Ir al contenido principal

Las nuevas directrices de la CISA indican a los operadores cómo comunicarse mientras los sistemas de tecnología operativa (OT) permanecen aislados

ESTADO: Orientaciones sobre comunicación en situaciones de crisis IMPORTANCIA: Nuevas orientaciones DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas  

3 de septiembre de 2026

·

Blog

·

Comunicaciones seguras

La CISA, el FBI y sus socios internacionales publicaron el 2 de septiembre de 2026 unas directrices conjuntas en las que se insta a los proveedores de servicios y a los operadores de infraestructuras críticas a tratar la comunicación en situaciones de crisis como una disciplina planificada, independiente de la contención técnica y la recuperación. 1

¿Qué pasó?  

La CISA, junto con el FBI y sus socios internacionales, ha publicado el documento «Comunicarse bajo presión: buenas prácticas para los proveedores de servicios». La guía describe cómo deben las organizaciones planificar y llevar a cabo comunicaciones claras, oportunas, precisas y adecuadas al público destinatario durante las interrupciones de los servicios de TI y de tecnología operativa, ya sea que la causa sea un ciberataque, un error humano, un fallo del equipo o un fenómeno natural.1

El documento establece siete medidas concretas para la comunicación de cortes de suministro:  

  1. Empieza con datos contrastados y define el alcance 

  2. Adaptar las actualizaciones a cada público 

  3. Indica lo que se sabe y lo que no se sabe 

  4. Explica las repercusiones operativas y las medidas que deben tomar los clientes 

  5. Evita el lenguaje impreciso y las especulaciones 

  6. Proporciona actualizaciones frecuentes con marca de tiempo 

  7. Adaptar los mensajes a los requisitos legales, normativos y de las fuerzas del orden. 

Las directrices también especifican las estructuras que las organizaciones deben crear antes de que se produzca una crisis, y no durante la misma:  

  • Un equipo multifuncional de gestión de incidentes que abarca los departamentos de ingeniería, comunicaciones, asuntos jurídicos y atención al cliente, con personas de contacto principales y suplentes 

  • Un responsable designado para el incidente y un portavoz, con procesos de aprobación predefinidos 

  • Un puesto de responsabilidad en relaciones con las instituciones públicas en el que se trata con las partes interesadas del ámbito gubernamental 

  • Métodos de comunicación de reserva, incluidos los canales fuera de banda, establecidos con antelación y sometidos a pruebas periódicas. 

Estas nuevas directrices se publican en el marco de la iniciativa «CI Fortify» de la CISA, que ayuda a las organizaciones de infraestructuras críticas a prepararse para aislar y recuperar los sistemas de tecnología operativa (OT) esenciales durante un ciberincidente grave. La CISA afirma expresamente que el aislamiento, ya sea debido a una interrupción del servicio o aplicado deliberadamente como estrategia defensiva, requiere un plan de comunicación propio, transparente y continuo, y que los operadores de infraestructuras críticas deben asumir que sus servicios de telecomunicaciones pueden verse interrumpidos o resultar poco fiables durante un incidente. 

Por qué es importante

La CISA ha diferenciado formalmente dos aspectos que los operadores han tratado históricamente como un único problema. Aislar un sistema de tecnología operativa (OT) afectado es una decisión técnica de contención. La comunicación a través de ese aislamiento —hacia los empleados, los organismos reguladores, el público y los socios— es un requisito operativo distinto, con su propio plan, su propio equipo y su propia infraestructura probada. Un operador puede llevar a cabo un aislamiento técnico impecable y, aun así, incumplir estas directrices si nadie ha planificado cómo se comunica el equipo de incidentes entre sí, o con el mundo exterior, mientras se contiene la red principal. 

El requisito relativo a las comunicaciones de respaldo es explícito: SMS y cadenas de llamada, radios, comunicaciones fuera de banda y puentes de conferencia, que deben establecerse y probarse antes de que se produzca un incidente, y no montarse durante el mismo. La CISA advierte a los operadores de que un plan que parta de la base de que la red principal seguirá estando disponible no es un plan. 

Esta es la laguna en materia de comunicaciones que dejaba sin resolver el modelo original de aislamiento OT de CI Fortify. Las directrices anteriores indicaban a los operadores cómo aislar los sistemas vitales, pero no abordaban la cuestión de cómo el personal de mando, el personal de campo y los clientes afectados podrían mantenerse en contacto una vez que se produjera el aislamiento. Estas nuevas directrices constituyen la respuesta de la CISA a esa laguna, y los operadores deberán cumplir ahora con los requisitos establecidos en la normativa federal. 

Cómo encaja BlackBerry en las previsiones 

Requisito de orientación 
Producto BlackBerry 
Alineación 
Métodos de comunicación de respaldo, incluidos los canales fuera de banda, establecidos y probados antes de que se produzca un incidente 
BlackBerry® SecuSUITE®
Comunicación fuera de banda e independiente del operador, que no depende del segmento de red objeto de investigación ni del aislamiento. 
Un equipo multifuncional de gestión de incidencias con funciones, criterios de activación y procedimientos de escalado bien definidos 
BlackBerry® AtHoc®
Responsabilidad del personal y coordinación en circuito cerrado entre los departamentos de ingeniería, comunicaciones, asuntos jurídicos y relaciones con las instituciones públicas, con un registro que incluye la fecha y la hora. 
Manuales y procedimientos preestablecidos, revisados y actualizados periódicamente 
BlackBerry AtHoc 
Se han definido desencadenantes y flujos de trabajo de escalación que convierten la comunicación en situaciones de crisis en un proceso regulado y auditable 
  • Combiná cualquier plan de aislamiento de sistemas operativos (OT) o de tecnologías de la información (IT) con un plan de comunicación de respaldo que haya sido probado. La guía considera que se trata de un único requisito, no de dos ejercicios independientes. 

  • Actualmente, las comunicaciones del equipo de respuesta a incidentes dependen de que la red en cuestión esté aislada. Esa dependencia es la laguna que estas directrices pretenden subsanar. 

  • Prueba el canal de respaldo y el plan de aislamiento conjuntamente, con la misma periodicidad. Un canal que no se haya puesto a prueba junto con el evento de aislamiento no se considera un canal probado. 

  • Asigna y documenta las funciones predefinidas —responsable de incidentes, responsable de comunicaciones, portavoz y responsable de relaciones con las autoridades— antes de que se produzca un incidente, no durante el mismo. 

Perspectiva de BlackBerry 

La CISA ha confirmado ahora, en sus propias palabras, lo que BlackBerry ha defendido desde el lanzamiento de CI Fortify: el aislamiento de las redes operativas (OT) y la comunicación con las partes interesadas son disciplinas independientes que requieren, ambas, una planificación cuidadosa y una infraestructura que no dependa de que la red esté contenida. 

La guía enumera siete medidas de comunicación y las estructuras que los operadores deben establecer antes de que se produzca una crisis. No especifica el canal que cumple con el requisito de comunicación de respaldo ni el sistema que genera el registro de coordinación que implica la estructura del equipo de incidentes. BlackBerry AtHoc y BlackBerry SecuSUITE están diseñados precisamente para cubrir esa carencia: la coordinación y la comunicación fuera de banda que siguen funcionando independientemente del aislamiento de la infraestructura. 

Referencias:

  1.  Comunicación bajo presión: buenas prácticas para los proveedores de servicios (Agencia de Ciberseguridad y Seguridad de las Infraestructuras, en colaboración con la Oficina Federal de Investigación y socios internacionales, 1 de septiembre de 2026).

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

Debate sobre el sector

Seminario web bajo demanda: Lo que CI Fortify no dice sobre las comunicaciones

En julio, la CISA y otras agencias publicaron unas directrices conjuntas tituladas «CI Fortify: Consejos para aislar los sistemas vitales», en las que se insta a los operadores de infraestructuras críticas a aislar de forma proactiva los sistemas de tecnología operativa (OT) vitales de redes de terceros poco fiables y a mantener las operaciones esenciales de forma independiente. Únete a nosotros en una sesión informativa sobre lo que CI Fortify pide a los operadores que hagan, cuánto cuesta y qué aspectos quedan sin abordar.

Ver ahora