forumAbrir tema

Nos exigen un «equipo de respuesta a incidentes de ciberseguridad» — ¿una empresa de 15 personas realmente necesita esto?

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
6
#1

Somos una agencia de software y analítica de datos de 15 personas en Dubái. Estamos a punto de firmar un contrato de servicios anual de 450.000 AED con un gran cliente corporativo de Abu Dabi. Sin embargo los departamentos de compras y compliance nos han puesto delante un contrato de seguridad de proveedores de 40 páginas. Una de las cláusulas exige explícitamente contar con un equipo de respuesta a incidentes de ciberseguridad activo 24/7 y responder en un máximo de 2 horas ante cualquier incidente.

Nuestro presupuesto anual total de TI e infraestructura ya es de unos 30.000 AED. Si contratar a un especialista de seguridad a tiempo completo es imposible a nuestra escala, montar un equipo interno con turnos borraría todo el beneficio de la oferta. El representante del cliente dice que esta cláusula es un procedimiento corporativo estándar y que no se puede flexibilizar.

¿Cómo cumplen realmente este tipo de requisitos corporativos los proveedores pequeños como nosotros? ¿Existe una forma legal y aceptable de pasar esta auditoría sin montar semejante equipo internamente?

GGamzeParticipante
Cargo
Especialista en RRHH
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
104
Más útil#2

Respuesta corta: No se espera que una empresa de este tamaño monte un equipo interno de respuesta a incidentes a tiempo completo, ni es comercialmente lógico. Lo que los auditores corporativos buscan realmente es que no haya descontrol ante una eventual brecha de datos, que exista un plan de respuesta definido y un contrato de servicio externo donde apoyarse técnicamente.

Para cumplir esta condición puedes seguir estos pasos: 1) Contrata un servicio de retención para respuesta a incidentes (incident response retainer) con una firma de ciberseguridad externa. Con este modelo pagas una cuota fija razonable mensual o anual; mientras no haya un incidente no recibes facturas desorbitadas, pero en tu contrato queda garantizada la respuesta en 2 horas. En el formulario de compliance de tu cliente indicas los datos y el compromiso de este socio externo. 2) Elabora internamente un documento formal de Plan de Respuesta a Incidentes. Designa a dos personas de tu empresa, por ejemplo el líder técnico y el gerente de operaciones, como responsables de primer contacto. Su labor no es hacer análisis técnico, sino detectar el incidente, avisar al equipo externo, coordinar la comunicación y mantener informado al cliente. 3) Presenta una nota explicativa oficial al departamento de seguridad del cliente adjuntando la escala de tu empresa, el esquema de escalado interno y tu contrato de respuesta externa. Las grandes empresas suelen dar el visto bueno a esta cláusula cuando se les presenta un socio externo definido y un procedimiento de respuesta por escrito.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#3

Las grandes multinacionales copian sus estándares internos y se los plantan al proveedor. Habla directamente con su equipo de seguridad. Ellos saben de sobra que con 15 personas no vas a montar un CSIRT interno. Si les muestras un contrato de soporte externo y una matriz de escalado interno, te dan el ok.

GGamze D***Veterano
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2024
Mensaje
209
#4

Nos pasó algo parecido con nuestro equipo de 20 personas en Dubái. Firmamos un contrato de respuesta bajo demanda con una empresa de seguridad por 12.000 AED al año. Nos garantizaron un SLA de respuesta de 4 horas. La auditoría del cliente aceptó el documento y firmamos.

edit: he corregido unas erratas.

CCaner G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
218
#5

No rechaces la cláusula de golpe pero tampoco la firmes a ciegas. Proponles un anexo al contrato indicando que la función del Equipo de Respuesta a Incidentes se cubre mediante un proveedor de seguridad externo certificado con garantías de SLA.

ŞŞerife Y***Participante
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
41
#6

No te fíes de lo que diga el representante de atención al cliente sobre que no se puede flexibilizar, ellos son solo intermediarios. Las cláusulas de seguridad se negocian directamente con el CISO o el equipo de riesgos del cliente. Si el nivel de datos al que accede tu empresa no es crítico, puedes conseguir que te eximan totalmente de esta cláusula.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#7

Le sugiero que consulte con su asesor legal antes de firmar el contrato. Si asume este compromiso sin llegar a un acuerdo con un proveedor externo y se produce una eventual brecha de seguridad, podrían surgir graves responsabilidades de indemnización por incumplimiento de contrato.

NNuri U***VeteranoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
325
#8

cuando nos pasó a nosotros pusimos a dos desarrolladores de guardia internamente pero el auditor no se lo tragó pero o sea lo mejor es contratar un retainer anual furea y te quitas de problemas.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#9

¿A qué datos del cliente van a tener acceso? ¿Sus sistemas se van a integrar directamente en sus servidores o solo van a generar análisis en un entorno aislado? El nivel de acceso es su mejor baza para negociar las condiciones.

KKader B***Experto
Cargo
Director de TI
Sector
Agricultura
Tipo de organización
agencia boutique
Miembro desde
mar 2023
Mensaje
233
#10

no os preocupéis para nada, este tipo de cláusulas siempre asustan en las licitaciones corporatiavs pero el objetivo no es arruinaros sino tener a alguien responsable al otro lado del teléfono si surge una crisis.

FFiliz E***Participante
Cargo
Diseñador gráfico
Sector
Catering
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2022
Mensaje
200
#11

hace dos años viví exactamente lo mismo luego las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

si escribís el resultado aquí, también servirá de ayuda a otros.

VVildan V***VeteranoMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
329
#12

Lo probaré.

FFurkan K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
141
#13

Aquí tengo una objeción. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Antes de decidir, mirad qué datos tenéis en la mano. Por supuesto cambia si tu situación es diferente.

TTuğçe C***Experto
Cargo
Especialista en recursos humanos
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2023
Mensaje
185
#14

No sabía eso.

AAhmet B***ExpertoMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
264
#15

muchas gracias, lo probaré hoy pero la verdad cuanto más difíccil sea revertir una decisión más despacio debéis tomarla.

antes de decidir, mirad qué datos tenéis en la mano. bueno tambin me gustaría saber si alguien lo hace de otra manera.

AAslı Ç***Participante
Cargo
Planificación de producción
Sector
Consultoría
Tipo de organización
Empresa de 300 empleados
Miembro desde
dic 2025
Mensaje
124

Doki · Consultoría de cumplimiento KVKK · 2026

#16

hay tres cosas que revisar al hacer esto pero en fin si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

esta es mi opinión, no lo escribo como una verdad absoluta.

NNecati D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
251
#17

Han surgido tres opiniones distintas, todas se complementan. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Yo seguiría por ese camino.

AAhmet O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
142
#18

¿Podría ampliar un poco esto? Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Que todo el mundo haga algo no significa que sea lo correcto. Eso es todo, disculpa si me he extendido demasiado.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
292
#19

Llevé mucho tiempo con este asunto. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Yo seguiría por ese camino.

HHüsniye A***Participante
Cargo
Becario
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
mar 2023
Mensaje
250

Doki · Aplicación móvil · 2025

#20

Totalmente. Si tuviera que añadir algo más: No confíes en una sola medida; ve capa por capa.

Corrijanme si me equivoco.

Responder