Glosario · Término

Gestión de incidentes en pocas palabras

La gestión de incidentes es el tratamiento estructurado de los incidentes de seguridad, de la detección a la recuperación.

De un vistazo
Significado
Tratamiento estructurado de los incidentes
Fases
Detectar, contener, erradicar, recuperar
Herramienta
Plan de respuesta a incidentes
Relacionado
Respuesta a incidentes, CSIRT
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la gestión de incidentes?

Gestión de incidentes describe el ciclo de vida operativo con el que un incidente de seguridad se trata de principio a fin. Las fases típicas son: preparación, detección y análisis, contención, erradicación de la causa y, por último, la recuperación del funcionamiento normal, con su evaluación posterior. El término pone el acento en el proceso continuo y repetible: en que cada Incidente se tramite en pasos ordenados y trazables, en lugar de hacerlo sobre la marcha y de forma improvisada.

Gestión frente a respuesta

Los términos se solapan mucho, aunque el acento es ligeramente distinto. La expresión «incident handling» subraya el conjunto del tratamiento y del flujo de trabajo; «incident response» insiste más en la reacción activa y rápida y en la capacidad estratégica que la sostiene. En la práctica se usan a menudo como sinónimos; ahora bien, quien nombra bien cada fase comunica con más claridad, llegado el caso, en qué paso se encuentra.

Importante: documentar en cada fase

Cada paso debería documentarse con marca de tiempo: quién decidió e hizo qué y cuándo. Esa cadena de prueba limpia no solo es la base del análisis forense, sino también de lasnotificaciones de NIS2 (alerta temprana en 24 horas, notificación del incidente en 72) y del Informe final al cabo de un mes que prevé el artículo 23. Esa cadena será exigible en España cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Sin un registro continuo es difícil cumplir esas obligaciones de forma sólida.

La gestión de incidentes y NIS2

NIS2 exige a las entidades esenciales e importantes procesos de tratamiento de incidentes. Una gestión de incidentes claramente definida, sostenida a menudo por un CSIRT , es la base para cumplir los plazos de notificación y limitar los daños. España todavía no ha transpuesto la directiva y sigue aplicando el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, pero este trabajo organizativo no depende de ese texto. El artículo 34 obliga a los Estados miembros a prever, para las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial. Por ejemplo: ante un troyano descubierto, el equipo aísla primero el servidor afectado (contención), elimina después el software malicioso y cierra la vía de entrada (erradicación), restaura a continuación copias de seguridad limpias (recuperación) y deja constancia de cada paso para la comunicación posterior.

Más información: ENISA – Agencia de la Unión Europea para la Ciberseguridad (gestión de incidentes)

Preguntas frecuentes

¿Qué es la gestión de incidentes?

La gestión de incidentes es el tratamiento estructurado y continuo de un incidente de seguridad a lo largo de todas sus fases: preparación, detección y análisis, contención y erradicación de la causa, hasta la recuperación del funcionamiento normal y la evaluación final. El término pone el acento en un proceso repetible, en el que cada incidente se tramita en pasos ordenados y trazables en lugar de sobre la marcha. Eso acorta el tiempo de reacción y asegura las evidencias que pide NIS2.

¿En qué se diferencia de la respuesta a incidentes?

La gestión de incidentes subraya el conjunto del tratamiento y del flujo de trabajo, de la detección a la recuperación, mientras que la respuesta a incidentes alude más a la reacción activa, planificada y rápida y a la capacidad que la sostiene. En la práctica ambos términos se usan a menudo como sinónimos y describen el mismo trato operativo de los incidentes. Ahora bien, quien nombra bien cada fase comunica con más claridad, llegado el caso, en qué paso se encuentra, y evita malentendidos en el equipo de crisis.

¿Por qué importa la documentación?

Documentar cada paso sin lagunas y con marca de tiempo forma la cadena de prueba de quién decidió e hizo qué y cuándo. Es la base del análisis forense y de las obligaciones de notificación de NIS2: alerta temprana en 24 horas, notificación del incidente a las 72 horas e informe final al cabo de un mes. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Sin un registro continuo es difícil cumplir esos plazos de forma sólida, y la documentación permite además aprender del incidente.

Tratamiento de incidentes

Estructurado, no caótico

Compliance Compass da a la tramitación de incidentes un recorrido claro, con la documentación que exige la notificación.