forumAbrir tema

Nos exigen un "equipo de respuesta a incidentes de ciberseguridad": ¿una empresa de 20 personas realmente necesita esto?

LLale B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
282
#1

Somos una empresa de software e integración de 20 personas en Dubái. Estamos a punto de ganar una licitación para los sistemas de logística de almacén de una cadena minorista internacional de la región. Llegamos a la fase de contrato pero el departamento de seguridad de la información de la otra parte añadió a pliegos una cláusula que exige disponer de un "equipo de respuesta a incidentes de ciberseguridad" independiente con servicio 24/7.

En plantilla solo tenemos dos especialistas en sistemas a tiempo completo. Montar un centro de operaciones de ciberseguridad (SOC) completo o un equipo de guardia para incidentes nos resulta imposible a nivel presupuestario. En el formulario de auditoría de seguridad que nos enviaron piden el organigrama de la unidad, procesos de escalado y contactos autorizados. Estamos en riesgo de perder el contrato por este punto.

¿Cuál es exactamente el nivel mínimo de cumplimiento para que una empresa de nuestro tamaño cumpla este requisito? En lugar de crear un equipo interno, ¿se acepta la externalización (un MSSP o un acuerdo de retainer de respuesta a incidentes) y qué documentos deberíamos presentar a los auditores?

HHavva K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
111
Más útil#2

Respuesta corta: una empresa de veinte empleados no necesita montar un equipo propio de respuesta a incidentes 24/7 y los auditores corporativos tampoco lo esperan. La forma estándar en la industria para cumplir este requisito es nombrar a un responsable técnico interno como líder de la unidad y contratar la capacidad operativa con un proveedor externo de ciberseguridad.

Para sacar la máxima nota en la auditoría debes preparar tres cosas: 1) Acuerdo externo de respuesta a incidentes: contrata un servicio anual (retainer) con una empresa local de ciberseguridad que garantice un tiempo de respuesta (SLA) por horas. 2) Plan de respuesta a incidentes: redacta un documento formal de 4-5 páginas con el esquema de escalado, indicando qué se hace en la primera hora tras un ataque o fuga de datos, en cuántas horas se notifica al cliente y quiénes son los contactos autorizados. 3) Asignación de roles: nombra al especialista de sistemas con más experiencia como "Director de Respuesta a Incidentes" e inclúyelo en el organigrama.

Los grandes clientes corporativos no buscan que sus proveedores monten un departamento de seguridad gigante dentro de la PYME, sino garantizar por escrito a quién contactar si pasa algo y que la respuesta técnica esté en manos expertas. Poniendo el nombre de tu proveedor externo, el número de contrato y su línea de emergencia 24/7 en el formulario, el criterio de auditoría queda totalmente cubierto.

UUfuk B***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
nov 2024
Mensaje
2
#3

No rechaces el punto de entrada. Responde esto al equipo de seguridad del cliente: gestionamos la respuesta a incidentes mediante un modelo híbrido a través de un proveedor externo especializado. La coordinación interna la lleva nuestro administrador de sistemas y la intervención de nivel 2 el socio externo. Con eso te lo suelen aprobar de una.

SSultanExperto
Cargo
Exportador textil
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2023
Mensaje
148
#4

El año pasado pasamos por lo mismo en la auditoría de integración de un banco en Dubái. Firmamos un contrato de retención de respuesta a incidentes bajo demanda con un proveedor de seguridad local por 18.000 AED al año. Adjuntamos su contrato y el esquema de escalado que preparamos al formulario de auditoría, y la aprobaron sin hacer más preguntas.

İİbrahim Y***Participante
Cargo
Director de marketing
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
95
#5

En la auditoría, lo que realmente van a mirar no es tu infraestructura SIEM, sino cómo fluye la comunicación en el momento de la detección. Define un SLA de respuesta máximo de 2 horas para incidentes críticos, almacenamiento seguro de logs en un entorno separado y un protocolo de notificación por escrito al responsable del tratamiento en caso de fuga. Si este procedimiento está en el formulario, la auditoría técnica se da por cerrada.

edit: he corregido unas erratas.

ÖÖmer Ş***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
179

Doki · Identidad de marca · 2025

#6

¿En el borrador del contrato se exige obligatoriamente un ISO 27001 o certificación internacional similar, o solo piden declarar en el formulario que existe la unidad? ¿Tendréis acceso directo a la base de datos del cliente o el sistema solo se comunicará de forma aislada a través de API?

HHasan S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
114
#7

los de compras de los clientes corporativos copian y pegan la plantilla estándar. poned a vuestro equipo de dos personas como coordinador interno y meeted un contrato barato de soporte bajo demanda por fuera y listo, nadie espera que tengáis una sala de soc.

KKadir G***VeteranoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
14
#8

Hace dos años, cuando éramos 15 empleados, un cliente vinculado al sector público nos exigió exactamente lo mismo. Al principio nos entró el pánico e hicimos números para ver si contratábamos a dos personas más de seguridad, pero se nos iba del presupuesto anual. Luego hablamos con un conocido que es auditor presentamos un contrato de un proveedor externo y lo aceptaron a la primera. Perdimos el sueño para nada.

SSerkan G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
37
#9

Ojo al hacer el contrato externo; algunas empresas solo mandan un informe de escaneo automático al mes y a eso lo llaman respuesta a incidentes. Si el auditor del cliente se pone quisquilloso y pregunta "si entra un ransomware a las tres de la mañana quién interviene", ese contrato de papel no sirve de nada. Elegid un proveedor al que de verdad se le pueda localizar por teléfono.

LLeyla Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
44
#10

pedir un equipo de seguridad 24/7 a una empresa de veinte personas es como exigirle un camión blindado a una tinda de barrio. o sea los compradores corporativos a veces se piensan que los pequeños proveedores tienen el mismo presupuesto de seguridad que su propia empresa luego presentad el contrato externo y a otra cosa.

MMustafa Ç***Participante
Cargo
Director de clínica
Sector
vidrio
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2022
Mensaje
49
#11

Sí, la situación con equipo de respuesta a incidentes de ciberseguridad es exactamente así. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Antes de decidir, mirad qué datos tenéis en la mano.

KKoray C***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
180
#12

Han surgido tres opiniones distintas, todas se complementan. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Eso es todo, disculpa si me he extendido demasiado.

AAli G***Participante
Cargo
Planificación logística
Sector
Electricidad-electrónica
Tipo de organización
empresa familiar
Miembro desde
jul 2023
Mensaje
1
#13

Yo pasé por esto, déjenme contarlo. Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

Lo dejo como nota, por si sirve.

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#14

separemos los conceptos, se están confundiendo. en fin si intentas cambiarlo todo a la vez, nada termina de asentarse.

comprrobado por experiencia.

YYavuz E***Participante
Cargo
Coordinador de mensajería
Sector
Transporte
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
169
#15

¿Podría ampliar un poco esto? Si regañas las falsas alarmas nadie volverá a reportar.

Corrijanme si me equivoco.

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#16

El camino que parece barato suele salir caro a la larga. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

FFatih E***Participante
Cargo
Director de operaciones
Sector
Consultoría
Tipo de organización
mediana empresa
Miembro desde
may 2023
Mensaje
26
#17

Tengo una pregunta, no quiero desviarme del tema, pero... Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Ánimo.

MMelis Ç***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
negocio unipersonal
Miembro desde
may 2026
Mensaje
179
#18

El año pasado nos pasó casi exactamente lo mismo. Intentar hacerlo solo es la vía más cara.

Ánimo.

FFurkan Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
53
#19

Lo probaré.

RRıdvanParticipante
Cargo
Gestor de red de distribuidores
Tipo de organización
distribuidor regional
Miembro desde
mar 2024
Mensaje
92
#20

Hay algo que no entiendo. Si el permiso y el alcance no están por escrito que no empiece la prueba.

También me gustaría saber si alguien lo hace de otra manera.

Responder