Qué exige, en claro

Un proceso integral de gestión de incidentes: detección, registro, clasificación por gravedad, respuesta, recuperación y lecciones aprendidas — con responsables definidos y trazabilidad de cada caso.

En el ámbito ENS conecta además con la notificación de incidentes: la Instrucción Técnica de Seguridad correspondiente regula cuándo y cómo notificar (con el CCN-CERT como referencia para el sector público, y herramientas como LUCIA).

Cuándo aplica y cómo escala

Aplica a todas las categorías, con refuerzos crecientes. Si prestas servicio a una administración, tu contrato puede añadir obligaciones específicas de aviso al cliente.

Ejemplos de implementación

  • Runbook de incidentes con severidades, tiempos objetivo, árbol de escalado y plantilla de informe post-incidente.
  • Canal de guardia con responsable semanal y simulacro anual (por ejemplo, un caso de ransomware de mesa).

Errores habituales

  • Registrar solo «lo gordo»: los casi-incidentes y los pequeños son la materia prima de la mejora.
  • Sin criterios de gravedad ni escalado: cada incidente se improvisa.
  • Olvidar la obligación de notificar (a la administración cliente, al CCN-CERT cuando corresponde, o a la AEPD si hay datos personales).
  • Cerrar incidentes sin lecciones aprendidas: se repite el mismo fuego cada seis meses.

Evidencias que suele ser razonable preparar

  • Procedimiento de gestión de incidentes aprobado.
  • Registro de incidentes con clasificación y tiempos.
  • Informes post-incidente de los casos relevantes.
  • Evidencias de notificación cuando ha procedido.

Preguntas que debería hacerse el responsable

  • ¿Tu equipo sabría qué hacer ante un ransomware un domingo de madrugada?
  • ¿Quién decide si un incidente se notifica y a quién?
  • ¿Cuántos incidentes registrasteis el último año? (Cero es mala señal.)
  • ¿Las lecciones aprendidas cambian algo de verdad?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 817 · Gestión de ciberincidentes (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.