Ir al contenido
Phishing para provocar problemas –
El podcast de IO regresa con su segunda temporada.
Escucha ahora

La gestión de crisis se refiere a cómo una organización toma decisiones cuando la situación supera la capacidad de sus procesos y planes habituales. No es lo mismo que la respuesta a incidentes, que aborda un problema conocido mediante procedimientos establecidos. Una crisis se define por la incertidumbre y por la complejidad de las decisiones que deben tomarse: información incompleta, prioridades contrapuestas y consecuencias que trascienden las operaciones y afectan la reputación, la normativa y la confianza.

  • La característica distintiva es la capacidad de decisión, no la magnitud del evento.
  • Una crisis declarada suspende los procesos normales de toma de decisiones y los sustituye deliberadamente.
  • Los umbrales deben acordarse antes del día de la votación, o nadie declarará nada.
  • La comunicación forma parte de la respuesta, no es algo que se le añade a posteriori.
  • Lo que se revisa después es la calidad de las decisiones, no solo el resultado.

¿Qué es la gestión de crisis?

La mayoría de las organizaciones cuentan con un plan de continuidad y un proceso de gestión de incidentes, y asumen que, entre ambos, una crisis está cubierta. Sin embargo, no suele ser así. Los planes de continuidad indican cómo seguir trabajando cuando se interrumpe una actividad habitual. Los procedimientos de gestión de incidentes indican a los equipos técnicos cómo contener un tipo de problema conocido. Ninguno de los dos responde a qué hacer cuando la situación es desconocida, la información es controvertida y las decisiones implican concesiones que ningún procedimiento había previsto.

Esa es la brecha que cubre la gestión de crisis. Se trata de un conjunto reducido de acuerdos preestablecidos: quién puede declarar una crisis, quién convoca, qué decisiones puede tomar ese grupo sin tener que recurrir a los procedimientos de gobernanza habituales y cómo se registran las decisiones y su justificación mientras se toman.

Se sitúa junto al plan de continuidad del negocio, no dentro de él. Si bien es cierto que el plan de continuidad puede activarse durante una crisis, y de hecho suele hacerse, la crisis constituye el nivel superior que determina qué medidas toma la organización ante las consecuencias que el plan no contempla.

¿Cuándo un incidente se convierte en una crisis?

Las organizaciones cometen errores en ambos sentidos. Algunas declaran una crisis ante cualquier problema visible, lo que agota al equipo y devalúa el mecanismo. Otras nunca la declaran, y los directivos improvisan con un procedimiento diseñado para situaciones menos graves. La solución consiste en definir los límites con antelación, en el eje que realmente los separa: quién debe decidir.

Incidente Crisis Desastre
¿Quién decide? El equipo de guardia, dentro del procedimiento existente y la autoridad delegada. Un equipo de crisis convocado con autoridad expresamente otorgada de antemano. Liderazgo ejecutivo, a menudo en colaboración con agencias externas.
Lo que está en riesgo Calidad del servicio y un resultado operativo definido. Múltiples resultados a la vez, incluyendo reputación, posición regulatoria y confianza. Seguridad física, viabilidad de un emplazamiento o de la organización.
Lo que la respuesta optimiza Restablecer el servicio lo más rápido posible, según lo permita el procedimiento. La posición menos mala en general, aceptando algunas pérdidas deliberadamente. La seguridad de las personas es lo primero, luego la contención, y después todo lo demás.
Donde esté documentado Procedimientos y manuales de incidentes. Disposiciones de crisis: umbrales, equipo, derechos de decisión, registro. Planes de emergencia y evacuación, coordinados externamente.
Cómo termina El servicio se ha restablecido y el ticket se ha cerrado. Una decisión de dimitir, tomada por la misma autoridad que la declaró. Aprobación externa, seguida de una larga recuperación.

La columna central es la que la mayoría de las organizaciones no han documentado. Cabe destacar también que la gravedad no es el eje. Un pequeño fallo técnico puede convertirse en una crisis si las consecuencias son graves y la respuesta adecuada no está clara, mientras que una interrupción importante con una solución provisional ensayada puede seguir siendo un incidente.




El circuito de cumplimiento de IO conecta la seguridad de la información, la privacidad y la gobernanza de la IA para que pueda gestionar el riesgo de manera integral.

Esta página abarca una parte de la resiliencia empresarial. Real Resilience, el marco de IO para conectar la seguridad, la privacidad y la gobernanza de la IA, es donde se obtiene la visión completa.




¿Quiénes integran el equipo de crisis y qué decisiones pueden tomar?

Un equipo de crisis debe ser lo suficientemente pequeño como para tomar decisiones. Con más de siete personas, se convierte en un grupo de reunión informativa y las decisiones se debaten en privado en otro lugar. Lo más útil que se puede hacer con antelación es anotar qué funciones tiene cada rol sin necesidad de aprobación adicional y qué funciones debe evitar deliberadamente.

Rol Puede decidir por sí mismo No debería estar haciéndolo
Liderazgo en crisis Declarar y retirarse, establecer prioridades, comprometer el gasto hasta un límite acordado. Gestionar personalmente cualquier flujo de trabajo. La función del responsable es decidir, no solucionar problemas.
Operaciones Recurrir a planes de continuidad y reasignar personal entre las diferentes actividades. Estamos esperando a que se complete el panorama técnico antes de comenzar a buscar soluciones alternativas.
Tecnología Secuenciación de contención técnica y recuperación dentro de los objetivos acordados. Informar a clientes externos o negociar prioridades directamente con ellos.
Comunicaciones Emitir estados de cuenta de retención preaprobados y elegir el canal y el momento adecuados. Hacer afirmaciones sobre la causa o el plazo que el equipo no ha confirmado.
Legal y privacidad Asesorar sobre las obligaciones de notificación y la preservación de pruebas y privilegios. Actúa como freno a las decisiones operativas que, en realidad, corresponden al responsable principal.
Logista Registra cada decisión, la información en la que se basó y la hora. Participar en las decisiones que están registrando.

El rol de logístico es el que con mayor frecuencia se pasa por alto, pero también el que resulta más rentable. Un registro contemporáneo de lo que se sabía y cuándo se supo es fundamental para justificar una decisión razonable que resultó errónea, y que resulta casi imposible de reconstruir posteriormente. Además, cada rol necesita un suplente designado, ya que una crisis que comienza a las dos de la madrugada o durante un día festivo no es un caso excepcional.

¿Cómo se gestiona realmente una crisis?

La siguiente secuencia no es un procedimiento que deba seguirse al pie de la letra. Se trata del conjunto de pasos que deben tener un responsable, ya que, en la práctica, las crisis suelen surgir en las uniones, no en medio de una actividad específica.

La secuencia de mando para la gestión de crisis en seis pasos, desde la detección y declaración hasta la convocatoria del equipo de crisis, la toma de decisiones, la comunicación y la revisión.

La declaración es el paso que determina el desarrollo posterior. Hasta que una autoridad declare la situación como una crisis, la organización seguirá aplicando el procedimiento habitual a un evento excepcional, y cada hora dedicada a ello reduce las opciones. Por eso, es necesario definir el umbral y asignarle una persona, en lugar de basarse en un juicio momentáneo.

Decidir y comunicar van en paralelo, no en secuencia. Esperar a tener certeza antes de decir algo es una decisión en sí misma, y ​​generalmente errónea, porque el silencio se llena con los relatos de otros.

La activación del plan de continuidad del negocio suele ser una de las primeras decisiones del equipo de crisis, en lugar de un proceso paralelo independiente. El equipo de crisis decide qué medidas tomará la organización ante las consecuencias que el plan no contempla.

¿Qué debe abarcar la comunicación de crisis?

Cuatro públicos, con necesidades y horarios diferentes. El personal debe saber qué hacer y qué decir si se le pregunta, y es fundamental que lo sepa, ya que se le preguntará. Los clientes deben saber qué se ve afectado y qué esperar, en términos claros, antes de informarse por otros medios. Los proveedores y socios podrían tener que actuar. Los organismos reguladores y las autoridades de supervisión conllevan obligaciones, y cuáles se aplican dependen de la naturaleza del evento.

En este último grupo, sea preciso sobre lo que le corresponde en lugar de asumir una obligación general. Cuando el incidente implica una violación de datos personales, el RGPD del Reino Unido establece un plazo de notificación de 72 horas desde que se tiene conocimiento de la violación, siempre que esta cumpla con el umbral de riesgo. Los regímenes sectoriales tienen sus propias disposiciones, y las organizaciones incluidas en el ámbito de aplicación de la NIS 2 deben seguir pasos de notificación específicos establecidos en la guía de gestión de crisis de la NIS 2. Es necesario determinar con antelación cuál de estas disposiciones le es vinculante, ya que establecerlo en medio de una crisis no es el momento adecuado.

Prepare comunicados antes de necesitarlos. No se trata de guiones detallados, que nunca se ajustan al evento, sino de estructuras aprobadas que permitan comunicar información precisa durante la primera hora sin necesidad de convocar a un comité de redacción.




El potente panel de control de ISMS.online

Comienza tu prueba gratuita

Regístrese hoy para su prueba gratuita y pruebe todas las funciones de cumplimiento que ISMS.online tiene para ofrecer




¿Cómo se practica la gestión de crisis?

Las pruebas de recuperación técnica y los simulacros de crisis son actividades distintas y no sustituyen a la otra. Una prueba de restauración demuestra que el sistema vuelve a funcionar. No indica si los directivos pueden tomar una decisión compleja con información parcial mientras suena el teléfono. Los cinco niveles de pruebas técnicas se incluyen en el plan de recuperación ante desastres.

Los simulacros de crisis funcionan de manera diferente. Se basan en escenarios, retienen información deliberadamente y su valor reside en la incomodidad. Un ejercicio útil consiste en reunir al equipo de crisis real en una sala con un escenario sin una solución clara, introducir nueva información a mitad del proceso que invalida una decisión anterior y exigirles que se comuniquen externamente bajo presión de tiempo. Lo que se pone a prueba es si la autoridad es clara, si los umbrales tienen sentido y si las personas pueden tomar decisiones sin un acuerdo unánime.

Dos hábitos hacen que los ejercicios valgan la pena. Utilice escenarios plausibles para su organización en lugar de escenarios dramáticos, e incluya al menos uno en el que la respuesta correcta sea aceptar una pérdida. Los equipos que solo han practicado escenarios recuperables tienden a dudar cuando se requiere un verdadero sacrificio. Registre las decisiones y revíselas posteriormente, analizando su razonamiento, no si el resultado fue positivo o no.

¿Cómo se relaciona la gestión de crisis con la resiliencia empresarial?

La gestión de crisis es la prueba definitiva para determinar si la gobernanza ha dado resultados. Todo lo que el equipo de crisis necesita ese día se preparó con antelación o no está disponible: saber qué actividades son importantes, qué proveedores las respaldan, qué datos están involucrados, quién es responsable de qué y qué se les ha comunicado previamente a los clientes.

El ciclo de resiliencia: seguridad de la información, privacidad de los datos y gobernanza de la IA trabajando como un solo sistema.

El ciclo de resiliencia gestiona la seguridad de la información según la norma ISO 27001 , la privacidad de los datos según la norma ISO 27701 y la gobernanza de la IA según la norma ISO 42001 como un sistema conectado. Una crisis rara vez se limita a uno solo de estos dominios. Un ataque de ransomware es, simultáneamente, un incidente de seguridad, un problema de privacidad con consecuencias en materia de notificaciones y un problema de continuidad. Un equipo que deba consultar tres sistemas distintos para determinar qué datos se vieron afectados pierde horas que no puede aprovechar. Gestionarlos como un único modelo operativo permite obtener la respuesta en cuestión de minutos. La estructura general se describe en el marco de resiliencia empresarial.

¿Cómo demuestras que tu gestión de crisis funciona?

Los planes de crisis son de los aspectos más difíciles de demostrar, ya que lo que se busca evidenciar es una capacidad, no un documento. Lo que sí se puede mostrar es: los planes en sí, con sus fechas y aprobación; los umbrales y quién ostenta cada autoridad; los registros de los ejercicios, con los participantes y los escenarios; los registros de decisiones de los ejercicios y de cualquier incidente real; las conclusiones y los cambios implementados como resultado.

El registro de decisiones es el documento más convincente que se puede tener, y el que nadie elabora retrospectivamente. También es lo que distingue claramente a una organización que ensaya de una que realmente tiene un plan. La forma de generar evidencia como resultado del trabajo, en lugar de recopilarla posteriormente, se explica en el documento " Cómo demostrar la resiliencia" , y el Índice de Resiliencia proporciona una base de referencia para la evaluación.

¿Por qué elegir ISMS.online para la gestión de crisis?

Un equipo de crisis actúa en función de la información que encuentra en los primeros diez minutos. ISMS.online está diseñado para que esa información ya esté disponible.

  • Una visión de lo que depende de lo que: actividades, sistemas, proveedores y datos se mapean conjuntamente, de modo que las preguntas sobre el alcance tienen respuesta inmediata.
  • Se registraron los roles y la autoridad.: se nombran a los propietarios y adjuntos con las fechas de revisión, por lo que la composición del equipo es actual y no histórica.
  • Registros de ejercicios y decisiones: registrar los escenarios, los participantes, las decisiones y los resultados en el mismo lugar que los preparativos.
  • Contexto de notificación a tener en cuenta: las obligaciones vinculadas a sus marcos y contratos que se conservan junto con el incidente, no en un sistema de archivo separado.
  • Un conjunto de controles, cada marco: mapear una vez y reutilizar en ISO 22301, ISO 27001, ISO 27701 e ISO 42001.
  • Acciones correctivas supervisadas hasta su cierreLos resultados de un ejercicio se convierten en trabajo con el propietario, no en un párrafo de un informe.
  • Diseñado para el Reino Unido y los mercados regulados.Diseñado para organizaciones que deben demostrar resiliencia para ganar y conservar contratos.

Vea cómo se integra en la plataforma de resiliencia empresarial o solicite una demostración.

Preguntas Frecuentes

¿Cuál es la diferencia entre gestión de crisis y respuesta a incidentes?

La respuesta a incidentes aborda un problema reconocido mediante un procedimiento establecido, con la autoridad ya delegada al equipo de guardia. La gestión de crisis se ocupa de situaciones donde el problema es desconocido, la información es incompleta y las decisiones implican concesiones para las que no se ha previsto ningún procedimiento. La diferencia práctica radica en el nivel en el que se toman las decisiones y en el grado de discreción de los responsables de la respuesta.


¿Quién debería tener la potestad de declarar una crisis?

Un pequeño grupo de personas designadas, cada una con un suplente, e idealmente incluyendo a alguien disponible fuera del horario laboral que no sea miembro del comité ejecutivo. Limitar la declaración a una sola persona de alto nivel implica que el mecanismo depende de su disponibilidad. El umbral debe estar claramente definido para que la declaración se interprete como el reconocimiento de una condición específica, en lugar de una decisión profesional.


¿Necesitamos un plan de gestión de crisis aparte?

Necesitas acuerdos separados, pero deben ser breves. El contenido útil incluye umbrales, el equipo y sus derechos de decisión, vías de contacto que funcionan cuando los sistemas fallan, estructuras de comunicación y cómo se registran las decisiones. Un documento de crisis extenso indica que se ha duplicado el contenido de continuidad. Haz referencia al plan de continuidad y a los manuales de recuperación en lugar de repetirlos.


¿Con qué frecuencia debe realizar ejercicios el equipo de crisis?

Al menos una vez al año, con el equipo presente, y nuevamente cada vez que haya cambios significativos en su composición. Dado que los equipos de crisis están integrados por altos cargos, los simulacros son lo primero que se pospone, y un equipo que no ha ensayado junto es, en la práctica, solo una lista de nombres. Es más fácil realizar debates sobre escenarios, más breves y frecuentes, y aun así se puede identificar la mayor parte de la ambigüedad en torno a la autoridad.


¿Está la gestión de crisis cubierta por alguna norma?

No existe una norma específica dedicada a este tema, pero varias lo abordan. La ISO 22301 cubre la estructura de respuesta a incidentes y la comunicación como parte de un sistema de gestión de la continuidad del negocio, y la ISO 22361 ofrece orientación específica sobre la gestión de crisis. La ISO 27001 contribuye mediante sus controles de gestión de incidentes de seguridad de la información. Trabajar conforme a la ISO 22301 proporciona un sistema de gestión que garantiza que los planes sean responsables, se implementen y se revisen periódicamente.



Max Edwards

Max trabaja como parte del equipo de marketing en línea de ISMS.online y se asegura de que nuestro sitio web esté actualizado con contenido útil e información sobre todo lo relacionado con ISO 27001, 27002 y su cumplimiento.

Vea una demostración de la plataforma.

Descubre cómo más de 1,000 equipos gestionan sus marcos de cumplimiento en un recorrido por la plataforma de 3 minutos.

Panel de control de la plataforma completo en Mint

Somos líderes en nuestro campo

Estrellas 4 / 5
Los usuarios nos aman
Líder - Otoño 2026
Mejor software - Top 50 2026
Líder regional - Otoño 2026 Reino Unido
Líder regional - Otoño de 2026 UE
Líder regional - Verano 2026 EMEA

"ISMS.Online, la herramienta líder para el cumplimiento normativo"

—Jim M.

"Hace que las auditorías externas sean muy sencillas y conecta todos los aspectos de su SGSI sin problemas"

— Karen C.

"Solución innovadora para la gestión de acreditaciones ISO y otras"

— Ben H.