Pla de contingència davant de ciberatacs: el mínim que exigeix una auditoria ISO 27001/NIS2

De Carles Latorre el 8.9.2026

<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >Pla de contingència davant de ciberatacs: el mínim que exigeix una auditoria ISO 27001/NIS2</span>

A Espanya, els ciberatacs van augmentar un 66 % durant el primer trimestre de 2025 respecte del mateix període de l’any anterior. A més, una interrupció de l’activitat pot suposar entre 4.000 i 7.500 euros per minut, mentre que les empreses triguen un 25 % més del previst a recuperar-se després d’un incident.

Davant d’aquest escenari, disposar d’un pla de contingència no és només una qüestió de compliment. Permet definir qui ha d’actuar, quins sistemes s’han de prioritzar i com recuperar l’activitat sense improvisar quan es produeix un ciberatac.

Nueva llamada a la acción

Què és un pla de contingència davant d’un ciberatac?

És el conjunt de procediments que estableix com ha d’actuar una empresa quan un incident afecta els seus sistemes, dades o serveis. El seu objectiu és limitar l’impacte, mantenir la continuïtat del negoci i recuperar l’operativa de manera controlada.

Per a les organitzacions subjectes a NIS2 o que treballen sota ISO 27001, la gestió d’incidents, la continuïtat i la recuperació formen part d’una estratègia de seguretat que ha d’estar documentada i revisada.

Quan s’ha d’activar un pla de contingència?

El pla ha de definir quines situacions poden comprometre la continuïtat del negoci i quan és necessari activar els procediments establerts.

Pot ser necessari davant d’una infecció que afecti diversos equips, accessos no autoritzats, una pèrdua o exposició d’informació, la caiguda de sistemes crítics o qualsevol incident que impedeixi desenvolupar una activitat essencial per a l’empresa.

La detecció primerenca permet identificar aquestes situacions abans que l’impacte augmenti i activar la resposta adequada.

Què ha d’incloure un pla de contingència de ciberseguretat?

Un pla útil s’ha d’adaptar a la infraestructura i l’activitat de cada empresa. Com a mínim, hauria de contemplar aquests elements:

  • Sistemes i processos crítics: identificar quins serveis s’han de recuperar primer per mantenir l’activitat.
  • Responsables i funcions: establir qui pren decisions, qui executa les accions tècniques i qui coordina la comunicació.
  • Procediment de resposta: definir com detectar, contenir, investigar i gestionar un incident.
  • Pla de recuperació: establir com restaurar sistemes, aplicacions i dades després d’una interrupció.
  • Còpies de seguretat: determinar quina informació es protegeix, on s’emmagatzema i com se’n comprova la recuperació.
  • Comunicació i notificació: establir com s’informa els empleats, clients, proveïdors i autoritats quan correspongui.
  • Proves i revisió: comprovar periòdicament que els procediments continuen sent vàlids i es poden executar.

L’objectiu és que, quan es produeixi un incident, les decisions importants no s’hagin de prendre des de zero.

Què exigeixen ISO 27001 i NIS2 davant d’un incident?

Ni ISO 27001 ni NIS2 es basen únicament en disposar d’un document. L’enfocament se centra en què l’organització gestioni els seus riscos, disposi de mesures de seguretat adequades i pugui respondre i recuperar-se davant dels incidents.

Això implica establir procediments, responsabilitats i mecanismes de continuïtat, a més de mantenir-los actualitzats i comprovar periòdicament que funcionen.

En el cas de NIS2, també s’han de contemplar les obligacions relacionades amb la gestió i notificació d’incidents quan siguin aplicables.

Nueva llamada a la acción

Què fer durant les primeres hores d’un ciberatac?

Quan es confirma un incident, la prioritat és contenir-lo i determinar-ne l’abast abans d’iniciar la recuperació.

  1. Aïllar els sistemes afectats per limitar-ne la propagació.
  2. Analitzar l’abast i determinar quins equips, comptes i dades poden estar compromesos.
  3. Protegir les credencials i revocar els accessos que puguin haver estat utilitzats.
  4. Preservar les evidències per investigar l’origen i l’evolució de l’incident.
  5. Activar la recuperació seguint les prioritats establertes en el pla.

Una resposta prèviament definida permet actuar amb més rapidesa i reduir les decisions improvisades durant la crisi.

Com comprovar que el pla de contingència funciona?

Tenir un procediment escrit no garanteix que es pugui executar correctament quan sigui necessari. Les empreses haurien de realitzar simulacions d’incidents i proves de recuperació de manera periòdica.

Aquestes proves permeten comprovar si les còpies de seguretat es poden restaurar, si els responsables coneixen les seves funcions i si els temps de recuperació establerts són realment assolibles.

A més, cada exercici permet identificar errors i actualitzar el pla abans que s’hagi d’utilitzar davant d’un incident real.

Mesures per reduir l’impacte d’un ciberatac

  • Monitorització contínua: facilita la detecció primerenca de comportaments anòmals.
  • MFA i control d’accessos: limita l’impacte de les credencials compromeses.
  • Còpies de seguretat protegides: permeten recuperar els sistemes afectats.
  • Auditories i proves de seguretat: ajuden a detectar vulnerabilitats abans que siguin explotades.
  • Formació del personal: redueix el risc associat als errors i als atacs d’enginyeria social.

Per què comptar amb ESED com a partner tecnològic?

Un pla de contingència permet establir com actuar quan un incident afecta l’empresa, però la seva eficàcia depèn que existeixi una estratègia de seguretat que permeti detectar, contenir i recuperar els sistemes de manera coordinada.

A ESED ajudem les empreses a reforçar la seva capacitat de prevenció i resposta mitjançant monitorització, auditories de seguretat, protecció de sistemes i serveis de ciberseguretat gestionada, adaptats a les necessitats de cada organització.

El nostre model de tarifa fixa mensual permet mantenir una supervisió contínua de la infraestructura i avançar en els requisits de NIS2, ISO 27001 i ENS, sense dependre únicament d’actuacions puntuals quan ja s’ha produït un incident.