Qué hacer ante una brecha de seguridad (y cómo evitar una sanción)
¿Qué harías si mañana descubres que han accedido a tu correo corporativo? Hace unas semanas, una...
leer másUna brecha puede ocurrirle a cualquiera. La diferencia está en cómo respondes: contención, evaluación del riesgo, registro de evidencias y, si procede, notificación en plazo.
Una brecha de seguridad de datos personales es un incidente que provoca la destrucción, pérdida, alteración, divulgación o acceso no autorizado a datos personales. Puede deberse a un ataque (phishing/ransomware), un error humano, una mala configuración o un fallo de proveedor.
No todas las brechas implican notificación, pero cuando el incidente puede suponer un riesgo para los derechos y libertades de las personas, el RGPD exige notificar a la autoridad de control (la AEPD) en un máximo de 72 horas desde que se tiene constancia.
Si el riesgo es alto, además de la notificación a la AEPD, puede ser necesaria la comunicación a las personas afectadas de forma clara y comprensible.
La clave es evaluar bien el riesgo y documentarlo.
Recursos AEPD: Guía de gestión y notificación de brechas (PDF) · Guiado/Asistente de brechas
Actuamos con método: contención, evidencia, riesgo y cumplimiento. Para que respondas rápido y con seguridad jurídica.
Ayudamos a detener la fuga/impacto (cambios de credenciales, aislar equipos, revisar accesos) y a recopilar evidencias: qué pasó, cuándo, qué sistemas y qué datos.
Determinamos el tipo de datos afectados, el alcance, la probabilidad de uso indebido y el impacto. Con ello definimos si procede notificar a AEPD y/o comunicar a afectados.
Preparamos la documentación, el registro de brecha y, si corresponde, la notificación. Después, definimos medidas correctoras y un plan para evitar recurrencias.
Con carácter general, el RGPD establece un plazo máximo de 72 horas desde que se tiene constancia, si la brecha puede suponer un riesgo para los derechos y libertades de las personas.
No siempre. Depende del tipo de datos, el alcance y el riesgo. Lo importante es evaluar y documentar la decisión (se notifique o no).
Suele traducirse en retrasos, decisiones improvisadas y falta de evidencias. Un protocolo reduce el impacto y ayuda a demostrar diligencia y responsabilidad proactiva.
Sí. Podemos ayudarte a contener, evaluar el riesgo, documentar evidencias, preparar el registro y, si procede, apoyar la notificación y comunicaciones necesarias.
Recursos: INCIBE 017 · Guía AEPD (PDF)
¿Qué harías si mañana descubres que han accedido a tu correo corporativo? Hace unas semanas, una...
leer másY sí: toca hablar de lo que casi nadie quiere mirar... hasta que pasa algo.Porque...
leer másTe pueden sancionar por cómo has diseñado tu sistema. Así de claro.Durante años, el cumplimiento...
leer másParece que el ruido es el mismo en todas partes. Correos, mensajes y titulares hablando de...
leer más