This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

Incidente de seguridad de la información

Seguridad de la Información

Un incidente de seguridad de la información es un evento o una cadena de eventos imprevistos y no deseados que crea una amenaza y vulnera la confidencialidad, la integridad o la disponibilidad de los datos. En palabras sencillas, es una situación en la que la información cae en manos equivocadas, se pierde irremediablemente o los sistemas quedan indisponibles.

Qué es un incidente de seguridad de la información

Un incidente de seguridad de la información (SI) es cualquier evento no deseado o imprevisto (o una serie de ellos) que vulnera o crea una amenaza de vulneración de la confidencialidad, integridad o disponibilidad de la información y de los sistemas informáticos. En términos simples, es la situación en la que sus datos llegan a las manos equivocadas, se pierden sin remedio o el sistema deja de funcionar.

Tipos de incidentes de seguridad de la información Categorías de incidentes de seguridad: malware (virus, ransomware), acceso no autorizado (compromiso de cuentas), fuga de datos y denegación de disponibilidad (ataques DDoS). 48. Incidente de seguridad — tipos Malware Virus, ransomware Acceso no autorizado Compromiso de cuenta Fuga de datos Robo de confidencialidad Indisponibilidad del servicio Ataques DDoS
Incidente de seguridad de la información — diagrama del término

Es importante distinguir incidente de evento. Un evento es cualquier cambio en el sistema, que puede ser normal o sospechoso (por ejemplo, un usuario introdujo una contraseña incorrecta). Un incidente es un evento que provocó o podría provocar un daño real (por ejemplo, un intruso descifró la contraseña, entró en el sistema, robó los datos o cifró archivos).

Según las estadísticas, más del 80 % de las empresas se enfrenta cada año al menos a un incidente grave de SI. El coste de eliminar las consecuencias de un solo incidente asciende de media a millones de rublos, y la recuperación de la reputación puede llevar años. Según Kaspersky Lab, en 2025 el costo medio de un incidente para el negocio ruso ascendió a 12,4 millones de rublos y la restauración llevó de varios días a varias semanas. Lea sobre la prevención de tales situaciones en el artículo Seguridad de la información.

Tipos principales de incidentes

Los incidentes de seguridad de la información se clasifican según el tipo de amenaza y el carácter del impacto. Los tipos más habituales:

  • Software malicioso: infección por virus, ransomware (cifradores), programas espía, troyanos, gusanos y rootkits. El malware puede robar datos, cifrar archivos, convertir el sistema en parte de una botnet o dejarlo totalmente fuera de servicio.
  • Acceso no autorizado: ataques de pirateo, descifrado de contraseñas, escalada de privilegios ilícita, robo de cuentas y aprovechamiento de vulnerabilidades para acceder a los sistemas. Es una de las causas habituales de las filtraciones de datos.
  • Filtraciones y compromiso de datos: copia ilegal, borrado o publicación de documentos confidenciales, bases de clientes, datos personales, secretos comerciales o de Estado. La fuga puede ser externa (hackers) e interna (insiders).
  • Vulneración de la disponibilidad: ataques DDoS (denegación de servicio distribuida), bloqueos de sistemas, daños en los equipos, por los que los empleados y clientes no pueden acceder a los servicios.
  • Ingeniería social: ataques de phishing exitosos por los que los empleados siguen enlaces maliciosos, abren archivos infectados o entregan a los intrusos las credenciales y los documentos confidenciales bajo el pretexto de una «comprobación» o «solicitud oficial».
  • Violaciones internas (amenazas internas): divulgación deliberada o accidental de datos por los empleados, envío de la información confidencial al destinatario erróneo, traspaso de datos a soportes personales o al almacenamiento en la nube.

Lea más sobre los tipos de ciberataques en el artículo Ciberfraude.

Ciclo de vida del incidente

De acuerdo con los estándares (por ejemplo, NIST SP 800-61 y con las recomendaciones metodológicas nacionales), el proceso clásico de manejo de incidentes incluye las siguientes etapas:

  • Detección y registro: descubrimiento de una actividad extraña en el sistema: la activación de un sistema SIEM, de un EDR, de un antivirus, una queja del usuario o la detección de anomalías en los registros.
  • Análisis: evaluación del alcance de la amenaza, identificación de los sistemas afectados, determinación del tipo de ataque y búsqueda del origen. Los analistas del SOC investigan con los registros, el tráfico de red y los datos de la prueba forense.
  • Contención y respuesta: bloquear el ataque e impedir su propagación: aislar los sistemas dañados de la red, bloquear las direcciones IP de los atacantes, desactivar las cuentas comprometidas.
  • Remediación y recuperación: eliminación del malware, recuperación de los datos a partir de las copias de seguridad (sistema de respaldo), restauración del funcionamiento de los sistemas y cierre de las vulnerabilidades por las que penetró el intruso.
  • Análisis del incidente (post-mortem): identificación de vulnerabilidades, elaboración de medidas para evitar la repetición, actualización de las políticas de seguridad, formación de los empleados y preparación del informe para la dirección y los reguladores (si hace falta).

Lea sobre los métodos de recuperación de datos en el artículo Copia de seguridad.

Cómo responder ante el incidente

La respuesta correcta es crítica para minimizar el daño. Orden de acciones recomendado:

  • Aislar de inmediato los sistemas infectados de la red (desconectar de la red local e internet) para impedir la propagación del ataque a otros dispositivos.
  • Guardar todos los registros y las pruebas para el examen: registros del sistema, archivos de eventos, volcados de memoria, copias de archivos infectados. No borre ni modifique los datos hasta el fin de la investigación.
  • Notificar a la dirección y al servicio de seguridad conforme al procedimiento interno de respuesta a incidentes.
  • Involucrar a especialistas en la investigación (forenses) para un análisis profesional y la recolección de pruebas.
  • Notificar a los reguladores (Roskomnadzor, FSTEC, Banco de Rusia) en los casos previstos por la ley (por ejemplo, con la fuga de datos personales según 152-FZ o en los incidentes en las instalaciones de la infraestructura crítica de la información). El plazo de notificación suele ser de 24 horas desde el descubrimiento.

Lea sobre los aspectos jurídicos en el artículo Ley Federal 152-FZ.

Preguntas frecuentes

¿Qué es un incidente de seguridad de la información?

Un incidente de SI es cualquier evento que vulnera la confidencialidad, la integridad o la disponibilidad de la información o crea la amenaza de vulnerarlas. Ejemplos: descifrado de contraseñas, fuga de datos, ataque DDoS, infección por un ransomware (virus cifrador), acceso no autorizado al sistema. Lea sobre los tipos de amenazas en el artículo Ciberfraude.

¿Qué tipos de incidentes de seguridad de la información existen?

Tipos principales: malware (virus, cifradores), acceso no autorizado (hackeo de cuentas), fugas de datos (robo o envío accidental de información confidencial), ataques DDoS (vulneración de la disponibilidad), ingeniería social (phishing) y amenazas internas (acciones de los empleados). Cada tipo exige su propio enfoque de respuesta y prevención. Lea en el artículo Seguridad de la información.

¿Cuál es la diferencia entre un evento y un incidente de SI?

Un evento es cualquier cambio en el sistema (por ejemplo, un intento fallido de inicio de sesión, la activación de un antivirus, un cambio de configuración). Un incidente es un evento que provocó o podría provocar un daño real (hackeo de la cuenta, robo de datos, infección del sistema). No todos los eventos se convierten en incidentes, pero todo incidente comienza con un evento. Lea sobre el monitoreo de eventos en el artículo Sistema SIEM.

¿Qué hacer al detectar un incidente de SI?

Al detectar un incidente: aísle los sistemas infectados de inmediato, conserve los registros y las pruebas, avise la dirección y al servicio de seguridad, involucre a los especialistas en investigación (forense) y notifique a los reguladores si es necesario (Roskomnadzor, FSTEC, Banco de Rusia). Tras la eliminación, analice las causas y actualice las medidas. Lea sobre el plan de respuesta en el artículo SOAR.

¿Cuáles son los 3 pilares de la seguridad de la información?

La tríada CIA: confidencialidad (acceso solo para las personas autorizadas), integridad (protección frente a las modificaciones no autorizadas) y disponibilidad (los datos están disponibles cuando se necesitan). En estos principios se basan todas las medidas de seguridad: un incidente de SI vulnera uno o varios de ellos. Más en el artículo Seguridad de la información.

¿Qué incidentes requieren notificación obligatoria de los reguladores?

Los incidentes con fuga de datos personales (152-FZ) se notifican obligatoriamente a Roskomnadzor dentro de las 24 horas. Además, en las instalaciones de la infraestructura crítica de la información se notifica al FSTEC dentro de las 24 horas. Para las organizaciones financieras — al Banco de Rusia, según los requisitos del regulador. Por los retrasos se prevén multas.

¿Cómo prevenir los incidentes de seguridad de la información?

La prevención exige un enfoque integral: actualizaciones periódicas y eliminación de vulnerabilidades, antivirus, EDR, SIEM y firewalls, formación regular de los empleados en ciberseguridad (sobre todo contra el phishing), políticas de acceso seguro (MFA y el principio de los mínimos privilegios), copias de seguridad regulares y pruebas de penetración periódicas.

Otros términos de «Seguridad de la Información»

¿Le ha resultado útil esta información?

Seguridad de la Información Volver

Incidente de seguridad de la información

Un incidente de seguridad de la información es un evento o una cadena de eventos imprevistos y no deseados que crea una amenaza y vulnera la confidencialidad, la integridad o la disponibilidad de los datos. En palabras sencillas, es una situación en la que la información cae en manos equivocadas, se pierde irremediablemente o los sistemas quedan indisponibles.

Proteja su red hoy mismo

Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar incidente de seguridad de la información en su infraestructura. Protegeremos sus datos frente a las amenazas.

Resultado garantizado
Selección para su presupuesto
Enfoque integral
Expertos certificados

O póngase en contacto con nosotros:

+7 (499) 238-01-32 sales@fintech.ru

Abierto de 9:00 a 18:00