Teléfono de incidente 24/7: Incidente 24/7 · +34 902 540 891

Respuesta a incidentes IT y OT

El peor momento para escribir el plan de respuesta es durante el incidente. Lo escribimos antes —para IT y para OT—, con su planta delante, y estamos al teléfono cuando hace falta.

El problema

La mayoría de los incidentes que acaban parando una planta no nacen en ella: empiezan en la red corporativa —un correo, una credencial robada— y saltan. Responder solo en OT, o solo en IT, deja media casa sin cubrir; por eso este servicio abarca las dos redes y, sobre todo, el punto por donde se cruza de una a otra.

Y los planes heredados de IT dan instrucciones imposibles para una planta: «aísle el equipo afectado» suena razonable hasta que el equipo afectado es el que mueve la depuradora o controla un horno que no puede enfriarse de golpe. En OT, contener sin criterio de proceso puede causar más daño que el propio ataque.

A eso se suma el reloj regulatorio: NIS2 exige una alerta temprana a la autoridad en 24 horas y una notificación en 72. Quien no tiene decidido de antemano quién evalúa, quién notifica y con qué datos, quema esas horas buscando un teléfono en lugar de conteniendo el incidente.

Qué incluye el alcance

  • Retainer con tiempos de respuesta garantizados por contrato y línea de activación 24/7.
  • Playbooks específicos de su planta por escenario: ransomware en red corporativa con OT amenazada, manipulación de control, pérdida de vista del SCADA, incidente en un tercero conectado.
  • Criterios de contención pactados con operación: qué se puede aislar, qué no, y quién autoriza.
  • Análisis forense compatible con sistemas de control: adquisición de evidencias sin agravar el incidente.
  • Apoyo en la notificación regulatoria: preparación de la información técnica en los plazos de NIS2 o ENS.
  • Un ejercicio anual de simulación (tabletop) con dirección y operación para mantener el plan vivo.

Qué recibe

  • Plan de respuesta OT propio de su planta, no una plantilla.
  • Playbooks por escenario, con árboles de decisión y contactos.
  • Línea de activación con tiempos de respuesta por contrato.
  • Tras cada activación: informe del incidente, causa raíz y lecciones aplicables.
  • Informe del ejercicio anual con las carencias detectadas y su corrección.

Frente al ransomware

El ransomware es hoy la amenaza que más dinero cuesta a la industria, y casi nunca entra por la planta: entra por el correo de oficinas, cifra la red corporativa y, si nada lo detiene, salta a la de control. Muchas paradas de producción no las causó el malware tocando un PLC, sino la decisión apresurada de parar la planta «por si acaso». Y a la extorsión por cifrado se le suma cada vez más la segunda vuelta: la amenaza de publicar los datos robados.

Por eso el ransomware tiene su propio guion, y la primera decisión no es técnica: es si hay que parar el proceso, y esa se toma con operación, no en caliente. La segunda es cortar el paso de IT a OT antes de que el problema cruce. La tercera, tenerlo pensado antes: quién decide, qué se aísla y desde qué copia se vuelve.

  • Playbook específico de ransomware, con el escenario de doble extorsión —cifrado y filtración de datos— contemplado.
  • Criterio de parada de proceso decidido de antemano con operación: ni parar por miedo, ni seguir por inercia.
  • Aislamiento IT/OT de emergencia: cómo cortar el paso entre redes sin dejar la planta a ciegas.
  • Recuperación desde copias con la regla 3-2-1-1-0 —una copia inmutable o fuera de línea—, probada antes y no descubierta durante el incidente.
  • Acompañamiento en la decisión sobre el pago (no es asesoramiento legal) y coordinación con el seguro y con la autoridad.
  • Erradicación verificada antes de reconectar, para no volver a cifrarse a los dos días.

Preguntas que nos hacen antes de firmar

Tengo un incidente ahora mismo y no soy cliente. ¿Me atendéis?

Llame al +34 902 540 891. Se atiende primero y se habla de papeles después; nadie va a pedirle un contrato firmado con la planta parada. Si podemos ayudar, ayudamos.

¿Cómo encajáis con nuestro proveedor de IT o nuestro seguro?

Coordinarnos con ellos es parte del servicio. En un incidente real conviven el forense de IT, el perito del seguro y la operación de planta; nuestro papel es que la parte OT no quede huérfana y que nadie contenga a ciegas.

¿Cubrís la notificación a la autoridad?

Preparamos con usted la información técnica y los plazos —alerta temprana en 24 horas, notificación en 72 bajo NIS2— y participamos en las comunicaciones si nos quiere en la llamada. La decisión y la firma son siempre de su organización.

Antes del incidente

La respuesta mejora cuanto antes se detecta

Titanium · Información legal
Titanium · Información legal
Titanium · Información legal