes
Quién dirige la respuesta y quién toma las decisiones, cómo localizarlos fuera del horario laboral, cómo se clasifican los incidentes por gravedad, procedimientos para escenarios habituales como el ransomware, el BEC o la pérdida de un portátil, cómo se conservan las evidencias y a quién hay que notificar: dirección, clientes, aseguradoras y autoridades.
Primero, detectar
Un plan solo funciona si los incidentes se detectan pronto. Herramientas como el EDR y el SIEM, operadas por un SOC, acortan el tiempo entre la primera señal de un ataque y la respuesta.
Dónde aparece en cumplimiento
ISO 27001 cubre la gestión de incidentes en los controles 5.24 a 5.28 del Anexo A, y el ENS incluye medidas específicas de gestión de incidentes. NIS2 y DORA añaden la notificación obligatoria a las autoridades en plazos muy cortos, explicada en nuestra guía sobre la notificación de incidentes en NIS2 y DORA. Probar el plan con un ejercicio de simulación al menos una vez al año es una buena forma de encontrar fallos antes de que lo haga un incidente real.




