forumAbrir tema

¿Debería crear un equipo de respuesta ante incidentes o basta con una lista de teléfonos?

AAv. Kemal U***Experto
Cargo
Abogado · TI
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2023
Mensaje
168
#1

Somos un estudio de diseño arquitectónico y consultoría de proyectos en Milán con cinco empleados. Guardamos en nuestros servidores en la nube planos delicados y pliegos de licitaciones de inmuebles comerciales de nuestros clientes. La semana pasada tuvimos un susto con un ransomware porque un empleado pinchó en un enlace de phishing; por suerte teníamos copias de seguridad automáticas y no perdimos datos.

Pero ese día nos dimos cuenta de que si el sistema se bloqueaba, nadie sabía quién debía desenchufar el servidor, quién avisar a la policía o a protección de datos, ni quién llamar a la empresa de soporte informático. En la oficina nos quedamos mirándonos unos a otros y estuvimos media hora llamándonos con puro pánico.

El presupuesto es ajustado y nos resulta imposible contratar a un experto en seguridad a tiempo completo. En una estructura de cinco personas, ¿es realista montar un equipo formal de respuesta ante incidentes o nos apaña una lista de teléfonos de emergencia colgada en la pared? ¿Cuál debería ser el estándar mínimo para una empresa pequeña?

FFatih K***Experto
Cargo
Operador de entrada de datos
Sector
Agricultura
Tipo de organización
mediana empresa
Miembro desde
jun 2022
Mensaje
228

Doki · Prueba de penetración · 2025

Más útil#2

Respuesta corta: Tener solo una lista de números provoca parálisis por decisión en un momento de crisis, pero en una estructura de cinco personas tampoco tiene sentido repartir cargos como en una gran corporación. Lo que necesitáis es un esquema de respuesta ágil en tres pilares que deje claros de antemano los roles internos y el protocolo de soporte externo.

El problema de fondo en equipos pequeños no es quién sabe qué, sino quién toma la decisión final en ese instante. Podéis reducir la estructura a estos tres roles básicos: 1) Coordinador de Crisis (normalmente el fundador o el responsable de oficina): la única persona autorizada para notificar a clientes y dar luz verde al apagado total si hace falta. 2) Responsable de Comunicación y Proceso: quien lleva el contacto con el proveedor informático externo, abogados y aseguradora, y registra lo que pasa hora a hora. 3) Soporte Operativo: quien protege las copias físicas y mantiene informado al personal.

Para que esto funcione debéis firmar un anexo de respuesta urgente con una empresa externa de soporte informático. Incluid en un contrato de mantenimiento externo (de entre 1.500 y 2.500 EUR al año) una garantía de intervención remota en máximo dos horas (SLA). La lista de teléfonos es una simple guía; si no preparáis un diagrama de flujo en una sola página indicando quién actúa en cada caso y no hacéis un simulacro de 15 minutos dos veces al año, esa lista no servirá de nada.

İİbrahim A***ExpertoMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#3

Colgar una lista no basta, pero tampoco preparéis un manual de cincuenta páginas. Imprimid una hoja plastificada: 1) Desconecta el cable de red no apagues el ordenador (para no perder pruebas). 2) Avisa a Carlos. 3) Llama al técnico externo. 4) No teclees contraseñas en pantallas sospechosas. En una oficina de cinco personas, lo único que salva la papeleta son los reflejos de los primeros cinco minutos.

KKemal T***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
4
#4

El año pasado pasamos por algo similar en nuestra empresa de logística de siete personas. No teníamos ningún procedimiento, el especialista en respuesta a emergencias que contratamos de fuera nos cobró 180 EUR la hora y nos gastamos 2.200 EUR en total. Si hubiéramos hecho un contrato de retainer pagando 120 EUR al mes desde el principio, el sistema habría estado caído una hora en vez de seis y el coste habría sido la mitad.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
27
#5

Que los empleados desenchufen y apaguen el equipo durante un ataque es el mayor error desde el punto de vista del análisis forense. Al apagar el equipo, se borran de la memoria (RAM) las huellas del atacante y las claves de cifrado. Al definir los roles, enseñad a vuestro personal técnico a desconectar la red (apagar el Wi-Fi, quitar el cable ethernet), pero dejad clarísima la regla de mantener el equipo encendido.

OOsman A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
316
#6

Intentar montar un comité en una oficina de cinco personas me parece de risa. Si ya se sientan todos al lado. Seamos realistas: alguien de dentro no se va a convertir en experto en seguridad. Lo importante es saber a quién llamar fuera y probar periódicamente que las copias de seguridad están en un entorno aislado de verdad. Los títulos de los equipos solo sirven para gastar papel.

RRıdvan Ç***Participante
Cargo
Director de marketing
Sector
Medios y publicación
Tipo de organización
cooperativa
Miembro desde
may 2023
Mensaje
200

Doki · Configuración de gestión de logs · 2024

#7

Nos pasó en nuestra agencia de tres socios en Turín. Una mañana apareció una nota de rescate en el ordenador de contabilidad. Nadie se atrevía a llamar al jefe, el becario instaló un programa de limpieza que encontró en Google y borró todos los registros. Al final por notificar tarde a la autoridad italiana de protección de datos (Garante), nos expusimos a miles de euros en sanciones administrativas. Todo por no tener clara la cadena de mando.

KKübra Ö***Participante
Cargo
Contabilidad básica
Sector
Inmobiliaria
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
155
#8

somos tres en la empresa y montamos un grupo de whatsapp si pasa algo escribimos ahi directamente y el responsable tecnico de la empresa externa tmb esta en el grupo... de momento en dos correos sospechosos lo solucionamos al instante no hace falta andar buscando lstas ni nada.

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#9

En caso de una posible fuga de datos, ¿qué dicen los contratos con vuestros clientes? Según la normativa italiana, tenéis un plazo de notificación de 72 horas. ¿Quién en vuestra empresa tiene legalmente la autoridad para hacer la declaración oficial a los clientes y a las autoridades en esas 72 horas? Más allá de la parte técnica, ¿habéis determinado esta firma autorizada al formar el equipo?

FFatih K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
61
#10

Resumiendo el debate, la fórmula para una empresa de cinco personas es sencilla: definir a una sola persona internamente para tomar decisiones, capacitar al personal para que no apague el equipo sino que solo corte el internet y firmar un contrato informático externo con garantía de respuesta. No se necesita ni un comité burocrático ni una lista de teléfonos pasiva.

KKader U***Participante
Cargo
Empleado de tienda
Sector
Medios y publicación
Tipo de organización
empresa familiar
Miembro desde
jun 2024
Mensaje
86
#11

Tomo nota, gracias.

MMeryem S***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
303
#12

Guardado.

CCemParticipante
Cargo
Agencia · Gestor de proyectos
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
103

Doki · Migración de infraestructura · 2023

#13

¿Creen que esto funciona a cualquier escala? Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

También me gustaría saber si alguien lo hace de otra manera.

NNecati T***ExpertoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
50
#14

No sabía eso.

TTolga Y***Experto
Cargo
Responsable de exportaciones
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
3
#15

Me pasó lo mismo.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#16

Voy a resumir el tema porque se han dado varias respuestas diferentes. Si decidimos sin medir, siempre acabamos en el mismo punto.

Ánimo.

KKübra E***Participante
Cargo
Planificación logística
Sector
cuero
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2025
Mensaje
46
#17

Yo también estaba pensando en lo mismo. Si regañas las falsas alarmas, nadie volverá a reportar.

Comprobado por experiencia.

OOkyanusParticipante
Cargo
Software embebido
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
96
#18

Rara vez se encuentra un texto que lo explique tan claro. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

La respuesta varía mucho según el sector, no hay una regla general. Lo dejo como nota, por si sirve.

JJülide G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
166
#19

estoy de acuerdo luego las decisiones apresruadas son las que hay que corregir seis meses después.

un informe de escaneo automático no es lo mismo que una prueba de penetración.

BBurcu A***VeteranoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
360
#20

Gracias por escribir esto, es lo correcto. Si no lo pones por escrito desde el principio, luego surgen discusiones.

También me gustaría saber si alguien lo hace de otra manera.

Responder