Glosario · Término

Incidente en pocas palabras

Un incidente es un suceso de seguridad que menoscaba datos, sistemas o servicios.

De un vistazo
Significado
Incidente de seguridad
Consecuencia
Menoscabo de datos, sistemas o servicios
Importante
Solo los incidentes significativos son notificables
Relacionado
Respuesta a incidentes, obligación de notificación
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es un incidente?

Un Incidente (incidente de seguridad) es todo suceso que menoscaba realmente la disponibilidad, la confidencialidad, la integridad o la autenticidad de los datos, los sistemas o los servicios. El abanico va desde la infección por software malicioso hasta la caída completa de los sistemas, pasando por la fuga de datos y el ransomware. A diferencia de una simple sospecha o de un aviso técnico, es un suceso con efecto demostrable: ha vulnerado un valor de protección o ha perturbado la actividad. Esa definición es la base para decidir si una organización debe reaccionar y notificar, y con qué rapidez.

Distinguir incidente, evento y cuasi incidente

No todo suceso es un incidente. Un «evento» inofensivo, como un único inicio de sesión fallido, solo se convierte en incidente cuando la seguridad se ve realmente afectada. Un cuasi incidente es un incidente que estuvo a punto de producirse y en el que el daño no llegó a materializarse. Esta distinción limpia importa porque determina qué recursos se movilizan y si entran en juego las obligaciones de notificación. Quien trata cada evento como incidente satura al equipo; quien resta importancia a los incidentes reales se expone a incumplir plazos.

Del incidente a la reacción

El tratamiento estructurado de los incidentes se llama Respuesta a incidentes o Gestión de incidentes : de la detección a la contención y la erradicación, hasta la recuperación. Cuanto más claramente se clasifique un suceso como incidente, antes arrancan esos procesos. Los incidentes se detectan a menudo por rastros técnicos, los llamados Indicadores de compromiso.

El incidente y la obligación de notificación en NIS2

Si un incidente es «significativo», el artículo 23 de NIS2 activa la Obligación de notificación : alerta temprana en 24 horas, notificación del incidente a las 72 horas e informe final al cabo de un mes. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Las incidencias menores conviene documentarlas internamente, porque suelen anunciar problemas mayores. Un caso típico: si un ataque de ransomware cifra la base de datos de producción de una empresa eléctrica y detiene la actividad, se trata de un incidente significativo; la comunicación inicial al organismo que corresponda — hoy en España, INCIBE-CERT, conforme al Real Decreto-ley 12/2018 — arranca de inmediato, en paralelo a la contención técnica.

Más información: Directiva NIS2 (UE) 2022/2555, texto completo en EUR-Lex

Preguntas frecuentes

¿Qué es un incidente?

Un incidente es un suceso de seguridad que menoscaba realmente la disponibilidad, la confidencialidad, la integridad o la autenticidad de los datos, los sistemas o los servicios, ya sea por software malicioso, una fuga de datos, un ransomware o una caída completa de los sistemas. A diferencia de una simple sospecha o de un aviso técnico, el incidente es un suceso con efecto demostrable: ha vulnerado un valor de protección o ha perturbado la actividad. De esa definición depende si una organización debe reaccionar y notificar, y con qué rapidez.

¿Hay que notificar todos los incidentes?

No: no todo incidente es notificable. Solo los incidentes significativos activan la obligación de notificación de la directiva NIS2. Para ellos rige la cadena escalonada del artículo 23: alerta temprana en 24 horas, notificación del incidente a las 72 horas e informe final al cabo de un mes. En España esa cadena será exigible cuando la ley de transposición entre en vigor; hoy los incidentes se comunican a INCIBE-CERT, CCN-CERT o ESPDEF-CERT conforme al Real Decreto-ley 12/2018. Las incidencias menores conviene documentarlas internamente, porque suelen anunciar problemas mayores.

¿En qué se diferencia de un cuasi incidente?

Un cuasi incidente es un incidente que estuvo a punto de producirse y en el que el daño no llegó a materializarse, mientras que el incidente sí ha afectado realmente a la seguridad. En el cuasi incidente el ataque o el fallo se detectó o se repelió a tiempo, de modo que no se vulneró ningún valor de protección. Los dos importan: los cuasi incidentes aportan pistas valiosas sobre las vulnerabilidades antes de que se conviertan en un incidente real con posible obligación de notificación, así que conviene documentarlos igualmente.

Gestión de incidentes

Los incidentes bajo control

Compliance Compass registra, valora y documenta los incidentes, desde la detección hasta la notificación.