Incident Response Team (IR Team / Equipo de Respuesta a Incidentes): Equipo estructurado para intervenir rápidamente ante ciberincidentes. Roles: 1) Líder/Coordinador de IR (gestión general, escalado), 2) Analista técnico (detección de vulnerabilidades, análisis de logs, contención), 3) Legal/Cumplimiento (notificación KVKK, aviso a seguros, correspondencia regulatoria), 4) Comunicaciones/PR (aviso a clientes, gestión de medios, mensajes internos), 5) Especialista forense (contratado externo, recolección de pruebas, investigación). Opcional: RRHH (amenaza interna), Directivo (decisiones, asignación de recursos). Para PYMEs sin equipo dedicado: Jefe + Gestión IT + Asesor Legal + Persona de PR = 4 personas. Proceso: Hora 1 (reunión del equipo, confirmación del incidente), Horas 2-4 (determinar alcance, contención inicial), Horas 4-24 (investigación, inicio de remediación, preparación de notificaciones), Días 2-7 (finalizar investigación, notificación a clientes/reguladores, solución a largo plazo). Ensayo: Tabletop drill (simulación, 2-3 horas anuales) → se prueba el proceso, se aclaran roles y se entiende la autoridad de decisión. Documentación: Runbook (quién, qué, cuándo, quién aprueba), lista de contactos (acceso 24/7), árbol de decisiones (basado en escenarios), plantilla de revisión post-incidente (lecciones aprendidas).