forumAbrir tema

Nos piden un procedimiento de respuesta a incidentes cibernéticos: en una pyme como la nuestra, ¿quién lo redacta y por dónde empezamos?

BBarış B***Participante
Cargo
Gestor de proyectos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ago 2024
Mensaje
77
#1

Somos una empresa de software y consultoría técnica de 15 personas. Estamos renovando un contrato de soporte anual de 350.000 TL con un cliente corporativo. Pero este año, por auditoría, el dpto. de compras metió en el pliego la cláusula de "procedimiento escrito de respuesta a incidentes cibernéticos" y nos piden el documento firmado.

No tenemos ningún especialista en seguridad, administrador de sistemas ni técnico en prevención de riesgos laborales a tiempo completo. Los servidores y la red de la oficina los lleva un freelancer que viene un día a la semana. Las plantillas que encontré en internet son para holdings de cientos de empleados; hablan de laboratorios forenses, call centers... no pegan nada con nosotros.

¿Cuál debería ser el contenido mínimo de este documento para una empresa de nuestro tamaño? ¿Podemos preparar un procedimiento adecuado a nuestra realidad operativa y presentarlo al cliente sin contratar una consultoría cara?

EEmre P***Participante
Cargo
Representante de ventas de campo
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
nov 2022
Mensaje
55
Más útil#2

Respuesta corta: No hace falta pagar una barbaridad a una consultora para redactar esto a vuestra escala. Lo que busca vuestro cliente en la auditoría no es que tengáis un laboratorio forense complejo, sino saber quién toma la iniciativa, cómo se comunica y cómo se frena una fuga de datos si hay crisis.

Para adaptarlo a vuestra empresa basta con aclarar estos 4 puntos: 1) Detección y notificación: A quién avisa el personal si ve un correo sospechoso, ransomware o caída de servidor. 2) Primera intervención e aislamiento: Pasos básicos como desconectar el cable de red del equipo afectado, apagar el Wi-Fi y congelar permisos. 3) Equipo de crisis y comunicación: Nombrar a un socio 'Gestor de crisis' y al informático externo 'Responsable de respuesta técnica'. 4) Notificaciones legales y cierre: Aviso urgente al cliente si hay datos suyos afectados y el proceso formal de 72 horas ante la KVKK.

Si combináis este esquema en 4-5 páginas con un diagrama claro y el sello de la empresa, auditoría lo dará por bueno al ver que asumís el proceso. Lo importante es no prometer lo que no podéis hacer, sino poner pasos que vayáis a aplicar de verdad.

FFeyza K***Experto
Cargo
Director de clínica
Sector
Catering
Tipo de organización
distribuidor regional
Miembro desde
may 2022
Mensaje
302

Doki · Diseño de interfaz · 2024

#3

Las grandes empresas meten estas cláusulas en contratos estándar para gestionar riesgos de proveedores. Ojo con hacer un copy-paste de internet metiendo términos como 'equipo SOC' o 'centro de operaciones de seguridad'. Si mañana hay un fallo mínimo y os preguntan '¿aplicaron su procedimiento?', no sabréis dónde meteros.

RRabia B***Experto
Cargo
Director de ventas
Sector
Formación
Tipo de organización
empresa familiar
Miembro desde
may 2025
Mensaje
83
#4

Sacad un folio A4 ya mismo y poned arriba una cadena de contactos de emergencia. 1) ¿A quién avisa el primero que vea el problema? 2) ¿Quién desenchufa todo o corta internet? 3) ¿Con qué plantilla de correo se avisa al cliente? Lo pasáis a Word lo firmáis y listo.

DDeniz B***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
243
#5

En la parte técnica lo más crítico es la gestión de logs. Añadid sí o sí dónde se guardan los logs del sistema y cuánto tiempo se conservan las copias aisladas de la red. Si pasa algo, el perito externo querrá ver al menos los últimos 30 días de historial.

MMelis E***Experto
Cargo
Técnico de control de calidad
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2023
Mensaje
50
#6

Queda muy bien con los clientes corporativos si añadís esta clasificación de 3 niveles: 1) Bajo: Un correo de phishing recibido por un usuario y borrado sin abrir. 2) Medio: Un equipo infectado con virus pero sin propagación por red. 3) Alto: Acceso no autorizado a base de datos de clientes o servidores bloqueados.

HHasan K***Participante
Cargo
Director de ventas
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
sept 2024
Mensaje
404
#7

¿El cliente solo pide el documento o exige anexos como informes de simulacros del último año o pruebas de penetración? Mirad con lupa las demás cláusulas del pliego.

PPınar A***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
1
#8

Hace dos años nos lo pidieron siendo un proveedor de automoción de vuestro tamaño. Les entregamos un texto de 30 páginas nivel multinacional. A los tres meses entró malware en el PC de un empleado y no avisamos al cliente. En la auditoría saltó que no cumplimos el procedimiento y nos cayeron 50.000 TL de multa. Poned poco y claro pero cumplidlo a rajatabla.

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
40
#9

no os pánico ni tiréis el dinero en asesores. siendo 15 persona con dejar claro a quien llamar y q las copias estan offline sobra pa la empresa grande

RRecep T***Veterano
Cargo
Especialista en recursos humanos
Sector
Catering
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2025
Mensaje
1
#10

Estos documentos que exige compras suelen ir orientados a los controles básicos de la ISO 27001. Incluir en el texto las obligaciones de notificación de brechas de la KVKK y los mecanismos de aprobación de la directiva os cubrirá bien a nivel legal.

BBurak O***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2023
Mensaje
18

Doki · Infraestructura de e-commerce · 2026

#11

Después de vivir eso, mi perspectiva cambió. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Lo dejo como nota, por si sirve.

UUfuk D***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
71
#12

resumen breve para nuevos usuarios: Que todo el mundo haga algo no significa que sea lo correcto.

comprobado por experiencia.

CCansu P***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
237
#13

Pienso diferente. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Ánimo.

YYiğit K***Nuevo miembro
Cargo
Director de marketing
Sector
Deportes y fitness
Tipo de organización
taller
Miembro desde
sept 2026
Mensaje
7

Doki · Contrato de mantenimiento de servidores · 2023

#14

Han surgido tres opiniones distintas, todas se complementan. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Espero que le sea útil.

MMert K***Experto
Cargo
Operador de entrada de datos
Sector
cuero
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2023
Mensaje
18
#15

Estoy de acuerdo. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Comprobado por experiencia.

GGökhan C***Participante
Cargo
Becario
Sector
Medios y publicación
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2023
Mensaje
37
#16

Creo que este consejo no sirve para todos. Todos los que se apresuran con procedimiento de respuesta a incidentes ciberneticos se atascan en el mismo punto.

También me gustaría saber si alguien lo hace de otra manera.

GGülParticipante
Cargo
Marca de moda
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
nov 2023
Mensaje
128
#17

la discusión se ha dispersado voy a ordenaarla y si intentas cambiarlo todo a la vez nada termina de asentarse.

corrijanme si me equivoco.

EElif T***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
265
#18

Exactamente así. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si intentas cambiarlo todo a la vez nada termina de asentarse.

MMurat K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
6
#19

Creo que este consejo no sirve para todos. Las decisiones apresuradas son las que hay que corregir seis meses después.

Comprobado por experiencia.

SSelim E***Participante
Cargo
Director financiero
Sector
Turismo
Tipo de organización
cooperativa
Miembro desde
oct 2025
Mensaje
209
#20

Voy a detallar un poco el aspecto técnico. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder