Política de Respuesta a Incidentes de Seguridad
Proceso estructurado para identificación, contención, erradicación y recuperación de incidentes de seguridad.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo, ej: CISO]
1. Objetivo
Definir el proceso estructurado para identificar, contener, erradicar y recuperarse de incidentes de seguridad de la información, minimizando el impacto operativo, financiero y reputacional.
2. Alcance
Aplica a todos los empleados, sistemas, datos y proveedores con acceso al entorno de [Nombre de la Empresa]. Cubre incidentes que involucren confidencialidad, integridad o disponibilidad de la información.
3. Clasificación de Severidad
- Crítica: filtración de datos personales/sensibles en producción, compromiso de credenciales privilegiadas, o indisponibilidad total de un sistema crítico.
- Alta: compromiso de un sistema no crítico, intento de explotación exitoso sin exfiltración confirmada.
- Media/Baja: intentos de ataque bloqueados, vulnerabilidades identificadas sin explotación confirmada.
4. Fases de la Respuesta (basado en NIST SP 800-61)
4.1 Preparación:** mantenimiento de playbooks por tipo de incidente, herramientas de detección configuradas, y capacitación periódica del equipo de respuesta.
4.2 Detección y Análisis:** cualquier empleado que identifique un posible incidente debe reportarlo de inmediato a [canal, ej: security@empresa.com / Slack #security-incidents]. El equipo de seguridad determina alcance, severidad y si existe obligación legal de notificación.
4.3 Contención, Erradicación y Recuperación:** aislamiento de sistemas afectados, eliminación de la causa raíz, y restauración de operaciones a partir de copias de seguridad validadas, cuando aplique.
4.4 Actividad Posterior al Incidente:** informe de lecciones aprendidas dentro de [plazo, ej: 10 días hábiles] tras el cierre, con actualización de controles y playbooks según sea necesario.
5. Notificación Regulatoria y a Clientes
Los incidentes que involucren datos personales deben evaluarse en cuanto a la obligación de notificación a la autoridad de protección de datos aplicable (ej: bajo el GDPR o normativa local) y a los titulares afectados, dentro de los plazos legales vigentes. Los incidentes que afecten datos de clientes contractuales deben comunicarse conforme a las cláusulas contractuales de notificación (ver Política de Gestión de Proveedores).
6. Roles y Responsabilidades
- Response Lead ([Cargo]): coordina toda la respuesta y es el punto único de decisión durante el incidente.
- Equipo Técnico: ejecuta contención, erradicación y recuperación.
- Legal/Cumplimiento: evalúa las obligaciones de notificación regulatoria y contractual.
- Comunicación/RRHH: gestiona la comunicación interna y externa, cuando aplique.
7. Pruebas y Simulacros
Esta política y sus playbooks asociados deben probarse mediante simulacros (tabletop exercises) al menos una vez al año.
8. Revisión de la Política
Revisión obligatoria después de cualquier incidente Crítico o Alto, y como mínimo anualmente.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Función relacionada en VendorGuard
Contradiction-detection engine / CTI layer