forumAbrir tema

¿Cómo funcionan las firmas anuales y el concepto de retainer para los servicios de respuesta a incidentes?

EEbru K***Participante
Cargo
Especialista en recursos humanos
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
oct 2024
Mensaje
105
#1

Somos una empresa de 35 personas que opera en el sector de la consultoría financiera en Londres. Debido a las pólizas de ciberseguro y los contratos que firmamos con nuestros clientes corporativos tenemos que acordar con un equipo de respuesta a ciberincidentes que actúe de inmediato en caso de un ataque de ransomware o brecha de datos.

Empezamos a pedir presupuestos a varias empresas de ciberseguridad para servicios de respuesta a incidentes. Sin embargo, las diferencias de modelo y precio nos han dejado muy confundidos. Una firma pide un 'retainer' fijo anual de 18.000 libras y ofrece 40 horas de respuesta incluidas. Otra pide 4.000 libras anuales solo por el SLA (garantía de tiempo de respuesta) y cobra las horas de respuesta a 350 libras en caso de incidente.

¿Tiene sentido comprometer miles de libras al año para un escenario que nunca nos ha ocurrido? ¿Cómo funcionan exactamente estos acuerdos de retainer en la práctica y de verdad llegan en el tiempo prometido en caso de emergencia?

GGökhan K***Participante
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2022
Mensaje
207
Más útil#2

Respuesta corta: Los acuerdos de retainer para respuesta a incidentes permiten que un equipo experto conozca tu infraestructura de antemano y empiece a actuar en un plazo garantizado por contrato (normalmente de 2 a 4 horas). Si no tienes ningún acuerdo, encontrar un experto en el mercado durante un ataque activo puede llevar días y las tarifas de emergencia por hora superarán con creces el coste del contrato.

Los modelos del mercado se dividen básicamente en dos: contratos con horas prepagadas y acuerdos de guardia sin horas incluidas (standby). La propuesta de 18.000 libras es del modelo prepagado. El detalle crítico aquí es: si no sufres ningún ataque ese año, ¿se pierden esas 40 horas? En contratos bien estructurados se permite convertir esas horas no utilizadas a final de año en un simulacro de crisis (tabletop exercise), bastionado de sistemas o pruebas de penetración. Asegúrate de incluir esa cláusula.

El modelo SLA de 4.000 libras funciona como un seguro de emergencia. Te garantiza un tiempo de respuesta determinado, pero si ocurre un incidente, el coste se dispara rápidamente. El proceso de análisis forense y limpieza de un incidente medio de ransomware requiere decenas de horas, lo que supone un presupuesto extra no planificado bastante elevado.

Según el tamaño y perfil de riesgo de tu empresa, un acuerdo prepagado que permita convertir las horas no utilizadas en servicios proactivos suele ser la protección más sensata.

RRamazan Ş***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
40
#3

El año pasado tuvimos un caso menor de compromiso de correo. No teníamos contrato de retainer. La primera empresa a la que llamamos nos rechazó diciendo que daban prioridad a sus clientes actuales. La segunda aceptó de urgencia pero nos cobró 450 libras la hora y la factura llegó a las 14.000 libras. Y eso sin contar la pérdida operativa.

TTolga K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
24
#4

Antes de firmar, fíjate en lo que hace la empresa durante el proceso de incorporación (onboarding). ¿Se centralizan tus registros del sistema? ¿Tienen instaladas las herramientas de extracción de imágenes necesarias para el análisis forense? Si no hay preparación previa, las primeras 24 horas de la crisis se perderán intentando conseguir permisos de acceso a tu sistema.

İİlknur O***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
109
#5

No te fíes a ciegas de los tiempos de SLA. Que el contrato ponga "intervención en 2 horas" no significa que un ejército de expertos vaya a aparecer en tu oficina dos horas después. En la mayoría de contratos, esto significa que un técnico te llamará y aceptará la solicitud en ese plazo. Aclara bien cuándo empieza la acción técnica real.

HHasanParticipante
Cargo
Desarrollador de WordPress
Miembro desde
nov 2023
Mensaje
152
#6

Revisa tu póliza de ciberseguro y consulta el panel de empresas de respuesta a incidentes homologadas. Si la empresa que buscas no está en la lista autorizada de tu aseguradora no podrás reembolsar los gastos del incidente.

RRamazan T***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
4
#7

Al comparar ofertas busca estas 3 condiciones: 1) ¿Cuántas horas son para respuesta remota y cuántas si hace falta presencia física? 2) ¿Las horas no consumidas se pueden pasar a simulacros o auditorías internas? 3) ¿Se incluye en el precio la recogida de evidencias y la elaboración de informes para notificaciones legales?

YYasemin T***VeteranoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
274
#8

al principio a nosotros también nos parecía un gasto innecesario, pero se lo explicamos al consejo como un extintor de incendios digital. hicimos un simulacro teórico una vez al año y ver a todos los directivos saber qué hacer en un momento de pánico valió cada céntimo.

VVahide U***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
139
#9

no saber a quien llamar en medio de una crisis es la peor pesadilla. en fin es imprescindible tener un numero listo pero haz un contrato dnd no pierdas las horas no usadas o te vas a fundir el presupuesto.

FFiliz U***Participante
Cargo
Responsable de redes sociales
Sector
Consultoría
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2025
Mensaje
1
#10

En el sector del asesoramiento financiero, la confidencialidad de los datos de los clientes y los plazos de notificación legal son estrictos. Como tienes la obligación de notificar a las autoridades en caso de brecha, el informe de análisis forense que aporta el acuerdo de retainer protege a tu entidad ante los reguladores.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#11

¿Podría ampliar un poco esto? Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Eso es todo, disculpa si me he extendido demasiado.

PPerihan Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
1
#12

Estoy siguiendo esto.

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#13

El año pasado nos pasó casi exactamente lo mismo. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Yo seguiría por ese camino.

HHande Ş***Participante
Cargo
Secretaria
Sector
Servicios de limpieza
Tipo de organización
startup recién creada
Miembro desde
dic 2024
Mensaje
163
#14

Entrando en detalle: Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

También me gustaría saber si alguien lo hace de otra manera.

ŞŞerife G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
201
#15

Hay tres cosas que revisar al hacer esto... Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

TTülay Y***Participante
Cargo
Diseñador gráfico
Sector
Construcción
Tipo de organización
mediana empresa
Miembro desde
nov 2025
Mensaje
2
#16

Aquí tengo una objeción. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
#17

Resumen breve para nuevos usuarios: La respuesta varía mucho según el sector, no hay una regla general.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Comprobado por experiencia.

ZZehra D***Experto
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
44

Doki · Contrato de mantenimiento de servidores · 2024

#18

No te olvides de: Que todo el mundo haga algo no significa que sea lo correcto.

Si decidimos sin medir, siempre acabamos en el mismo punto. Comprobado por experiencia.

DDilara G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
20
#19

En su momento nosotros también nos atascamos ahí. pues una copia de seguridad no probada no es una copia de seguridad.

Los primeros tres meses todo va bien los problemas aparecen en el cuarto. Si tenéis dudas escribid os responderé en la medida de lo posible.

NNuri G***Participante
Cargo
Agente de call center
Sector
Cosmética
Tipo de organización
agencia boutique
Miembro desde
may 2024
Mensaje
177

Doki · Identidad de marca · 2026

#20

Estoy siguiendo esto... La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Responder