PathSentinel

SOC gestionado 24/7 y cumplimiento (RGPD, NIS2)

Qué es un SOC gestionado y por qué la monitorización 24/7 es clave para cumplir RGPD y NIS2: vigilancia continua, retención de logs y respuesta.

PathSentinel investigacion de seguridad

La mayoría de las brechas no se descubren el día que ocurren. Se descubren semanas después: cuando Google marca tu web, cuando un cliente denuncia un cargo fraudulento o cuando tu pasarela de pago te suspende. Para entonces el atacante ya lleva tiempo dentro, el dato ya ha salido y el reloj legal de notificación ya está corriendo. La diferencia entre un incidente contenido y una crisis reputacional casi nunca está en el cortafuegos que compraste una vez: está en quién estaba mirando a las tres de la madrugada de un domingo.

Esa es la función de un SOC gestionado (Security Operations Center): un equipo y una plataforma que vigilan tu infraestructura de forma continua, correlacionan señales, distinguen el ruido de la amenaza real y responden antes de que el problema escale. En esta página explicamos qué es la monitorización 24/7, cómo se conecta con tus obligaciones de cumplimiento —RGPD, NIS2, Zero Trust— y cómo aplicarla a una pyme o a un e-commerce sin necesitar el presupuesto de un banco. Es la guía de referencia del área; desde aquí enlazamos a los análisis específicos de cada pieza.

Qué es un SOC gestionado (y qué no es)

Un SOC gestionado no es un antivirus, ni un plugin de seguridad, ni un escaneo que pasas una vez al año. Es un servicio operativo continuo que combina tres cosas: tecnología de detección (agentes, sensores, telemetría), procesos (playbooks de respuesta, escalado, retención de evidencias) y analistas que interpretan lo que la máquina no puede decidir sola.

La confusión más común es pensar que «tener seguridad» equivale a «tener herramientas». Una empresa puede tener un WAF, copias de seguridad y un antimalware y aun así ser comprometida durante meses sin enterarse, simplemente porque nadie revisa las alertas ni cruza los eventos. La herramienta genera el dato; el SOC lo convierte en una decisión. Por eso el modelo gestionado tiene sentido para quien no puede permitirse un equipo interno de seguridad de guardia permanente: externaliza la vigilancia, no la responsabilidad.

Si quieres el contraste directo entre revisar una vez y vigilar siempre, lo desarrollamos en por qué un escaneo anual no te protege: la monitorización continua explicada.

Por qué la monitorización continua y no el control puntual

El argumento es sencillo: los atacantes no trabajan en tu horario. Las campañas automatizadas de explotación, los kits de reinfección y los infostealers operan 24 horas, y muchos comprometen una web fuera de horario precisamente porque saben que nadie mirará hasta el lunes. Un control trimestral te da una foto fija de un sistema que cambia cada día: cada plugin actualizado, cada credencial filtrada en una brecha ajena, cada nueva vulnerabilidad publicada abre una ventana que un escaneo pasado no puede ver.

La monitorización continua invierte esa lógica. En lugar de preguntarte «¿estaba limpio en marzo?», responde «¿ha cambiado algo sospechoso en los últimos minutos?». Esto es lo que permite la detección temprana: cortar la cadena de ataque en las primeras fases —persistencia, movimiento lateral, exfiltración— en vez de descubrirla por sus consecuencias. Las señales que delatan un compromiso antes de que lo haga un tercero las detallamos en detección temprana: las 7 señales de que tu web está comprometida (antes que Google).

El caso más rentable de esta vigilancia es frenar la reinfección. Un sitio limpiado sin monitorización posterior vuelve a caer con frecuencia, porque la puerta de entrada original —una credencial robada, un backdoor olvidado— sigue abierta. Cómo se corta ese ciclo lo explicamos en cómo un SOC gestionado detiene infostealers y reinfecciones y, desde el punto de vista de quien ya lo ha sufrido, en «me hackean una y otra vez»: monitorización post-incidente para que no se repita.

Los tres pilares: detectar, retener, responder

Un SOC serio se sostiene sobre tres capacidades que trabajan en cadena. Fallar en cualquiera de ellas rompe el conjunto.

  • Detección. Recoger telemetría de web, servidor, endpoints y accesos, y correlacionarla para separar el comportamiento normal del anómalo. Sin correlación solo tienes alarmas sueltas que nadie sabe priorizar.
  • Retención. Conservar logs y evidencias durante un periodo suficiente. Sin retención no hay investigación posible: si el registro se sobrescribe cada 24 horas, cuando descubras la brecha ya no tendrás cómo reconstruir qué pasó ni demostrarlo ante un regulador.
  • Respuesta. Actuar sobre la alerta: aislar, bloquear, revocar credenciales, contener. Una detección sin respuesta es un testigo que ve el robo y no llama a nadie.

Esta tabla resume la diferencia práctica entre una postura reactiva y una postura gestionada continua:

Dimensión Control puntual / reactivo SOC gestionado 24/7
Ventana de detección Semanas o meses (o un tercero te avisa) Minutos a horas
Cobertura horaria Horario laboral Continua, festivos incluidos
Evidencia disponible Escasa o ya sobrescrita Logs retenidos y trazables
Reinfección Frecuente: la puerta sigue abierta Vigilada y cerrada
Encaje de cumplimiento Difícil de demostrar Documentado y auditable

Cumplimiento: la monitorización como requisito legal, no como lujo

Aquí es donde muchas empresas descubren que la vigilancia continua ha dejado de ser opcional. La normativa europea y española ya no pregunta solo si sufriste un incidente, sino si eras capaz de detectarlo, contenerlo y demostrar cómo lo gestionaste. Sin monitorización y sin retención de evidencias, esas respuestas simplemente no existen.

RGPD y la ventana de 72 horas

El Reglamento General de Protección de Datos obliga, en caso de brecha que afecte a datos personales, a notificar a la autoridad de control —en España, la AEPD— sin dilación indebida y, cuando sea posible, dentro de las 72 horas siguientes a tener conocimiento de ella. Ese plazo es demoledor sin un SOC: si tardas semanas en enterarte, ya has incumplido antes de empezar; y si no tienes logs, no puedes describir el alcance de la brecha como exige la ley. La monitorización acorta el «tener conocimiento» y la retención te da la trazabilidad para notificar con datos, no con conjeturas. El procedimiento completo lo desglosamos en brecha de datos y RGPD: tienes 72 horas para notificar a la AEPD. Puedes consultar el criterio oficial en la guía de brechas de seguridad de la AEPD.

NIS2: más sectores obligados y responsabilidad de la dirección

La Directiva NIS2 amplía de forma notable el número de entidades sujetas a requisitos de ciberseguridad —incluyendo medianas empresas de sectores considerados esenciales e importantes— e introduce obligaciones de gestión de riesgos, notificación de incidentes y, de manera relevante, responsabilidad directa de los órganos de dirección. En la práctica, cumplir NIS2 sin capacidad de detección y respuesta continua es inviable: la norma presupone que puedes ver lo que ocurre en tu red y reaccionar. Los detalles y el calendario de transposición están en el portal oficial de la Comisión Europea sobre la Directiva NIS2.

Retención de logs y valor probatorio

Cumplir no es solo detectar: es poder demostrarlo. Los registros conservados con integridad son la prueba de qué pasó, cuándo y cómo respondiste, tanto ante un regulador como ante un juez. Esa dimensión conecta con tus responsabilidades bajo la LSSI cuando la web comprometida distribuye contenido fraudulento o filtra datos de terceros, algo que analizamos en LSSI y hackeo de tu web: qué responsabilidades legales tienes ante una filtración. Como marco de buenas prácticas para dimensionar controles y evidencias, el área de empresas de INCIBE ofrece guías alineadas con la realidad de la pyme española.

Zero Trust: el modelo que sostiene la vigilancia moderna

La monitorización 24/7 rinde mucho más cuando se apoya en una arquitectura de Zero Trust: nunca confiar por defecto, verificar siempre, conceder el mínimo privilegio y asumir que la brecha puede haber ocurrido ya. En lugar de proteger solo el perímetro y confiar en todo lo que está dentro, Zero Trust segmenta, exige autenticación fuerte y limita el radio de daño de una credencial comprometida —que es, hoy, el vector más común—. La buena noticia para una pyme es que no requiere una plataforma millonaria: se implementa por capas, empezando por MFA, gestión de accesos y segmentación. Cómo hacerlo con recursos ajustados lo explicamos en Zero Trust para pymes: qué es y cómo aplicarlo sin un gran presupuesto.

Por qué el SOC ya no es solo cosa de grandes empresas

Durante años, un SOC se percibió como una capacidad reservada a bancos y multinacionales. Esa idea es hoy peligrosa: los atacantes automatizan, y para un ataque automatizado una pyme con una tienda desactualizada es un objetivo más fácil y más rentable que una gran corporación defendida. El modelo gestionado ha democratizado el acceso a esta vigilancia, y por eso desarrollamos el argumento completo en SOC 24h para pymes: por qué ya no es solo cosa de grandes empresas.

El caso del comercio electrónico es especialmente crítico: gestiona datos de pago, depende de plataformas con superficie de ataque amplia y una caída o un desfiguramiento se traduce en pérdida directa de ventas. La monitorización específica para tiendas sobre Magento, PrestaShop o Shopify la abordamos en monitorización 24/7 de tiendas online: SOC gestionado.

Cuánto cuesta no vigilar

La objeción habitual es el coste del servicio. La pregunta correcta es la inversa: cuánto cuesta el incidente que no viste venir. El cálculo real de un ciberataque va mucho más allá del rescate: incluye ventas perdidas durante la caída, coste de recuperación forense, sanciones regulatorias, pérdida de confianza de clientes y el tiempo de dirección dedicado a apagar el fuego. Ese desglose honesto lo hacemos en cuánto cuesta de verdad un ciberataque a una pyme: rescate, ventas, reputación y multas. En casi todos los escenarios, la vigilancia continua cuesta una fracción de la primera brecha grave.

El eslabón que ninguna herramienta cubre: las personas

Se puede tener el mejor SOC del mercado y caer por una contraseña reutilizada. La mayoría de compromisos empiezan por credenciales robadas mediante phishing o infostealers en el equipo de un empleado. Por eso la vigilancia técnica debe ir acompañada de formación: enseñar al equipo a reconocer el engaño, usar gestores de contraseñas y activar MFA convierte al eslabón más débil en la primera línea de defensa. Lo tratamos en formación en ciberseguridad para tu equipo: el eslabón más débil son las contraseñas.

Cómo empezar

Poner en marcha una postura de vigilancia continua no exige rehacer tu infraestructura de golpe. El orden lógico es: primero, saber en qué estado real está tu web hoy; después, activar la monitorización que detecte cambios; y en paralelo, cerrar los accesos con criterio Zero Trust y formar al equipo. Cada una de esas piezas tiene su desarrollo en los artículos enlazados a lo largo de esta guía. El punto de partida es un diagnóstico honesto, y ese es exactamente el que te ofrecemos a coste cero.

Antes de contratar nada, comprueba en qué estado está tu web ahora mismo. Nuestro escáner revisa señales de compromiso, exposición y superficie de ataque, y si detectamos algo delicado nuestro equipo puede acompañarte desde el diagnóstico hasta la contención. Escríbenos también en contacto si necesitas una valoración a medida.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.