Gestión de incidentes de seguridad: el proceso que salva en la auditoría y en la vida
«No tuvimos incidentes» — la peor respuesta que una empresa puede dar a un auditor. No significa seguridad perfecta, sino ceguera: incidentes hay en todas partes; la cuestión es si usted los ve. Así se monta un proceso que funciona.
Qué contar como incidente
Defina tres niveles: evento (actividad sospechosa — logins fallidos, correo extraño), incidente (impacto confirmado en confidencialidad, integridad o disponibilidad), incidente grave (impacto en clientes, datos personales, plazos regulatorios). Esto quita el miedo a «registrar demasiado».
El proceso en cinco pasos
- Detección y reporte. Un canal simple para todos: botón, chat, correo. Todos deben conocerlo de memoria.
- Clasificación. El responsable evalúa nivel y prioridad.
- Respuesta. Contener, eliminar, recuperar. Para escenarios típicos: playbooks cortos.
- Comunicación. Quién y cuándo informa a clientes, al regulador (RGPD: hasta 72 horas), a la dirección.
- Lecciones. Análisis sin buscar culpables: la causa y qué cambiamos. De aquí salen las mejores mejoras del sistema.
Qué revisa el auditor
El registro de incidentes y eventos, ejemplos de análisis, la conexión con la evaluación de riesgos (¿se actualizaron tras el incidente?), la concienciación del equipo. Un registro vacío durante un año es bandera roja — vea las no conformidades comunes.
Un consejo
Registre también los eventos «pedagógicos» — el phishing en el que nadie hizo clic también merece registro. Demuestra que el proceso vive y alimenta la formación del equipo.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta