Proceso de respuesta a incidentes
MyDesk cuenta con un procedimiento documentado de respuesta a incidentes que define roles, responsabilidades y obligaciones de comunicación para incidentes de seguridad. El procedimiento se basa en el Marco de ciberseguridad del NIST y está aprobado por la dirección.
Obligaciones de comunicación
En caso de incidentes de seguridad que afecten a los clientes, MyDesk se compromete a la siguiente comunicación:
- Alerta temprana: Dentro de las 24 horas siguientes al conocimiento del incidente
- Actualización de estado: Dentro de las 48 horas posteriores a la notificación inicial
- Informe final: Generalmente dentro de un mes después de que finalizó el incidente.
- Actualizaciones continuas para incidentes duraderos
- Notificación del RGPD a la autoridad supervisora dentro de las 72 horas posteriores a la violación de datos
Clasificación de incidentes
Los incidentes se clasifican por gravedad (P1-P4), lo que determina el tiempo de respuesta y el proceso de escalada. Los incidentes P1 (críticos) se manejan con respuesta inmediata y participación directa de la gerencia.
Análisis posterior al incidente
Al final de un incidente, se realiza un análisis posterior al incidente (PIR/post-mortem) para identificar las causas fundamentales y evitar que se repita. Los resultados se documentan y comparten con las partes interesadas relevantes.
Ejercicios y pruebas
MyDesk lleva a cabo ejercicios teóricos periódicos y escenarios de incidentes simulados para probar y mejorar las capacidades de respuesta a incidentes.
Respuesta a incidentes
- Alerta temprana: dentro de las 24 horas
- Actualización de estado: dentro de las 48 horas
- Informe final: dentro de 1 mes
- Notificación GDPR: dentro de las 72 horas
- Clasificación P1-P4
- Análisis posterior al incidente
- Ejercicios regulares