«Basta de proteger su reputación»: los Five Eyes exigen a las empresas que digan la verdad durante los cortes de servicio

«Basta de proteger su reputación»: los Five Eyes exigen a las empresas que digan la verdad durante los cortes de servicio

Ni frases vagas, ni conclusiones prematuras ni las eternas afirmaciones de que el equipo "está trabajando en el problema".

image

La frase «observamos degradación del servicio» durante una caída a gran escala irrita a los usuarios por una razón. Los organismos de los países de Five Eyes instaron a los proveedores a evitar formulaciones vagas y, durante fallos graves, explicar directamente qué se ha estropeado, a quién afecta el problema y qué sabe ya la empresa sobre la causa.

Las recomendaciones conjuntas fueron preparadas por la estadounidense CISA y el FBI, con la participación del NCSC británico, el Centro de Ciberseguridad de Canadá, el NCSC de Nueva Zelanda y el Centro de Ciberseguridad de Australia. Los autores consideran la comunicación durante los fallos una parte tan esencial de la gestión de las consecuencias como la recuperación técnica de los sistemas.

Por separado, los organismos piden no ocultar la magnitud del problema con eufemismos corporativos. En el documento la frase «service degradation», es decir «degradación del servicio», aparece explícitamente como ejemplo de un mensaje demasiado vago. En lugar de esas formulaciones se recomienda a las empresas nombrar de inmediato los sistemas afectados, describir los síntomas y la magnitud del fallo, así como comunicar la causa confirmada si el equipo ya la ha establecido.

También se permite reconocer la incertidumbre abiertamente. Si la causa aún se desconoce, es mejor que el proveedor lo diga claramente que guardar silencio o publicar una versión prematura de los hechos. Los autores del manual aconsejan separar los hechos confirmados de las suposiciones y actualizar la información con regularidad incluso cuando casi no hay nuevos detalles.

Five Eyes prestó especial atención al intento habitual de convertir un aviso de incidente en un texto de relaciones públicas. Se aconseja a las empresas centrarse en las acciones que ayudarán a los clientes, y no en «gestionar la reputación». No conviene empezar el comunicado con frases tranquilizadoras, formulaciones de marketing o garantías generales. El usuario debe entender ante todo si necesita hacer algo y cuándo esperar la próxima actualización.

Para los proveedores grandes este enfoque influye no solo en la comodidad de los clientes. Del estado de una plataforma en la nube, de la red o de otro servicio de infraestructura pueden depender miles de organizaciones, por lo que la información inexacta dificulta que los administradores evalúen riesgos y tomen decisiones. Los organismos recomiendan designar de antemano a los responsables de la comunicación, crear canales de comunicación de reserva e incluir la atención a los clientes en el proceso general respuesta a incidentes.

En ataques cibernéticos el principio de transparencia tiene límites. Publicar detalles técnicos innecesarios puede obstaculizar la investigación, revelar métodos de detección o sugerir a los atacantes cómo cambiar de táctica. Por eso Five Eyes propone comunicar la máxima información útil sin crear riesgos adicionales para la localización de la amenaza y el trabajo de las fuerzas del orden.

Los autores del documento se basaron, entre otros, en el gran fallo de Cloudflare del 18 de noviembre de 2025. Entonces los problemas afectaron el tráfico de red principal y varios servicios de la empresa. Más tarde Cloudflare explicó que la causa no fue un ciberataque, sino un cambio en los permisos en una de las bases de datos que interrumpió el funcionamiento del sistema Bot Management.

Las recomendaciones completas salieron el 2 de septiembre de 2026. El manual no introduce nuevas normas obligatorias para las empresas. El Centro de Ciberseguridad de Australia aclara por separado que el documento describe las mejores prácticas, formadas principalmente en Estados Unidos, y no sustituye los requisitos nacionales de divulgación de información sobre incidentes.