Saltar al contenido
03 · SOC Gestionado03 · Managed SOC

Plan de Respuesta a IncidentesIncident Response Plan

Clasificación, flujos de escalado, playbooks.Incident classification, escalation flows and playbooks.

PlaybooksPlaybooks 3.2 · Gestión de Incidentes3.2 · Incident Management

¿Qué es este servicio?What is this service?

Es el documento que define qué se considera incidente, cómo se clasifica por severidad, quién decide qué, a quién se avisa y en qué orden. Incluye los playbooks: procedimientos paso a paso para los escenarios más probables, como ransomware, fuga de datos o compromiso de correo.

The document defining what counts as an incident, how it is classified by severity, who decides what, who gets notified and in what order. It includes the playbooks: step-by-step procedures for the likeliest scenarios, such as ransomware, data leakage or email compromise.

¿Para qué se usa?What is it used for?

Sirve para no tener que inventar la estructura de mando mientras arde la casa. La mayoría de las organizaciones tienen un plan, pero es un PDF de cuarenta páginas que nadie leyó, con teléfonos de gente que ya no trabaja ahí. Un plan útil es corto, tiene los playbooks separados y se probó al menos una vez.

It saves inventing the chain of command while the house burns. Most organisations have a plan, but it is a forty-page PDF nobody read, listing phone numbers of people who left. A useful plan is short, keeps its playbooks separate and has been tested at least once.

Qué beneficios traeBenefits it delivers

  • Define de antemano quién puede autorizar apagar un servicio productivo, que es la decisión que siempre se traba.
  • Los playbooks bajan el tiempo de reacción porque nadie tiene que razonar desde cero a las tres de la mañana.
  • La clasificación por severidad evita el error opuesto: convocar al comité de crisis por un incidente menor.
  • Es el requisito de entrada de casi cualquier auditoría, certificación o póliza de ciberseguro.
  • Establishes in advance who may authorise shutting down a production service, the decision that always stalls.
  • Playbooks cut reaction time because nobody has to reason from scratch at three in the morning.
  • Severity classification prevents the opposite error: convening the crisis committee over a minor incident.
  • It is the entry requirement for almost any audit, certification or cyber insurance policy.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal general en Costa Rica de tener un plan de respuesta a incidentes.
  • El Acuerdo CONASSIF 5-24 sí lo espera de las entidades supervisadas: la gestión de incidentes es parte del marco de gobierno y gestión de la tecnología de información que se declara en el perfil tecnológico.
  • There is no general legal obligation in Costa Rica to hold an incident response plan.
  • CONASSIF Agreement 5-24 does expect one from supervised entities: incident management forms part of the technology governance and management framework declared in the technology profile.

InternacionalInternational

  • PCI-DSS exige un plan de respuesta documentado, probado al menos una vez al año y actualizado tras los cambios relevantes.
  • ISO 27001 exige procedimientos de respuesta a incidentes con roles y responsabilidades definidos.
  • DORA y NIS2 exigen políticas de gestión de incidentes con clasificación y rutas de notificación.
  • PCI-DSS requires a documented response plan, tested at least annually and updated after relevant changes.
  • ISO 27001 requires incident response procedures with defined roles and responsibilities.
  • DORA and NIS2 require incident management policies with classification and notification routes.

Requisitos mínimosMinimum requirements

  • Un inventario de activos con criticidad de negocio: sin él, la clasificación por severidad es arbitraria.
  • Que la dirección se involucre en definir umbrales de decisión. Esto no lo puede escribir TI solo.
  • Contactos reales y verificados, incluidos los externos: seguro, legal, proveedor de respuesta, regulador.
  • Un compromiso de probarlo. Un plan sin simulacro es una hipótesis, no un control.
  • An asset inventory with business criticality: without it, severity classification is arbitrary.
  • Executive involvement in setting decision thresholds. IT cannot write this alone.
  • Real, verified contacts, external ones included: insurer, legal, response provider, regulator.
  • A commitment to test it. An untested plan is a hypothesis, not a control.

Plazo típico de entregaTypical delivery time

3 a 8 semanas 3 to 8 weeks rango habitual del mercado usual market range

El rango habitual va de tres a ocho semanas. En el extremo bajo caen las organizaciones que ya tienen inventario y roles claros y solo necesitan formalizar. En el alto, las que arrancan de cero y hay que construir primero la matriz de escalado, o las que tienen varias sedes y filiales con estructuras de decisión distintas.

The usual range runs from three to eight weeks. The low end covers organisations that already have an inventory and clear roles and only need to formalise. The high end covers those starting from nothing, where the escalation matrix has to be built first, or those with several sites and subsidiaries running different decision structures.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

PlaybookPlaybook
Procedimiento paso a paso para un tipo concreto de incidente, con quién hace qué y en qué orden. Step-by-step procedure for one specific incident type, stating who does what and in what order.
EscaladoEscalation
La ruta por la que un incidente sube de nivel hasta llegar a quien tiene autoridad para decidir. The route by which an incident rises until it reaches whoever has authority to decide.
SeveridadSeverity
La escala que mide el impacto de un incidente y determina a quién se convoca y con qué urgencia. The scale measuring an incident's impact, determining who is convened and how urgently.
Comité de crisisCrisis committee
El grupo reducido con autoridad para tomar decisiones de negocio durante un incidente grave. The small group with authority to take business decisions during a serious incident.
Lecciones aprendidasLessons learned
La revisión posterior al incidente que convierte lo ocurrido en cambios concretos al plan. The post-incident review turning what happened into concrete changes to the plan.