Dos profesionales ante una ciudad con candados en red y el texto White Team en ciberseguridad

White Team en ciberseguridad: qué es y qué hace el equipo de gestión

El White Team en ciberseguridad es el equipo que pone las reglas. En un ejercicio de ataque y defensa es el grupo neutral que decide qué se puede atacar, vigila que nadie se salga de lo pactado y puntúa a los demás equipos.

En algunas empresas y programas de formación, el mismo nombre se usa para el equipo de gestión: el que escribe las políticas, mide los riesgos y decide qué se protege primero.

Si alguna vez leíste sobre el Red Team, que ataca, y el Blue Team, que defiende, el tercer color es el blanco.

White Team en ciberseguridad: árbitro entre Red Team y Blue Team y equipo de gestión de la seguridad
Los dos sentidos del White Team: árbitro en los ejercicios y equipo de gestión en la organización.

Qué es el White Team: los dos sentidos del término

La expresión “White Team” se usa con dos significados distintos en ciberseguridad.

El White Team como árbitro de los ejercicios

El significado oficial de White Team en EE. UU. es el de árbitro. El glosario del NIST, que recoge la definición de CNSSI 4009 en su edición de 2022, describe al White Team como el grupo responsable de arbitrar un enfrentamiento entre un Red Team de atacantes simulados y un Blue Team de defensores reales.

En los simulacros de ataque y defensa, el White Team diseña el ejercicio, fija el alcance (qué sistemas se pueden atacar y cuáles no) y puede detener la prueba si algo se sale de control. Según la definición del NIST, además, el White Team:

  • actúa como juez y hace cumplir las reglas del ejercicio
  • observa a los dos bandos y asigna la puntuación
  • resuelve los problemas y las dudas que surgen durante la prueba
  • se asegura de que el ejercicio no cause daños en los sistemas reales de la organización
  • ayuda a fijar antes las reglas de enfrentamiento y las métricas, y al terminar redacta las lecciones aprendidas

Un ejemplo real es Locked Shields, el ejercicio de ciberdefensa que organiza cada año el CCDCOE, el centro de ciberdefensa de la OTAN.

En su informe de 2012, el White Team decidía cuándo empezaba y terminaba cada fase, podía ordenar al Red Team que esperara o bajara el ritmo, evaluaba el avance de los dos bandos y asignaba puntuaciones a mano. También hacía de clientes, usuarios, directivos y periodistas de las organizaciones atacadas para que la presión fuera realista.

El White Team como equipo de gestión

Fuera de los ejercicios, algunas empresas, proveedores de seguridad y programas de formación usan “White Team” para el área de gobierno de la seguridad dentro de una organización: políticas, análisis de riesgos, normas, concienciación del personal, cumplimiento y métricas.

No es una definición oficial: ni el NIST ni la norma ISO 27001 lo llaman así. En los dos casos, eso sí, el White Team cumple el mismo papel: fija las reglas y vigila que se cumplan, sin entrar en el combate.

Tampoco lo confundas con el white hat, el hacker ético que ataca con permiso para encontrar fallos: el White Team no ataca. Si te interesa ese camino, aquí explicamos cómo convertirse en white hat hacker.

Aquí nos centramos sobre todo en el segundo sentido, el de gestión.

Qué hace el White Team en ciberseguridad en el día a día

El trabajo del White Team es menos vistoso que el de un atacante simulado.

  • Escribe las políticas de seguridad. Son las reglas internas que todo el mundo debe seguir: cómo deben ser las contraseñas, quién puede acceder a qué información, qué programas se pueden instalar, qué hacer si pierdes el teléfono del trabajo o cómo se comparten archivos con personas externas.

    Una buena política es clara, breve y realista; si nadie la puede cumplir, no sirve.
  • Analiza los riesgos. No todo vale lo mismo, y el presupuesto nunca alcanza para todo. La base de datos con la información de los clientes no merece la misma protección que la página web con el menú de la cafetería.

    El análisis de riesgos consiste en identificar qué activos tiene la organización, qué amenazas los afectan, qué probabilidad hay de que ocurran y qué daño causarían. Con eso se decide dónde invertir primero.
  • Monta y mantiene el sistema de gestión. Aquí entra la norma ISO/IEC 27001, que fija los requisitos para establecer, implementar, mantener y mejorar de forma continua un sistema de gestión de la seguridad de la información (SGSI) dentro de la organización, incluida la evaluación y el tratamiento de sus riesgos.
  • El SGSI es como un manual de funcionamiento: define responsables, procesos, controles y revisiones periódicas para que la seguridad no dependa de una sola persona.
  • Sensibiliza al personal. Muchos ataques no empiezan rompiendo un sistema, sino engañando a una persona: más de la mitad de las brechas tienen un componente humano, según el informe anual DBIR de Verizon (62 % en su edición de 2026).

    Por eso el White Team organiza charlas, guías y simulaciones de correos de engaño para que los empleados aprendan a reconocer señales de alerta y sepan a quién avisar.
  • Mide resultados. El White Team define indicadores como cuántos empleados reportan un correo sospechoso, cuánto tarda la empresa en aplicar una actualización crítica, cuántos fallos siguen sin corregir, cuántos incidentes se cerraron a tiempo o cuántos empleados completaron la formación.

    Esas cifras permiten explicar a la dirección si la seguridad avanza o se estanca.

Estas tareas no viven separadas del primer sentido del término: en la práctica, los dos se cruzan. Cuando una empresa encarga una prueba de ataque, alguien tiene que autorizar el alcance, decidir qué sistemas quedan fuera y recibir los resultados. Ese alguien suele estar en el área de gestión.

Red Team, Blue Team y White Team: cómo encajan con el Purple Team

En ciberseguridad se usan colores para repartir papeles. Si quieres el detalle de cada uno, aquí tienes la comparación de Red Team, Blue Team y Purple Team.

  • Red Team (rojo): ataca. Simula al atacante real y busca por dónde entrar para encontrar puntos débiles antes que él.
  • Blue Team (azul): defiende. Vigila los sistemas, detecta intrusiones y responde a los incidentes.
  • Purple Team (morado): coordina. Junta a rojos y azules para que compartan lo que aprenden y la defensa mejore con cada ataque.
  • White Team (blanco): decide. En un ejercicio, fija las reglas y el alcance, arbitra y mide; en una organización, fija prioridades y comprueba que el trabajo de todos responde a sus objetivos.

Piensa en un partido de fútbol. El Red Team y el Blue Team son los dos equipos en el campo. El Purple Team es el analista que revisa las jugadas con ambos para que mejoren. Y el White Team es a la vez el árbitro y quien escribe el reglamento: sin él, nadie sabría qué está permitido ni cuándo termina el partido.

Esquema de Red Team, Blue Team, Purple Team y White Team con el papel de cada equipo en ciberseguridad
Cada color, un papel: rojo ataca, azul defiende, morado coordina y blanco fija las reglas.

Quizá también hayas visto amarillo, naranja o verde. Esos colores vienen de la propuesta que April C. Wright presentó en Black Hat en 2017 para sumar a los equipos que construyen software: amarillo para quienes desarrollan, naranja si ese equipo se mezcla con el rojo y verde si se mezcla con el azul.

El blanco no formaba parte de esa propuesta original: lo añadieron otras versiones del modelo, y su significado como árbitro ya existía antes.

Quién trabaja en un White Team y cómo se forma

No hay una certificación ni un cargo único que defina a quien trabaja en un White Team.

Trabajar ahí pide más visión de conjunto que técnica pura. Hay que entender lo suficiente de tecnología para valorar los riesgos y hablar con los equipos técnicos de tú a tú, más que dominar el ataque.

  • Gestión: organizar proyectos, priorizar y hacer seguimiento.
  • Comunicación: traducir un riesgo técnico al idioma de la dirección (“si este sistema cae, la tienda en línea deja de vender”) y explicar las normas al resto del personal sin asustar ni aburrir.
  • Conocimiento de normas y marcos: saber qué piden estándares como ISO 27001 y cómo aplicarlos a una organización concreta.
  • Visión de negocio: entender qué procesos son críticos para la empresa y por qué.
  • Redacción de reglas: escribir procedimientos y límites claros.
  • Imparcialidad: en un ejercicio, mantenerla cuando dos equipos discuten una puntuación.
  • Documentación: registrar todo para que el siguiente ejercicio salga mejor.

Existe formación específica para este perfil, distinta de la ofensiva y de la defensiva.

Una opción es el Máster en Ciberseguridad de la Universidad CEU San Pablo, que dedica uno de sus tres módulos, el de Gestión (White Team), a estas tareas de gestión. Ese módulo trabaja los sistemas de gestión de la seguridad con ISO 27000, el análisis de riesgos, los marcos de seguridad, la concienciación y las métricas de gestión.

Se puede cursar como diploma de experto o dentro del máster completo de 60 créditos ECTS, que se imparte en modalidad híbrida. Suma un módulo ofensivo (Red Team) y otro de protección y defensa (Blue Team), un trabajo final sobre un proyecto real y prácticas en empresas por convenio.

La pregunta previa que responde el White Team

Si el Red Team pregunta “¿por dónde podrían entrar?” y el Blue Team “¿cómo los detenemos?”, el White Team responde a una pregunta previa: “¿qué es lo que importa proteger y con qué reglas?”.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda