- Significado
- Tratamiento estructurado de los incidentes
- Fases
- Detectar, contener, erradicar, recuperar
- Herramienta
- Plan de respuesta a incidentes
- Relacionado
- Respuesta a incidentes, CSIRT
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la gestión de incidentes?
Gestión de incidentes describe el ciclo de vida operativo con el que un incidente de seguridad se trata de principio a fin. Las fases típicas son: preparación, detección y análisis, contención, erradicación de la causa y, por último, la recuperación del funcionamiento normal, con su evaluación posterior. El término pone el acento en el proceso continuo y repetible: en que cada Incidente se tramite en pasos ordenados y trazables, en lugar de hacerlo sobre la marcha y de forma improvisada.
Gestión frente a respuesta
Los términos se solapan mucho, aunque el acento es ligeramente distinto. La expresión «incident handling» subraya el conjunto del tratamiento y del flujo de trabajo; «incident response» insiste más en la reacción activa y rápida y en la capacidad estratégica que la sostiene. En la práctica se usan a menudo como sinónimos; ahora bien, quien nombra bien cada fase comunica con más claridad, llegado el caso, en qué paso se encuentra.
Importante: documentar en cada fase
Cada paso debería documentarse con marca de tiempo: quién decidió e hizo qué y cuándo. Esa cadena de prueba limpia no solo es la base del análisis forense, sino también de lasnotificaciones de NIS2 (alerta temprana en 24 horas, notificación del incidente en 72) y del Informe final al cabo de un mes que prevé el artículo 23. Esa cadena será exigible en España cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Sin un registro continuo es difícil cumplir esas obligaciones de forma sólida.
La gestión de incidentes y NIS2
NIS2 exige a las entidades esenciales e importantes procesos de tratamiento de incidentes. Una gestión de incidentes claramente definida, sostenida a menudo por un CSIRT , es la base para cumplir los plazos de notificación y limitar los daños. España todavía no ha transpuesto la directiva y sigue aplicando el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, pero este trabajo organizativo no depende de ese texto. El artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial. Por ejemplo: ante un troyano descubierto, el equipo aísla primero el servidor afectado (contención), elimina después el software malicioso y cierra la vía de entrada (erradicación), restaura a continuación copias de seguridad limpias (recuperación) y deja constancia de cada paso para la comunicación posterior.
Más información: ENISA – Agencia de la Unión Europea para la Ciberseguridad (gestión de incidentes)
Preguntas frecuentes
¿Qué es la gestión de incidentes?
La gestión de incidentes es el tratamiento estructurado y continuo de un incidente de seguridad a lo largo de todas sus fases: preparación, detección y análisis, contención y erradicación de la causa, hasta la recuperación del funcionamiento normal y la evaluación final. El término pone el acento en un proceso repetible, en el que cada incidente se tramita en pasos ordenados y trazables en lugar de sobre la marcha. Eso acorta el tiempo de reacción y asegura las evidencias que pide NIS2.
¿En qué se diferencia de la respuesta a incidentes?
La gestión de incidentes subraya el conjunto del tratamiento y del flujo de trabajo, de la detección a la recuperación, mientras que la respuesta a incidentes alude más a la reacción activa, planificada y rápida y a la capacidad que la sostiene. En la práctica ambos términos se usan a menudo como sinónimos y describen el mismo trato operativo de los incidentes. Ahora bien, quien nombra bien cada fase comunica con más claridad, llegado el caso, en qué paso se encuentra, y evita malentendidos en el equipo de crisis.
¿Por qué importa la documentación?
Documentar cada paso sin lagunas y con marca de tiempo forma la cadena de prueba de quién decidió e hizo qué y cuándo. Es la base del análisis forense y de las obligaciones de notificación de NIS2: alerta temprana en 24 horas, notificación del incidente a las 72 horas e informe final al cabo de un mes. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Sin un registro continuo es difícil cumplir esos plazos de forma sólida, y la documentación permite además aprender del incidente.