Incidente de seguridad con datos de empleados: protocolo de 48 horas
Activa contención, evaluación y notificación de incidentes con datos laborales sin asumir que todos los eventos siguen la misma regla.
Un correo de planilla enviado al destinatario equivocado puede parecer menor y, sin embargo, exponer remuneraciones, cuentas o datos familiares. Las primeras horas deben producir contención y una evaluación documentada.
El plazo de 48 horas no significa notificar todo sin análisis. Significa activar de inmediato un protocolo que permita aplicar el criterio legal correcto.
Aviso: este contenido es informativo y no sustituye asesoría legal, forense o de ciberseguridad. Activa especialistas y autoridades según el incidente.
Qué eventos activan el protocolo
El nuevo Reglamento define incidente como una vulneración que ocasiona destrucción, pérdida, alteración ilícita, comunicación o exposición no autorizada de datos personales. Consulta el compendio oficial actualizado.
Activa el flujo ante envío equivocado, enlace público, credenciales comprometidas, ransomware, pérdida de equipo, acceso indebido, alteración de expediente o eliminación accidental.
No esperes certeza total. Registra hora de conocimiento, reportante, sistema, datos posibles y acción inicial. El reloj relevante requiere asesoría jurídica, pero la organización debe poder demostrar cuándo tomó conocimiento o constancia.
Triage sin borrar evidencia
Clasifica si el evento continúa, quién puede acceder, qué datos están involucrados y si existen personas en riesgo. No elimines registros, restaures equipos o contactes al atacante sin coordinación forense.
Asigna líder, seguridad, privacidad, RR. HH., legal, comunicaciones y proveedor. Define suplentes disponibles fuera de horario.
Contención y preservación de evidencia
Revoca enlaces, bloquea cuentas, aísla equipos o suspende integraciones de forma controlada. Documenta cada acción, hora, responsable y efecto. Contener no significa destruir el archivo que permitirá investigar.
Preserva logs, correos, encabezados, configuraciones, copias y línea de tiempo. Calcula huellas o aplica cadena de custodia cuando corresponda. Limita el expediente a quienes responden al incidente.
Si participa un proveedor, exige datos concretos: inicio, alcance, sistemas, subencargados, medidas y próxima actualización. Una frase como “el caso está en revisión” no permite cumplir.
Sala de respuesta y cadencia
Abre un canal restringido y una bitácora con un solo dueño. Define actualizaciones, decisiones pendientes y próxima hora de reunión. Los equipos técnicos reportan hechos; legal y privacidad aplican criterios; comunicaciones prepara mensajes sin adelantarse.
Separa acciones reversibles de las que pueden destruir evidencia. Antes de restaurar, formatear o rotar masivamente, confirma con seguridad forense qué debe preservarse. Si la continuidad exige actuar, documenta la decisión y captura lo disponible.
Mantén una bitácora única:
| Hora | Hecho o decisión | Evidencia | Responsable |
|---|---|---|---|
| Detección | Reporte inicial | Ticket / correo | Mesa de ayuda |
| Contención | Acceso revocado | Log | Seguridad |
| Evaluación | Datos y afectados | Inventario | Privacidad |
| Comunicación | Aviso aprobado | Cargo | Responsable |
Evaluación de datos, personas y consecuencias
Determina categorías, volumen aproximado, número de personas, posibilidad de identificación, protección aplicada, duración y receptor. Los datos de salud, biométricos, afiliación sindical, remuneración o menores pueden elevar el impacto.
Evalúa consecuencias para personas: fraude, discriminación, suplantación, exposición médica, represalias o pérdida de control. No limites el análisis al costo para la empresa.
El nuevo Reglamento de Protección de Datos Personales exige responsabilidad proactiva y medidas de seguridad. Registra hechos confirmados, supuestos y brechas de información.
Decisión documentada
El responsable, con asesoría competente, aplica los criterios del artículo 34. La notificación a la ANPD procede cuando el incidente genera exposición de grandes volúmenes, puede afectar a muchas personas, trata datos sensibles o produce perjuicio evidente a otros derechos o libertades.
No uses una matriz interna para reducir esos supuestos. Si falta información, documenta la incertidumbre y actualiza; no demores por buscar precisión perfecta.
Analiza destinatario y capacidad de uso. Un archivo cifrado enviado sin clave no tiene el mismo riesgo que una planilla pública, pero no cierres sin comprobar cifrado, control de llave y ausencia de otros accesos. Registra supuestos y evidencia.
Estima afectados con rangos si todavía no existe cifra definitiva. La notificación permite indicar números aproximados cuando sea posible. Actualiza a la autoridad o a las personas conforme a la estrategia jurídica definida.
Notificación a ANPD y comunicación a afectados
El artículo 34 del DS 016-2024-JUS dispone notificar a la ANPD como máximo dentro de las 48 horas posteriores al conocimiento o constancia cuando concurren los criterios indicados. Si ocurre después, debe explicarse y sustentarse la dilación.
La notificación incluye naturaleza, tipos de datos y afectados aproximados cuando sea posible, contacto, consecuencias y medidas adoptadas o propuestas. Conserva versión y cargo.
Si el incidente afecta al titular en otros derechos, el Reglamento contempla comunicarlo dentro de 48 horas, sin dilación indebida, en lenguaje claro y con medidas de mitigación. Si no produjo esa afectación y fue totalmente superado, revisa la excepción específica antes de decidir.
Cuando ocurre en o mediante entorno digital, el marco prevé también notificación al Centro Nacional de Seguridad Digital. Valida canales y alcance en el caso concreto.
No comuniques afirmaciones no confirmadas. Indica qué ocurrió, qué datos, riesgos razonables, medidas que debe tomar la persona y punto de contacto.
Prepara mensajes distintos para autoridad, afectados, dirección y soporte. Mantén hechos comunes y evita que una versión minimice lo que otra reconoce. Revisa accesibilidad, idioma y canal; un aviso en el portal puede ser insuficiente si las personas ya no trabajan en la empresa.
El centro de contacto debe tener respuestas aprobadas y escalar preguntas nuevas. Registra consultas para detectar daños no previstos y ajustar mitigación.
Errores frecuentes:
- esperar el informe final para activar el reloj;
- borrar el correo o archivo comprometido;
- medir solo impacto empresarial;
- asumir que todo incidente se notifica igual;
- dejar al proveedor controlar la cronología;
- comunicar sin medidas útiles para afectados.
Lecciones, correcciones y cierre del incidente
Cierra cuando contención, análisis, comunicaciones y acciones tienen evidencia. Identifica causa raíz: permiso excesivo, configuración, proceso manual, credencial o contrato débil.
Prueba posterior
Simula el mismo vector con datos ficticios y verifica detección, bloqueo, registro y escalamiento. Revisa si el proveedor cumplió la cadencia y si la empresa pudo decidir dentro del plazo. Una política actualizada sin prueba no demuestra corrección.
Conserva el expediente con acceso restringido y plazo definido. Separa datos de afectados de la versión ejecutiva y elimina copias creadas para reuniones cuando finalice su propósito.
Actualiza accesos, retención, capacitación, controles y acuerdos con proveedores. Prueba la corrección y monitorea recurrencia. Mantén un registro de la decisión de notificar o no, con fundamentos.
Integra la mejora con acceso y retención de datos de personal, los criterios de compra de IA y el manejo de informes psicolaborales. Un protocolo eficaz protege a las personas mientras produce hechos confiables dentro del plazo.