Objetivo
Construir una capacidad básica de preparación, contención, recuperación y aprendizaje.
Contexto
Durante un incidente serio faltan tiempo y certezas. Preparar contactos, responsabilidades, criterios y alternativas reduce decisiones apresuradas.
El plan debe contemplar tecnología, operación, comunicación, aspectos legales y proveedores. Un documento genérico no reemplaza ejercicios ni acceso real a herramientas y respaldos.
Puntos clave
- Existe un canal alternativo si correo o identidad no son confiables.
- Los roles de decisión, investigación y comunicación están definidos.
- Los sistemas críticos tienen propietarios, dependencias y prioridades de recuperación.
- La evidencia se conserva con criterios acordados.
- La recuperación incluye validación y monitoreo posterior.
Recomendaciones
- Definir escenarios prioritarios y niveles de severidad.
- Preparar contactos, accesos de emergencia y fuentes de registro.
- Crear guías breves para contención y escalamiento.
- Realizar ejercicios de mesa y pruebas técnicas controladas.
- Actualizar el plan con hallazgos, responsables y fechas.
Riesgos y advertencias
- Improvisar comunicaciones puede aumentar daño reputacional o legal.
- Contener sin preservar evidencia dificulta conocer alcance.
- Restaurar sin eliminar la causa puede reactivar el incidente.
Cómo validar el resultado
- Los responsables pueden activar el plan fuera del canal habitual.
- Un ejercicio identifica decisiones, dependencias y tiempos reales.
- Las acciones pendientes quedan registradas y se verifican posteriormente.
Buenas prácticas
Mantener el plan corto, accesible y probado. Los anexos técnicos pueden cambiar con mayor frecuencia que los roles y criterios de negocio.
Próximos pasos
Organizar un ejercicio de 60 minutos sobre correo comprometido o ransomware y documentar las tres brechas más importantes.