Las tres fases del ejercicio
Identificación
El facilitador despacha el primer inject: la señal inicial del incidente (una alerta, un correo de un cliente, un aviso del SOC). Los participantes reciben solo la información que su rol vería en ese momento — nadie parte con el cuadro completo.
Contención
A medida que se despachan nuevos injects, cada rol decide con la información disponible: aislar segmentos de red, activar el plan de continuidad, notificar a terceros. Cada decisión se registra con checksum SHA-256 y queda en el audit trail.
Erradicación y comunicación
El motor de consecuencias reacciona a las decisiones tomadas: una contención tardía deriva en un escenario más severo (filtración de datos, presión mediática); una comunicación proactiva reduce el impacto reputacional simulado.
Motor de consecuencias
Cada decisión que un participante registra empuja el escenario hacia una de varias ramas posibles. No hay una única "respuesta correcta" — el motor evalúa el efecto realista de cada camino:
Contención temprana
Aislar el segmento afectado en los primeros minutos limita la propagación — el escenario avanza hacia una resolución de menor severidad.
Contención tardía
Cada minuto sin contener aumenta el radio de impacto — el motor escala automáticamente hacia consecuencias más graves.
Pago en evaluación
Considerar el pago de un rescate abre una rama de decisión propia, con sus propias implicancias legales y reputacionales simuladas.
Comunicación proactiva
Notificar temprano a clientes, reguladores o la prensa cambia cómo evoluciona la presión externa durante el resto del ejercicio.
Escalada automática
Si el equipo no toma una decisión de contención a tiempo, el sistema no espera pasivamente: escala el incidente en tres niveles, igual que la presión creciente de una crisis real.
T1
8 min
Primer aviso de escalada si no hay decisión de contención registrada.
T2
15 min
Segundo tier — el incidente se agrava automáticamente en el escenario.
T3
25 min
Escalada máxima — el motor simula el peor desenlace razonable para ese escenario.
Asimetría de información por rol
CEO, CISO, Legal, Comunicaciones — cada participante ve únicamente los injects y datos que su rol tendría acceso a ver en una crisis real. Esta asimetría obliga a coordinar y comunicar entre roles, en vez de que todos decidan sobre la misma información completa — la dinámica más realista (y más difícil) de una crisis de verdad.
¿Quiere ver cómo se evalúa el resultado?
Cada ejercicio termina en un After Action Report generado por IA, con hallazgos y madurez mapeada a ISO/IEC 27001.
Ver el After Action Report →