Reservar cita

Incident Response y forense digital

Cómo las organizaciones detectan, contienen e investigan incidentes de seguridad de forma estructurada y con validez judicial – y qué plazos de notificación corren en paralelo.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

24horas para la alerta temprana NIS2 desde que se tenga conocimiento
72horas: notificación NIS2 en todo caso, RGPD de ser posible
6funciones del CSF 2.0 estructuran el ciclo de la Rev. 3
4pasos básicos del tratamiento de evidencias según ISO/IEC 27037

Los incidentes de seguridad ya no son sucesos excepcionales y raros: ocurren con frecuencia y, según el NIST, la recuperación suele tardar de semanas a meses. Por eso, la respuesta a incidentes no es un proceso aislado de un equipo especializado, sino parte integral de la gestión de ciberriesgos – así lo enmarca también NIST SP 800-61 Rev. 3 (abril de 2025), que sustituye al clásico de 2012 y se alinea por completo con el Cybersecurity Framework 2.0. En paralelo a la gestión técnica corren los relojes regulatorios: NIS2 exige una alerta temprana en un plazo de 24 horas, y el RGPD una notificación a la autoridad de control, a ser posible, en un plazo de 72 horas. Quien preserva las evidencias con rigor forense desde el principio mantiene abiertas todas las opciones – desde el análisis de causas raíz hasta la persecución penal.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

El ciclo de vida de IR según SP 800-61 Rev. 3

La Rev. 3 articula la respuesta a incidentes en torno a las seis funciones del NIST CSF 2.0 — toque una fase.

Govern · Identify · Protect
  • Previene incidentes y reduce su impacto.
  • Ancla la respuesta a incidentes en la gestión de riesgos.
GovernIdentifyProtectgestión de riesgos

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

NIST · 2025

NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile

Directriz de IR vigente (abril de 2025), sustituye a la Rev. 2 de 2012; nuevo modelo de ciclo de vida según las seis funciones del CSF 2.0 con ID.IM como bucle de mejora continua.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 23 obligaciones de notificación: alerta temprana en 24 horas, notificación en 72 horas, informe final a más tardar un mes después de la notificación, información a los destinatarios de los servicios.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 33: notificación de violaciones de datos personales a la autoridad de control sin dilación indebida, de ser posible en 72 horas; Art. 34: comunicación a los interesados en caso de alto riesgo.

ISO/IEC · 2012

ISO/IEC 27037:2012 – Guidelines for identification, collection, acquisition and preservation of digital evidence

Directriz internacional sobre los cuatro pasos básicos de la preservación de evidencias digitales y el mantenimiento de la integridad de las evidencias.

CISA · 2021

Cybersecurity Incident & Vulnerability Response Playbooks

Playbooks de ejemplo referenciados por NIST SP 800-61r3, con procedimientos operativos para la respuesta a incidentes y vulnerabilidades.

NIST · 2006

NIST SP 800-84: Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities

Marco metodológico para ejercicios tabletop, simulaciones y pruebas, al que SP 800-61r3 remite en ID.IM-02.

¿Qué solidez tiene su capacidad de respuesta a incidentes?

En una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su proceso de IR – desde roles y playbooks hasta vías de notificación y preparación forense.