Las nuevas directrices de la CISA indican a los operadores cómo comunicarse mientras los sistemas de tecnología operativa (OT) permanecen aislados
ESTADO: Orientaciones sobre comunicación en situaciones de crisis IMPORTANCIA: Nuevas orientaciones DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas
3 de septiembre de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La CISA, el FBI y sus socios internacionales publicaron el 2 de septiembre de 2026 unas directrices conjuntas en las que se insta a los proveedores de servicios y a los operadores de infraestructuras críticas a tratar la comunicación en situaciones de crisis como una disciplina planificada, independiente de la contención técnica y la recuperación. 1
¿Qué pasó?
La CISA, junto con el FBI y sus socios internacionales, ha publicado el documento «Comunicarse bajo presión: buenas prácticas para los proveedores de servicios». La guía describe cómo deben las organizaciones planificar y llevar a cabo comunicaciones claras, oportunas, precisas y adecuadas al público destinatario durante las interrupciones de los servicios de TI y de tecnología operativa, ya sea que la causa sea un ciberataque, un error humano, un fallo del equipo o un fenómeno natural.1
El documento establece siete medidas concretas para la comunicación de cortes de suministro:
Empieza con datos contrastados y define el alcance
Adaptar las actualizaciones a cada público
Indica lo que se sabe y lo que no se sabe
Explica las repercusiones operativas y las medidas que deben tomar los clientes
Evita el lenguaje impreciso y las especulaciones
Proporciona actualizaciones frecuentes con marca de tiempo
Adaptar los mensajes a los requisitos legales, normativos y de las fuerzas del orden.
Las directrices también especifican las estructuras que las organizaciones deben crear antes de que se produzca una crisis, y no durante la misma:
Un equipo multifuncional de gestión de incidentes que abarca los departamentos de ingeniería, comunicaciones, asuntos jurídicos y atención al cliente, con personas de contacto principales y suplentes
Un responsable designado para el incidente y un portavoz, con procesos de aprobación predefinidos
Un puesto de responsabilidad en relaciones con las instituciones públicas en el que se trata con las partes interesadas del ámbito gubernamental
Métodos de comunicación de reserva, incluidos los canales fuera de banda, establecidos con antelación y sometidos a pruebas periódicas.
Estas nuevas directrices se publican en el marco de la iniciativa «CI Fortify» de la CISA, que ayuda a las organizaciones de infraestructuras críticas a prepararse para aislar y recuperar los sistemas de tecnología operativa (OT) esenciales durante un ciberincidente grave. La CISA afirma expresamente que el aislamiento, ya sea debido a una interrupción del servicio o aplicado deliberadamente como estrategia defensiva, requiere un plan de comunicación propio, transparente y continuo, y que los operadores de infraestructuras críticas deben asumir que sus servicios de telecomunicaciones pueden verse interrumpidos o resultar poco fiables durante un incidente.
Por qué es importante
La CISA ha diferenciado formalmente dos aspectos que los operadores han tratado históricamente como un único problema. Aislar un sistema de tecnología operativa (OT) afectado es una decisión técnica de contención. La comunicación a través de ese aislamiento —hacia los empleados, los organismos reguladores, el público y los socios— es un requisito operativo distinto, con su propio plan, su propio equipo y su propia infraestructura probada. Un operador puede llevar a cabo un aislamiento técnico impecable y, aun así, incumplir estas directrices si nadie ha planificado cómo se comunica el equipo de incidentes entre sí, o con el mundo exterior, mientras se contiene la red principal.
El requisito relativo a las comunicaciones de respaldo es explícito: SMS y cadenas de llamada, radios, comunicaciones fuera de banda y puentes de conferencia, que deben establecerse y probarse antes de que se produzca un incidente, y no montarse durante el mismo. La CISA advierte a los operadores de que un plan que parta de la base de que la red principal seguirá estando disponible no es un plan.
Esta es la laguna en materia de comunicaciones que dejaba sin resolver el modelo original de aislamiento OT de CI Fortify. Las directrices anteriores indicaban a los operadores cómo aislar los sistemas vitales, pero no abordaban la cuestión de cómo el personal de mando, el personal de campo y los clientes afectados podrían mantenerse en contacto una vez que se produjera el aislamiento. Estas nuevas directrices constituyen la respuesta de la CISA a esa laguna, y los operadores deberán cumplir ahora con los requisitos establecidos en la normativa federal.
Cómo encaja BlackBerry en las previsiones
Requisito de orientación | Producto BlackBerry | Alineación |
Métodos de comunicación de respaldo, incluidos los canales fuera de banda, establecidos y probados antes de que se produzca un incidente | BlackBerry® SecuSUITE® | Comunicación fuera de banda e independiente del operador, que no depende del segmento de red objeto de investigación ni del aislamiento. |
Un equipo multifuncional de gestión de incidencias con funciones, criterios de activación y procedimientos de escalado bien definidos | BlackBerry® AtHoc® | Responsabilidad del personal y coordinación en circuito cerrado entre los departamentos de ingeniería, comunicaciones, asuntos jurídicos y relaciones con las instituciones públicas, con un registro que incluye la fecha y la hora. |
Manuales y procedimientos preestablecidos, revisados y actualizados periódicamente | BlackBerry AtHoc | Se han definido desencadenantes y flujos de trabajo de escalación que convierten la comunicación en situaciones de crisis en un proceso regulado y auditable |
Medidas recomendadas según las directrices
Combiná cualquier plan de aislamiento de sistemas operativos (OT) o de tecnologías de la información (IT) con un plan de comunicación de respaldo que haya sido probado. La guía considera que se trata de un único requisito, no de dos ejercicios independientes.
Actualmente, las comunicaciones del equipo de respuesta a incidentes dependen de que la red en cuestión esté aislada. Esa dependencia es la laguna que estas directrices pretenden subsanar.
Prueba el canal de respaldo y el plan de aislamiento conjuntamente, con la misma periodicidad. Un canal que no se haya puesto a prueba junto con el evento de aislamiento no se considera un canal probado.
Asigna y documenta las funciones predefinidas —responsable de incidentes, responsable de comunicaciones, portavoz y responsable de relaciones con las autoridades— antes de que se produzca un incidente, no durante el mismo.
Perspectiva de BlackBerry
La CISA ha confirmado ahora, en sus propias palabras, lo que BlackBerry ha defendido desde el lanzamiento de CI Fortify: el aislamiento de las redes operativas (OT) y la comunicación con las partes interesadas son disciplinas independientes que requieren, ambas, una planificación cuidadosa y una infraestructura que no dependa de que la red esté contenida.
La guía enumera siete medidas de comunicación y las estructuras que los operadores deben establecer antes de que se produzca una crisis. No especifica el canal que cumple con el requisito de comunicación de respaldo ni el sistema que genera el registro de coordinación que implica la estructura del equipo de incidentes. BlackBerry AtHoc y BlackBerry SecuSUITE están diseñados precisamente para cubrir esa carencia: la coordinación y la comunicación fuera de banda que siguen funcionando independientemente del aislamiento de la infraestructura.
Referencias:
Comunicación bajo presión: buenas prácticas para los proveedores de servicios (Agencia de Ciberseguridad y Seguridad de las Infraestructuras, en colaboración con la Oficina Federal de Investigación y socios internacionales, 1 de septiembre de 2026).
%3Aquality(100)&w=3840&q=75)