{"id":58066,"date":"2026-08-20T08:03:07","date_gmt":"2026-08-20T06:03:07","guid":{"rendered":"https:\/\/truescreen.io\/articulos\/brecha-seguridad-datos-que-demostrar\/"},"modified":"2026-08-20T08:09:32","modified_gmt":"2026-08-20T06:09:32","slug":"brecha-seguridad-datos-que-demostrar","status":"publish","type":"articulos","link":"https:\/\/truescreen.io\/es\/articulos\/brecha-seguridad-datos-que-demostrar\/","title":{"rendered":"Brecha de seguridad de datos: qu\u00e9 se debe poder demostrar"},"content":{"rendered":"<div class=\"tsa-hero\">\n<div class=\"tsa-inner\">\n<h1>Brecha de seguridad de datos: qu\u00e9 se debe poder demostrar<\/h1>\n<\/div>\n<\/div>\n<div class=\"tsa-body\">\n<div class=\"tsa-inner\">\n<p class=\"ts-content-date\" style=\"font-size:14px;color:#52525b;margin:0 0 20px;\">Publicado el 20 de agosto de 2026<\/p>\n<p>Tu equipo detecta una anomal\u00eda un viernes por la noche, activa el protocolo y el lunes env\u00eda la notificaci\u00f3n dentro de plazo. Sobre el papel todo ha funcionado: la brecha de seguridad de datos personales se ha gestionado como indica el manual.<\/p>\n<p>El problema aparece despu\u00e9s. La verificaci\u00f3n puede llegar meses o a\u00f1os m\u00e1s tarde, y entonces la autoridad de control ya no pregunta qu\u00e9 declaraste, sino de d\u00f3nde sale lo que declaraste: qui\u00e9n vio qu\u00e9, a qu\u00e9 hora y con qu\u00e9 informaci\u00f3n delante al decidir. Ah\u00ed muchas organizaciones descubren que tienen un relato ordenado y muy poca prueba, porque los registros que lo sostienen los custodia la misma parte que necesita acreditar su diligencia. Conviene hacerse la pregunta antes de que la haga otro: \u00bfcon qu\u00e9 evidencia sostienes cada dato que ya has notificado?<\/p>\n<h2>Qu\u00e9 exige la normativa cuando se notifica una brecha de seguridad<\/h2>\n<p>Una brecha de seguridad de datos personales es un incidente que provoca la destrucci\u00f3n, p\u00e9rdida o alteraci\u00f3n accidental o il\u00edcita de datos personales, o su comunicaci\u00f3n o acceso no autorizados. El plazo de 72 horas del <a href=\"https:\/\/gdpr-info.eu\/art-33-gdpr\/\" target=\"_blank\" rel=\"noopener\">art\u00edculo 33 del RGPD<\/a> corre desde que el responsable tiene constancia de la brecha, no desde que ocurre.<\/p>\n<p>Esa distinci\u00f3n entre ocurrencia y constancia es la que m\u00e1s discusiones genera. Las <a href=\"https:\/\/www.edpb.europa.eu\/our-work-tools\/our-documents\/guidelines\/guidelines-92022-personal-data-breach-notification-under_en\" target=\"_blank\" rel=\"noopener\">Directrices 9\/2022 del Comit\u00e9 Europeo de Protecci\u00f3n de Datos<\/a> precisan que hay constancia cuando existe un grado razonable de certeza de que se ha comprometido informaci\u00f3n personal, y admiten un breve periodo de investigaci\u00f3n previa para alcanzarla. Ese periodo tambi\u00e9n habr\u00e1 que explicarlo despu\u00e9s.<\/p>\n<p>El art\u00edculo 33.3 fija el contenido m\u00ednimo: naturaleza de la brecha, categor\u00edas y n\u00famero aproximado de interesados y de registros afectados, contacto del delegado de protecci\u00f3n de datos, consecuencias probables y medidas adoptadas. El art\u00edculo 83.4.a sit\u00faa el incumplimiento en el tramo de hasta 10 millones de euros o el 2 % del volumen de negocio anual global, la cifra que resulte mayor. El RGPD alcanza adem\u00e1s a responsables de terceros pa\u00edses que ofrecen bienes o servicios a personas situadas en la Uni\u00f3n, de modo que muchas empresas latinoamericanas responden a la vez ante su autoridad nacional y ante una europea.<\/p>\n<h3>Los plazos del RGPD y de la directiva NIS2<\/h3>\n<p>Cuando un incidente afecta a datos personales y a la continuidad de un servicio, se abren dos cadenas de notificaci\u00f3n con destinatarios y plazos distintos.<\/p>\n<div style=\"overflow-x:auto;margin:28px 0;\">\n<table style=\"width:100%;min-width:600px;border-collapse:collapse;font-size:15px;\">\n<thead>\n<tr>\n<th style=\"background:#081122;color:#ffffff;text-align:left;padding:12px 14px;font-weight:600;border:1px solid #e2e8ee;\">Elemento<\/th>\n<th style=\"background:#081122;color:#ffffff;text-align:left;padding:12px 14px;font-weight:600;border:1px solid #e2e8ee;\">Brecha de datos personales<\/th>\n<th style=\"background:#081122;color:#ffffff;text-align:left;padding:12px 14px;font-weight:600;border:1px solid #e2e8ee;\">Incidente significativo NIS2<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#ffffff;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Autoridad<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Autoridad de control de protecci\u00f3n de datos, la AEPD en Espa\u00f1a<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">CSIRT de referencia o autoridad nacional competente, INCIBE-CERT en Espa\u00f1a<\/td>\n<\/tr>\n<tr style=\"background:#f7f9fd;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Base jur\u00eddica<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Art\u00edculos 33 y 34 del RGPD y LOPDGDD 3\/2018<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Art\u00edculo 23 de la <a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\" target=\"_blank\" rel=\"noopener\">Directiva (UE) 2022\/2555<\/a> y su transposici\u00f3n nacional<\/td>\n<\/tr>\n<tr style=\"background:#ffffff;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Plazo<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">72 horas desde la constancia, con motivaci\u00f3n si hay retraso<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Alerta temprana en 24 horas, notificaci\u00f3n en 72 horas, informe final en un mes<\/td>\n<\/tr>\n<tr style=\"background:#f7f9fd;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Objeto<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Datos afectados, consecuencias probables y medidas adoptadas<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Perturbaci\u00f3n del servicio, impacto operativo y alcance transfronterizo<\/td>\n<\/tr>\n<tr style=\"background:#ffffff;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Obligado<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Responsable del tratamiento, avisado por el encargado<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Entidades esenciales e importantes de los sectores cubiertos<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>Las entidades financieras suman una tercera capa con el Reglamento DORA. Tres cadenas paralelas producen tres versiones de los mismos hechos, y cualquier discrepancia entre ellas es material de contradicci\u00f3n.<\/p>\n<h3>Las obligaciones que siguen vigentes despu\u00e9s de notificar<\/h3>\n<p>Enviar la notificaci\u00f3n no cierra el expediente. El art\u00edculo 33.5 obliga a documentar cualquier brecha, sus efectos y las medidas correctivas, con una finalidad expresa: permitir que la autoridad verifique el cumplimiento. Ese registro es obligatorio incluso cuando decides que el incidente no era notificable, y en ese caso es la \u00fanica prueba de que la valoraci\u00f3n del riesgo se hizo y se hizo bien.<\/p>\n<p>Se a\u00f1aden dos deberes m\u00e1s. La notificaci\u00f3n puede completarse por fases si en 72 horas no dispones de toda la informaci\u00f3n, seg\u00fan el art\u00edculo 33.4. Y el <a href=\"https:\/\/gdpr-info.eu\/art-34-gdpr\/\" target=\"_blank\" rel=\"noopener\">art\u00edculo 34<\/a> obliga a comunicar la brecha a los interesados cuando entra\u00f1e un alto riesgo para sus derechos y libertades, con excepciones tasadas como el cifrado previo de los datos afectados.<\/p>\n<h2>Las cuatro cosas que una organizaci\u00f3n debe poder demostrar<\/h2>\n<p>La notificaci\u00f3n te pide declarar cuatro elementos; la verificaci\u00f3n posterior te pide demostrarlos, que es una exigencia distinta. El art\u00edculo 5.2 del RGPD establece la responsabilidad proactiva: el responsable no solo debe cumplir, sino ser capaz de demostrar que cumple. Aplicado a una brecha, acreditar cu\u00e1ndo se detect\u00f3 el incidente, a qu\u00e9 datos afect\u00f3, qui\u00e9n decidi\u00f3 cada paso y qu\u00e9 medidas se adoptaron recae sobre la propia organizaci\u00f3n. Nadie tiene que probar que actuaste tarde: eres t\u00fa quien debe probar que actuaste a tiempo.<\/p>\n<ol>\n<li>Detecci\u00f3n: cu\u00e1ndo supiste que hab\u00eda un incidente y a partir de qu\u00e9 se\u00f1al.<\/li>\n<li>Alcance: qu\u00e9 datos, cu\u00e1ntos interesados y qu\u00e9 sistemas quedaron expuestos.<\/li>\n<li>Decisiones: qui\u00e9n resolvi\u00f3 cada paso, con qu\u00e9 informaci\u00f3n y en qu\u00e9 orden.<\/li>\n<li>Medidas: qu\u00e9 se contuvo, qu\u00e9 se corrigi\u00f3 y en qu\u00e9 momento exacto.<\/li>\n<\/ol>\n<div style=\"overflow-x:auto;margin:28px 0;\">\n<table style=\"width:100%;min-width:600px;border-collapse:collapse;font-size:15px;\">\n<thead>\n<tr>\n<th style=\"background:#081122;color:#ffffff;text-align:left;padding:12px 14px;font-weight:600;border:1px solid #e2e8ee;\">Elemento<\/th>\n<th style=\"background:#081122;color:#ffffff;text-align:left;padding:12px 14px;font-weight:600;border:1px solid #e2e8ee;\">Pregunta de verificaci\u00f3n<\/th>\n<th style=\"background:#081122;color:#ffffff;text-align:left;padding:12px 14px;font-weight:600;border:1px solid #e2e8ee;\">Evidencia que la responde<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#ffffff;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Detecci\u00f3n<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">\u00bfDe qu\u00e9 resulta que a esa hora ya sab\u00edas del incidente?<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Alerta certificada en el instante en que se mir\u00f3, con sello de tiempo de un tercero<\/td>\n<\/tr>\n<tr style=\"background:#f7f9fd;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Alcance<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">\u00bfC\u00f3mo se determin\u00f3 qu\u00e9 registros y sistemas estaban afectados?<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Extractos de registro certificados al extraerlos, con su hash calculado entonces<\/td>\n<\/tr>\n<tr style=\"background:#ffffff;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Decisiones<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">\u00bfQui\u00e9n orden\u00f3 el aislamiento y con qu\u00e9 informaci\u00f3n?<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Comunicaciones internas y escalados certificados, con fecha y hora oponibles<\/td>\n<\/tr>\n<tr style=\"background:#f7f9fd;\">\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Medidas<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">\u00bfCu\u00e1ndo se aplic\u00f3 cada medida y qu\u00e9 efecto tuvo?<\/td>\n<td style=\"padding:12px 14px;border:1px solid #e2e8ee;color:#52525b;vertical-align:top;\">Estado del sistema certificado antes y despu\u00e9s de cada intervenci\u00f3n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h3>El momento exacto en que se detect\u00f3 el incidente<\/h3>\n<p>De este dato depende todo lo dem\u00e1s, porque marca el inicio de las 72 horas. Si el registro que lo acredita procede del mismo sistema que administra tu equipo, est\u00e1s afirmando una hora, no demostr\u00e1ndola: el reloj que genera la marca y el archivo que la almacena dependen de la parte interesada en que esa hora sea la correcta. No se trata de sospechar de nadie, sino de que un tercero no tiene forma independiente de confirmarlo.<\/p>\n<h3>El alcance de los datos y los sistemas afectados<\/h3>\n<p>El art\u00edculo 33.3 admite un n\u00famero aproximado de interesados y de registros, concesi\u00f3n razonable al desconocimiento inicial. No exime, en cambio, de explicar c\u00f3mo se lleg\u00f3 a esa cifra: qu\u00e9 consultas se lanzaron, sobre qu\u00e9 tablas y con qu\u00e9 resultado en pantalla. En sectores con datos de categor\u00edas especiales, como la sanidad, donde la <a href=\"https:\/\/truescreen.io\/es\/articulos\/historia-clinica-digital-integridad-datos\/\">integridad de la historia cl\u00ednica digital<\/a> condiciona adem\u00e1s la asistencia, delimitar el alcance suele ser el punto m\u00e1s discutido.<\/p>\n<h3>Las decisiones tomadas y por qui\u00e9n<\/h3>\n<p>Gestionar un incidente es encadenar decisiones con informaci\u00f3n incompleta: qui\u00e9n autoriz\u00f3 aislar un segmento, qui\u00e9n descart\u00f3 la exfiltraci\u00f3n, qui\u00e9n concluy\u00f3 que el riesgo no era alto y que por tanto no proced\u00eda la comunicaci\u00f3n del art\u00edculo 34. Todo eso circula por correo, mensajer\u00eda corporativa y sistemas de tickets, soportes que la organizaci\u00f3n administra y puede modificar. <a href=\"https:\/\/truescreen.io\/es\/articulos\/certificar-correo-electronico-valor-legal\/\">Certificar el correo electr\u00f3nico<\/a> de la escalada convierte una afirmaci\u00f3n sobre la cadena de mando en un documento con fecha verificable desde fuera.<\/p>\n<h3>Las medidas adoptadas para contener y remediar<\/h3>\n<p>Las medidas de contenci\u00f3n se declaran en la notificaci\u00f3n y se valoran despu\u00e9s al graduar la sanci\u00f3n, conforme al art\u00edculo 83.2. Un bloqueo de cuentas o una rotaci\u00f3n de credenciales dejan huella en los sistemas, pero esa huella vuelve a ser interna. Lo que resiste una revisi\u00f3n es el estado del sistema documentado mientras la intervenci\u00f3n se produce, no reconstruido semanas m\u00e1s tarde con los mismos registros que se pretende validar.<\/p>\n<h2>Por qu\u00e9 los registros internos no bastan como prueba<\/h2>\n<p>Un registro interno es un archivo modificable, generado y custodiado por la misma organizaci\u00f3n que necesita acreditar su diligencia. Como prueba es admisible, aunque es tambi\u00e9n el punto m\u00e1s f\u00e1cil de discutir: basta impugnar su autenticidad para que el debate deje de girar sobre el incidente y pase a girar sobre el archivo. El deber de documentar del art\u00edculo 33.5 garantiza que la informaci\u00f3n exista; que un tercero pueda verificarla es otro problema, y se confunden a menudo porque el primero se resuelve con una pol\u00edtica de retenci\u00f3n y el segundo no.<\/p>\n<h3>Archivos modificables producidos por quien debe demostrar su propia diligencia<\/h3>\n<p>Los logs de aplicaci\u00f3n, el registro de brechas, las capturas guardadas en una carpeta compartida y las notas del gestor del incidente comparten un rasgo: cualquiera con permisos suficientes puede alterarlos sin dejar rastro externo. Que nadie lo haya hecho resulta irrelevante: lo que se examina no es tu conducta, sino la posibilidad de comprobarla. Una <a href=\"https:\/\/truescreen.io\/es\/articulos\/cadena-custodia-digital-prueba-electronica\/\">cadena de custodia digital<\/a> documentada acredita que el contenido examinado hoy es id\u00e9ntico al recogido entonces, sin depender de la buena fe de quien lo aporta. La respuesta al incidente sigue en manos de tu equipo de seguridad; TrueScreen act\u00faa en la capa siguiente, la que hace oponible a un tercero lo que ese equipo vio y decidi\u00f3.<\/p>\n<h3>C\u00f3mo se impugna un registro interno y a qui\u00e9n vuelve la carga de la prueba<\/h3>\n<p>En el proceso civil espa\u00f1ol, el art\u00edculo 299.2 de la LEC 1\/2000 admite como medios de prueba los instrumentos que permiten archivar, conocer o reproducir palabras, datos y cifras, y el art\u00edculo 384 dispone que el tribunal los valore conforme a las reglas de la sana cr\u00edtica. No hay valor tasado: la fuerza de un archivo depende de cu\u00e1nto pueda verificarse sobre \u00e9l. Ah\u00ed se abre la v\u00eda de la impugnaci\u00f3n, porque cuando la parte contraria discute la autenticidad de lo aportado, la carga de acreditarla vuelve a quien lo present\u00f3. As\u00ed funciona la <a href=\"https:\/\/truescreen.io\/es\/articulos\/prueba-electronica-proceso-civil-lec-326-eidas\/\">prueba electr\u00f3nica en el proceso civil<\/a>, y quien produjo el archivo por s\u00ed mismo tiene mucho que probar.<\/p>\n<h2>C\u00f3mo recoger evidencias que resistan una impugnaci\u00f3n<\/h2>\n<p>La diferencia entre una evidencia s\u00f3lida y una discutible rara vez est\u00e1 en la tecnolog\u00eda empleada: est\u00e1 en el momento en que se recoge y en qui\u00e9n garantiza ese momento. Los criterios de <a href=\"https:\/\/truescreen.io\/es\/articulos\/admisibilidad-prueba-digital-juicio-guia\/\">admisibilidad de la prueba digital<\/a> apuntan siempre a lo mismo: identificar la fuente, fijar el instante de la captura y demostrar que nada cambi\u00f3 desde entonces.<\/p>\n<h3>Qu\u00e9 certificar mientras se gestiona el incidente<\/h3>\n<p>No todo necesita certificaci\u00f3n y pretenderlo paralizar\u00eda la respuesta. El criterio \u00fatil es certificar lo que despu\u00e9s habr\u00e1 que demostrar y no existe en ning\u00fan otro sitio: la pantalla de la alerta en el momento del hallazgo, la <a href=\"https:\/\/truescreen.io\/es\/articulos\/captura-pantalla-como-prueba-admisibilidad\/\">captura de pantalla como prueba<\/a> del panel con las cifras que sustentaron la valoraci\u00f3n del riesgo, los extractos de registro al exportarlos y las \u00e1reas autenticadas consultadas durante el an\u00e1lisis.<\/p>\n<p>Las organizaciones usan TrueScreen para certificar extractos de registro, comunicaciones internas y p\u00e1ginas consultadas durante la gesti\u00f3n de un incidente, de modo que la evidencia no resulte producida unilateralmente por quien debe demostrar su propia diligencia.<\/p>\n<h3>Cu\u00e1ndo certificar: captura en el momento frente a exportaci\u00f3n posterior<\/h3>\n<p>Exportar un log tres semanas despu\u00e9s demuestra qu\u00e9 contiene el archivo hoy, no qu\u00e9 mostraba el sistema aquella noche. Entre ambos momentos ha habido rotaciones, reindexaciones y, si el incidente fue serio, reconstrucciones de entornos completos. Las pol\u00edticas de retenci\u00f3n resuelven que el dato siga disponible. La integridad verificable no viene incluida en el paquete. Certificar en el momento invierte el orden, porque el instante queda fijado cuando todav\u00eda es el presente.<\/p>\n<h2>C\u00f3mo certificar las evidencias de un incidente mientras se gestiona<\/h2>\n<p>TrueScreen certifica las capturas de pantalla de los sistemas de monitorizaci\u00f3n en el momento en que se miran, aplicando sello de tiempo y sello electr\u00f3nico a trav\u00e9s de un prestador cualificado de servicios de confianza tercero. La adquisici\u00f3n se hace con metodolog\u00eda forense en el origen y el hash SHA-256 del contenido se calcula en ese mismo instante. Sobre ese valor se aplica despu\u00e9s el <a href=\"https:\/\/truescreen.io\/es\/articulos\/eidas-2-sello-electronico-cualificado-empresas\/\">sello electr\u00f3nico cualificado<\/a> del Reglamento eIDAS 910\/2014, cuyo sellado de tiempo cualificado goza de presunci\u00f3n de exactitud de la fecha y de integridad de los datos asociados.<\/p>\n<p>Son las 23:14 de un viernes. El SOC detecta un volumen de salida an\u00f3malo en un servidor de archivos, el responsable de seguridad abre la consola, ve el gr\u00e1fico y decide aislar el segmento de red. El lunes la organizaci\u00f3n notifica indicando esa hora como momento de la detecci\u00f3n. Ocho meses m\u00e1s tarde, en una inspecci\u00f3n, llega la pregunta: \u00bfde qu\u00e9 evidencia resulta que a las 23:14 la consola mostraba ese dato? El registro del SIEM lo custodia la propia organizaci\u00f3n, as\u00ed que responde a medias. Una captura certificada en el instante en que se mir\u00f3, con sello de tiempo de un tercero, responde del todo.<\/p>\n<section class=\"faq faq-truescreen\" aria-labelledby=\"faq-title\">\n<h2 id=\"faq-title\">Preguntas frecuentes sobre la notificaci\u00f3n de una brecha de seguridad<\/h2>\n<div class=\"faq-list\">\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfQu\u00e9 es una brecha de seguridad de datos personales?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Es todo incidente que provoca la destrucci\u00f3n, p\u00e9rdida o alteraci\u00f3n accidental o il\u00edcita de datos personales, o bien su comunicaci\u00f3n o acceso no autorizados. El RGPD distingue tres tipos seg\u00fan el elemento comprometido: confidencialidad, cuando alguien accede sin autorizaci\u00f3n; integridad, cuando los datos se alteran; y disponibilidad, cuando se pierde el acceso, por ejemplo tras un ransomware. La calificaci\u00f3n no depende de la intenci\u00f3n, sino del efecto sobre los datos.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfCu\u00e1ndo debe notificarse una brecha de seguridad a la AEPD?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Cuando sea probable que entra\u00f1e un riesgo para los derechos y libertades de las personas afectadas, en un plazo de 72 horas desde que se tiene constancia y sin dilaci\u00f3n indebida. La AEPD es la autoridad competente si el responsable est\u00e1 establecido en Espa\u00f1a o el tratamiento afecta a personas que se encuentran en territorio espa\u00f1ol; fuera de ah\u00ed lo es la autoridad de control del Estado miembro correspondiente. Si se supera el plazo, hay que motivar el retraso.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfQu\u00e9 dice el art\u00edculo 33 del RGPD?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Obliga al responsable del tratamiento a notificar la brecha a la autoridad de control sin dilaci\u00f3n indebida y, de ser posible, en un m\u00e1ximo de 72 horas desde que tenga constancia, salvo que sea improbable que suponga un riesgo. Tambi\u00e9n fija el contenido m\u00ednimo de la notificaci\u00f3n, permite completarla por fases, impone al encargado avisar al responsable y exige documentar toda brecha para que la autoridad verifique el cumplimiento.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfQu\u00e9 acciones debe tomar una organizaci\u00f3n en caso de una brecha de seguridad?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Contener el incidente, valorar el riesgo, notificar si procede, comunicar a los interesados cuando el riesgo sea alto y documentarlo todo. A esas acciones conviene a\u00f1adir una que suele olvidarse: recoger la evidencia mientras el incidente est\u00e1 vivo. Las pantallas, los extractos de registro y las comunicaciones que sustentan cada decisi\u00f3n se vuelven discutibles con las semanas, y son justamente los materiales que la verificaci\u00f3n posterior pedir\u00e1 revisar.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfC\u00f3mo se demuestra el momento en que se detect\u00f3 el incidente?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Con una evidencia externa al sistema que gener\u00f3 la alerta. Un aviso del SIEM registra una hora, pero tanto el archivo de log como el reloj que lo produce est\u00e1n bajo el control de la organizaci\u00f3n que debe acreditar su rapidez de reacci\u00f3n. Certificar la pantalla de la alerta en el instante en que se mira, con sello de tiempo cualificado y sello electr\u00f3nico de un prestador cualificado de servicios de confianza tercero, traslada esa hora fuera del per\u00edmetro que administra la propia organizaci\u00f3n.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfBasta un registro interno como prueba ante la autoridad de control?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Es admisible, pero fr\u00e1gil. Estos instrumentos se valoran conforme a las reglas de la sana cr\u00edtica, de modo que su peso depende de cu\u00e1nto pueda comprobarse sobre ellos. Si la autenticidad se impugna, la carga de acreditarla vuelve a quien aport\u00f3 el archivo, con un <a href=\"https:\/\/truescreen.io\/es\/articulos\/perito-informatico-cuando-necesitas\/\">peritaje inform\u00e1tico<\/a> que trabajar\u00e1 sobre material ya manipulado por el propio proceso de gesti\u00f3n. Un registro certificado por un tercero en el momento de su creaci\u00f3n evita esa discusi\u00f3n.<\/div>\n<\/details>\n<\/div>\n<\/section>\n<\/div>\n<\/div>\n<div class=\"tsa-cta\">\n<div class=\"tsa-inner\">\n<div class=\"tsa-cta-card\">\n<div class=\"tsa-cta-copy\">\n<h2>Certifica las evidencias de un incidente mientras lo gestionas<\/h2>\n<p>Con TrueScreen, las capturas de pantalla, los extractos de registro y las comunicaciones que recoges durante un incidente reciben sello de tiempo y sello electr\u00f3nico en el momento de la captura, a trav\u00e9s de un prestador cualificado de servicios de confianza tercero.<\/p>\n<p><a class=\"tsa-btn tsa-btn-primary\" href=\"https:\/\/portal.truescreen.io\/signin\/\">Empieza ahora<\/a><br \/>\n<a class=\"tsa-btn tsa-btn-secondary\" href=\"https:\/\/truescreen.io\/es\/contacto\/\">Solicita una demo<\/a>\n<\/div>\n<div class=\"tsa-cta-media\"><img decoding=\"async\" src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header.png\" alt=\"TrueScreen\" loading=\"lazy\" width=\"300\" height=\"600\" \/><\/div>\n<\/div>\n<\/div>\n<\/div>","protected":false},"featured_media":58068,"template":"","class_list":["post-58066","articulos","type-articulos","status-publish","has-post-thumbnail","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/articulos\/58066","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/articulos"}],"about":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/types\/articulos"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/media\/58068"}],"wp:attachment":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/media?parent=58066"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}