Volver

Gestión de incidentes de seguridad: el proceso que salva en la auditoría y en la vida

«No tuvimos incidentes» — la peor respuesta que una empresa puede dar a un auditor. No significa seguridad perfecta, sino ceguera: incidentes hay en todas partes; la cuestión es si usted los ve. Así se monta un proceso que funciona.

Qué contar como incidente

Defina tres niveles: evento (actividad sospechosa — logins fallidos, correo extraño), incidente (impacto confirmado en confidencialidad, integridad o disponibilidad), incidente grave (impacto en clientes, datos personales, plazos regulatorios). Esto quita el miedo a «registrar demasiado».

El proceso en cinco pasos

  1. Detección y reporte. Un canal simple para todos: botón, chat, correo. Todos deben conocerlo de memoria.
  2. Clasificación. El responsable evalúa nivel y prioridad.
  3. Respuesta. Contener, eliminar, recuperar. Para escenarios típicos: playbooks cortos.
  4. Comunicación. Quién y cuándo informa a clientes, al regulador (RGPD: hasta 72 horas), a la dirección.
  5. Lecciones. Análisis sin buscar culpables: la causa y qué cambiamos. De aquí salen las mejores mejoras del sistema.

Qué revisa el auditor

El registro de incidentes y eventos, ejemplos de análisis, la conexión con la evaluación de riesgos (¿se actualizaron tras el incidente?), la concienciación del equipo. Un registro vacío durante un año es bandera roja — vea las no conformidades comunes.

Un consejo

Registre también los eventos «pedagógicos» — el phishing en el que nadie hizo clic también merece registro. Demuestra que el proceso vive y alimenta la formación del equipo.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta