Qué debe cubrir el plan
El plan debe conectar detección técnica con evaluación de impacto sobre las personas. Defina canales, responsables, criterios de severidad, preservación de evidencia, decisiones y comunicaciones.
Flujo de respuesta
Contenga el evento, identifique datos y titulares posiblemente afectados, determine alcance, evalúe consecuencias, adopte medidas, analice obligaciones de comunicación y documente fundamentos. No espere certeza absoluta para iniciar el escalamiento.

Registro del incidente
Conserve cronología, sistemas, categorías de datos, análisis de riesgo, decisiones, participantes, comunicaciones y acciones correctivas. El registro también debe cubrir incidentes que finalmente no requieran notificación.
Proveedores y simulacros
Los contratos deben facilitar avisos oportunos y acceso a información. Ejecute ejercicios de mesa para probar contactos, decisiones, tiempos y coordinación con comunicaciones, legal y atención a titulares.
Incidente de seguridad y vulneración de datos
Un evento técnico no siempre afecta datos personales, y una vulneración puede originarse sin ataque sofisticado: correo enviado al destinatario equivocado, carpeta pública, pérdida de equipo, credenciales compartidas o eliminación indebida. El proceso debe determinar confidencialidad, integridad y disponibilidad afectadas, datos, titulares, sistemas, duración y posibilidad de recuperación.
Primeras 24 horas: guía operativa
Active un responsable, contenga sin destruir evidencia, registre hora y fuente del aviso, preserve logs, identifique sistemas y proveedores, cambie credenciales cuando proceda y establezca un canal de coordinación. No comunique conclusiones no verificadas, pero tampoco retrase el escalamiento esperando certeza total.
Privacidad y seguridad deben trabajar juntas: seguridad investiga causa y alcance; privacidad evalúa consecuencias para personas, obligaciones y contenido de comunicaciones.
Evaluación y eventual notificación
Documente volumen, sensibilidad, facilidad de identificación, exposición, actores, duración, posibles daños y medidas que reducen el riesgo. Determine las comunicaciones a la Agencia y a titulares usando el artículo aplicable y las instrucciones vigentes; evite publicar un plazo genérico si el supuesto legal requiere otra evaluación.
Una comunicación útil explica qué ocurrió, datos involucrados, consecuencias, medidas adoptadas, recomendaciones y canal, sin revelar información que aumente el riesgo.
Registro, cierre y aprendizaje
Registre también eventos que no se notifican, indicando fundamento. El cierre debe incluir causa raíz, acciones correctivas, responsables, fechas, verificación y actualización de contratos, capacitación, RAT o EIPD. Realice ejercicios con escenarios de ransomware, exposición cloud, error humano y aviso tardío de un proveedor.
Preguntas frecuentes
¿Todo incidente debe notificarse?
Debe evaluarse conforme al tipo de vulneración, riesgo y supuesto previsto por la ley. La decisión, incluso de no notificar, debería quedar documentada.
Fuentes oficiales
Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.
