La metodología se presenta como una guía de extremo a extremo para organizar ejercicios de ciberseguridad con una lógica estructurada, repetible y adaptable. El núcleo operativo se construye sobre seis fases: iniciación, diseño, preparación, ejecución, evaluación y moving forward. En la etapa de iniciación se define por qué conviene organizar el ejercicio, qué tipo de ejercicio corresponde, qué recursos se requieren, cuál es la postura inicial de ciberseguridad y si la iniciativa es factible. La fase de diseño traslada esa base a objetivos, alcance, selección de participantes y estrategia inicial de comunicación. En preparación se desarrollan escenario, estrategia de evaluación y alistamiento de actores. La ejecución incorpora actividades previas, desarrollo del ejercicio y actividades posteriores. La evaluación se centra en análisis, valoración y reporte. Finalmente, moving forward se dedica a diseminar resultados y actuar sobre hallazgos. Esta secuencia busca asegurar que el ejercicio no sea un evento aislado, sino una herramienta de desarrollo de capacidades y mejora organizacional.
Una característica distintiva es la incorporación de checkpoints go/no-go entre fases. Estos puntos de decisión funcionan como validaciones formales para comprobar que preparativos, condiciones y recursos estén suficientemente maduros antes de avanzar al siguiente tramo del ciclo. La utilidad práctica es relevante porque reduce omisiones de planificación, facilita ajustes a tiempo y ayuda a mantener coherencia entre objetivos y recursos disponibles. Junto con ello, la metodología enfatiza varios principios rectores: planificación estructurada, capacity building, flexibilidad, articulación con un ecosistema de recursos y colaboración comunitaria. La flexibilidad ocupa un lugar importante, dado que la guía está diseñada para ajustarse a distintos niveles de madurez, tamaños de organización, tipos de ejercicio y complejidad. Esa adaptabilidad permite utilizarla tanto para ejercicios nacionales o sectoriales como para otros contextos donde se necesite probar habilidades, procesos, coordinación y cumplimiento.
El enfoque de capacidades y cumplimiento también está claramente desarrollado. La metodología busca que la organización no solo simule incidentes, sino que identifique brechas en habilidades, procesos y tecnologías mediante objetivos claros y medibles. A partir de ello, se espera producir lecciones aprendidas y planes de acción concretos para reforzar la postura de ciberseguridad. En el plano regulatorio, la guía se alinea con ISO 22398:2013 e ISO 22361:2022 y remite de forma explícita a NIS2, el EU Cybersecurity Act, el Cyber Resilience Act, DORA, GDPR y el EU Cyber Blueprint. Esto le añade valor para organizaciones que necesitan vincular ejercicios con obligaciones normativas, resiliencia operativa y gestión de crisis. La utilidad declarada abarca desde aprender a organizar ejercicios hasta evaluar capacidades de respuesta, convencer a la dirección sobre la relevancia de invertir en este tipo de actividades y comprobar resiliencia ante amenazas cibernéticas y exigencias legales.
La metodología también se apoya en dos piezas de soporte que amplían su aplicabilidad. La primera es un toolkit con plantillas para la documentación principal del ejercicio y checklists prácticas que orientan cada paso del proceso. La segunda es su articulación con el European Cybersecurity Skills Framework, que permite vincular funciones y perfiles a lo largo del ejercicio, incluyendo equipos de respuesta a incidentes, ingeniería de ciberseguridad, capacity building, legal y gestión de riesgos. A esto se suma una dimensión comunitaria, con talleres regulares y una red de expertos que comparten experiencias y retroalimentación para mantener la guía actualizada. La combinación entre estructura metodológica, entregables, soporte documental y alineación con perfiles profesionales convierte esta propuesta en una herramienta de gobernanza práctica para elevar preparación, coordinación y aprendizaje institucional frente a crisis cibernéticas.
Para leer más ingrese a:
https://www.enisa.europa.eu/publications/the-enisa-cybersecurity-exercise-methodology