Saltar al contenido
  • Atención en español e inglés
Volver a Recursos
Guías

Que Hacer Ante una Filtracion de Datos: Guia General para Empresas

Guia practica paso a paso sobre como actuar cuando su empresa sufre una filtracion de datos personales en Colombia, incluyendo obligaciones legales, notificaciones y medidas de contencion.

11 min de lecturaPor
filtracion de datosincidentes de seguridadproteccion de datosley 1581ciberseguridad

La Filtracion de Datos: Una Realidad que Debe Enfrentar

Una filtracion de datos personales puede ocurrir en cualquier empresa, sin importar su tamano o sector. Desde un empleado que pierde un dispositivo con informacion confidencial hasta un ciberataque sofisticado, las causas son multiples y las consecuencias pueden ser devastadoras.

En Colombia, la Ley 1581 de 2012 establece obligaciones especificas para las empresas que sufren incidentes de seguridad que afecten datos personales. Esta guia le ayudara a entender que hacer paso a paso cuando enfrenta esta situacion.

Para prevenir futuras filtraciones, es fundamental implementar las medidas minimas de proteccion de datos que establece la ley colombiana.

Que Constituye una Filtracion de Datos

Una filtracion de datos personales (tambien llamada brecha de seguridad o incidente de datos) es cualquier evento que resulte en:

  • Acceso no autorizado: Terceros acceden a datos sin permiso
  • Divulgacion no autorizada: Datos se comparten con personas no autorizadas
  • Perdida de datos: Datos se pierden de manera irrecuperable
  • Alteracion no autorizada: Datos son modificados sin autorizacion
  • Destruccion no autorizada: Datos son eliminados sin autorizacion

Ejemplos Comunes de Filtraciones

Tipo de IncidenteDescripcionNivel de Riesgo
RansomwareMalware que cifra datos y exige rescateAlto
Phishing exitosoEmpleado revela credencialesAlto
Dispositivo perdidoLaptop o USB con datos sin cifrarMedio-Alto
Error humanoEnvio de datos a destinatario incorrectoMedio
Acceso interno no autorizadoEmpleado accede a datos sin justificacionMedio
Vulnerabilidad explotadaAtacante aprovecha falla de seguridadAlto
Proveedor comprometidoTercero que procesa datos sufre brechaMedio-Alto

Paso 1: Deteccion y Verificacion Inicial

Identificar el Incidente

Las filtraciones pueden detectarse de varias formas:

Deteccion Interna:

  • Alertas de sistemas de seguridad
  • Comportamiento anomalo en sistemas
  • Reportes de empleados
  • Auditorias de seguridad

Deteccion Externa:

  • Notificacion de autoridades
  • Reporte de clientes afectados
  • Informacion en medios o redes sociales
  • Notificacion de terceros (proveedores, investigadores)

Verificacion Rapida

Antes de activar el protocolo completo, verifique:

  1. ¿Es un incidente real o una falsa alarma?
  2. ¿Involucra datos personales?
  3. ¿El incidente sigue activo?
  4. ¿Cual es el alcance aparente?

Paso 2: Activar el Equipo de Respuesta

Conformacion del Equipo

Un equipo de respuesta a incidentes debe incluir:

Miembros Esenciales:

  • Responsable de TI o seguridad informatica
  • Oficial de proteccion de datos (si existe)
  • Representante de alta direccion
  • Asesor legal

Miembros Segun el Caso:

  • Comunicaciones corporativas
  • Recursos humanos
  • Area afectada por el incidente
  • Consultor externo de ciberseguridad

Primeras Decisiones del Equipo

El equipo debe reunirse inmediatamente para:

  1. Confirmar la naturaleza del incidente
  2. Evaluar la gravedad inicial
  3. Asignar responsabilidades especificas
  4. Establecer canales de comunicacion interna
  5. Decidir si se requiere apoyo externo

Paso 3: Contencion Inmediata

Acciones de Contencion Tecnica

Dependiendo del tipo de incidente:

Para Ciberataques Activos:

  • Aislar sistemas afectados de la red
  • Cambiar credenciales comprometidas
  • Bloquear accesos sospechosos
  • Preservar evidencia antes de cambios

Para Perdida de Dispositivos:

  • Activar borrado remoto si esta disponible
  • Revocar accesos del dispositivo
  • Cambiar contrasenas asociadas

Para Errores Humanos:

  • Contactar al destinatario incorrecto
  • Solicitar eliminacion de datos
  • Documentar la comunicacion

Preservacion de Evidencia

Es fundamental preservar evidencia para:

  • Investigacion interna
  • Posibles acciones legales
  • Reporte a autoridades
  • Mejora de seguridad futura

Evidencia a Preservar:

  • Logs de sistemas y accesos
  • Capturas de pantalla
  • Correos electronicos relevantes
  • Registros de firewall y red
  • Copias de malware (en ambiente aislado)

Paso 4: Evaluacion del Impacto

Determinar el Alcance

Responda estas preguntas:

Sobre los Datos:

  • ¿Que tipos de datos fueron afectados?
  • ¿Incluye datos sensibles (salud, biometricos, menores)?
  • ¿Cuantos registros fueron comprometidos?
  • ¿Los datos estaban cifrados?

Sobre los Titulares:

  • ¿Cuantas personas estan afectadas?
  • ¿Son clientes, empleados, proveedores?
  • ¿Incluye menores de edad?
  • ¿Son identificables o los datos son anonimos?

Sobre el Riesgo:

  • ¿Que dano podrian sufrir los titulares?
  • ¿Se pueden usar los datos para fraude o robo de identidad?
  • ¿Hay riesgo de dano fisico, emocional o financiero?
  • ¿Se expuso informacion sobre ubicacion o rutinas?

Clasificacion de Gravedad

NivelCriteriosEjemplo
CriticoDatos sensibles + alto volumen + alto riesgo de danoFiltracion de historias clinicas de miles de pacientes
AltoDatos privados + volumen medio + riesgo significativoRobo de base de clientes con datos financieros
MedioDatos semiprivados + volumen limitado + riesgo moderadoAcceso no autorizado a correos de empleados
BajoDatos publicos o minimo riesgo para titularesPerdida de lista de contactos empresariales

Paso 5: Obligaciones de Notificacion

Notificacion a la SIC

La Superintendencia de Industria y Comercio debe ser notificada cuando el incidente afecte significativamente los datos personales.

Plazo: Dentro de los 15 dias habiles siguientes al conocimiento del incidente.

Contenido de la Notificacion:

  1. Descripcion del incidente
  2. Fecha y hora de deteccion
  3. Tipos de datos afectados
  4. Numero aproximado de titulares
  5. Medidas adoptadas para contener el incidente
  6. Medidas para mitigar danos
  7. Datos de contacto del responsable

Canal: A traves del formulario disponible en la pagina web de la SIC o mediante comunicacion escrita.

Notificacion a los Titulares

Los titulares deben ser notificados cuando el incidente pueda afectar significativamente sus derechos.

Cuando Notificar:

  • Alto riesgo de dano para el titular
  • Datos sensibles comprometidos
  • Posibilidad de fraude o robo de identidad
  • La notificacion permite al titular protegerse

Contenido de la Notificacion:

  • Descripcion clara de lo ocurrido
  • Tipos de datos comprometidos
  • Posibles consecuencias para el titular
  • Medidas que la empresa esta tomando
  • Recomendaciones para que el titular se proteja
  • Datos de contacto para consultas

Otras Notificaciones

Dependiendo del caso, puede requerir notificar a:

  • Policia Nacional o Fiscalia: Si hay indicios de delito
  • Sector regulado: Superintendencias financiera, salud, etc.
  • Socios comerciales: Si sus datos tambien fueron afectados
  • Aseguradoras: Si tiene poliza de ciberriesgo
  • Encargados del tratamiento: Si procesan datos en su nombre

Paso 6: Mitigacion de Danos

Acciones para Proteger a los Titulares

Medidas Inmediatas:

  • Ofrecer monitoreo de credito si aplica
  • Proporcionar linea de atencion dedicada
  • Facilitar cambio de credenciales afectadas
  • Publicar informacion de autogestion

Comunicacion Proactiva:

  • Mantener informados a los titulares
  • Actualizar sobre avances de la investigacion
  • Responder consultas de manera oportuna

Acciones Internas

Cierre de Brechas:

  • Corregir vulnerabilidades identificadas
  • Actualizar sistemas y parches de seguridad
  • Revisar controles de acceso
  • Fortalecer autenticacion

Prevencion de Recurrencia:

  • Implementar medidas adicionales de seguridad
  • Revisar politicas y procedimientos
  • Capacitar al personal
  • Considerar auditorias de seguridad

Paso 7: Documentacion del Incidente

Registro Interno

Mantenga documentacion detallada que incluya:

Cronologia del Incidente:

  • Fecha y hora de cada evento relevante
  • Acciones tomadas y por quien
  • Decisiones adoptadas y su justificacion
  • Comunicaciones internas y externas

Evidencia Tecnica:

  • Reportes de sistemas de seguridad
  • Analisis forense (si aplica)
  • Capturas y logs relevantes
  • Cadena de custodia de evidencia

Comunicaciones:

  • Notificaciones a autoridades
  • Notificaciones a titulares
  • Respuestas a consultas
  • Comunicados publicos

Informe Final

Al cerrar el incidente, elabore un informe que contenga:

  1. Resumen ejecutivo del incidente
  2. Cronologia detallada
  3. Analisis de causas raiz
  4. Impacto total (datos, titulares, financiero)
  5. Medidas de respuesta implementadas
  6. Lecciones aprendidas
  7. Recomendaciones de mejora
  8. Plan de seguimiento

Paso 8: Recuperacion y Mejora Continua

Volver a la Operacion Normal

Verificaciones Previas:

  • Confirmar que la amenaza fue eliminada
  • Validar integridad de sistemas
  • Restaurar datos de respaldos si es necesario
  • Probar funcionamiento normal

Comunicacion de Cierre:

  • Informar internamente el fin del incidente
  • Actualizar a titulares si corresponde
  • Documentar el cierre formal

Lecciones Aprendidas

Programe una sesion de revision post-incidente:

Preguntas a Responder:

  • ¿Como se pudo prevenir el incidente?
  • ¿La deteccion fue oportuna?
  • ¿El equipo de respuesta actuo eficazmente?
  • ¿Las comunicaciones fueron adecuadas?
  • ¿Que herramientas o procesos faltaron?

Plan de Mejora

Basado en las lecciones aprendidas:

  • Actualice el plan de respuesta a incidentes
  • Invierta en herramientas de seguridad necesarias
  • Capacite al personal en areas identificadas
  • Realice simulacros periodicos
  • Revise contratos con proveedores de seguridad

Checklist de Respuesta a Filtraciones

Primeras 24 Horas

  • Detectar y verificar el incidente
  • Activar equipo de respuesta
  • Iniciar contencion inmediata
  • Preservar evidencia
  • Evaluar alcance inicial
  • Documentar acciones desde el inicio

Primera Semana

  • Completar evaluacion de impacto
  • Determinar obligacion de notificacion
  • Preparar notificacion a SIC si aplica
  • Preparar comunicacion a titulares
  • Continuar mitigacion de danos
  • Coordinar con asesores externos

Plazo de 15 Dias

  • Enviar notificacion a SIC (si aplica)
  • Notificar a titulares afectados
  • Completar medidas de contencion
  • Iniciar correccion de vulnerabilidades
  • Documentar todas las acciones

Post-Incidente

  • Elaborar informe final
  • Realizar sesion de lecciones aprendidas
  • Implementar mejoras identificadas
  • Actualizar plan de respuesta
  • Programar auditorias de seguimiento

Errores Comunes que Debe Evitar

En la Deteccion

  • Ignorar alertas: Toda anomalia debe investigarse
  • Demorar la escalacion: Notifique al equipo inmediatamente
  • No documentar: Registre todo desde el primer momento

En la Respuesta

  • Actuar sin plan: Siga el procedimiento establecido
  • Destruir evidencia: Preserve logs y datos antes de cambios
  • Subestimar el incidente: Asuma el peor escenario inicialmente
  • No involucrar a legal: La asesoria juridica es esencial

En la Comunicacion

  • Ocultar el incidente: La transparencia es obligatoria y estrategica
  • Demorar notificaciones: Actue dentro de los plazos legales
  • Comunicacion confusa: Sea claro y directo con los titulares
  • Prometer de mas: No asegure lo que no puede cumplir

Sanciones por Manejo Inadecuado

La SIC puede imponer sanciones adicionales por:

ConductaSancion Posible
No notificar a la SICMulta hasta 2.000 SMLMV
No notificar a titularesMulta hasta 2.000 SMLMV
Respuesta negligenteMulta + suspension de actividades
ReincidenciaCierre temporal o definitivo
ObstruccionAgravamiento de sanciones

Preparacion Previa: El Mejor Aliado

Plan de Respuesta a Incidentes

Toda empresa debe tener un plan que incluya:

  1. Equipo designado: Roles y responsabilidades claras
  2. Procedimientos: Pasos a seguir segun tipo de incidente
  3. Contactos: Lista actualizada de stakeholders
  4. Plantillas: Notificaciones y comunicados predefinidos
  5. Simulacros: Practica periodica del plan

Medidas Preventivas

  • Implementar controles de seguridad robustos
  • Capacitar regularmente al personal
  • Realizar auditorias periodicas
  • Mantener respaldos actualizados
  • Contratar seguro de ciberriesgo

Recursos de Apoyo

  • Asesoria legal especializada en datos
  • Consultores de ciberseguridad
  • Proveedores de respuesta a incidentes
  • Comunicadores de crisis

Consulte con un abogado especializado cuando:

  • El incidente involucra datos sensibles
  • Afecta a un gran numero de personas
  • Hay indicios de actividad criminal
  • Requiere notificacion a autoridades
  • Puede resultar en demandas o reclamos
  • Necesita coordinar con multiples jurisdicciones

Conozca nuestros servicios de ciberseguridad y derecho digital en Santa Marta para asistencia profesional en incidentes de seguridad y cumplimiento de la Ley 1581.

¿Necesita asesoría personalizada?

Este recurso es informativo. Para asesoría específica sobre su caso, contáctenos para una consulta profesional.

Contactar por WhatsApp