Gestión de incidentes
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Un proceso integral de gestión de incidentes: detección, registro, clasificación por gravedad, respuesta, recuperación y lecciones aprendidas — con responsables definidos y trazabilidad de cada caso.
En el ámbito ENS conecta además con la notificación de incidentes: la Instrucción Técnica de Seguridad correspondiente regula cuándo y cómo notificar (con el CCN-CERT como referencia para el sector público, y herramientas como LUCIA).
Cuándo aplica y cómo escala
Aplica a todas las categorías, con refuerzos crecientes. Si prestas servicio a una administración, tu contrato puede añadir obligaciones específicas de aviso al cliente.
Ejemplos de implementación
- Runbook de incidentes con severidades, tiempos objetivo, árbol de escalado y plantilla de informe post-incidente.
- Canal de guardia con responsable semanal y simulacro anual (por ejemplo, un caso de ransomware de mesa).
Errores habituales
- Registrar solo «lo gordo»: los casi-incidentes y los pequeños son la materia prima de la mejora.
- Sin criterios de gravedad ni escalado: cada incidente se improvisa.
- Olvidar la obligación de notificar (a la administración cliente, al CCN-CERT cuando corresponde, o a la AEPD si hay datos personales).
- Cerrar incidentes sin lecciones aprendidas: se repite el mismo fuego cada seis meses.
Evidencias que suele ser razonable preparar
- Procedimiento de gestión de incidentes aprobado.
- Registro de incidentes con clasificación y tiempos.
- Informes post-incidente de los casos relevantes.
- Evidencias de notificación cuando ha procedido.
Preguntas que debería hacerse el responsable
- ¿Tu equipo sabría qué hacer ante un ransomware un domingo de madrugada?
- ¿Quién decide si un incidente se notifica y a quién?
- ¿Cuántos incidentes registrasteis el último año? (Cero es mala señal.)
- ¿Las lecciones aprendidas cambian algo de verdad?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 817 · Gestión de ciberincidentes (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.