La Rev. 3 (abril de 2025) sustituye el ciclo de vida de cuatro fases de la versión anterior de 2012 (Preparation; Detection & Analysis; Containment, Eradication & Recovery; Post-Incident Activity) por un modelo articulado en torno a las seis funciones del NIST CSF 2.0. Govern, Identify y Protect constituyen la preparación: previenen incidentes, reducen su impacto y anclan la respuesta a incidentes en la gestión de riesgos. Detect, Respond y Recover forman la respuesta a incidentes propiamente dicha – desde la detección y el análisis, pasando por la contención y la erradicación, hasta la recuperación, incluidas las notificaciones y la comunicación. La novedad es el papel de la mejora continua: las lecciones aprendidas se reincorporan en todo momento a todas las funciones a través de la categoría Improvement (ID.IM), y no solo tras el cierre del incidente.
Incident Response y forense digital
Cómo las organizaciones detectan, contienen e investigan incidentes de seguridad de forma estructurada y con validez judicial – y qué plazos de notificación corren en paralelo.
Los incidentes de seguridad ya no son sucesos excepcionales y raros: ocurren con frecuencia y, según el NIST, la recuperación suele tardar de semanas a meses. Por eso, la respuesta a incidentes no es un proceso aislado de un equipo especializado, sino parte integral de la gestión de ciberriesgos – así lo enmarca también NIST SP 800-61 Rev. 3 (abril de 2025), que sustituye al clásico de 2012 y se alinea por completo con el Cybersecurity Framework 2.0. En paralelo a la gestión técnica corren los relojes regulatorios: NIS2 exige una alerta temprana en un plazo de 24 horas, y el RGPD una notificación a la autoridad de control, a ser posible, en un plazo de 72 horas. Quien preserva las evidencias con rigor forense desde el principio mantiene abiertas todas las opciones – desde el análisis de causas raíz hasta la persecución penal.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
El ciclo de vida de IR según SP 800-61 Rev. 3
La Rev. 3 articula la respuesta a incidentes en torno a las seis funciones del NIST CSF 2.0 — toque una fase.
- Previene incidentes y reduce su impacto.
- Ancla la respuesta a incidentes en la gestión de riesgos.
- Desde la detección y el análisis, pasando por la contención y la erradicación, hasta la recuperación.
- La recuperación incluye las notificaciones y la comunicación.
- Las lecciones aprendidas se reincorporan en todo momento a todas las funciones a través de la categoría Improvement (ID.IM) — no solo tras el cierre del incidente.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile
Directriz de IR vigente (abril de 2025), sustituye a la Rev. 2 de 2012; nuevo modelo de ciclo de vida según las seis funciones del CSF 2.0 con ID.IM como bucle de mejora continua.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 23 obligaciones de notificación: alerta temprana en 24 horas, notificación en 72 horas, informe final a más tardar un mes después de la notificación, información a los destinatarios de los servicios.
Verordnung (EU) 2016/679 (DSGVO)
Art. 33: notificación de violaciones de datos personales a la autoridad de control sin dilación indebida, de ser posible en 72 horas; Art. 34: comunicación a los interesados en caso de alto riesgo.
ISO/IEC 27037:2012 – Guidelines for identification, collection, acquisition and preservation of digital evidence
Directriz internacional sobre los cuatro pasos básicos de la preservación de evidencias digitales y el mantenimiento de la integridad de las evidencias.
Cybersecurity Incident & Vulnerability Response Playbooks
Playbooks de ejemplo referenciados por NIST SP 800-61r3, con procedimientos operativos para la respuesta a incidentes y vulnerabilidades.
NIST SP 800-84: Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities
Marco metodológico para ejercicios tabletop, simulaciones y pruebas, al que SP 800-61r3 remite en ID.IM-02.
Servicios relacionados
¿Qué solidez tiene su capacidad de respuesta a incidentes?
En una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su proceso de IR – desde roles y playbooks hasta vías de notificación y preparación forense.