Reservar cita

Managed Detection & Response (MDR)

Cómo situar el Managed Detection & Response, elegir el modelo de operación y de proveedor adecuado e integrar el servicio de forma limpia en su organización de seguridad, desde la conexión de logs hasta el SLA.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

24/7Supervisión de telemetría de endpoints, identidades, red y nube
24 hAlerta temprana según el art. 23 NIS2 desde el conocimiento de un incidente significativo
72 hNotificación de un incidente según la Directiva (UE) 2022/2555
4Métricas (MTTD, MTTR, MTTA, MTTC) — significativas solo por clase de gravedad

Los ciberataques no siguen un horario de oficina; la detección en muchas organizaciones, sí. Precisamente esa brecha es la que aborda el Managed Detection & Response (MDR): un proveedor externo asume la supervisión, el análisis y la contención activa de amenazas como servicio gestionado continuo, complementado con threat hunting proactivo. El tema gana además peso regulatorio: el artículo 21, apartado 2, letra b) de la Directiva NIS2 (UE) 2022/2555 exige medidas de gestión de incidentes de seguridad, y los plazos de notificación del artículo 23 presuponen una detección rápida y fiable. Este artículo ordena los términos del mercado, describe los componentes del servicio y las métricas, y muestra qué es lo decisivo en el onboarding, los SLA y la decisión de make-or-buy.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Make or buy: tres modelos de operación

SOC propio, MDR o co-gestionado — con independencia del modelo, la gobernanza, la comunicación de crisis y la reanudación de la actividad siguen siendo tareas internas (NIST SP 800-61 Rev. 3, 2025).

Make
  • Exige un funcionamiento por turnos continuo, detection engineering permanente y formación constante.
  • Dada la escasez de especialistas, solo una parte de las organizaciones puede sostener estos esfuerzos de forma duradera.
turnosdetection engineeringformaciónescasez de especialistas

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Gartner · 2025

Market Guide for Managed Detection and Response Services

Describe el MDR de forma genérica como funciones SOC 24/7 prestadas en remoto y dirigidas por personas, incluida la contención; se cita aquí exclusivamente para delimitar los conceptos.

NIST · 2025

NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management

Recomendaciones de respuesta a incidentes finalizadas en abril de 2025 como perfil comunitario de CSF 2.0; sustituye a la Rev. 2 de 2012 y ancla la gestión de incidentes en la gestión de riesgos.

BSI · 2024

Mindeststandard des BSI zur Protokollierung und Detektion von Cyberangriffen, Version 2.1

Requisitos vinculantes de registro y detección para la administración federal alemana; utilizable también por otras organizaciones como orientación sobre fuentes de log y alcance de la detección.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21(2)(b) exige medidas de gestión de incidentes de seguridad; el art. 23(4) define los plazos de notificación (alerta temprana en 24 h, notificación en 72 h, informe final en el plazo de un mes).

Microsoft · 2026

What Is MDR? Managed Detection and Response (Security 101)

Artículo de fundamentos mantenido de forma continua, sin fecha de publicación fija (el año indicado = estado en el momento de la consulta, julio de 2026); delimita el MDR frente a MSSP, EDR, XDR y SIEM y describe los pasos de priorización, hunting, investigación y contención.

¿Está evaluando MDR para su organización?

En una primera conversación sin compromiso determinamos juntos qué modelo de operación encaja con su organización: desde la toma de requisitos, pasando por los criterios de selección y de SLA, hasta el onboarding.