Reservar cita

Sistemas de detección de ataques (SzA)

Cómo implementar de forma estructurada la obligación de utilizar sistemas de detección de ataques según el § 31 BSIG: desde la guía de orientación del BSI, pasando por las fuentes de logs y el detection engineering, hasta la acreditación.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

3ámbitos de la guía de orientación del BSI: registro, detección y respuesta
0–5modelo de grados de implementación; por regla general, al menos el grado 3 para la acreditación
3años entre acreditaciones según el § 39 BSIG (antes cada dos años)
222técnicas en la matriz Enterprise de ATT&CK v19, junto a 15 tácticas y 475 subtécnicas

En Alemania, los operadores de instalaciones críticas están legalmente obligados a utilizar sistemas de detección de ataques (Systeme zur Angriffserkennung, SzA), una obligación regulada, desde la transposición de NIS2, en el § 31, apartado 2, BSIG. Lo que se considera adecuado lo concreta el BSI en su guía de orientación (Orientierungshilfe) mediante requisitos MUSS, SOLLTE y KANN («debe», «debería», «puede») y un modelo de grados de implementación de 0 a 5. Sin embargo, que la detección de ataques funcione realmente no se decide sobre el papel, sino en la cobertura de las fuentes de logs, la calidad de las reglas de detección y unos procesos de respuesta realmente practicados. Este artículo pone en contexto el marco legal, los requisitos del BSI y los componentes técnicos: de las reglas Sigma y el mapeo ATT&CK al ciclo de vida de los casos de uso.

De la obligación a la acreditación

Cinco hitos, de la primera edición de la guía del BSI a ATT&CK v19; tocar un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — tocar para desplegar.

Componentes tecnológicos en interacción

SIEM, EDR y NDR en comparación: ninguna herramienta cumple por sí sola los requisitos; lo decisivo es la cobertura documentada de todo el alcance.

Análisis centralizado
  • Recopila y correlaciona de forma centralizada los datos de logs de fuentes heterogéneas.
  • Materializa el análisis continuo y automatizado exigido, con alertas al superarse umbrales.
datos de logsfuentes heterogéneasalertas

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesrepublik Deutschland / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG)

Nueva redacción mediante la ley de transposición de NIS2, en vigor desde el 06.12.2025; son determinantes el § 2 (definición legal de los SzA), el § 31, apartado 2 (obligación de uso para operadores de instalaciones críticas) y el § 39 (acreditación cada tres años).

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2024

Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung, Version 1.1

Concreta los requisitos MUSS, SOLLTE y KANN sobre registro, detección y respuesta y define el modelo de grados de implementación 0–5 para la acreditación.

The MITRE Corporation · 2026

MITRE ATT&CK v19 (Updates – April 2026)

Versión actual de la base de conocimiento; matriz Enterprise con 15 tácticas, 222 técnicas y 475 subtécnicas como taxonomía de referencia para el mapeo de cobertura de la detección.

SigmaHQ · 2026

About Sigma – Sigma Detection Format

Documentación del formato de firmas abierto basado en YAML para eventos de log, incluida la conversión a lenguajes de consulta SIEM mediante sigma-cli y pySigma.

SigmaHQ (GitHub) · 2026

SigmaHQ/sigma – Main Sigma Rule Repository

Repositorio de reglas mantenido por la comunidad, cuyas reglas de detección pueden traducirse a consultas SIEM específicas de cada producto.

¿Quiere una detección de ataques lista para la auditoría?

Le apoyamos en el análisis de brechas frente a la guía de orientación del BSI, en el detection engineering y en la acreditación según el § 39 BSIG. Contáctenos para una primera conversación sin compromiso.