Peritos informáticos judiciales en Sevilla capital y provincia 954 309 240 info@peritoinformaticosevilla.es

Brecha de datos en la empresa: los primeros pasos

Una cronología práctica para directivos y abogados: qué hacer en la primera hora, en el primer día y antes de que venza el plazo de 72 horas del RGPD.

Perito Informático Sevilla

Cuando se detecta una brecha de datos en la empresa, el reloj empieza a correr de inmediato. Las decisiones de las primeras horas condicionan tanto la notificación a la autoridad de control como la utilidad de las evidencias ante un juzgado. Por ello, esta guía ordena la respuesta por tramos de tiempo, desde el aviso inicial hasta el cierre del incidente.

Responsable de sistemas revisando servidores tras una brecha de datos en la empresa

Qué se considera una brecha de datos en la empresa

El artículo 4.12 del RGPD define la violación de la seguridad de los datos personales. En concreto, abarca la destrucción, la pérdida, la alteración o el acceso no autorizado a esos datos. Es decir, no hace falta un ciberataque sofisticado. Un portátil olvidado en un tren o un correo enviado con los destinatarios visibles también cuentan.

Además, la brecha puede afectar a la confidencialidad, a la integridad o a la disponibilidad. Así, un ransomware que cifra la base de clientes es una brecha de disponibilidad, aunque nadie haya copiado los datos. En cambio, un empleado que exporta la cartera de clientes antes de marcharse compromete la confidencialidad.

Primera hora: contener sin destruir evidencias

El primer impulso suele ser apagar equipos, formatear y restaurar copias. Sin embargo, ante una brecha de datos en la empresa, ese reflejo borra precisamente lo que después necesitará su abogado. La memoria RAM, las conexiones activas y los procesos en ejecución desaparecen con un simple reinicio.

Por tanto, en esta primera fase conviene seguir unas pautas mínimas:

  • Aislar de la red los equipos afectados, pero sin apagarlos si es posible.
  • Cambiar las credenciales comprometidas desde un dispositivo limpio.
  • Anotar en un documento quién detectó el incidente, cuándo y cómo.
  • Conservar los registros del cortafuegos, del correo y del directorio activo.
  • Evitar que el personal técnico «investigue» navegando por los equipos afectados.

De hecho, la improvisación técnica es la causa más frecuente de que una prueba posterior pierda fuerza. Cada acción sin documentar abre una puerta a la impugnación.

Primer día: preservación forense de la brecha de datos en la empresa

Durante las primeras 24 horas, el objetivo es fijar el estado de los sistemas. Aquí interviene el perito informático. En primer lugar, realiza copias forenses de discos, servidores o buzones afectados. A continuación, calcula el hash de cada copia para garantizar que nadie la altera después.

Asimismo, el perito documenta la cadena de custodia conforme a la norma ISO/IEC 27037. Esa trazabilidad permite acreditar, meses más tarde, que la evidencia presentada es idéntica a la obtenida el primer día. Si desea profundizar, explicamos este concepto en nuestro artículo sobre la cadena de custodia digital.

Mientras tanto, la dirección debe decidir quién coordina la gestión de la brecha de datos en la empresa. Lo habitual es un pequeño comité con dirección, asesoría jurídica, responsable de sistemas y, en su caso, delegado de protección de datos.

Antes de 72 horas: la notificación a la AEPD

El artículo 33 del RGPD obliga al responsable a notificar la brecha a la autoridad de control en un plazo máximo de 72 horas desde que tenga constancia de ella. Solo queda exento cuando sea improbable que constituya un riesgo para los derechos de las personas. En España, la notificación se presenta ante la Agencia Española de Protección de Datos a través de su sede electrónica.

Además, si el plazo vence sin una información completa, la norma permite notificar por fases. Por eso no conviene esperar a tener todas las respuestas. Es preferible una notificación inicial honesta y una ampliación posterior bien fundada.

Por otro lado, el artículo 34 del RGPD exige comunicar la brecha a los afectados cuando exista un alto riesgo para sus derechos. Por ejemplo, si se han filtrado datos bancarios o de salud, el aviso directo a los clientes suele resultar obligatorio.

Qué debe contener la notificación

La notificación describe la naturaleza de la brecha, las categorías y el número aproximado de afectados, las consecuencias probables y las medidas adoptadas. En consecuencia, el informe técnico preliminar del perito aporta una base sólida para redactarla con precisión.

Primeras semanas: análisis y origen del incidente

Una vez contenida la brecha de datos, la empresa necesita saber qué ocurrió realmente. El análisis forense reconstruye la línea temporal del ataque. Así, identifica el vector de entrada, las cuentas utilizadas, los datos consultados y, cuando es posible, el destino de la información extraída.

Este análisis tiene varias utilidades. Primero, permite corregir la vulnerabilidad. Segundo, alimenta la documentación interna que el artículo 33.5 del RGPD exige conservar. Tercero, sirve de base para una denuncia o una reclamación judicial.

Cuando el origen es interno

No toda brecha de datos en la empresa viene de fuera. Con frecuencia, el responsable es un empleado o un exempleado con accesos vigentes. En esos supuestos, la investigación debe respetar los límites del artículo 87 de la LOPDGDD y la doctrina Barbulescu. Un ejemplo de este escenario es nuestro caso de robo de datos por un empleado en el PISA.

Brecha de datos en la empresa y responsabilidad penal

Además de la vertiente administrativa, la brecha puede constituir un delito. El acceso ilícito a sistemas encaja en el artículo 197 bis del Código Penal. Igualmente, el borrado o el cifrado malicioso de datos puede integrar los daños informáticos del artículo 264.

Por ello, el informe pericial sobre una brecha de datos en la empresa debe redactarse pensando en su posible uso ante un juzgado. Debe ser reproducible, comprensible para el juez y respetuoso con la norma UNE 197010:2015 sobre informes periciales.

Errores frecuentes tras una brecha de datos en la empresa

  1. Restaurar copias de seguridad antes de preservar los equipos afectados.
  2. Dejar que el proveedor informático investigue sin documentar sus pasos.
  3. Esperar a tener certezas absolutas para notificar a la AEPD.
  4. Despedir al presunto responsable sin haber asegurado antes la prueba.
  5. Comunicar el incidente a los clientes con datos técnicos inexactos.

Todos estos errores tienen solución si se actúa con método. Nuestro servicio de perito informático para empresas en Sevilla acompaña a la dirección y a su abogado desde el primer aviso hasta la ratificación del informe.

Preguntas frecuentes

¿Debo notificar una brecha de datos en la empresa si no sé cuántos afectados hay?

Sí, si existe riesgo para las personas. El RGPD permite una notificación inicial con estimaciones y una ampliación posterior. Lo importante es no dejar vencer el plazo de 72 horas sin justificación.

¿Puedo seguir usando los equipos afectados?

Conviene no hacerlo hasta que el perito haya obtenido las copias forenses. Después, la empresa puede restaurar y reanudar la actividad con normalidad.

¿El informe pericial sirve también ante la AEPD?

Sí. Aunque se redacte pensando en un juzgado, el mismo análisis documenta las medidas adoptadas y demuestra la diligencia del responsable ante la autoridad de control.

Si su organización está gestionando un incidente, actúe antes de que se pierdan las evidencias. Llámenos al 954 309 240 o escríbanos desde nuestra página de contacto para una primera valoración confidencial en Sevilla y provincia.