
Qué es una brecha de datos, y qué debe poder demostrar en 72 horas
La norma se lee en diez minutos y la autoridad de control la explica bien. Lo que no está ahí es la parte difícil: el formulario de notificación hace preguntas que solo responden sus registros de actividad, y si existen o no se decidió meses antes.
Una brecha rara vez es un ataque. La mayoría son un correo al destinatario equivocado, un aparato perdido o una carpeta de papel, y también cuentan los datos que usted mismo ya no puede alcanzar.
El plazo de 72 horas empieza cuando usted lo descubre, no cuando ocurrió. Lo caro no es la notificación sino las cuatro preguntas que hay debajo: qué datos, de cuántas personas, desde cuándo y cómo se enteró.
Esas preguntas se responden con registros o no se responden. Poner «se desconoce» tres veces está permitido, y es justo lo que revela que nadie estaba mirando.
Qué entra y qué no en una brecha
Una brecha de datos personales es un fallo de seguridad que provoca la destrucción, la pérdida o la alteración de datos personales, o el acceso de alguien que no debía tenerlo. Esa es toda la definición, y llama la atención lo poco que habla de atacantes.
La mayoría de los casos no son ataques. Un adjunto al destinatario equivocado. Un teléfono olvidado en el tren. Una carpeta con expedientes de personal en el papel usado. Una cuenta que quedó abierta después de una baja y a la que alguien todavía entraba.
Y hay una categoría que casi todo el mundo pasa por alto: los datos que usted mismo ya no puede alcanzar. Los archivos que quedan cifrados en su propio servidor tras un ataque de ransomware no se han hecho públicos, pero han desaparecido, y la pérdida figura en la definición. Por eso un ataque en el que no salió nada puede ser igualmente notificable.
Qué no entra: una fuga sin datos personales. Una lista de precios en la calle es molesta y no es una brecha. Un agujero de seguridad que usted encuentra y cierra antes de que nadie lo aprovechara tampoco lo es: eso es una vulnerabilidad, y solo se convierte en brecha cuando hay datos de por medio.
Cuándo hay que notificar, y a quién
La regla general: en 72 horas a la autoridad de control (en España la Agencia Española de Protección de Datos) salvo que sea improbable que la brecha suponga un riesgo para las personas afectadas. Esa excepción es más estrecha de lo que parece, porque se trata del riesgo de ellas y no del daño para su organización.
Las 72 horas corren desde que usted tiene constancia de la brecha, no desde que ocurrió. Una brecha que estuvo activa medio año y se descubrió ayer empieza su plazo ayer. Eso es más benévolo de lo que suena, y es también la razón por la que debe poder demostrar cuándo lo supo: esa fecha es después el inicio del cálculo.
Si el riesgo es alto, también hay que comunicarlo a las personas, y de forma que puedan actuar: qué se ha filtrado, qué pueden esperar y qué conviene que hagan ahora. Una carta en lenguaje administrativo cumple la letra y no la intención.
La brecha que no se notifica también se registra. Todas van a su propio registro interno, incluida aquella de la que usted concluye que no suponía riesgo, sobre todo esa, porque ese razonamiento tiene que poder seguirse después.
El formulario pregunta por sus registros
Quien abre el formulario por primera vez espera una pregunta sobre lo ocurrido. Está, y es la parte fácil. Las horas se van en las preguntas de debajo.
Qué categorías de datos personales. De cuántas personas. Cuándo empezó y cuándo terminó. Cómo se enteró. No son preguntas jurídicas: son preguntas para sus registros de actividad.
Si no los tiene, la respuesta es «se desconoce», y está permitido: más vale una notificación con una estimación y una ampliación después que ninguna. Pero tres respuestas de «se desconoce» también son información, y son la información que una autoridad lee como que nadie estaba mirando.
Lo que marca la diferencia se decidió antes de que existiera la brecha. Qué eventos se registran: inicios de sesión, intentos fallidos, accesos a archivos, cambios de permisos. Cuánto tiempo se conservan. Y si un administrador puede leerlos pero no borrarlos sin dejar rastro. Treinta días de conservación suenan generosos hasta que en septiembre aparece una brecha que empezó en marzo.
Qué hacemos nosotros y qué no
Lo que hacemos. La parte que es técnica: procurar que los registros existan, que se conserven lo suficiente y que nadie pueda recortarlos en silencio, de modo que dentro de esas 72 horas podamos decir qué cuentas, qué dispositivos y qué periodo. De antemano reducimos la probabilidad: verificación en varios pasos, permisos que corresponden al puesto y no al historial, y soportes cifrados, en nuestro caso de Apricorn, con el cifrado dentro del propio aparato y un teclado en la carcasa, de forma que el PIN nunca pasa por el ordenador. Una memoria perdida que nadie puede abrir es una conversación distinta de una memoria perdida.
Lo que no hacemos. Nosotros no presentamos la notificación. Corresponde a la organización que decide por qué y con qué medios se tratan los datos, y esa es usted, también cuando nosotros gestionamos los sistemas. Nuestro papel es casi siempre el de encargado del tratamiento, y un encargado avisa a su cliente y no a la autoridad de control; rápido, para que su plazo no empiece con nuestro tiempo de respuesta. Tampoco somos un despacho de abogados ni un delegado de protección de datos: si algo es notificable, si el riesgo es lo bastante alto para avisar a las personas afectadas y qué dice ese aviso, es un juicio jurídico y lo dejamos a quien puede emitirlo.
Preguntas que nos hacen sobre esto
Las cuatro que más vuelven.
¿Hay que notificar todas las brechas?
No. No hace falta notificar si es improbable que la brecha suponga un riesgo para las personas cuyos datos son. Esa excepción es más estrecha de lo que parece, porque depende del riesgo de ellas y no del daño para su organización. Registrarla sí es obligatorio siempre: la brecha que no se notifica también va a su registro interno, junto con el razonamiento de esa decisión. Ese juicio es jurídico; nosotros aportamos los hechos que hay debajo y no lo emitimos.
¿Cuándo empiezan exactamente las 72 horas?
Al descubrirla, no al producirse. El momento en que alguien de su organización razonablemente pudo saber que había una brecha pone en marcha el plazo: una brecha activa durante medio año y encontrada esta mañana tiene su plazo desde esta mañana. Por eso compensa dejar constancia de cuándo entró un aviso y quién hizo qué con él: ese momento es después el inicio del cálculo.
¿Un portátil perdido cuenta si estaba cifrado?
Sí, pero acaba de otra manera. La brecha se ha producido, así que va a su registro y usted valora si hay que notificarla. Si los datos estaban cifrados con un método todavía vigente y quien lo encontró no tiene la clave, el riesgo para las personas afectadas es bajo y por lo general no hace falta informarlas por separado. Por eso los discos y las memorias cifradas rinden más que una sensación de tranquilidad: cambian el resultado y no solo la probabilidad.
¿Presentan ustedes la notificación por nosotros?
No. La notificación corresponde a la organización que decide por qué se tratan los datos, y esa es usted, también cuando nosotros gestionamos los sistemas. Nosotros somos casi siempre el encargado del tratamiento, y ese papel avisa a su cliente y no a la autoridad de control. Lo que sí hacemos es llegar a usted a tiempo y entregar los hechos sobre los que se apoya la notificación: qué cuentas, qué dispositivos y qué periodo. No somos un despacho de abogados ni un delegado de protección de datos.
Para seguir leyendo
Lo que viene antes, y dónde encaja esto en una norma.
¿Miramos si podrían responder a esas preguntas?
Cuéntenos qué se registra hoy y cuánto tiempo se conserva. Le diremos qué preguntas del formulario podría responder ahora mismo y cuáles no, y qué hace falta para esa segunda lista.
Conocimiento práctico de IT en su bandeja
Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.