Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Comunicación de crisis de ciberseguridad: planificación y pasos a seguir

En este artículo hablamos sobre:

  • La preparación para un ciberataque debe priorizar la comunicación de crisis, ya que una gestión deficiente daña la reputación y los ingresos futuros.

  • La planificación exitosa implica crear un comité multidisciplinar (Legal, Ciberseguridad, RRPP) y desarrollar un plan detallado para múltiples escenarios.

  • La rapidez y la transparencia en la comunicación inicial son esenciales para mitigar rumores y especulaciones.

  • Es fundamental mantener una comunicación regular con las partes afectadas incluso después de que el incidente desaparezca de los medios.

  • Tras la crisis, se debe comunicar al público las medidas de seguridad implementadas para reducir riesgos futuros y restaurar la confianza.


Planificación estratégica para enfrentar la tormenta

Los expertos en ciberseguridad coinciden en que la pregunta para cualquier organización no es si sufrirá un ataque, sino cuándo. Si bien la respuesta técnica para contener la vulneración y recuperar los datos es crítica, muchas empresas descuidan un elemento igualmente vital: la comunicación de crisis.

Una comunicación efectiva es una herramienta poderosa que puede preservar la confianza del cliente y mitigar el daño a la reputación y a los ingresos futuros. El éxito comienza mucho antes de que el incidente ocurra, ya sea como parte del plan general de recuperación ante desastres o como un plan independiente.

Una experta en comunicaciones de seguridad señala que muchas empresas intentan ganarse el beneficio de la duda en un entorno desfavorable. Es crucial trabajar proactivamente para que los valores y las características que la empresa desea expresar durante una crisis sean ciertos y puedan ser comunicados.

1. Establecer un comité de comunicación de crisis

El primer paso es designar un equipo de empleados responsables de gestionar todas las comunicaciones y coordinar la respuesta a lo largo de toda la organización. Esto evita la desinformación y asegura que la comunicación no se omita. El equipo debe ser multidisciplinar, incluyendo miembros de departamentos clave en la ciberrespuesta, tales como Legal, Ciberseguridad, Dirección General y Relaciones Públicas (RRPP).

2. Detallar el plan de comunicación

Una prioridad del comité es detallar el plan de acción, incluyendo la asignación de tareas y responsabilidades de comunicación. Es vital obtener el acuerdo de todos los ejecutivos clave de antemano. El plan debe servir como guía estratégica incluso si una persona clave no está disponible.

Dado que los ciberataques abarcan diversos esquemas, desde el ransomware hasta las vulneraciones de datos, el plan debe identificar tantos escenarios como sea posible, incluyendo borradores de comunicados pre-aprobados para cada uno. También debe especificar los canales de comunicación a utilizar (correo electrónico, sitio web, redes sociales). Contar con un plan ayuda a demostrar a los reguladores que se actuó conforme a un protocolo establecido.

CONSIGUE LA GUÍA ESENCIAL PARA DIRECTIVOS
PREVENCIÓN DE RIESGOS LEGALES Y PENALES

3. Realizar simulaciones integrales

Aunque se realicen simulacros de respuesta técnica, es fundamental incluir la comunicación de crisis en estas simulaciones. Practicar la respuesta con todo el equipo reduce la tensión, la ansiedad y la probabilidad de errores en un escenario real, altamente estresante.

Actuación durante la fase crítica del incidente

Una vez que se detecta el ataque, es momento de activar el plan de comunicación. Debido a que las situaciones reales son volátiles y las emociones están a flor de piel, es crucial mantener el enfoque en estos puntos:

1. Comunicación veloz y honesta

La rapidez es clave para minimizar la aparición de rumores y especulaciones. Tan pronto como se disponga de la información básica sobre el ataque y su impacto, debe compartirse una declaración inicial.

  • Claridad y responsabilidad: Explicar lo sucedido y cualquier cambio en los procesos empresariales. Si el ataque se debió a un error, se debe asumir la responsabilidad.

  • Instrucciones al público: La primera comunicación debe indicar a las personas potencialmente afectadas qué pasos deben tomar (ej. cambiar contraseñas, monitorizar cuentas).

  • Establecer un calendario: Informar cómo y cuándo la empresa comunicará las actualizaciones futuras, por ejemplo, a través de redes sociales o una página web específica.

2. Habilitar canales de información adicional

Se debe establecer un proceso claro para que los consumidores afectados puedan obtener información específica sobre su situación, como una línea telefónica directa o un correo electrónico dedicado. Estos canales deben ser monitorizados continuamente para garantizar respuestas rápidas, siguiendo el ejemplo de empresas que han creado sitios web dedicados tras incidentes.

3. Actualizar la comunicación de forma regular

Un ciberataque es una situación en constante evolución. Mantener un contacto regular con las partes afectadas, incluso después de que los medios de comunicación pierdan interés, demuestra que la empresa se está tomando la situación en serio y está tomando medidas. Proporcionar el estado de las funciones empresariales y las fechas previstas de restauración ayuda a recuperar la confianza.

4. Compartir el plan de reducción de riesgo futuro

Una vez que la fase aguda de la crisis ha pasado, es vital comunicar públicamente las acciones tomadas para fortalecer la seguridad. Esto puede incluir la contratación de consultores de seguridad reconocidos y la realización de cambios significativos en las capas de seguridad de la organización. Mostrar un compromiso tangible con la reducción de riesgos futuros mejora la confianza del público.

Disponer de un plan sólido permite realizar los ajustes necesarios según la situación específica. Con una comunicación de crisis eficaz y la preparación adecuada, una empresa puede atravesar un ciberataque y salir fortalecida gracias a la respuesta demostrada.

Más artículos sobre cumplimiento normativo

GUÍA PARA DIRECTIVOS

PREVENCIÓN DE RIESGOS LEGALES Y PENALES

¡Será un placer ayudarte!

¿Necesitas asesoramiento personalizado?

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 - 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas un presupuesto a medida?

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 48hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

GUÍA ESENCIAL PARA DIRECTIVOS

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 – 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas ayuda con el cumplimiento normativo de tu organización?

Te asignaremos un consultor experto para darte una solución personalizada gratuita en menos de 48h.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

Audidat
Resumen de privacidad

Bienvenida/o a la información básica sobre las cookies de la página web responsabilidad de la entidad: AUDIDAT 3.0, S.L. Una cookie o galleta informática es un pequeño archivo de información que se guarda en tu ordenador, “smartphone” o tableta cada vez que visitas nuestra página web. Algunas cookies son nuestras y otras pertenecen a empresas externas que prestan servicios para nuestra página web.  Las cookies pueden ser de varios tipos: las cookies técnicas son necesarias para que nuestra página web pueda funcionar, no necesitan de tu autorización y son las únicas que tenemos activadas por defecto.  El resto de cookies sirven para mejorar nuestra página, para personalizarla en base a tus preferencias, o para poder mostrarte publicidad ajustada a tus búsquedas, gustos e intereses personales. Puedes aceptar todas estas cookies pulsando el botón ACEPTAR, rechazarlas pulsando el botón RECHAZAR o configurarlas clicando en el apartado CONFIGURACIÓN DE COOKIES. Si quieres más información, consulta la POLÍTICA DE COOKIES de nuestra página web.