> ## Documentation Index
> Fetch the complete documentation index at: https://docs.blevinsholdings.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SOP de Respuesta a Incidentes

> Procedimiento paso a paso para identificar, contener y resolver incidentes de seguridad y operativos.

<Info>Responsable del SOP: Seguridad de TI — Última revisión: \[Fecha]</Info>

<div id="what-counts-as-an-incident">
  ## Qué se considera un incidente
</div>

Un incidente es cualquier evento que tiene — o podría tener — un impacto negativo en la confidencialidad, integridad o disponibilidad de los sistemas o datos de la empresa. Ejemplos:

* Sospecha de violación de datos o acceso no autorizado
* Infección de ransomware o malware
* Exposición accidental de datos sensibles
* Interrupción prolongada del sistema
* Violación de seguridad física

<Warning>
  En caso de duda, trátelo como un incidente. Siempre es mejor escalar innecesariamente que pasar por alto un evento real.
</Warning>

<div id="severity-levels">
  ## Niveles de severidad
</div>

| Nivel        | Descripción                                                   | Tiempo de respuesta |
| ------------ | ------------------------------------------------------------- | ------------------- |
| P1 — Crítico | Violación activa, ransomware, exfiltración de datos           | Inmediato           |
| P2 — Alto    | Sospecha de violación, interrupción significativa del sistema | Dentro de 1 hora    |
| P3 — Medio   | Problema aislado, sin exposición confirmada de datos          | Dentro de 4 horas   |
| P4 — Bajo    | Anomalía menor, sin riesgo inmediato                          | Dentro de 24 horas  |

<div id="response-procedure">
  ## Procedimiento de respuesta
</div>

<Steps>
  <Step title="Identificar y reportar">
    Cualquier persona que identifique o sospeche un incidente debe reportarlo inmediatamente a:

    * **Seguridad de TI**: [security@blevinsholdings.com](mailto:security@blevinsholdings.com)
    * **Teléfono**: \[Número de emergencia de TI — por agregar]

    No intente investigar o resolver el incidente por su cuenta.
  </Step>

  <Step title="Contener">
    Seguridad de TI evaluará la situación y tomará los pasos iniciales de contención, que pueden incluir:

    * Aislar los sistemas afectados de la red
    * Suspender las cuentas comprometidas
    * Bloquear IPs o dominios maliciosos
  </Step>

  <Step title="Evaluar">
    Determinar el alcance y la severidad:

    * ¿Qué sistemas o datos fueron afectados?
    * ¿La amenaza sigue activa?
    * ¿Hay evidencia de exfiltración de datos?
  </Step>

  <Step title="Notificar">
    Según la severidad y el alcance, notificar a:

    * Líderes de equipo y gerencia afectados
    * Legal y cumplimiento normativo (si se sospecha exposición de datos)
    * Clientes afectados (si lo requiere el contrato o la regulación)
    * Organismos reguladores (si lo requiere la ley)
  </Step>

  <Step title="Erradicar y recuperar">
    Eliminar la causa raíz y restaurar los sistemas desde copias de seguridad limpias o estados conocidos como válidos. Verificar la integridad antes de poner los sistemas en línea nuevamente.
  </Step>

  <Step title="Revisión post-incidente">
    Dentro de los 5 días hábiles posteriores a la resolución, realizar una revisión post-incidente para documentar:

    * Cronología de eventos
    * Causa raíz
    * Evaluación de impacto
    * Acciones tomadas
    * Medidas preventivas para el futuro
  </Step>
</Steps>

<div id="communication-guidelines">
  ## Directrices de comunicación
</div>

* No discuta incidentes activos en canales públicos, redes sociales ni con partes no autorizadas
* Las comunicaciones internas sobre incidentes deben mantenerse por correo electrónico o mensajes directos — no en canales de Slack
* Todas las comunicaciones externas deben ser aprobadas por Legal antes de ser enviadas

***

*Responsable del SOP: Seguridad de TI*
