Hoy en día, la pregunta para cualquier compañía no es si sufrirá un incidente de seguridad, sino cuándo. Una brecha de seguridad de los datos, como un ransomware, un ataque de phishing que compromete credenciales o una fuga accidental de información, puede paralizar un negocio, dañar su reputación y, lo más importante, acarrear multas millonarias por incumplimiento del Reglamento General de Protección de Datos (RGPD).
Ante este escenario, la reacción de la empresa en las primeras 72 horas es fundamental. La ley establece plazos de notificación estrictos que, si se incumplen, suponen una infracción grave. Desde Figueras Legal, como despacho especializado en protección de datos y seguridad, analizamos en este artículo cómo debe reaccionar una empresa en esas primeras 72 horas.
La importancia de notificar en 72 horas
El Artículo 33 del RGPD establece la necesidad de notificar la brecha. Dicha norma exige que el responsable del tratamiento notifique la violación de la seguridad de los datos personales a la autoridad de control competente sin dilación indebida y, a ser posible, a más tardar 72 horas después de que haya tenido constancia de ella.
El incumplimiento de este plazo, o la falta de notificación cuando es obligatoria, puede ser sancionado con multas de hasta 10 millones de euros o el 2% de la facturación global anual de la empresa.
Las 3 fases en las primeras 72 horas
Una respuesta legal y técnica debe dividirse en tres fases rápidas, coordinadas por el equipo de seguridad y los asesores legales especializados:
-
Fase 1: Detección y contención en las primeras 24 horas
El objetivo prioritario es detener la brecha y preservar las evidencias. Se deben ejecutar tres acciones inmediatas:
- Identificación y aislamiento: Confirmar la naturaleza y el alcance de la brecha. El equipo de TI debe aislar de inmediato los sistemas comprometidos para evitar que el ataque se propague (desconectar servidores, aislar redes, etc.).
- Recolección de evidencia: Los asesores deben asegurar la preservación de todos los registros, backups y archivos esenciales para poder investigar el origen, la cronología y el impacto de la intrusión.
- Activación del comité de crisis: Nombrar un equipo multidisciplinar que incluya a los responsables de IT, Legal y Comunicación. El delegado legal o el DPO debe liderar la evaluación del riesgo legal.
-
Fase 2: Evaluación y notificación a la AEPD en las primeras 24-72 horas
Una vez contenida la amenaza, la atención se centra en la obligación legal de notificar:
- Evaluación del riesgo: El equipo legal debe determinar si la brecha supone un riesgo para los derechos y libertades de las personas físicas. Si el riesgo es alto, la notificación a la AEPD es obligatoria.
- Notificación Obligatoria a la AEPD: El comunicado debe enviarse a la Agencia Española de Protección de Datos (AEPD) antes del plazo de 72 horas, incluyendo los siguientes puntos exigidos por el RGPD:
- La naturaleza de la violación (robo, pérdida, acceso no autorizado, etc.).
- Las categorías y el número aproximado de interesados y registros de datos afectados.
- Las consecuencias probables de la violación.
- Las medidas adoptadas o propuestas para remediar la situación.
- Documentación Interna: Incluso si la brecha no requiere notificación a la AEPD (riesgo bajo), es legalmente obligatorio documentar internamente el incidente, su evaluación, y la justificación de la decisión de no notificar.
-
Fase 3: Comunicación a los interesados y remedio en las horas después de las fijadas 72 horas
Si la brecha implica un alto riesgo para los derechos y libertades, la notificación debe extenderse a los afectados.
- Notificación a los interesados: Esta comunicación debe realizarse sin dilación, de forma clara y con un lenguaje sencillo, explicando el incidente y las medidas que deben adoptar los afectados, como cambiar las contraseñas.
- Medidas correctoras: Implementar las soluciones definitivas (parches, formación, endurecimiento de la seguridad…) para evitar la reincidencia.
- Cierre legal del caso: El asesor legal es fundamental para gestionar posibles reclamaciones de los afectados y responder a los requerimientos de la AEPD, cerrando el expediente del incidente.
Cuenta con Figueras Legal para la asistencia jurídica inmediata
En una crisis de este tipo, el tiempo es su mayor riesgo. La asistencia legal inmediata garantiza que la respuesta técnica sea jurídicamente correcta y minimice la sanción. Ofrecemos asesoramiento durante todo
En Figueras Legal, ofrecemos un servicio integral en protección de datos que incluye asesoramiento para evaluar la obligatoriedad de la notificación a la AEPD y a los afectados, así como la defensa y auditoría.
No esperes a que suceda el incidente. Asegura su cumplimiento normativo con un plan de respuesta bien definido. Contacta con Figueras Legal hoy mismo.




















