← Todas las guías

Ejercicio tabletop de ciberseguridad: la guía 2026

5 de octubre de 2026 · 8 min de lectura · También en inglés

Qué es un ejercicio tabletop, para qué sirve, qué piden SOC 2, ISO 27001, NIST, PCI DSS, NIS2 y DORA, y cómo hacer uno que deje evidencia real.

Un ejercicio tabletop es un ensayo de un incidente de ciberseguridad en el que las personas que tendrían que responder toman decisiones sobre un escenario realista, sin tocar los sistemas. Es la forma más barata de descubrir que tu plan de respuesta tiene un hueco antes de que lo descubra un atacante.

Esta guía cubre qué es, qué piden los principales marcos y normas, y cómo hacer uno que deje evidencia real en vez de una sensación de "salió bien".

Qué es (y qué no es)

Un tabletop no es una prueba técnica: no se restauran copias ni se ataca la red. Es un ensayo de decisiones: quién decide qué, con qué información y en cuánto tiempo.

Hay dos grandes formatos:

  • Discusión guiada. Un facilitador presenta el escenario y el grupo conversa. Es fácil de organizar, pero el resultado depende de quién habla más y deja poca evidencia.
  • Simulación con decisiones. Cada participante responde preguntas concretas de su rol, con tiempo limitado, y la situación evoluciona según lo que se decidió. Cuesta un poco más de preparar y deja un registro de decisiones.

Para la dirección, el segundo formato es más útil: obliga a decidir, no solo a opinar.

Qué piden los marcos y normas

Casi todos los marcos de seguridad esperan un plan de respuesta a incidentes que se haya probado. Algunos ejemplos:

  • PCI DSS v4.0, requisito 12.10.2: revisar y probar el plan de respuesta al menos una vez cada 12 meses.
  • ISO/IEC 27001 (Anexo A 5.24 a 5.27): planificar la gestión de incidentes, evaluar eventos, responder y aprender de ellos. Los auditores suelen pedir evidencia de que el plan se ejercitó.
  • NIST: el CSF 2.0 organiza la respuesta en las funciones Responder y Recuperar; la SP 800-61 describe la gestión de incidentes y la SP 800-84 cómo diseñar ejercicios.
  • SOC 2 (CC7.4 y CC7.5): responder a incidentes y recuperarse de ellos; probar el plan es la forma habitual de demostrarlo.
  • NIS2: exige medidas de gestión de incidentes y de continuidad y gestión de crisis (artículo 21), y que los órganos de dirección reciban formación (artículo 20).
  • DORA (sector financiero en la UE): pide probar los planes de continuidad de TIC al menos una vez al año.

Un ejercicio no certifica nada por sí solo; tu auditor decide qué cumple un requisito. Pero sin un ejercicio documentado, es difícil demostrar que el plan funciona.

Cómo hacerlo en ocho pasos

  1. Define el objetivo. Una o dos preguntas que quieres responder, como "¿sabemos quién decide parar la operación?".
  2. Elige un escenario creíble para tu empresa. Ransomware, filtración de datos, fraude con deepfake, compromiso de un proveedor o una caída por DDoS con extorsión. Usa tus sistemas y tus reguladores.
  3. Elige a los participantes. Para un ejercicio ejecutivo: CEO, CISO, CFO, legal y comunicación. Para uno técnico, el equipo de respuesta.
  4. Escribe los eventos y las preguntas por rol. Dos a cuatro eventos, cada uno con preguntas concretas y opciones realistas. Ninguna opción debe ser obviamente correcta.
  5. Fija las reglas. Sin culpables, tiempo limitado por decisión y decisiones privadas antes de discutir, para que nadie siga al de mayor rango.
  6. Conduce. Presenta cada evento, deja decidir, revela las respuestas y discute las diferencias. Haz que la situación siguiente dependa de lo que se decidió.
  7. Haz el análisis. Qué funcionó, qué no, qué decisión nadie quería tomar y qué información faltó.
  8. Escribe el informe y el plan de acción. Cada brecha con un responsable y una fecha.

Qué medir

Un buen ejercicio deja datos, no solo impresiones:

  • Tiempo de decisión por rol y por evento.
  • Decisiones omitidas o tardías: preguntas que nadie respondió a tiempo.
  • Desacuerdos: dónde los directivos eligieron cosas distintas sin saberlo.
  • Impacto: cómo afectó cada decisión a la continuidad, la seguridad, lo legal, la confianza y la recuperación.
  • Cobertura de controles: qué controles del marco se ejercitaron, cuáles mostraron una brecha y cuáles no se tocaron.

Con qué frecuencia

Al menos una vez al año, y además después de cambios grandes: una fusión, un nuevo sistema crítico, un cambio en el equipo directivo o un incidente real. Cambia de escenario cada vez: el que ya conocen no enseña nada nuevo.

Errores que hacen perder el tiempo

  • Un guion que no cambia. Si las decisiones no tienen consecuencias, el grupo deja de tomárselas en serio.
  • Sin dirección. Un tabletop solo con TI no prueba las decisiones que importan.
  • Sin registro. Lo que no se anotó con hora no sirve como evidencia.
  • Un informe que nadie lee. El análisis tiene que terminar en tareas con dueño.

Critios es una plataforma para hacer este tipo de ejercicio con tu equipo directivo: decisiones privadas por rol, reveladas a la vez; escaladas que siguen lo que eligió el equipo; y un informe con el registro de decisiones y la cobertura de controles de SOC 2, NIST, ISO 27001, PCI DSS, NIS2 y DORA. Prueba la demo o simula tus crisis con nosotros.

Run this exercise with your team, free.

We facilitate the first session with your executives and send you the report.