forumAbrir tema

Nos piden clasificar los incidentes con una 'taxonomía': ¿qué es y por qué complica la respuesta?

TTolgaNuevo miembro
Cargo
Desarrollador
Tipo de organización
cooperativa
Miembro desde
nov 2024
Mensaje
41
#1

Somos una empresa boutique de desarrollo de software B2B en Barcelona, con un equipo técnico de 5 personas. La semana pasada solicitamos renovar nuestro seguro de ciberriesgo anual y pasar la auditoría de seguridad de un nuevo cliente del sector financiero. Ambas entidades nos exigen contar con una 'taxonomía de incidentes ciber' y un plan de respuesta asociado dentro de nuestras políticas de seguridad.

En el día a día, cuando llega un correo sospechoso de phishing, hay intentos fallidos inusuales de inicio de sesión en la base de datos o un servidor se cae brevemente, lo comentábamos en nuestro canal de mensajería y lo solucionábamos rápido. Ahora nos piden meter cada anomalía en un esquema de clasificación oficial y registrarla.

Busco en internet y veo tablas gigantescas con cientos de términos. ¿Para qué sirve exactamente esta clasificación? En un equipo pequeño, ¿tratar de encajar todo en este esquema no bloquearía la operativa? ¿Cómo podemos montarlo de forma sencilla?

DDoruk G***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
8
Más útil#2

Respuesta corta: Una taxonomía de incidentes ciber es un diccionario de clasificación que separa el ruido de seguridad de los eventos que suponen una amenaza real en tus sistemas, dividiendo las amenazas en categorías estándar según su impacto y tipo. En equipos pequeños, lo que dificulta la respuesta no es la taxonomía en sí, sino elegir cientos de subcategorías innecesarias e intentar reportar cada registro de log insignificante como si fuera un incidente.

La función principal de la taxonomía es diferenciar dos conceptos: Evento (Event) e Incidente de Seguridad (Incident). Que tu firewall bloquee decenas de miles de escaneos de puertos al día es un evento, pero no requiere respuesta. Sin embargo, que un empleado haga clic en un enlace de phishing y entregue sus credenciales es un candidato a incidente de seguridad. Sin una taxonomía estándar, tu equipo no sabrá qué reportar y qué ignorar.

Para un equipo pequeño, en lugar de copiar las plantillas gigantescas que proponen la ENISA o el eCSIRT, deberías limitar el sistema a 4 categorías principales: 1) Malware (ransomware, virus), 2) Acceso no autorizado (intrusión con éxito, secuestro de cuenta), 3) Ingeniería social (phishing, suplantación), 4) Interrupción del servicio (DDoS o caída de infraestructura).

Asigna 3 niveles de impacto a cada categoría: Bajo (situaciones que no afectan la operativa y no implican fuga de datos), Medio (casos que afectan a un solo dispositivo y están bajo control), Alto (crisis donde el entorno de producción o los datos de clientes están en riesgo). Presentando esta tabla sencilla a la aseguradora y a tu cliente, pasarás la auditoría con nota y tu día a día no se ahogará en burocracia.

AAycan Ş***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
259
#3

No le tengas miedo a la taxonomía. Abre una hoja de cálculo; pon en las columnas 'Fecha', 'Categoría', 'Nivel de gravedad', 'Activo afectado' y 'Respuesta realizada'. No vas a rellenar miles de filas al día; solo anota aquí los casos concretos en los que realmente hayas tenido que intervenir una vez a la semana o al mes.

SSultan G***Nuevo miembro
Cargo
Analista de datos
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2026
Mensaje
135
#4

Nosotros montamos una taxonomía con 15 categorías hace dos años; el equipo no podía ni trabajar de tanto rellenar formularios y nuestro tiempo medio de respuesta se disparó de 30 minutos a 2 horas. El año pasado redujimos las categorías a solo 3 epígrafes básicos y la tasa de registro llegó al cien por cien.

MMeryem U***Participante
Cargo
Secretaria
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
nov 2023
Mensaje
300
#5

si consideras incidente cada intento fallido de ssh te vas a pasar la noche cerrando tickets. bueno separa el log del evento q entra en la taxonomía y lo demás se resuelve solo.

BBeyza B***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
1
#6

La razón principal por la que los auditores y las aseguradoras piden una taxonomía es ver si serás capaz de hacer un análisis de causa raíz adecuado si ocurre un desastre. Te exigen este lenguaje para que, cuando haya una fuga de datos, puedas decir 'acceso no autorizado por ingeniería social' en lugar de 'se rompió el sistema'.

HHüseyin T***Veterano
Cargo
Director de clínica
Sector
Distribución alimentaria
Tipo de organización
startup recién creada
Miembro desde
jun 2024
Mensaje
378
#7

Los 3 filtros de oro que debes seguir al registrar son: 1) ¿Se vio comprometida la integridad o confidencialidad de los datos? 2) ¿Se interrumpió el servicio prestado al cliente? 3) ¿Se activó algún plazo de notificación legal o contractual? Si la respuesta a estas tres preguntas es no, esa situación no es una crisis taxonómica, es un log de sistema rutinario.

YYaseminParticipante
Cargo
Propietario de pyme
Miembro desde
jul 2024
Mensaje
98
#8

¿En el formulario de la aseguradora exigen un estándar concreto (por ejemplo ISO 27035 o NIST SP 800-61) o solo piden una metodología definida internamente? Por lo general, basta con presentar tu propio documento.

KKader K***Participante
Cargo
Miembro del consejo de administración
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
256
#9

Las grandes consultoras te lo venden como si una empresa de 5 personas tuviera que montar un centro de operaciones de seguridad de guardia 24 horas. En la mayoría de auditorías de clientes, les enseñas una tabla sencilla de una página diciendo 'así etiquetamos los incidentes' y cierran el tema al instante.

TTolga G***Veterano
Cargo
Secretaria
Sector
Plástico
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
138
#10

en nuestra primera auditoría entramos en pánico y copiamos un documento de taxonomía de la NATO de 40 páginas que encontramos en internet pero el auditor se rió y preguntó '¿de verdad aplicáis esto?'... lo sencillo es siempre lo más fiable.

TTuğrulParticipante
Cargo
Energía solar
Miembro desde
feb 2024
Mensaje
88
#11

Tengo una pregunta, no quiero desviarme del tema, pero... Lo importante no es la cifra, sino en qué se basa esa cifra.

Yo seguiría por ese camino.

HHilal Y***Experto
Cargo
Director de contabilidad
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ago 2025
Mensaje
66
#12

Hace dos años viví exactamente lo mismo. Que todo el mundo haga algo no significa que sea lo correcto.

Espero que le sea útil.

HHüsniye C***Participante
Cargo
Especialista en seguridad de la información
Sector
Seguros
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
abr 2022
Mensaje
295

Doki · Identidad de marca · 2024

#13

tomo nota gracias.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#14

Un pequeño aviso: el método compartido arriba se prueba en vuestro propio sistema, no en el de otros. Probar sin permiso deja de ser una cuestión técnica.

MMurat K***Participante
Cargo
Desarrollador SaaS
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
118

Doki · Configuración de gestión de logs · 2025

#15

Exacto y encima no es tan conocido. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

YYiğit Y***Nuevo miembro
Cargo
Secretaria
Sector
Logística
Tipo de organización
cadena de tiendas
Miembro desde
may 2026
Mensaje
17
#16

Tiene razón.

DDoruk Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
99
#17

Perdona, pero esto no es válido en todos los casos. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

El error cometido por taxonomía de incidentes ciber suele ser reversible, pero caro. Esta es mi opinión, no lo escribo como una verdad absoluta.

AAli R***Experto
Cargo
Inversor ángel
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
192
#18

Tema muy oportuno.

YYağmur P***Experto
Cargo
Director de relaciones con clientes
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2025
Mensaje
405
#19

Aquí hay una trampa, no puedo dejar de mencionarla. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

HHavva K***Participante
Cargo
Contabilidad básica
Sector
Servicios de limpieza
Tipo de organización
agencia boutique
Miembro desde
may 2024
Mensaje
145
#20

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Responder