Madurez Gestión de crisis cibernéticas · Resiliencia tras un ataque
Su capacidad para resistir y reiniciar tras un ataque, medida y traducida en plan de acción.
12 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 12 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez Gestión de crisis cibernéticas · Resiliencia tras un ataque
12 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Marco de gestión de crisis cibernéticas, alineado con ISO 22301, ISO/IEC 27035 y la guía ANSSI de gestión de crisis cibernéticas lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 12 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior y la acción que une ambos) el que transforma una constatación en una trayectoria.
¿Se verifica la capacidad de restaurar los sistemas esenciales a partir de las copias de seguridad?
- N1
Ninguna prueba de restauración. La existencia de las copias de seguridad se constata mediante los registros, sin verificar su capacidad de explotación.
- N2
Se realizan restauraciones puntuales, con motivo de una solicitud de usuario o de un incidente, sin alcance definido ni informe.
- N3
Un plan de pruebas cubre los sistemas esenciales identificados, con restauraciones periódicas y un informe documentado de los resultados.
- N4
Las pruebas se realizan en un entorno aislado, incluyen la reconstrucción del directorio y miden los tiempos obtenidos, comparados con los tiempos objetivo validados por las áreas de negocio.
- N5
Las pruebas integran un escenario de compromiso de las copias de seguridad en línea, las desviaciones de tiempo alimentan el plan de inversión, y el dispositivo se revisa tras cada simulacro y cada cambio de arquitectura.
Acción para pasar de N2 a N3
Establecer la lista de sistemas esenciales con las áreas de negocio, incluir una restauración de prueba por trimestre en el calendario de explotación existente y elaborar un informe breve, presentado en el comité de seguridad.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera medición
De qué trata este marco de referencia
La gestión de crisis cibernética no es la gestión de incidentes. El incidente se trata dentro de los procesos existentes, con los equipos habituales. La crisis empieza cuando el evento supera las capacidades de tratamiento corrientes: varias áreas de negocio afectadas, sistemas no disponibles, decisiones que tomar sin información completa, comunicación que mantener frente a clientes, autoridades y empleados. El marco de referencia evalúa el dispositivo que toma el relevo en ese momento preciso: criterios de activación, comité de crisis decisorio y comité operativo, medios de comunicación de emergencia, procedimientos degradados, estrategia de recuperación y capacidad de extraer enseñanzas.
Es un ámbito difícil de gestionar porque falta la prueba mientras nada ha ocurrido. Algunas preguntas concretas resuelven rápidamente la cuestión: ¿quién decide aislar un sistema de producción, y puede tomarse esa decisión un domingo a las tres de la madrugada sin esperar al comité de dirección? ¿Cuánto tiempo puede funcionar la actividad sin el sistema de información, y se ha verificado esa duración con las áreas de negocio o solo la ha estimado el departamento de TI? ¿Se han restaurado de verdad las copias de seguridad, en un entorno separado, y en cuánto tiempo?
Una confusión recurrente consiste en confundir el plan de continuidad de negocio con el dispositivo de crisis cibernética. El PCN clásico supone que el sistema de información sigue disponible en un centro de respaldo. Un ataque de ransomware invalida esta hipótesis, ya que afecta al directorio, a las copias de seguridad en línea y a veces a las herramientas de comunicación interna. Las exigencias europeas recientes, NIS 2 y DORA, han desplazado además el tema del ámbito técnico al de la gobernanza, con plazos de notificación cortos y una responsabilidad explícita de los órganos de dirección.
Una auditoría de cumplimiento concluye con un sí o un no: el plan existe, el simulacro se ha realizado. El diagnóstico de madurez plantea otra pregunta: en qué nivel de dominio se sitúa la práctica y qué acción concreta permite pasar al nivel superior. Entre un plan de crisis redactado y nunca ensayado, un plan probado una vez al año sobre papel y un dispositivo contrastado mediante simulacros con conmutación técnica real, la diferencia es considerable, aunque los tres casos respondan sí a la misma pregunta de auditoría.
En Datamensio, el marco de referencia está listo para usar. También puede adaptarlo a su contexto: la IA ajusta los ámbitos, las preguntas y los niveles, o construye una versión propia a partir de sus documentos, plan de crisis, fichas de actuación o informes de simulacros.
Norma de referencia: Marco de gestión de crisis cibernéticas, alineado con ISO 22301, ISO/IEC 27035 y la guía ANSSI de gestión de crisis cibernéticas
Los ámbitos evaluados
Gobernanza del dispositivo de crisis
Política de gestión de crisis, dependencia jerárquica, roles y suplencias, compromiso de los órganos de dirección, presupuesto y medios dedicados.
Detección y cualificación
Fuentes de detección, cadena de alerta, criterios de cualificación de un incidente como crisis, umbrales de activación, permanencia fuera del horario laboral.
Comités de crisis y activación
Composición del comité decisorio y del comité operativo, delegaciones de decisión, directorio de activación, sala de crisis física y de respaldo.
Procedimientos y fichas de actuación
Escenarios cubiertos, fichas de actuación por rol, procedimientos de aislamiento y contención, disponibilidad de los documentos en versión sin conexión.
Comunicación de crisis
Portavoces designados, mensajes preparados por audiencia, canales de emergencia independientes del sistema de información, coordinación con clientes y socios.
Notificación regulatoria y relación con las autoridades
Identificación de las obligaciones aplicables, plazos de notificación, contactos establecidos con las autoridades competentes, presentación de denuncia y seguro cibernético.
Continuidad de negocio en modo degradado
Análisis de impacto en las actividades, duraciones de interrupción aceptables validadas por las áreas de negocio, procedimientos manuales, priorización de las actividades esenciales.
Copias de seguridad y capacidad de reconstrucción
Aislamiento e inmutabilidad de las copias de seguridad, alcance cubierto, pruebas de restauración reales, plan de reconstrucción del directorio y de los sistemas base.
Recuperación y vuelta a la normalidad
Criterios de salida de crisis, secuencia de puesta en servicio, medidas de refuerzo antes de reconectar, vigilancia reforzada tras el incidente.
Simulacros y entrenamiento
Frecuencia y formato de los simulacros, realismo de los escenarios, implicación de directivos y áreas de negocio, conmutación técnica efectiva, seguimiento de las acciones derivadas de los simulacros.
Ecosistema y dependencias
Proveedores críticos y externalización, cláusulas contractuales de activación, proveedores de respuesta a incidentes referenciados, coordinación con la cadena de suministro.
Análisis posterior y mejora
Recopilación de hechos durante la crisis, registro cronológico, sesión de análisis estructurada, acciones correctivas seguidas en el tiempo, actualización del dispositivo.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Este diagnóstico conduce a una certificación?
No. Datamensio mide la madurez del dispositivo de crisis y prepara los plazos, pero no certifica. El diagnóstico sirve de base documentada si posteriormente inicia un proceso ISO 22301 o una revisión por un tercero.
¿Qué diferencia hay con una auditoría de cumplimiento del plan de crisis?
La auditoría verifica la existencia de los documentos y concluye con una desviación o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite subir un nivel. Un plan redactado y nunca ensayado y un dispositivo contrastado mediante simulacros obtienen el mismo resultado en auditoría, pero nunca la misma puntuación de madurez.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo, moviliza a seguridad, producción informática, continuidad de negocio y comunicación. La mayor parte del tiempo se dedica a la recopilación entre estos colaboradores.
¿Hay que haber vivido ya una crisis para responder?
No. Las preguntas se refieren a los dispositivos existentes y a las pruebas disponibles, informes de simulacros, fichas de actuación, pruebas de restauración. Una organización que ha vivido una crisis reciente simplemente dispone de más material para objetivar sus respuestas.
¿Se puede adaptar el marco de referencia?
Sí. Puede modificar las preguntas, los niveles, añadir ámbitos propios de su sector o de su organización multisede. La IA construye también una versión propia a partir de su plan de crisis y de sus informes de simulacros. El control del marco de referencia le pertenece.
¿Cómo comparar varias entidades del grupo?
El mismo marco de referencia se difunde a cada unidad de negocio, lo que hace comparables las puntuaciones por ámbito. Una hoja de ruta transversal consolida las auditorías y agrupa las acciones comunes, priorizándolas la IA según su impacto en la puntuación.
¿Cómo se articula este diagnóstico con NIS 2 y DORA?
Estas normativas imponen obligaciones de notificación, continuidad y pruebas que coinciden directamente con los ámbitos del marco de referencia. El diagnóstico constituye una base reutilizable para ambos plazos, sin duplicar la recopilación.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún traslado fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





