Plan de Respuesta a IncidentesIncident Response Plan
Clasificación, flujos de escalado, playbooks.Incident classification, escalation flows and playbooks.
¿Qué es este servicio?What is this service?
Es el documento que define qué se considera incidente, cómo se clasifica por severidad, quién decide qué, a quién se avisa y en qué orden. Incluye los playbooks: procedimientos paso a paso para los escenarios más probables, como ransomware, fuga de datos o compromiso de correo.
The document defining what counts as an incident, how it is classified by severity, who decides what, who gets notified and in what order. It includes the playbooks: step-by-step procedures for the likeliest scenarios, such as ransomware, data leakage or email compromise.
¿Para qué se usa?What is it used for?
Sirve para no tener que inventar la estructura de mando mientras arde la casa. La mayoría de las organizaciones tienen un plan, pero es un PDF de cuarenta páginas que nadie leyó, con teléfonos de gente que ya no trabaja ahí. Un plan útil es corto, tiene los playbooks separados y se probó al menos una vez.
It saves inventing the chain of command while the house burns. Most organisations have a plan, but it is a forty-page PDF nobody read, listing phone numbers of people who left. A useful plan is short, keeps its playbooks separate and has been tested at least once.
Qué beneficios traeBenefits it delivers
- Define de antemano quién puede autorizar apagar un servicio productivo, que es la decisión que siempre se traba.
- Los playbooks bajan el tiempo de reacción porque nadie tiene que razonar desde cero a las tres de la mañana.
- La clasificación por severidad evita el error opuesto: convocar al comité de crisis por un incidente menor.
- Es el requisito de entrada de casi cualquier auditoría, certificación o póliza de ciberseguro.
- Establishes in advance who may authorise shutting down a production service, the decision that always stalls.
- Playbooks cut reaction time because nobody has to reason from scratch at three in the morning.
- Severity classification prevents the opposite error: convening the crisis committee over a minor incident.
- It is the entry requirement for almost any audit, certification or cyber insurance policy.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal general en Costa Rica de tener un plan de respuesta a incidentes.
- El Acuerdo CONASSIF 5-24 sí lo espera de las entidades supervisadas: la gestión de incidentes es parte del marco de gobierno y gestión de la tecnología de información que se declara en el perfil tecnológico.
- There is no general legal obligation in Costa Rica to hold an incident response plan.
- CONASSIF Agreement 5-24 does expect one from supervised entities: incident management forms part of the technology governance and management framework declared in the technology profile.
InternacionalInternational
- PCI-DSS exige un plan de respuesta documentado, probado al menos una vez al año y actualizado tras los cambios relevantes.
- ISO 27001 exige procedimientos de respuesta a incidentes con roles y responsabilidades definidos.
- DORA y NIS2 exigen políticas de gestión de incidentes con clasificación y rutas de notificación.
- PCI-DSS requires a documented response plan, tested at least annually and updated after relevant changes.
- ISO 27001 requires incident response procedures with defined roles and responsibilities.
- DORA and NIS2 require incident management policies with classification and notification routes.
Requisitos mínimosMinimum requirements
- Un inventario de activos con criticidad de negocio: sin él, la clasificación por severidad es arbitraria.
- Que la dirección se involucre en definir umbrales de decisión. Esto no lo puede escribir TI solo.
- Contactos reales y verificados, incluidos los externos: seguro, legal, proveedor de respuesta, regulador.
- Un compromiso de probarlo. Un plan sin simulacro es una hipótesis, no un control.
- An asset inventory with business criticality: without it, severity classification is arbitrary.
- Executive involvement in setting decision thresholds. IT cannot write this alone.
- Real, verified contacts, external ones included: insurer, legal, response provider, regulator.
- A commitment to test it. An untested plan is a hypothesis, not a control.
Plazo típico de entregaTypical delivery time
El rango habitual va de tres a ocho semanas. En el extremo bajo caen las organizaciones que ya tienen inventario y roles claros y solo necesitan formalizar. En el alto, las que arrancan de cero y hay que construir primero la matriz de escalado, o las que tienen varias sedes y filiales con estructuras de decisión distintas.
The usual range runs from three to eight weeks. The low end covers organisations that already have an inventory and clear roles and only need to formalise. The high end covers those starting from nothing, where the escalation matrix has to be built first, or those with several sites and subsidiaries running different decision structures.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.