CyberAcademy
Lecciones Aprendidas y Mejora Continua

Actualización de Planes y Controles con Base en lo Aprendido

Traducir lecciones aprendidas en mejoras

Actualizar planes y controles después de un incidente es lo que convierte una lección aprendida en una mejora real, y no simplemente en una nota archivada que nadie vuelve a consultar. En la práctica, esto significa revisar el plan de respuesta, los runbooks específicos y los controles técnicos afectados a la luz de lo que realmente ocurrió, ajustando pasos que resultaron ambiguos, agregando detecciones que faltaban o corrigiendo permisos que permitieron el movimiento lateral del atacante. Un error frecuente es tratar la actualización como una tarea administrativa de bajo valor, cuando en realidad requiere asignar responsables, plazos y seguimiento igual que cualquier otro proyecto crítico de seguridad. Por ejemplo, si el post-mortem reveló que el equipo tardó horas en identificar qué sistemas estaban afectados por no tener un inventario de activos actualizado, la mejora concreta no es "mejorar la visibilidad" sino implementar y mantener ese inventario, con una fecha límite y un dueño claramente asignado para que la próxima respuesta sea más rápida.