forumAbrir tema

Empresa de seguridad vende 'acuerdo de respuesta a incidentes': ¿vale la pena pagar una cuota anual para tener un equipo en espera?

VVildan A***Participante
Cargo
Especialista en seguridad de la información
Sector
Agricultura
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
114
#1

Somos una empresa de software B2B de 35 personas radicada en Delaware. Alojamos bases de datos críticas y flujos de transacciones financieras de nuestros clientes en la nube. La semana pasada, una firma externa de auditoría de seguridad nos ofreció un acuerdo de respuesta a incidentes.

El resumen de la propuesta es este: pagamos 12.000 dólares anuales por adelantado. La empresa nos garantiza empezar a intervenir en un máximo de 2 horas ante cualquier ciberataque, fuga de datos o incidente de ransomware. En caso de crisis, la tarifa por hora baja de 550 a 350 dólares. Si durante el año no sufrimos ningún ataque, podemos usar 4.000 dólares de esos 12 mil para una prueba de penetración al final del año; el resto se pierde.

Ya contamos con software de seguridad en endpoints y un ciberseguro con cobertura de 5 millones de dólares. Para una empresa de nuestro tamaño, ¿tener un equipo de bomberos en espera es realmente un gasto racional, o alcanza con esperar a los equipos que envíe directamente el seguro en una emergencia?

ZZerrin T***Participante
Cargo
Técnico de control de calidad
Sector
Servicios de salud
Tipo de organización
cooperativa
Miembro desde
oct 2023
Mensaje
389

Doki · Diseño de interfaz · 2024

Más útil#2

Respuesta corta: un acuerdo de respuesta a incidentes es un contrato de emergencia preestablecido que permite acceder en minutos a un equipo experto en informática forense sin perder tiempo firmando contratos desde cero ante un ataque. Para pequeñas y medianas empresas, la lógica de este gasto radica en que cada hora de demora durante un ataque genera pérdidas operativas y reputacionales que superan por lejos el costo del contrato.

Incluso teniendo una póliza estándar de ciberseguro, el proceso en un momento de crisis no avanza tan rápido como se cree. Cuando un ransomware bloquea los sistemas, se llama a la aseguradora, se abre un expediente, se asigna una firma de su lista de proveedores, se firman autorizaciones y el acceso del equipo al entorno puede tardar de 24 a 48 horas. En cambio, con un acuerdo previo, los accesos a servidores, acuerdos de confidencialidad y protocolos de comunicación ya están listos; el equipo empieza a revisar logs en menos de 2 horas.

Al evaluar los términos de la oferta, hay que fijarse en tres puntos clave. Primero, cuánto del saldo no utilizado se puede destinar a servicios preventivos como pruebas de penetración o auditorías de arquitectura; transferir solo 4.000 de los 12.000 dólares es una proporción baja, se debería negociar al menos un 50%. Segundo, si la aseguradora acepta a esa firma dentro de su lista de proveedores aprobados. Si el seguro no cubre los gastos de esa empresa, en una crisis se terminará pagando el doble.

FFatih K***Experto
Cargo
Operador de entrada de datos
Sector
Agricultura
Tipo de organización
mediana empresa
Miembro desde
jun 2022
Mensaje
228

Doki · Prueba de penetración · 2025

#3

No se olviden de un detalle clave: revisen la póliza de su ciberseguro y lean las cláusulas sobre la red de proveedores forenses autorizados. La mayoría de las aseguradoras no cubre la factura de emergencia de una empresa de seguridad que no esté en su lista. Si la firma que les hizo la oferta no está aprobada por su seguro, esos 12.000 dólares se tiran a la basura y ante un ataque van a tener que esperar igual al equipo que les asigne la aseguradora.

BBora T***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
115
#4

El año pasado estuvimos en un dilema parecido y no firmamos nada. Cuando nos entraron al sistema tuvimos que hacer una llamada de emergencia. Una firma reconocida de análisis forense nos pidió 600 dólares la hora y un anticipo mínimo de 40 horas por adelantado; el contrato tardó 18 horas en pasar por legales. La pérdida de datos de clientes en esas 18 horas nos costó más de 80.000 dólares. Ahora renovamos el acuerdo de 10.000 dólares a ojos cerrados.

LLevent A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
7
#5

Para una empresa de software de 35 personas, 12.000 dólares no es poca plata, y encima 8.000 se van a esfumar sin usarse. Si tienen los sistemas en una infraestructura cloud moderna, el registro centralizado de logs funciona bien y los backups están aislados, es mucho más lógico invertir ese presupuesto en ingeniería interna y reforzar la autenticación en vez de dárselo a un tercero.

ÖÖmer Ö***Participante
Cargo
Responsable de redes sociales
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
64
#6

Antes de firmar el contrato, dejen por escrito sí o sí estos tres puntos: 1) ¿El tiempo de respuesta de 2 horas es solo para contestar el teléfono o es el plazo para que los analistas forenses se conecten físicamente a los sistemas? 2) Si no ocurre ningún incidente, ¿las horas restantes se pueden transferir a capacitación de seguridad para los empleados o a auditorías de código? 3) Si el incidente escala a las autoridades judiciales o a las instituciones de protección de datos, ¿el soporte de informes legales está incluido en esa tarifa por hora?

DDamla T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
95
#7

nosotros tb lo contratamos hace 2 años pero resulta q ni guardábamos bien los logs. vinieron los tipos y como no teníamos logs no pudieron averiguar x dónde entró el ataque. antes de firmar nada asegurense de q sus sistemas guarden al menos 90 días de logs de acceso q si no el equipo por mucho q espere no tiene nada q hacer.

KKoray E***Experto
Cargo
Desarrollador de software
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
25
#8

El beneficio más crítico de este tipo de acuerdos es la fase de preparación. Un buen equipo, tan pronto como cobra, lo primero que hace es mapear su red, probar sus fuentes de logs y documentar con qué clave entrarán a qué servidor en caso de emergencia. En pleno momento de crisis nadie pierde el tiempo buscando contraseñas. Si la empresa no realiza este trabajo de preparación desde el principio, ese contrato pierde todo su valor técnico.

MMelis Ç***Experto
Cargo
Técnico de soporte de sistemas
Sector
Energía
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
4
#9

Vuelvan a la mesa de negociación y pregunten por la opción de compromiso previo con cero horas. Algunas empresas no cobran una cuota anual por adelantado; solo mantienen listos el precontrato y los permisos de acceso y si ocurre un incidente, facturan a 450-500 dólares la hora. En lugar de comprometer 12 mil dólares en efectivo, este modelo representa una transición mucho más razonable para su escala.

Corrección: recordaba mal la cifra, era un poco más baja.

PPolat A***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
48
#10

Yo también estaba pensando en lo mismo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Lo dejo como nota, por si sirve.

OOkan B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
134
#11

Voy a resumir el tema, porque se han dado varias respuestas diferentes. en fin empezad con una pequeña prueba, no lo integréis todo de golpe.

También me gustaría saber si alguien lo hace de otra manera.

LLevent K***Participante
Cargo
Diseñador gráfico
Sector
Logística
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2025
Mensaje
239
#12

La respuesta de arriba ha dado en el clavo. El tiempo que tardas en detectar un problema determina directamente su coste.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. También me gustaría saber si alguien lo hace de otra manera.

NNuri K***Participante
Cargo
Responsable de compras
Sector
Plástico
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
335
#13

No sabía eso.

FFatih B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Formación
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
321
#14

La discusión se ha dispersado voy a ordenarla. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Ánimo.

MMustafa E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
83
#15

Yo no me apresuraría. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

VVeliNuevo miembro
Cargo
Distribuidor de agroquímicos
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2024
Mensaje
38
#16

El año pasado nos pasó casi exactamente lo mismo. Antes de decidir, mirad qué datos tenéis en la mano.

También me gustaría saber si alguien lo hace de otra manera.

OOsman K***Experto
Cargo
Desarrollador de software
Sector
Formación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2023
Mensaje
23
#17

Esto también tiene su parte de medición. El tiempo que tardas en detectar un problema determina directamente su coste.

Esta es mi opinión, no lo escribo como una verdad absoluta.

JJale K***Experto
Cargo
Líder de equipo de desarrollo
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2026
Mensaje
136

Doki · Migración de infraestructura · 2023

#18

Si no me equivoco, quieres decir esto: La respuesta varía mucho según el sector, no hay una regla general.

Yo seguiría por ese camino.

HHavva O***Experto
Cargo
Director de marketing
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
230
#19

Gracias, esa era la respuesta que buscaba.

GGürkan Y***Participante
Cargo
Empleado de tienda
Sector
Plástico
Tipo de organización
cooperativa
Miembro desde
ene 2023
Mensaje
213
#20

Correcto.

Responder