BRIEFING DE SEGURIDAD · 02.10.2026 DEENFRES

Práctica e Implementación

Ensayar la caída de TI antes de que ya nadie pueda decidir

Por Alec Chizhik · 21 de septiembre de 2026 · 14 min de lectura

En la caída cuenta la primera hora. Las rondas sin ensayar la pierden buscando roles. El plan anual mantiene los ejercicios en el calendario. Cada ronda dura dos horas, sienta a dirección, TI y área de negocio a la mesa y cierra con un plan de medidas.

Lo esencial en breve

  • Dos horas bastan. El tabletop entrena el cuadro de situación, los acuerdos y el primer mensaje en la caída, sin tocar los sistemas productivos.
  • Roles antes del incidente. Dirección, TI, área de negocio, protección de datos y proveedor deben compartir el mismo estado.
  • Escenario en pequeño. Un camino de caída creíble, con pocos fragmentos de información, obliga a decidir bajo incertidumbre.
  • El ejercicio deja encargo. Cada ronda cierra con medidas, nombres, fechas y una repetición en el calendario anual.

Relacionado: Desde cuándo corre de verdad el plazo de notificación  ·  Qué facultades de decisión del CISO (responsable de seguridad de la información) deben constar por escrito

Qué entrena un tabletop de dos horas

Una caída de TI en la mediana empresa golpea primero el trabajo que hay que cerrar el siguiente día laborable. La toma de pedidos, la salida de mercancía, la nómina y la atención al cliente dependen de sistemas que, en semanas tranquilas, se dan por sentados. Si la plataforma cae, la dirección exige un cuadro de situación mientras las áreas quieren seguir entregando. Las primeras preguntas llegan de ventas, producción y jefatura, atentas a la capacidad de suministro y a la responsabilidad.

¿Qué es un tabletop? Un tabletop es un ejercicio analógico en la mesa. Los sistemas productivos no se tocan. Quienes participan reciben información incompleta y, bajo presión de tiempo, deben formular la situación, el acuerdo y la primera pauta de comunicación. El objeto del ejercicio es el mando. Dos horas bastan si roles, escenario y acta están fijados de antemano.

Quien en ese minuto aclara por primera vez roles, vías de decisión y pautas de comunicación no está dirigiendo el incidente. El círculo capaz de dirigirlo nace entonces bajo presión. El tabletop sienta a ese círculo a la mesa antes del incidente real. El ejercicio sigue siendo analógico y acotado. Bastan fichas, una hoja de escenario, un reloj visible y un acta.

El análisis forense, el estado de los parches y el detalle de archivos de registro concretos no caben en este formato. Cada nuevo fragmento de información cambia las prioridades. La mesa debe valorar si los sistemas se aíslan o se vuelven a arrancar, si aplica un bloqueo interno y si clientes o proveedores reciben una primera información.

La recuperación técnica queda en los planes de rearranque y en las pruebas de copia de seguridad. La sesión de dos horas entrena el cuadro de situación compartido. Hace visible quién formula un encargo bajo incertidumbre.

Qué roles se sientan a la mesa en dos horas

Sin roles fijados, el tabletop se disuelve en un debate técnico sin acuerdo. En la mesa se sienta la dirección como instancia de operación, coste e imagen externa. La dirección autoriza si se para la producción, se cierra una sede o se lanza una compra de emergencia al proveedor. La dirección de TI responde del aislamiento, del rearranque y de la valoración de las opciones técnicas. La persona responsable de seguridad fija la necesidad de protección y la lógica de defensa, para que la rapidez no reabra sistemas sin control.

Roles en la mesa

  • ✓Dirección, para operación, coste e imagen externa
  • ✓TI, para cuadro de situación, rearranque y proveedor
  • ✓Área de negocio, para lo que exige el siguiente día laborable
  • ✓Protección de datos, en cuanto entren datos personales o plazos
  • ✓Recursos humanos o comunicación interna, para el mensaje a la plantilla
  • ✓Proveedor externo de TI, si la operación o el rearranque dependen de él
  • ✓Moderador con cronómetro, que hace avanzar el escenario

La protección de datos se suma en cuanto se tocan datos personales, obligaciones de información o el contenido de la comunicación con plantilla y clientes. Recursos humanos o comunicación interna lleva el mensaje a la plantilla y aclara si hay que involucrar al comité de empresa. Un área de negocio con un proceso crítico ancla el ejercicio en la cadena de valor e impide que la mesa se quede solo en TI. Los anclajes habituales son ventas, producción, logística o contabilidad, según qué proceso frena primero a la empresa. Ese rol no puede asignarse a quien solo conoce el proceso de oídas.

El proveedor externo de TI pertenece a la misma mesa si la operación, el hosting o el rearranque están por contrato en sus manos. Sin él, la empresa ensaya una situación que en el incidente real no domina sola. Un moderador controla el tiempo y aparta a la mesa de los detalles técnicos y la reconduce a las decisiones. Una persona ajena al área técnica redacta el acta. Fija acuerdos, preguntas abiertas y pautas de comunicación antes de que se deshagan en la conversación.

Las suplencias forman parte de la ficha de roles. Vacaciones, bajas y agendas en paralelo son lo habitual en la mediana empresa. Cada rol necesita una suplencia nombrada y un canal que funcione sin el sistema primario caído. Listas de móviles, copias en papel y una dirección localizable fuera de la red corporativa suenan sobrias. En la caída marcan el ritmo de la primera hora.

Cómo se arma el escenario en dos horas

El escenario tiene que ser creíble para la propia empresa. Sirven de armazón la caída del sistema central de gestión de mercancías, una extorsión sin artificio técnico, la caída del servicio de inicio de sesión o una conexión con producción abierta demasiado tiempo. Cuanto más cerca esté el caso de un proceso que la empresa nota en un día laborable normal, más honestas serán las prioridades. Las crisis lejanas generan debate. Las situaciones cercanas generan acuerdos.

El escenario nombra el efecto visible sobre los procesos. No especula sobre grupos de autores ni simula software malicioso. La preparación va en las semanas previas a la cita. La dirección de TI y el responsable de seguridad formulan el detonante, unos pocos fragmentos de información y el objetivo visible al cabo de las dos horas. Ese objetivo puede ser una decisión de aislamiento, un primer aviso interno o un encargo escrito al proveedor.

El moderador conoce los fragmentos. Los demás participantes solo conocen el estado de partida. Las dos horas siguen un marco de trabajo general. Al inicio van el objetivo, las reglas y la ficha de roles; después, el impulso de arranque. En el centro hay nuevas vueltas de decisión con un fragmento nuevo. Hacia el final, la mesa formula una pauta de comunicación y el siguiente encargo concreto. Un repaso breve cierra, mientras las impresiones siguen nítidas.

La documentación se mantiene mínima, y el círculo de participantes también. Bastan una página de escenario, una de roles, una plantilla vacía para el cuadro de situación y una plantilla para el primer aviso. Quien pone carpetas de normas sobre la mesa se pone a leer. Papel y bolígrafo siguen admitidos, porque en la caída real ese camino suele ser el único. Quien solo quiere escuchar recibe el acta y se queda fuera de la mesa.

Cómo la mesa ensaya decisiones y lenguaje bajo presión de tiempo

El reloj visible es el verdadero instrumento del ejercicio. Sin él, la mesa debate como si tuviera un turno de noche entero por delante. Con él, cada pregunta abierta sale cara, porque se descuenta de la siguiente decisión. El moderador corta los debates que no cierran un acuerdo. Pregunta por la acción que en los próximos minutos surte efecto en el rearranque o hacia el exterior.

Cada decisión necesita una frase en el acta. Ahí consta qué rige, quién ejecuta, para cuándo llega un estado intermedio y qué se deja abierto a propósito. Lo incompleto es el estado normal de la primera hora de una caída. El ejercicio hace visible quién convierte la incertidumbre en un encargo. También hace visible quién espera un cuadro de hechos completo que en esta fase no llega.

En este formato, la comunicación es un entregable. La mesa redacta una primera información interna para la plantilla. Si el área de negocio considera realista la presión externa, se añade una formulación contenida para clientes o proveedores. Nombres de afectados, causas técnicas y atribuciones de culpa quedan fuera. La protección de datos comprueba si los datos personales o los plazos legales limitan el mensaje. La dirección libera la declaración o la retiene.

El correo como canal único falla si el sistema de correo forma parte de la situación. La mesa debe entonces nombrar otra vía, por ejemplo el móvil, una lista de distribución independiente o un aviso en el propio centro. Quien a las dos horas no puede mostrar una declaración escrita solo ha hablado de la situación. El incidente real exige frases que una persona de la plantilla pueda sostener por teléfono sin especular. Esas frases nacen cuando la mesa las trata como un encargo.

Cómo el ejercicio se convierte en un plan de medidas sólido

El valor de las dos horas está en el plan de medidas que la mesa esboza todavía en la sala. Cada hueco que el juego dejó a la vista pasa a ser una medida con una persona responsable, una fecha y una evidencia esperada. Los hallazgos típicos en la mediana empresa afectan a cadenas de escalado sin la red corporativa, contactos vigentes del proveedor y reglas de suplencia de la dirección. Se suman plantillas para las primeras informaciones. A menudo queda abierta la secuencia en la que los procesos deben volver a funcionar de verdad.

Cada medida se define lo bastante pequeña para que pueda arrancar sin un gran proyecto nuevo. Una ficha de roles impresa, una vía de llamada probada fuera de la red corporativa o una primera información ya autorizada aguantan más que una declaración de intenciones. El plan se afina en los días posteriores al ejercicio, mientras los roces siguen presentes. La dirección de TI comprueba qué es viable en lo técnico y en lo contractual. La dirección autoriza lo que afecta a dinero, proveedores o imagen externa.

Las medidas sin fecha o sin nombre desaparecen en el día a día. Las medidas con evidencia reaparecen en el siguiente ejercicio como piedra de toque. El plan se mantiene corto. Un cuadro de pocas líneas aguanta mejor en la operativa diaria que un documento largo que nadie abre.

Los programas de simulación a gran escala no son requisito para este fin en la mediana empresa. La ejecución corresponde a la línea habitual de dirección. Un punto fijo del orden del día en las semanas posteriores al tabletop impide que el trabajo operativo tape los puntos abiertos. Lo cerrado se marca y queda en el acta de la dirección. Lo que se atasca vuelve a la dirección con la pregunta de si la necesidad de protección o la fecha estaban mal fijadas.

Qué plan de 12 meses mantiene el ejercicio en el calendario

Un solo tabletop tranquiliza un momento y envejece deprisa. Cambia el personal, los proveedores cambian de interlocutor y los procesos se desplazan con sistemas nuevos. El plan anual convierte el ejercicio en una rutina de dirección. El año se divide, a grandes rasgos, en encargo, primer ejercicio, ejecución, segundo ejercicio y balance anual. Las fechas se fijan antes de que las olas de vacaciones y el cierre anual bloqueen el calendario.

Inicio de año
Elegir escenario, fijar roles, fecha al calendario.
Tras el primer ejercicio
Medidas con nombres, fechas y responsable.
Seis meses después
Segundo ejercicio, dos horas, reloj visible.
A fin de año
Comprobar si planes, contactos y escalado aún aguantan.

Al inicio del año, la dirección de TI recoge el encargo de la dirección. Juntas nombran los procesos sin los cuales la empresa no puede entregar y los sistemas de los que esos procesos dependen. En las semanas siguientes nacen la ficha de roles, las suplencias, una vía de contacto localizable sin la red corporativa y el primer escenario. El primer ejercicio de dos horas se sitúa, a propósito, pronto en el año. Solo así el plan de medidas aún tiene recorrido para contactos, plantillas, escalado y la aclaración con el proveedor.

A mitad de año basta un estado breve en la dirección, con las columnas hecho, retrasado y bloqueado. En el segundo semestre el escenario se endurece. El segundo ejercicio comprueba, con una caída más larga, una persona clave ausente o presión en paralelo, si el plan de primavera aguanta. El segundo ejercicio dura otra vez dos horas y usa los mismos roles. Solo cambia la situación.

El cierre del año deja constancia de qué medidas funcionan, qué roles hay que cubrir de nuevo y qué escenario toca al año siguiente. La propia cita en el calendario es una medida de seguridad. Quien no agenda las dos horas no las encontrará en la operativa. Quien las agenda y las repite puede, en la caída, recurrir a decisiones ya ensayadas. Puede recurrir a un lenguaje que ya nació una vez en la mesa.

Preguntas frecuentes

Cada pregunta está cerrada. Un toque abre la respuesta.

¿Bastan dos horas si una caída real duraría mucho más?

Las dos horas entrenan las decisiones de mando de la primera hora. La recuperación que se alarga queda en los planes de rearranque, las pruebas de copia de seguridad y el trabajo con el proveedor. El tabletop hace visible si esos planes se pueden empalmar y si la mesa puede decidir bajo presión de tiempo.

¿Tiene que sentarse a la mesa el proveedor externo?

Si la operación, el hosting o el rearranque están por contrato en sus manos, entra en el ejercicio. Si no, la empresa decide sobre opciones que no puede ejecutar sola. La ficha de roles lo nombra con suplente y con una vía de contacto fuera del sistema caído.

¿Hace falta un programa de simulación caro para el plan anual?

Para el tabletop en la mediana empresa basta un marco analógico con hoja de escenario, ficha de roles y acta. Los programas de simulación a gran escala no son un requisito.

Selección editorial

RecomendadoEl plan de emergencia que nadie ha puesto en prácticaRecomendadoRansomware 2026: Respuesta a incidentes en los primeros 60 minutosRecomendado¿Qué es la respuesta a incidentes? El plan para emergencias

Más de la red MBF Media

MyBusinessFutureTransposición NIS2: lo que las pymes aún deben hacerDigital ChiefsResiliencia TI 2026: Por qué DORA, NIS2 e ISO 22301 deben integrarse en un marco único

Fuente de la imagen: generado por IA (septiembre 2026)

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH