forumAbrir tema

Vamos a firmar un contrato de respuesta a incidentes — ¿en qué cláusulas debemos ponernos firmes?

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
95
#1

Somos una empresa de 35 personas radicada en California que desarrolla software de integración para el sector salud. Por anexos de seguridad de datos exigidos por nuestros clientes corporativos, es obligatorio que tengamos un acuerdo profesional de respuesta a incidentes (IR retainer) ante posibles filtraciones o ataques de ransomware.

Recibimos una propuesta de una firma de ciberseguridad para un contrato de respuesta a incidentes por 18.000 dólares anuales prepagados. Incluye un crédito de 40 horas de respuesta de emergencia al año. Sin embargo, al revisar el borrador vimos que los términos legales y operativos son demasiado genéricos.

Es la primera vez que firmamos algo así. ¿En qué cláusulas no debemos ceder para que el equipo esté disponible de verdad o conectado al sistema si hay un incendio? ¿Qué debemos vigilar para evitar facturas extra astronómicas y garantizar que estén preparados?

AAycan P***Participante
Cargo
Planificación de producción
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
109
Más útil#2

Respuesta corta: Las tres cláusulas más críticas a negociar en un contrato de respuesta a incidentes son el compromiso de tiempo de respuesta (SLA), el destino de las horas no utilizadas y la tarifa por hora extra si se supera el cupo. Si estas cláusulas no están claras, no recibirás ayuda adecuada en plena crisis.

En primer lugar, separa siempre el SLA en dos: tiempo de respuesta remota inicial y tiempo de respuesta in situ (on-site). Muchas empresas prometen "respuesta en 4 horas", pero se refieren a contestar el teléfono. Exige añadir: "Acceso activo e inicio de investigación por un analista forense senior en un máximo de 2 horas tras la notificación de un incidente de nivel crítico".

El segundo punto clave es qué pasa con las 40 horas (los 18.000 dólares) si no hay incidentes en todo el año. Jamás aceptes la cláusula de "las horas no usadas caducan al final del año". Incluye que: 1) Las horas se puedan convertir en pruebas de penetración, simulacros de crisis o auditoría de arquitectura, 2) Al menos la mitad de las horas restantes se acumulen para el siguiente periodo.

Por último, exige una fase previa de integración (onboarding). Cuando hay un incendio no hay tiempo para gestionar permisos VPN, accesos a servidores o fuentes de logs. El contrato debe estipular un proceso gratuito de reconocimiento de infraestructura y la preparación previa de los accesos.

MMelis E***Experto
Cargo
Técnico de control de calidad
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2023
Mensaje
50
#3

Los puntos de control técnico esenciales a incluir son: 1) Definición objetiva de los niveles de severidad del incidente (P1-P4), 2) Que el multiplicador de la tarifa por hora extra no supere el precio del paquete prepagado, 3) Certificaciones forenses del equipo asignado (GCFA, GCFE, etc.), 4) Límite máximo de 10 días laborables para la entrega de actas e informe final.

BBurcu B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
264
#4

Nosotros cerramos un contrato similar para un equipo de 50 personas por 15.000 dólares. En todo el año no tuvimos ningún incidente. Gracias a la cláusula que pusimos al principio, reconvertimos las 35 horas que nos quedaban en un pentest completo en la nube el último mes; el dinero no se tiró a la basura.

NNeslihan K***Experto
Cargo
Responsable de TI
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
40
#5

¿Por qué no consideras un modelo de "retainer de coste cero" (zero-cost retainer) en lugar de pagar todo por adelantado? La tarifa por hora en una crisis será un poco más alta, pero si no pasa nada no mantienes 18.000 dólares bloqueados al año. Si a tus clientes solo les importa que exista el contrato, este modelo renta mucho más.

ÖÖmer O***Participante
Cargo
Representante de ventas de campo
Sector
Software
Tipo de organización
negocio unipersonal
Miembro desde
feb 2023
Mensaje
135
#6

Ojo con la cláusula de autorización de accesos. La empresa podría pedir permisos de administrador global en todo tu entorno cloud para emergencias. Debes exigir en el contrato que el acceso se limite a servidores salto (jumpbox) predefinidos y cuentas de servicio con privilegios mínimos, siempre de forma auditable.

KKemal G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
5
#7

dejad bien claro quién tiene autoridad pa declarar una emergencia. solo 2 o 3 personas autorizadas de tu empresa deberían poder consumir horas del retainer si no un becario prresa del pánico te activa sin querer un proceso de miles de dólares.

BBurak Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
74
#8

Le sugerimos regular la confidencialidad de los datos del cliente a los que acceda el equipo de respuesta y fijar el límite de indemnización en caso de divulgación en al menos el doble del valor total del contrato, además de vincular la cláusula penal de forma recíproca.

EEfe A***Participante
Cargo
Técnico de soporte de sistemas
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2022
Mensaje
136

Doki · Migración de infraestructura · 2025

#9

¿Cuánto piden por hora extra en la propuesta de contrato si se superan las 40 horas? ¿Han puesto multiplicadores tipo 1.5 o el doble de la tarifa estándar para noches o días festivos?

GGamzeParticipante
Cargo
Especialista en RRHH
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
104
#10

Este hilo es para archivar.

RRabia Ç***Participante
Cargo
Director de TI
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2025
Mensaje
354
#11

No sabía eso. Todos los que se apresuran con acuerdo de respuesta a incidentes se atascan en el mismo punto.

Lo dejo como nota, por si sirve.

GGökhan A***Veterano
Cargo
Gestor de proyectos
Sector
cuero
Tipo de organización
cadena de tiendas
Miembro desde
jun 2022
Mensaje
64
#12

De acuerdo, incluso me gustaría recalcarlo. Que todo el mundo haga algo no significa que sea lo correcto.

RRıdvan B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
180
#13

Sí, la situación con acuerdo de respuesta a incidentes es exactamente así. La respuesta varía mucho según el sector, no hay una regla general.

Corrijanme si me equivoco.

NNurayParticipante
Cargo
Editorial
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2023
Mensaje
92
#14

Estoy en la misma situación, por eso pregunto. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

LLeyla Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
102
#15

Voy a contar mi experiencia. Si decidimos sin medir, siempre acabamos en el mismo punto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

ZZerrin T***Participante
Cargo
Técnico de control de calidad
Sector
Servicios de salud
Tipo de organización
cooperativa
Miembro desde
oct 2023
Mensaje
389

Doki · Diseño de interfaz · 2024

#16

La discusión se ha dispersado, voy a ordenarla. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Intentar hacerlo solo es la vía más cara. Si escribís el resultado aquí, también servirá de ayuda a otros.

FFiliz V***Participante
Cargo
Analista de datos
Sector
Imprenta
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
235
#17

tienes razón yo también pasé por lo mismo. la gente no defiende el proceso, defiende la costumbre. la resistencia viene de ahí.

esta es mi opinión, no lo escribo como una verdad absoluta.

OOnur A***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
distribuidor regional
Miembro desde
may 2024
Mensaje
207
#18

Me han quedado claras las dudas, gracias.

İİsmailParticipante
Cargo
Administrador de sistemas
Miembro desde
dic 2023
Mensaje
128
#19

Tienes razón, yo también pasé por lo mismo. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

VVildan O***Participante
Cargo
Responsable de exportaciones
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
oct 2025
Mensaje
210

Doki · Soporte de respuesta a incidentes · 2026

#20

Hay un error muy común al hacer esto. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder