- Significado
- Equipo de respuesta a incidentes de seguridad informática
- Función
- Tratar y coordinar los incidentes de seguridad
- Ámbito
- interno o nacional (en España: INCIBE-CERT, CCN-CERT, ESPDEF-CERT)
- Relación con NIS2
- Punto de contacto para las notificaciones
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es un CSIRT?
Un CSIRT (equipo de respuesta a incidentes de seguridad informática) es un equipo especializado que reacciona ante los incidentes de seguridad: los analiza, los contiene y coordina las contramedidas. El término designa el lado operativo y técnico del tratamiento de incidentes. Las organizaciones grandes tienen su propio CSIRT; en el plano nacional, España cuenta con INCIBE-CERT para el sector privado y la ciudadanía, CCN-CERT para el sector público y ESPDEF-CERT para el ámbito de la defensa, y no directamente con las autoridades nacionales de ciberseguridad que ejercen la supervisión. El concepto de CSIRT es más estrecho que el de autoridad competente: esta ejerce la supervisión y la ejecución, mientras que el CSIRT presta sobre todo apoyo operativo.
Qué hace un CSIRT
- Recepción y evaluación de los incidentes
- Respuesta a incidentes coordinada
- Avisos e indicadores de compromiso compartidos con la comunidad
- Conclusiones para la recuperación y la prevención una vez cerrado el incidente
Los CSIRT nacionales en NIS2
NIS2 refuerza el papel de los CSIRT nacionales: reciben las notificaciones, asisten a las entidades afectadas y fomentan el intercambio sobre amenazas. La red de CSIRT que coordina ENISA permite además que los equipos nacionales cooperen más allá de las fronteras. Así, lo que se aprende de la cadena escalonada del artículo 23 —alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes— alimenta una imagen de situación europea. En España esa cadena será exigible cuando la ley de transposición entre en vigor.
¿Necesito un CSIRT propio?
Las organizaciones pequeñas no necesitan un equipo propio, pero sí responsabilidades claramente definidas y un plan de respuesta a incidentes. Ese papel puede asumirlo también un proveedor externo. Lo decisivo es que, llegado el caso, esté claro quién evalúa el incidente, quién lo contiene y quién cursa la notificación al CSIRT que corresponda.
Un incidente, paso a paso
Ejemplo: en un fabricante de maquinaria de tamaño medio, la monitorización salta de madrugada porque un servidor se comunica con una dirección IP sospechosa. El equipo interno de informática no tiene experiencia forense y llama al CSIRT externo con el que tiene contrato. Este aísla el sistema, asegura las evidencias, identifica la vulnerabilidad explotada y aporta los indicadores con los que la empresa redacta su alerta temprana para el CSIRT nacional.
Preguntas frecuentes
¿Qué hace un CSIRT?
Un CSIRT es un equipo especializado que trata y coordina los incidentes de seguridad: los recibe, los analiza, los contiene y prepara la recuperación y la prevención. Comparte además avisos e indicadores de compromiso, y representa el lado operativo y técnico del tratamiento de incidentes. Las organizaciones grandes tienen su propio CSIRT; en el plano nacional, España cuenta con INCIBE-CERT, CCN-CERT y ESPDEF-CERT.
¿Qué papel tiene el CSIRT en NIS2?
NIS2 refuerza el papel de los CSIRT nacionales: reciben las notificaciones de incidentes, asisten a las entidades afectadas y fomentan el intercambio sobre amenazas. A través de la red de CSIRT que coordina ENISA, los equipos nacionales cooperan más allá de las fronteras. Así, lo que se aprende de la cadena escalonada del artículo 23 —alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final al cabo de un mes— alimenta una imagen de situación europea. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT o CCN-CERT conforme al Real Decreto-ley 12/2018.
¿Necesita cada organización un CSIRT propio?
No. Las organizaciones pequeñas no necesitan un CSIRT propio, pero sí responsabilidades claramente definidas y un plan de respuesta a incidentes. Ese papel puede asumirlo también un proveedor externo. Lo decisivo es que, llegado el caso, esté claro quién evalúa el incidente, quién lo contiene y quién cursa la notificación al CSIRT que corresponda, para poder cumplir con seguridad la alerta temprana de 24 horas que exige el artículo 23 de la directiva.
Más información: ENISA – Agencia de la Unión Europea para la Ciberseguridad