Conocimiento que genera valor

Gestión de incidentes de seguridad digital en entidades públicas

Qué exigen el Decreto 338 de 2022, la Resolución 500 de 2021 y los lineamientos del MSPI para gestionar y reportar incidentes en una entidad pública.

Equipo de una entidad pública revisa en una pantalla la cronología de un evento de seguridad en una sala de reuniones

Un correo sospechoso que alguien abrió, un servidor que deja de responder o una carpeta con datos de ciudadanos que quedó expuesta: cualquiera de estos hechos puede convertirse en un incidente de seguridad digital. En una entidad pública, la pregunta no es solo cómo resolverlo técnicamente, sino qué procedimiento debe seguir, a quién debe avisar y en qué momento. Esta guía reúne lo que dicen las normas vigentes y los lineamientos del Ministerio de Tecnologías de la Información y las Comunicaciones (MinTIC), para que su entidad pueda revisar si su proceso está al día.

Qué normas obligan a gestionar incidentes

Tres piezas sostienen la obligación, cada una con un papel distinto.

El Decreto 338 de 2022, expedido por el Gobierno nacional, adicionó el Título 21 al Decreto 1078 de 2015 para fortalecer la gobernanza de la seguridad digital. Aplica a las entidades de la administración pública y a los particulares que cumplen funciones públicas. Ordena que las autoridades reporten los incidentes de seguridad digital a las autoridades competentes y que, cuando el incidente pueda constituir un delito, se priorice la denuncia. También dispone que MinTIC coordine el Equipo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT) y el equipo de respuesta de las entidades públicas, conocido como CSIRT Gobierno. El decreto no fija un plazo en horas o días para el reporte.

La Resolución 500 de 2021 de MinTIC adoptó el Modelo de Seguridad y Privacidad de la Información (MSPI) y, en su artículo 9, concreta qué debe hacer cada entidad frente a los incidentes:

  • gestionarlos según el procedimiento establecido por MinTIC y llevar una bitácora con la descripción de cada actividad;
  • designar a los responsables de gestionarlos y darles respuesta;
  • reportar al CSIRT Gobierno, una vez identificados, los incidentes clasificados como Muy Grave y Grave;
  • comunicar al CSIRT Gobierno los incidentes Menos Grave y Menor una vez gestionados;
  • implementar planes de mejora a partir del análisis del incidente y de su causa raíz.

La Resolución 2277 de 2025 actualizó el Anexo 1 del MSPI, que se apoyaba en la versión 2013 de ISO/IEC 27001, en atención a la versión de 2022. También derogó catorce documentos técnicos del modelo, entre ellos la Guía para la gestión y clasificación de incidentes de seguridad de la información, en sus versiones de 2014 y de 2021. En el portal de Gobierno Digital, MinTIC publica hoy los «Lineamientos de gestión de incidentes de seguridad de la información y seguridad digital», versión 5, del 21 de abril de 2025, que desarrollan el procedimiento. Si el procedimiento de su entidad todavía remite a la guía derogada, conviene actualizarlo.

Un homónimo que conviene no confundir

En las entidades públicas circula también el Decreto 338 de 2019, que modificó el Decreto 1083 de 2015, Decreto Único del sector de Función Pública, en materia de control interno. Comparte número con el de 2022, pero trata de otro tema. Al citar la norma de seguridad digital en un procedimiento o en un informe, escriba siempre el año completo.

El ciclo de la gestión de incidentes según el MSPI

Los lineamientos de la versión 5 organizan la gestión de cada incidente en cuatro fases, que se describen a continuación. Son distintas de las cuatro etapas que el artículo 17 de la Resolución 500 pide incluir en la estrategia de seguridad digital de la entidad: prevención; protección y detección; respuesta y comunicación, y recuperación y aprendizaje.

Preparación

Antes de que ocurra un incidente, la entidad se prepara: conforma su equipo de respuesta y define acciones de prevención. Los lineamientos integran ese equipo al sistema de gestión de seguridad de la información y asignan al responsable de seguridad digital de la entidad el reporte ante el CSIRT Gobierno y ColCERT.

Detección y análisis

Esta fase incluye identificar el evento, analizarlo, documentarlo, clasificarlo y priorizarlo. La clasificación usa la taxonomía de ColCERT. La priorización combina el impacto actual, el impacto futuro y la urgencia, y ubica el incidente en uno de cuatro niveles: Muy Grave, Grave, Menos Grave y Menor. De ese nivel depende cuándo se reporta al CSIRT Gobierno.

Contención, erradicación y recuperación

La entidad limita el daño, elimina la causa y restablece los servicios. Los lineamientos dan especial importancia a recopilar y preservar la evidencia, con registros de cadena de custodia, porque puede ser necesaria para una investigación o una denuncia.

Actividades posteriores

Después del incidente vienen las lecciones aprendidas, el uso de los datos recopilados para evaluar la respuesta, la retención de las pruebas y una lista de verificación. De esta etapa salen los insumos para los planes de mejora que exige la Resolución 500.

Los tiempos de atención no son plazos de reporte

Los lineamientos proponen tiempos máximos de respuesta según la prioridad del incidente, por ejemplo 20 minutos para uno Muy Grave, y aclaran que cada entidad puede definir sus propios tiempos de atención. Son tiempos para la gestión interna del incidente, no plazos para reportarlo a una autoridad.

Para el reporte, la regla de la Resolución 500 es de oportunidad: los incidentes Muy Grave y Grave se reportan una vez identificados, y los Menos Grave y Menor se comunican cuando ya se gestionaron. Ni el Decreto 338 de 2022 ni los lineamientos de la versión 5 fijan un plazo en horas para el reporte al CSIRT Gobierno o a ColCERT. Conviene que el procedimiento interno de su entidad defina ese momento con precisión, para que nadie espere a cerrar un incidente grave antes de avisar.

Cuando el incidente afecta datos personales

Si el incidente compromete bases de datos personales, aparece una segunda obligación, independiente de la anterior. La Ley 1581 de 2012 ordena a los responsables y a los encargados del tratamiento informar a la autoridad de protección de datos, que es la SIC, cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares.

La Superintendencia de Industria y Comercio (SIC) desarrolló ese deber en el Título V de su Circular Única, cuya compilación vigente es del 9 de enero de 2026. Allí dispone que los responsables del tratamiento obligados a inscribir sus bases de datos en el Registro Nacional de Bases de Datos reporten el incidente por ese registro, dentro de los quince días hábiles siguientes a que se detecte y se ponga en conocimiento de la persona o área encargada de atenderlo. Las personas jurídicas de naturaleza pública están obligadas a esa inscripción.

Cómo se relaciona con ISO/IEC 27001

El MSPI se alinea con ISO/IEC 27001:2022, pero son cosas distintas: el MSPI es obligatorio para las entidades públicas y la norma ISO es voluntaria. En el Anexo A de la norma, los controles 5.24 a 5.28 tratan la planificación de la gestión de incidentes, la evaluación de los eventos, la respuesta, el aprendizaje y la recopilación de evidencias, y el control 6.8 trata el reporte de eventos por parte del personal.

Una entidad que ya tiene un sistema de gestión de seguridad de la información basado en ISO/IEC 27001 puede aprovechar su proceso de incidentes para el MSPI, pero tendrá que ajustarlo a lo que exigen la Resolución 500 y los lineamientos: la clasificación en cuatro niveles, los reportes al CSIRT Gobierno y la articulación con ColCERT. En la página sobre ISO/IEC 27001 y el MSPI se explica en qué se parecen y en qué se diferencian.

Qué conviene revisar en su entidad

Conviene comprobar, con evidencia, que se cumplan estos puntos:

  1. El procedimiento de gestión de incidentes remite a los lineamientos de la versión 5 y no a la guía derogada en 2025.
  2. Está designado el responsable de seguridad digital y se sabe quién lo reemplaza en su ausencia.
  3. El equipo de respuesta conoce los criterios de clasificación y priorización, y los aplica igual en todos los casos.
  4. Los canales de reporte al CSIRT Gobierno y a ColCERT están documentados y probados, incluido el formulario de ColCERT para los incidentes Menos Grave y Menor.
  5. Existe una ruta separada para los incidentes que afectan datos personales, con el plazo de la SIC.
  6. Cada incidente queda en una bitácora, con su evidencia y su cadena de custodia.
  7. Las lecciones aprendidas terminan en acciones de mejora con responsable y fecha.

La auditoría de seguridad de la información que la Resolución 500 exige al menos una vez al año es el momento natural para comprobar estos puntos. Si quiere profundizar en ella, puede leer el artículo sobre la auditoría interna del SGSI y del MSPI. La gestión de incidentes también se conecta con la identificación de riesgos, que se trata en el artículo sobre riesgos de seguridad de la información en entidades públicas.

Preguntas frecuentes

¿Todo incidente debe reportarse de inmediato al CSIRT Gobierno?

No todos de la misma forma. La Resolución 500 de 2021 pide reportar los incidentes Muy Grave y Grave una vez identificados, y comunicar los Menos Grave y Menor después de gestionarlos. La clasificación sigue los criterios de los lineamientos del MSPI.

¿Quién reporta el incidente en la entidad?

Los lineamientos asignan el reporte al responsable de seguridad digital de la entidad. La Resolución 500 pide designar a los responsables de gestionar y responder los incidentes.

¿El reporte a la SIC reemplaza el reporte al CSIRT Gobierno?

No. Son obligaciones distintas. Si el incidente afecta datos personales, la entidad debe hacer ambos: el reporte de seguridad digital y el reporte a la SIC por el Registro Nacional de Bases de Datos.

¿Cómo puede ayudar Undernet?

Undernet acompaña a las entidades en el diagnóstico de su proceso de gestión de incidentes frente al MSPI, en su actualización, en la auditoría interna y en la capacitación del equipo. No operamos equipos de respuesta a incidentes ni prestamos asesoría jurídica.

Solicite un diagnóstico del MSPI

Fuentes

  1. Decreto 338 de 2022 · Presidencia de la República · 8 de marzo de 2022
  2. Resolución 500 de 2021 · Ministerio de Tecnologías de la Información y las Comunicaciones · 10 de marzo de 2021
  3. Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
  4. Lineamientos de gestión de incidentes de seguridad de la información y seguridad digital, versión 5 · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
  5. Ley 1581 de 2012 · Congreso de la República · 17 de octubre de 2012
  6. Circular Única, Título V · Superintendencia de Industria y Comercio · 9 de enero de 2026
  7. Decreto 338 de 2019 · Presidencia de la República · 4 de marzo de 2019
  8. ISO/IEC 27001:2022 · ISO

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet