14.6
IG1 IG2 IG3

Capacitar al Personal en Reconocer y Reportar Incidentes de Seguridad

Tipo de Activo: N/A
Función de Seguridad: Proteger

Descripción

Capacitar a los miembros de la fuerza laboral para que puedan reconocer un incidente potencial y sean capaces de reportar dicho incidente.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos
6
Desarrollar el plan de respuesta a incidentes y los manuales de operación
7
Definir los roles, las rutas de escalamiento y los canales de comunicación
8
Realizar un ejercicio de mesa para validar el plan
9
Establecer un proceso de revisión posterior al incidente

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Compromiso Prolongado por Actividad Sospechosa No Reportada

Confidencialidad

Un empleado nota comportamiento inusual del sistema indicando un compromiso pero no lo reporta porque nunca fue capacitado sobre qué constituye un incidente de seguridad o cómo reportarlo.

Ataque de Phishing se Propaga por No Reporte

Integridad

Un empleado recibe y reconoce un correo sospechoso pero lo elimina sin reportarlo, permitiendo que la misma campaña de phishing continúe dirigida a otros empleados sin advertencia.

Brecha de Seguridad Física No Reportada

Confidencialidad

Un empleado observa a un individuo no autorizado en un área restringida pero no reporta el incidente porque nunca fue capacitado en reconocimiento de incidentes de seguridad física y procedimientos de reporte.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

La Fuerza Laboral No Puede Reconocer Incidentes de Seguridad

Sin capacitación en indicadores de incidentes, los empleados no logran identificar señales de compromiso como comportamiento inesperado del sistema, intentos de acceso no autorizado o comunicaciones sospechosas como eventos reportables.

Sin Canal Conocido de Reporte para Incidentes de Seguridad

Los empleados que no han sido capacitados en procedimientos de reporte no saben a quién contactar, qué información proporcionar o qué urgencia asignar cuando encuentran posibles incidentes de seguridad.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Plan de respuesta a incidentes y manuales de operación Revisado semestralmente
Registro Informes de incidentes y documentación de revisión posterior al incidente Por incidente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente