Diagrama de flujo de respuesta ante brechas de datos (RGPD, 72 horas)
Diagrama de flujo con carriles para responder a una brecha de datos personales: contención, prueba de riesgo para las personas, notificación a la autoridad de control en 72 horas y registro interno.
¿Qué es diagrama de flujo de respuesta ante brechas de datos (rgpd, 72 horas)?
Una brecha de datos personales es cualquier fallo de seguridad que provoque la destrucción, la pérdida, la alteración, la comunicación o el acceso no autorizado a datos personales, de forma accidental o deliberada. La mayoría no son ciberataques. Son un correo enviado a quien no era, una hoja de cálculo con la pestaña oculta dentro, un portátil olvidado en un tren, una carpeta compartida abierta a toda la organización, una copia de seguridad que resulta irrecuperable. El proceso de abajo lo dispara una sospecha y no un hallazgo confirmado, porque el reloj regulatorio empieza cuando la organización tiene constancia de que puede haber ocurrido una brecha, no cuando termina de investigarla.
Esto no es, deliberadamente, un proceso de respuesta a incidentes de seguridad. La detección, el análisis forense, la preservación de evidencias, la erradicación y la verificación de que los sistemas están limpios viven en aquel proceso y son propiedad del equipo de seguridad; aquí aparecen como un único paso de contención y un traspaso de remediación de vuelta a Seguridad. Si la brecha es un ciberataque, ejecuta los dos: la respuesta técnica restaura y asegura el parque, mientras este diagrama corre a su lado con su propio plazo y responde a otra pregunta, que es a quién hay que informar, cuándo, y qué se escribe si la respuesta es a nadie. Tampoco es la gestión de incidencias de TI, que termina cuando el servicio se restablece, ni el proceso de ejercicio de derechos, que atiende a quien pide sus propios datos en vez de a la organización que los ha perdido.
Hay dos decisiones que cargan con todo el peso legal y que se confunden una con otra continuamente. Notificar a la autoridad de control es la opción por defecto en el RGPD: es obligatorio salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. Comunicar la brecha a los afectados es una prueba distinta y más exigente, obligatoria solo cuando sea probable que la brecha entrañe un riesgo alto para ellos. Una brecha puede ser perfectamente notificable a la autoridad sin que jamás se comunique a las personas implicadas. Lo tercero que se suele pasar por alto es que ambas ramas convergen: todas las brechas entran en el registro interno, incluidas aquellas que decides no notificar, junto con el razonamiento que sostiene esa decisión.
Qué cubre este diagrama de flujo
En esta plantilla
- Cinco carriles de rol con un responsable para cada paso (Quien detecta o avisa, Seguridad, Delegado de protección de datos, Asesoría jurídica y Comunicación) repartidos en cinco fases: Aviso interno, Evaluación y contención, Decisión de notificar, Notificación, y Registro y revisión
- La fase de aviso: «Posible brecha de datos detectada» y «Avisar por el canal de brechas» en el carril de quien detecta, y después Seguridad ejecutando «Registrar el aviso e iniciar el cómputo», que es lo que fija la marca temporal de constancia desde la que corren las 72 horas
- La evaluación inicial y la contención en el carril de Seguridad, seguidas de la decisión «¿Hay datos personales afectados?» que decide el delegado de protección de datos, cuya rama No cierra el caso solo como incidente de seguridad en lugar de arrastrarlo por toda la vía regulatoria
- «Evaluar gravedad y riesgo para las personas» en el carril del delegado y después Asesoría jurídica confirmando qué obligaciones de notificación aplican de verdad, antes de la decisión «¿Notificable a la autoridad de control?»
- La rama Notificable ejecuta «Redactar la notificación con revisión jurídica» y «Notificar a la autoridad en 72 horas»; la rama No notificable ejecuta en su lugar «Documentar por qué no se notifica», de modo que la decisión queda evidenciada en ambos casos
- Una decisión aparte «¿Riesgo alto para las personas?» que manda a Comunicación a redactar y enviar el aviso a los afectados, y después una inscripción en el registro de brechas a la que llegan las dos ramas, la remediación por parte de Seguridad, una revisión posterior y el cierre del expediente
Cuándo usar esta plantilla
- Estás redactando o revisando el procedimiento de brechas de datos personales y necesitas una sola página que muestre quién evalúa, quién decide y quién notifica
- Quieres dejar cerrada de antemano la decisión de notificabilidad, para que a las cinco de la tarde de un viernes nadie esté discutiendo si el reloj ha empezado o no
- Vais a hacer un simulacro de brecha y queréis probar la ruta de las 72 horas de punta a punta, incluidos los pasos de redacción y aprobación que se comen la mayor parte del plazo
- Estás formando a la plantilla sobre qué avisar y dónde, ya que el primer paso de casi toda brecha real es que alguien de la organización se dé cuenta de algo raro
- Un auditor o un cliente os ha pedido enseñar un procedimiento de brechas documentado (el diagrama evidencia el procedimiento, no demuestra por sí solo el cumplimiento)
Cómo funciona
Pon nombre a los roles y al canal de aviso
Sustituye los cinco carriles por los roles que tenéis de verdad. Muchas organizaciones no tienen delegado de protección de datos y funden ese carril en Asesoría jurídica o en un responsable de privacidad; otras añaden un despacho externo o el ciberseguro. Después mete la vía real de aviso en el paso «Avisar por el canal de brechas»: un buzón, un formulario, un teléfono, y la regla de que se avisa ante la sospecha en lugar de investigar primero.
Concreta vuestras autoridades y vuestros plazos
Edita «Confirmar las obligaciones de notificación» para nombrar la autoridad o autoridades que os aplican, vuestra autoridad principal si operáis en varios países y los regímenes sectoriales o de fuera de la UE que os alcancen. Esos regímenes corren con relojes distintos, así que escribe cada uno en lugar de suponer que 72 horas lo cubre todo. Añade también los plazos contractuales de aviso a clientes, que suelen ser bastante más cortos que los legales.
Escribe vuestros criterios de riesgo
Engancha vuestros propios criterios a «Evaluar gravedad y riesgo para las personas»: tipo y sensibilidad de los datos, número de personas y de registros, con qué facilidad se las puede identificar, si los datos estaban cifrados o eran inutilizables por otro motivo, si alguna de esas personas es especialmente vulnerable, y la gravedad y la probabilidad del daño. Los criterios escritos de antemano son lo que hace defendibles las dos decisiones después.
Asigna las dos decisiones y la firma
Indica en el diagrama quién es dueño de «¿Notificable a la autoridad de control?» y de «¿Riesgo alto para las personas?», quién está autorizado a aprobar el envío a la autoridad y quién puede aprobar el texto que se manda a los afectados. Añade un suplente para cada uno, porque las brechas no esperan a que se acaben las vacaciones.
Fija plazos internos dentro de las 72 horas
Trabaja hacia atrás desde el vencimiento y pon horas objetivo a los pasos intermedios: cuándo debe tener el delegado la evaluación, cuándo tiene que llegar el borrador a Asesoría jurídica, cuándo se cierra la firma. El plazo legal es el límite exterior, no el plan, y son la redacción y la aprobación las que se llevan de verdad las horas.
Apunta el paso de registro a vuestro registro real y versiona el diagrama
Enlaza «Inscribir la brecha en el registro» con el libro que lleváis de verdad y lista los campos que debe recoger: los hechos de la brecha, sus efectos, las medidas correctivas adoptadas y el razonamiento de cada decisión de notificación, incluidas las negativas. Después haz circular el diagrama entre el delegado, Asesoría jurídica, Seguridad y Comunicación para su aprobación y conserva la versión aprobada, para que el procedimiento que ejercitáis sea el que publicáis.
Preguntas frecuentes
¿Cuándo empieza a contar el plazo de 72 horas?
Bajo el RGPD, el responsable debe notificar a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de que se ha producido una violación de seguridad de datos personales. Tener constancia significa contar con un grado razonable de certeza de que un incidente de seguridad ha comprometido datos personales, así que se admite un breve periodo de verificación inicial, pero no puedes retrasar el reloj alargando la investigación. Las 72 horas son horas naturales, no laborables: los fines de semana y los festivos están dentro de la ventana. Por eso este diagrama pone «Registrar el aviso e iniciar el cómputo» al principio y deja anotado quién avisó de qué, y cuándo.
¿Qué diferencia hay entre notificar a la autoridad y comunicar a los afectados?
Son pruebas distintas con umbrales distintos, y por eso el diagrama las dibuja como dos decisiones y no como una. Hay que notificar a la autoridad de control salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas, de modo que notificar es en la práctica la opción por defecto. A los afectados solo hay que comunicárselo cuando sea probable que la brecha entrañe un riesgo alto para ellos, y existen excepciones reconocidas, por ejemplo cuando los datos estaban cifrados y siguen siendo ininteligibles, o cuando se han tomado después medidas que hacen que ese riesgo alto ya no sea probable. Una brecha puede por tanto comunicarse a la autoridad y no comunicarse nunca a las personas implicadas.
¿Hay que registrar también una brecha que decidimos no notificar?
Sí. El RGPD obliga al responsable a documentar cualquier violación de seguridad de datos personales, incluidos los hechos, sus efectos y las medidas correctivas adoptadas, con independencia de que se haya notificado o no. En la práctica el registro de una brecha que decidiste no notificar es el más importante de los dos, porque es la única prueba de que la decisión fue razonada y no cómoda. Por eso la rama No notificable de este diagrama pasa por «Documentar por qué no se notifica» y las dos ramas convergen en el registro.
¿En qué se diferencia de un proceso de respuesta a incidentes de seguridad?
Un proceso de respuesta a incidentes de seguridad va del atacante y del parque de sistemas: detectar, triar, preservar evidencias, contener, erradicar, verificar que todo está limpio, restablecer el servicio. Este proceso va de las personas cuyos datos se vieron afectados y de las obligaciones que se derivan, y lo dispara cualquier brecha de datos personales, incluidas las que no tienen atacante alguno, como un correo mal dirigido o una copia de seguridad irrecuperable. Los dos se solapan en la contención y en la rama de notificación, y ante un ciberincidente los ejecutarías en paralelo, con el equipo de seguridad al mando de la vía técnica y el delegado de protección de datos al mando de esta.
¿Y si somos encargados del tratamiento y no responsables?
Un encargado del tratamiento no notifica a la autoridad de control ni a los afectados. Debe notificar al responsable sin dilación indebida en cuanto tenga constancia de una violación de seguridad de datos personales, y es el responsable quien hace después la evaluación y toma las dos decisiones de notificación. Si esa es vuestra posición, recorta el diagrama en la decisión «¿Notificable a la autoridad de control?», sustitúyela por vuestra notificación al responsable y revisa los contratos, porque los acuerdos de encargo suelen fijar un plazo interno bastante más corto que las 72 horas del responsable.