Respuesta directa
Siga cada incidente bajo un único identificador. Verifique primero la señal y determine después el tipo, la gravedad y el alcance afectado. Contenga el daño, conserve las pruebas y realice las notificaciones exigidas. Tras corregir la causa raíz, vuelva a probar el sistema en las mismas condiciones. Un incidente no puede cerrarse solo porque «hicimos un cambio». El cierre exige pruebas de que se corrigieron las superficies afectadas, no se introdujo un error nuevo y funcionan los controles de recurrencia.
En lenguaje claro
Imagine una fuga de agua en un edificio. Secar el suelo no cierra el incidente. Cierra la llave, encuentra todas las habitaciones afectadas, repara la tubería, comprueba electricidad y paredes y verifica después que el mismo lugar ya no pierde agua.
Por qué importa
Una salida inexacta puede haberse propagado a otros idiomas, cachés, conjuntos de datos, decisiones de clientes o plataformas externas. Corregir solo el ejemplo visible no evita nuevos incidentes de la misma causa raíz.
No confundir
- Un error es una desviación del comportamiento esperado; no todo error es un incidente de seguridad.
- Un incidente de seguridad afecta o amenaza confidencialidad, integridad o disponibilidad.
- Una brecha de privacidad o datos personales puede requerir evaluación jurídica y operativa propia.
- Un incidente de representación presenta de forma relevante una entidad con inexactitud, incompleta, obsoleta o sin pruebas.
- Un cuasiincidente es una condición peligrosa detectada antes del daño; una limitación conocida es un límite del sistema registrado de antemano.
Qué hacer
- Abra la señal bajo un identificador de incidente y registre primer momento observado, fuente, sistema, versión y denunciante.
- Determine tipo, gravedad, personas y superficies afectadas sin ocultar la incertidumbre.
- Contenga el daño mediante parada, cuarentena, retirada de acceso o alternativa segura cuando sea necesario.
- Conserve registros de eventos, instrucciones, salidas, datos, modelos, herramientas, versiones y pruebas de decisión.
- Notifique a tiempo a personas afectadas, clientes, proveedores o autoridades competentes cuando corresponda.
- Corrija la causa raíz y trate registros derivados, cachés, repositorios vectoriales y superficies posteriores.
- Vuelva a probar con el mismo método, pruebe regresiones, convierta la lección en control y cierre con motivos.
Cómo auditarlo
- ¿Tiene el incidente un identificador, un responsable y una cronología completa?
- ¿Se determinaron tipo, gravedad y alcance del impacto a partir de pruebas?
- ¿Redujo la contención el daño limitando pérdidas innecesarias de servicio?
- ¿Se conservaron las pruebas en una forma apta para revisar el incidente?
- ¿Se registraron la decisión de notificar, destinatarios, momento y motivos?
- ¿Se distinguió la causa raíz del síntoma visible?
- ¿Se cerró el incidente sin pruebas de corrección, nueva prueba en producción, regresión y prevención de recurrencia?
Límite
No toda respuesta errónea de IA es un incidente de ciberseguridad, una brecha de datos personales o un incidente grave sujeto a notificación legal. La clasificación, el destinatario y el plazo requieren evaluación especializada según efecto, función del sistema, contrato, sector y derecho aplicable.
Recuérdalo en una frase
Un incidente no se cierra cuando desaparece el síntoma, sino cuando se corrige la causa y se verifica el resultado.
Fuentes de este registro
- S35W3C, *PROV-O: The PROV Ontology*Estándar
- S36W3C, *Trace Context*Estándar
- S37OpenTelemetry, *General Trace Semantic Conventions*Documentación de estándar y proyecto
- S38NIST AI 600-1, *Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile*Guía institucional voluntaria orientada a estándares
- S41NCSC y organismos asociados, *Guidelines for Secure AI System Development*Guía oficial de seguridad multiinstitucional
- S42NIST SP 800-61 Rev. 3, *Incident Response Recommendations and Considerations for Cybersecurity Risk Management*Guía institucional voluntaria orientada a estándares
- S44NIST, *AI Risk Management Framework Playbook* y AI RMF CoreGuía voluntaria de aplicación

