Reservar cita
GRC · Gestión de incidentes

ISO/IEC 27035 domine los incidentes de seguridad con método

La norma internacional de gestión de incidentes de seguridad de la información (Information Security Incident Management) aporta la base de procesos que hay detrás de la respuesta a incidentes y el análisis forense: desde la preparación hasta el ciclo de lecciones aprendidas.

27035-1:2023Edición vigente (parte 1, 2.ª edición)
MultipartePartes 1 a 4 (proceso, planificación, respuesta ICT, coordinación)
No certificableGuía, no una norma de certificación
NIS2 y DORABase normativa de las obligaciones de notificación y respuesta

Qué abarca la ISO/IEC 27035

La ISO/IEC 27035 describe un ciclo de vida estructurado y repetible para el tratamiento de los incidentes de seguridad de la información. En lugar de reaccionar de forma improvisada ante ataques, caídas o fugas de datos, la norma establece un proceso de extremo a extremo: detectar, notificar, evaluar, decidir, contener, recuperar y aprender de cada incidente.

La norma consta de varias partes: la parte 1 (27035-1:2023) define los principios y el proceso, la parte 2 (27035-2:2023) la planificación y preparación, la parte 3 (27035-3:2020) la respuesta operativa a incidentes ICT y la parte 4 (27035-4:2024) la coordinación entre organizaciones. La ISO/IEC 27035 es una guía y no es certificable por sí misma, pero constituye la columna vertebral operativa del tratamiento de incidentes de un SGSI certificado según ISO/IEC 27001.

El ciclo de vida de cinco fases

La ISO/IEC 27035 divide el tratamiento de incidentes en cinco fases sucesivas.

01

Planificación y preparación (Plan and Prepare)

Política de respuesta a incidentes, roles, un equipo de respuesta a incidentes (IRT), canales de notificación, playbooks, herramientas y concienciación se establecen antes del primer incidente: la base de toda respuesta sólida.

02

Detección y notificación (Detection and Reporting)

Los eventos se captan mediante monitorización, SIEM, reportes y detección, se reconocen como relevantes para la seguridad y se notifican con prontitud por canales definidos.

03

Evaluación y decisión (Assessment and Decision)

Los eventos notificados se trian, clasifican y priorizan. Se decide si existe un incidente de seguridad y qué escalado es necesario.

04

Respuestas (Responses)

Contención, erradicación, recuperación y, cuando procede, preservación forense de pruebas, además de la comunicación interna y externa, incluidas las notificaciones a las autoridades.

05

Lecciones aprendidas (Lessons Learned)

Revisión posterior, análisis de causa raíz, actualización de controles y playbooks e indicadores: cada incidente mejora de forma demostrable el nivel de seguridad.

Puente hacia NIS2, DORA e ISO 27001

La ISO/IEC 27035 es el fundamento normativo de las obligaciones regulatorias de notificación y respuesta.

NIS2 (art. 23, obligaciones de notificación)

Los plazos escalonados de NIS2 —alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes— presuponen exactamente el proceso que aporta la ISO/IEC 27035 mediante detección, evaluación y notificación.

DORA (notificación de incidentes)

Para las entidades financieras, el ciclo de vida cubre en el plano normativo la clasificación y notificación de incidentes graves relacionados con las TIC (major ICT-related incidents) exigidas por DORA, desde la notificación inicial hasta el informe final.

ISO/IEC 27001 (A.5.24–A.5.28)

Los controles A.5.24 a A.5.28 del anexo A de la ISO/IEC 27001:2022 (planificación, evaluación, respuesta, aprendizaje, recopilación de pruebas) se operativizan directamente y se hacen auditables mediante la ISO/IEC 27035.

CRA y gestión de vulnerabilidades

El Reglamento de Ciberresiliencia (CRA) exige una gestión activa de vulnerabilidades y la notificación de vulnerabilidades explotadas; los procesos de respuesta y notificación de la 27035 se alinean directamente con ello.

Cómo trabajamos con usted

Del diagnóstico inicial a una capacidad de respuesta a incidentes operativa.

01

1 · Madurez y análisis de brechas

Evaluamos su tratamiento de incidentes actual frente a las cinco fases de la ISO/IEC 27035 y frente a sus obligaciones regulatorias (NIS2, DORA, ISO 27001).

02

2 · Proceso y playbooks

Diseñamos la política de respuesta a incidentes, los roles, las cadenas de notificación y playbooks por escenario, incluida la lógica de notificación 24h/72h/1 mes.

03

3 · Capacitación y ejercicios

Capacitamos a su equipo de respuesta a incidentes con ejercicios de mesa e incidentes simulados e integramos la detección, el SIEM y el escalado.

04

4 · Operación y mejora

Anclamos los ciclos de lecciones aprendidas, los indicadores y revisiones periódicas: el proceso se mantiene eficaz y auditable.

Preguntas frecuentes

Respuestas sobre la ISO/IEC 27035 en la práctica.

¿Es posible certificarse en ISO/IEC 27035?

No. La ISO/IEC 27035 es una guía y no es certificable por sí misma. Lo certificable es el SGSI global según la ISO/IEC 27001; la ISO/IEC 27035 aporta el proceso operativo de gestión de incidentes, en especial para los controles A.5.24 a A.5.28.

¿Cómo ayuda la ISO/IEC 27035 con las obligaciones de notificación de NIS2?

La norma establece exactamente los pasos del proceso —detección, evaluación, decisión, notificación— necesarios para cumplir de forma fiable los plazos escalonados de NIS2 (alerta temprana a las 24 horas, notificación a las 72 horas, informe final a un mes).

¿Cuál es la diferencia entre un evento y un incidente?

Un evento es un cambio de estado identificable que puede ser relevante para la seguridad. Un incidente es uno o varios eventos que amenazan realmente la seguridad de la información. La fase de Evaluación y decisión realiza precisamente esta distinción.

¿De qué partes se compone la norma?

De cuatro partes: 27035-1:2023 (principios y proceso), 27035-2:2023 (planificación y preparación), 27035-3:2020 (operaciones de respuesta a incidentes ICT) y 27035-4:2024 (coordinación entre organizaciones).

¿Necesitamos la 27035 si ya tenemos la ISO 27001?

La ISO/IEC 27001 exige un proceso de gestión de incidentes, pero lo describe solo de forma breve. La ISO/IEC 27035 detalla y refuerza ese proceso, cerrando la brecha entre el requisito y una implementación a prueba de auditorías.

Haga operativo su tratamiento de incidentes

Elevamos su respuesta a incidentes al nivel ISO/IEC 27035, en línea con NIS2, DORA y su SGSI ISO 27001.