forumAbrir tema

Tenemos que cumplir el procedimiento de respuesta a incidentes cibernéticos del MEB — ¿por dónde empezamos como colegio?

RRecep K***Participante
Cargo
Agente de atención al cliente
Sector
cuero
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
1
#1

Somos un centro educativo privado en Estambul, con 850 alumnos desde infantil hasta bachillerato y unos 90 empleados. En el lado de informática tenemos un equipo técnico de dos personas. Hace unos días recibimos un escrito de inspección de la dirección distrital de educación nacional sobre directrices de ciberseguridad y procesos de respuesta a incidentes cibernéticos. Nos piden montar una estructura compatible con el procedimiento de respuesta a incidentes del ministerio, designar un equipo autorizado dentro del colegio y poner todo el proceso por escrito.

En nuestra red escolar funciona un cortafuegos básico y un sistema de logs centralizado, pero tenemos dudas sobre los procedimientos estándar que pide el ministerio, la naturaleza de los logs que es obligatorio conservar y los plazos oficiales de notificación. No está claro cuándo ni con qué documentos hay que notificar a las unidades correspondientes del ministerio si sufrimos un ransomware, una desfiguración de la web o una filtración de datos de alumnos.

Espero apoyo de colegas que hayan pasado por inspecciones similares o que hayan implementado este procedimiento completo en su institución: ¿con qué documentación exactamente debemos empezar, quiénes deben formar parte obligatoriamente de la comisión y cómo debemos archivar los registros técnicos conforme a la normativa?

TTuğçe Y***Experto
Cargo
Editor de contenido
Sector
Comercio electrónico
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2025
Mensaje
215
Más útil#2

Respuesta corta: para cumplir con el procedimiento del MEB primero debes designar por escrito oficial al equipo SOME institucional, presidido por el director del colegio y formado por al menos un administrativo y un informático, preparar el diagrama de flujo de respuesta a incidentes y conservar los registros de red con sello de tiempo al menos dos años hacia atrás. Ante una posible brecha o ataque, hay que rellenar sin demora el formulario de detección de incidentes y enviarlo por canal oficial a la dirección distrital de educación nacional y al centro de coordinación de incidentes cibernéticos correspondiente del ministerio.

Los pasos básicos que debes seguir al gestionar el proceso son estos: 1) Constitución del equipo: emite una aprobación de designación que incluya al director, al subdirector, al responsable de informática y al contacto de protección de datos de la institución. 2) Inventario y clasificación de activos: lista activos como registros administrativos, el servidor de asuntos de alumnos, el sistema de cámaras y la red de invitados; separa por completo la red administrativa de la red de alumnos, física o virtualmente. 3) Régimen de logs: conforme a la ley 5651 y a los estándares del ministerio, firma criptográficamente con sello de tiempo los registros de asignación de IP internas, los logs de tráfico del cortafuegos y los accesos al panel de administración.

Cuando ocurre un incidente cibernético el primer paso no es formatear los sistemas presa del pánico, sino aislar las imágenes de logs y memoria con valor probatorio. Una vez determinado el alcance del incidente, el informe preparado debe notificarse en 24 horas a la unidad SOME del ministerio a través del MEB distrital, y si hay sospecha de filtración de datos personales, a la autoridad de protección de datos correspondiente en 72 horas conforme a la normativa. Es obligatorio tener estos documentos y las actas de los simulacros anuales listos en la carpeta de inspección.

HHakan A***Participante
Cargo
Líder de equipo de desarrollo
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
86
#3

En las inspecciones lo que más miran es la verificabilidad de los logs. No basta con acumular archivos de texto en el servidor de logs; exigen sello de tiempo y registro hash conforme a la ley 5651. Si no puedes mantener la correspondencia entre la IP interna y la IP externa que recibe el padre o alumno que se conecta al internet de invitados, te escriben directamente la no conformidad.

ÖÖmer Ş***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
179

Doki · Identidad de marca · 2025

#4

¿Los ordenadores de alumnos y personal están en el mismo bloque de red? Si en tu red no hay separación por VLAN, aunque escribas el procedimiento te vas a atascar en la inspección técnica. ¿Habéis confirmado si los inspectores del ministerio controlan especialmente si la red administrativa está aislada?

TTolga Y***Experto
Cargo
Responsable de exportaciones
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
3
#5

La decisión de designación del Equipo de Respuesta a Incidentes Cibernéticos que se cree dentro de su institución debe formalizarse con la firma de la dirección del colegio y su registro en el libro de decisiones con fecha. Presentar una copia del plan preparado como anexo a un oficio oficial a la unidad de centros educativos privados de la dirección distrital de educación nacional facilitará su proceso de inspección.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#6

El semestre pasado pasamos una inspección similar en nuestro campus con 1100 personas. Nos pidieron rellenar los formularios impresos con el formato del Ministerio y presentar los registros de DHCP y firewall de los últimos 730 días con marca de tiempo. Superamos el control del inspector sin contratar asesoría externa, con dos semanas de trabajo de archivo.

edit: he corregido unas erratas.

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#7

en mi escuela nombraron al subdirector como presidente y a mí como responsable técnico... descargamos la plantilla de ejemplo del plan de intervención ante incidentes cibernéticos publicada en la web del meb y la adaptamos a la escuela. aunque parezca un trámite, el mem del distrito dio el visto bueno al entregar los documentos no hace falta q entren en pánico.

AAyşe O***Veterano
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2023
Mensaje
126
#8

Las plantillas que publica el Ministerio suelen estar diseñadas para las enormes plantillas de personal de las instituciones públicas. No se puede esperar que un equipo informático de 2 personas en un colegio privado genere informes como un SOME que opera 24/7. Escriban una directiva interna realista, no se aten con un procedimiento que incluye pasos que no pueden cumplir.

TTaner V***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
307
#9

Descarguen mañana mismo a su ordenador el 'Formulario de Notificación de Incidentes Cibernéticos' que figura en el anexo de la Directiva de Seguridad de la Información del MEB. Después comprueben si la licencia de marca de tiempo del dispositivo de registro de su salida a internet está activa; esos son los dos puntos concretos más críticos.

BBurcu A***Participante
Cargo
Director de operaciones
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ene 2022
Mensaje
5

Doki · Aplicación móvil · 2026

#10

Yo no me apresuraría. o sea el tiempo que tardas en detectar un problema determina directamente su coste.

Si escribís el resultado aquí, también servirá de ayuda a otros.

GGizem Y***Experto
Cargo
Director de marketing
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2023
Mensaje
168
#11

Tienes razón, yo también pasé por lo mismo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Comprobado por experiencia.

BBurak U***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
331
#12

Este hilo es para archivar. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Espero que le sea útil.

KKadir A***Experto
Cargo
Agente de atención al cliente
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
392
#13

Estoy de acuerdo. Si regañas las falsas alarmas, nadie volverá a reportar.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Espero que le sea útil.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#14

¿Y cómo resolvieron esto? Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Por supuesto, cambia si tu situación es diferente.

NNuri Y***Participante
Cargo
Socio fundador
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2023
Mensaje
2

Doki · Formación en concienciación sobre phishing · 2024

#15

Después de vivir eso, mi perspectiva cambió. La gente no defiende el proceso, defiende la costumbre. en fin la resistencia viene de ahí.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. o sea eso es todo, disculpa si me he extendido demasiado.

ZZerrin U***Participante
Cargo
Planificación logística
Sector
Construcción
Tipo de organización
distribuidor regional
Miembro desde
ago 2022
Mensaje
307
#16

Yo también pienso lo mismo. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Si el permiso y el alcance no están por escrito, que no empiece la prueba. Esta es mi opinión, no lo escribo como una verdad absoluta.

ZZerrin S***Experto
Cargo
Director de ventas
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
43
#17

no pudeo estar totalmente de acuerdo luego los primeros tres meses todo va bien los problemas aparecen en el cuarto.

si el cmaino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. pues corrijanme si me equivoco.

KKayahanParticipante
Cargo
Full-stack
Miembro desde
jun 2024
Mensaje
118
#18

Correcto.

HHüsniye S***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
28
#19

Le agradecería que compartiera el resultado.

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
#20

Tiene razón. Una copia de seguridad no probada no es una copia de seguridad.

También me gustaría saber si alguien lo hace de otra manera.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema