Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 585

Respuesta a incidentes

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Respuesta a incidentes?

Respuesta a incidentesProceso organizado para preparar, detectar, analizar, contener, erradicar y recuperarse de incidentes de ciberseguridad, capturando además lecciones aprendidas.


La respuesta a incidentes (IR) es la actuación estructurada ante eventos que comprometen —o amenazan con comprometer— la confidencialidad, integridad o disponibilidad de los activos de información.

Marcos. NIST SP 800-61 Rev. 2 definía un ciclo de vida de cuatro fases: Preparación; Detección y Análisis; Contención, Erradicación y Recuperación; y Actividad Posterior al Incidente. En abril de 2025, NIST publicó la Rev. 3, que abandona el modelo rígido de fases y en su lugar mapea la actividad de IR sobre las seis funciones del CSF 2.0 (Gobernar, Identificar, Proteger, Detectar, Responder, Recuperar). El modelo PICERL de SANS descompone el trabajo en seis pasos —Preparación, Identificación, Contención, Erradicación, Recuperación y Lecciones Aprendidas— y sigue siendo popular en formación y runbooks.

Los plazos importan. La regulación fija relojes cada vez más estrictos: la SEC exige a las empresas cotizadas de EE. UU. divulgar incidentes materiales en cuatro días hábiles, el RGPD de la UE obliga a notificar a la autoridad de control en 72 horas desde el conocimiento de una brecha de datos personales, y PCI DSS requiere un plan de respuesta invocable de inmediato. Incumplir estos plazos genera exposición legal independiente del daño técnico.

Práctica. Una IR eficaz depende de playbooks probados, guardias, árboles de comunicación fuera de banda (los atacantes vigilan el correo corporativo), implicación temprana de jurídico y comunicación, preservación de evidencia y herramientas como SIEM, SOAR, EDR/XDR y suites de triaje. La fase final retroalimenta mejoras concretas en detección y prevención para que la misma intrusión no se repita.

flowchart LR
  A[Preparación: playbooks, herramientas, simulacros] --> B[Detección y Análisis: triaje, alcance]
  B --> C[Contención: aislar hosts, revocar tokens]
  C --> D[Erradicación: eliminar malware, cerrar el vector]
  D --> E[Recuperación: restaurar y vigilar reinfección]
  E --> F[Post-incidente: lecciones aprendidas]
  F --> A

Ejemplos

  1. 01

    Contención de un BEC confirmado: revocar tokens, restablecer credenciales y notificar a partes afectadas.

  2. 02

    Coordinar erradicación y recuperación de un ERP infectado por ransomware entre TI, jurídico y dirección.

Preguntas frecuentes

¿Qué es Respuesta a incidentes?

Proceso organizado para preparar, detectar, analizar, contener, erradicar y recuperarse de incidentes de ciberseguridad, capturando además lecciones aprendidas. Pertenece a la categoría de Forense y respuesta en ciberseguridad.

¿Qué significa Respuesta a incidentes?

Proceso organizado para preparar, detectar, analizar, contener, erradicar y recuperarse de incidentes de ciberseguridad, capturando además lecciones aprendidas.

¿Cómo defenderse de Respuesta a incidentes?

Las defensas contra Respuesta a incidentes combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Respuesta a incidentes?

Nombres alternativos comunes: IR, Respuesta ante incidentes.

Términos relacionados

Véase también