Ciclo de vida de desarrollo seguro (SSDLC): qué es y cómo se implanta
Qué es el ciclo de vida de desarrollo seguro, qué se hace en cada fase, qué aportan SAST, DAST y SCA, y por dónde empezar si hoy no tenéis nada montado.
Si has llegado aquí porque está pasando ahora, empieza por el apartado de las primeras horas y vuelve luego al resto. Y quédate con el número que casi ninguna guía dice: si hay datos personales de por medio, tienes 72 horas para notificarlo, y el reloj empezó cuando te enteraste, no cuando termines de investigar.
El orden importa más que la velocidad. Estos son los pasos que evitan que un incidente contenible se convierta en uno que no lo es.
Un playbook escrito de antemano convierte estos seis pasos en algo que se ejecuta en vez de discutirse. Y los indicadores de compromiso que salgan sirven para buscar en el resto de la red: si estaba en un equipo, la pregunta es en cuántos más está.
Este es el dato que la versión anterior de este artículo no daba, y es el que va a buscar quien llega.
Si el incidente afecta a datos personales y supone un riesgo para las personas, hay que notificarlo a la autoridad de control sin dilación indebida y, a más tardar, dentro de las 72 horas siguientes a tener constancia de la brecha. En España esa autoridad es la AEPD. Y si el riesgo para las personas es alto, además hay que informar a los propios afectados. El marco es el RGPD, con la LOPDGDD encima para lo que corresponde al derecho español.
Dos malentendidos que cuestan caro:
El procedimiento y el formulario están en la propia página de la AEPD sobre comunicación de brechas de datos, y el texto de la ley española en el BOE. Somos una empresa de seguridad y no un despacho: aquí decimos dónde está la obligación y qué reloj corre, y la interpretación concreta de tu caso la firma tu asesor.
Mucha empresa española asume que lo único que corre es el plazo de protección de datos. Desde 2024 hay dos calendarios más, y uno de ellos es más corto.
NIS2 es la Directiva (UE) 2022/2555, y su artículo 23 fija tres hitos ante un incidente significativo: una alerta temprana en 24 horas, una notificación del incidente en 72 y un informe final en un mes. Veinticuatro horas es poco tiempo para organizar nada que no estuviera organizado. Y ojo con darse por fuera del alcance por intuición: la lista de sectores incluye fabricación, alimentación, residuos, servicios postales y proveedores de servicios gestionados, y además una entidad dentro del alcance empuja obligaciones a sus proveedores por contrato.
DORA es el Reglamento (UE) 2022/2554 y afecta al sector financiero y a sus proveedores de servicios de tecnología. Obliga a clasificar los incidentes y a notificar los graves a la autoridad competente con su propio calendario de informe inicial, intermedio y final. Los plazos exactos están en las normas técnicas de desarrollo del reglamento y no los reproducimos aquí: si se te aplica DORA, esa tabla la tiene que tener tu equipo de cumplimiento por escrito y antes de necesitarla.
La consecuencia práctica de los tres relojes juntos es la misma: un deber de notificar es un deber de detectar. No se puede cumplir un plazo que empieza a contar cuando te enteras si no tienes forma de enterarte.
Dicho claro, porque esta página la lee gente con un problema encima y merece una respuesta recta: Asperis no vende respuesta a incidentes ni peritaje judicial. Si el incendio está ahora mismo, lo que necesitas es un equipo de respuesta y, según el caso, denuncia ante las autoridades policiales. No te vamos a vender otra cosa por estar en esta página.
Lo nuestro es la parte de antes y la de después, que es donde se decide cómo va a ir el día del incidente.
Casi todo lo que sale mal durante un incidente no sale mal por falta de tecnología. Sale mal porque nadie había decidido antes cuatro cosas.
Quién decide. Un nombre y un suplente, con autoridad para parar producción a las tres de la mañana sin pedir permiso.
Cómo os comunicáis si el correo no está disponible. Un canal alternativo acordado, con los teléfonos en algún sitio que no dependa del sistema que puede estar comprometido. Coordinar un incidente por el mismo correo que está leyendo el atacante es más frecuente de lo que parece.
Qué copias de seguridad tenéis y cuándo se probó restaurar. No cuándo se hizo la copia: cuándo se restauró de verdad y cuánto se tardó. Son dos preguntas distintas y solo la segunda sirve.
Y a quién llamáis. Con nombre, teléfono y, si hay contrato, número de contrato. Buscar proveedor de respuesta a incidentes mientras el incidente ocurre es la peor negociación posible.
Nada de esto cuesta dinero. Cuesta una reunión de una hora y escribirlo en un sitio que no sea la intranet que podría estar caída.
Última revisión: 3 de agosto de 2026. Publicada originalmente el 23 de enero de 2024.
Si algo de aquí se parece a un problema que llevas encima, media hora de llamada para acotarlo con un pentester senior vale más que leer otro artículo.
Hablar con un pentester seniorElige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.