Data Breach: Qué Hacer en las Primeras 72 Horas (Guía Operativa + Checklist)

Lectura 10 min · AstraLoop Studio

Un data breach no avisa. Lo descubres un lunes por la mañana porque un cliente te escribe que ha recibido un correo raro en tu nombre, o porque el programa de gestión ya no se abre y en la pantalla aparece una petición de rescate. A partir de ese momento, si hay datos personales implicados, empieza a correr un reloj: tienes 72 horas para notificar la violación al Garante para la protección de los datos personales, tal como establece el artículo 33 del RGPD (Reglamento UE 2016/679).

El problema es que en las primeras horas la tentación es moverse a ciegas. Apagarlo todo, llamar a diez personas distintas, borrar lo que parece comprometido. Son exactamente los movimientos que empeoran la situación, destruyen las pruebas y te ponen en un aprieto frente a la autoridad. Esta guía te da la secuencia operativa, acción por acción, para las primeras 72 horas. Si antes quieres entender qué cuenta legalmente como violación, lee qué es un data breach según el RGPD. Aquí vamos directos a los hechos.

Ilustración de una cuenta atrás de 72 horas con flujos de datos alrededor, que representa la urgencia de la gestión de un data breach

Las 72 horas no empiezan a contar cuando tú crees

Primera regla, la que casi todos incumplen: las 72 horas corren desde el momento en que tienes conocimiento de la violación, no desde que ocurrió ni desde que has terminado de entender qué ha pasado. Si tu departamento de IT detecta tráfico anómalo el martes a las 9 de la mañana, la cuenta atrás empieza ahí. No esperes a tener el cuadro completo para poner en marcha el cronómetro: para el Garante cuenta el momento en que alguien dentro de la organización tuvo la certeza razonable de que había un problema.

Segunda cosa que hay que dejar clara desde el principio: no todas las violaciones deben notificarse. La notificación se activa solo si la violación comporta un riesgo para los derechos y las libertades de las personas. Un archivo cifrado con una clave robusta que acaba en manos equivocadas, pero ilegible, a menudo no genera obligación. Una base de datos de clientes con nombres, correos electrónicos, números de teléfono y quizá datos de pago exfiltrada en claro, sí. La evaluación del riesgo es el corazón de la decisión, y debe documentarse también cuando decides NO notificar.

Hora 0-1: contener sin destruir las pruebas

El primer instinto es desconectarlo todo. Aislar es correcto, destruir es un error. La diferencia es enorme.

  • Aísla, no la apagues de golpe. Desconecta el equipo comprometido de la red (desenchufa el cable, desactiva el Wi-Fi), pero piénsatelo bien antes de apagarlo del todo: la RAM puede contener pruebas útiles para el análisis forense. Si hay un ransomware activo que está cifrando datos, el aislamiento inmediato tiene prioridad. Si se trata de un acceso no autorizado ya concluido, es mejor preservar el estado tal cual.
  • No formatees, no restaures copias de seguridad encima de las pruebas. Restaurar de inmediato desde una copia de seguridad parece la jugada heroica, pero borra los rastros de cómo y cuándo entraron. Primero se documenta, después se restaura, idealmente en un hardware distinto.
  • Cambia las credenciales críticas. Contraseñas de las cuentas de administrador, accesos al software de gestión, correos corporativos, paneles de hosting. Si no tienes activada la MFA, este es el peor momento para darte cuenta: actívala de todos modos en todo lo que siga sano.
  • Congela todo lo que puedas. Haz capturas de pantalla, guarda los registros, anota las horas. Cada dato que recojas ahora te servirá para la notificación y para el posible seguro.

Si la violación se originó en una web comprometida, la lógica es la misma pero los pasos son específicos. Tenemos una guía dedicada a qué hacer cuando hackean tu web de WordPress, útil si el ataque entró por ahí.

Hora 1-4: a quién implicas y quién manda

En el caos de las primeras horas hace falta una cadena de mando clara; si no, cuatro personas hacen cuatro cosas que se anulan entre sí. Define de inmediato quién decide.

RolQué hace en las primeras horas
Responsable del tratamiento / CEODecide y coordina. Con NIS2 la responsabilidad ya no es delegable al departamento de IT: la pelota está en tu tejado.
Responsable de IT o proveedorAísla los sistemas, recopila los registros, inicia la contención técnica.
DPO (si lo hay) o consultor de privacidadEvalúa si se activa la obligación de notificación y prepara los contenidos para el Garante.
Asesoría legalEvalúa los perfiles de responsabilidad, las relaciones con terceros implicados y una posible denuncia.
ComunicaciónPrepara los mensajes dirigidos a clientes y prensa. No improvises los comunicados.

Si trabajas con proveedores externos (hosting, software de gestión, agencia), llámalos ahora. Un dato que a menudo se pasa por alto: alrededor del 30% de las violaciones implica a un tercero, y con NIS2 la evaluación de los proveedores pasa a ser una obligación, no una cortesía. Si la violación se origina en un proveedor tuyo, la responsabilidad frente a tus clientes sigue siendo tuya.

Ilustración de un equipo coordinando la respuesta a una violación de datos con sistemas aislados y protegidos

Hora 4-24: la evaluación del riesgo (el documento que te salva)

Esta es la fase que distingue a quien gestiona una violación de quien simplemente la sufre. Tienes que responder por escrito a preguntas precisas, porque son las mismas que te hará el Garante.

  1. ¿Qué naturaleza tiene la violación? Confidencialidad (datos vistos o robados), integridad (datos alterados), disponibilidad (datos inaccesibles, típico del ransomware). A menudo se dan varias a la vez.
  2. ¿Qué categorías de datos están implicadas? Nombres y correos electrónicos son una cosa; datos de salud, judiciales, credenciales bancarias o contraseñas son un nivel de riesgo completamente distinto.
  3. ¿Cuántas personas están afectadas? Hay que indicar una cifra, aunque sea aproximada. Mejor «unos 4.000 clientes» que «no lo sabemos».
  4. ¿Cuáles son las consecuencias probables? Robo de identidad, fraudes, daño reputacional, phishing dirigido a tus clientes usando los datos robados.
  5. ¿Qué medidas has tomado ya y cuáles prevés tomar? Contención, restauración, comunicación a los afectados.

El resultado de este análisis determina tres escenarios: ninguna obligación de notificar (riesgo improbable, pero documentas igualmente), notificación solo al Garante (riesgo presente), o notificación al Garante más comunicación directa a los afectados (riesgo elevado para sus derechos, tal como prevé el art. 34 del RGPD). Cuando los datos expuestos incluyen contraseñas o datos financieros, casi siempre acabas en el tercer escenario.

Cómo notificar el data breach al Garante dentro de las 72 horas

La notificación no se hace por correo electrónico ni con un PEC genérico. El Garante Privacy dispone de un procedimiento online específico, accesible desde el sitio oficial garanteprivacy.it, con un formulario estructurado que hay que rellenar y firmar digitalmente. Esto es lo que debes tener preparado.

Contenidos obligatorios de la notificación

  • Descripción de la naturaleza de la violación (qué ha pasado, cómo, cuándo).
  • Categorías y número aproximado de afectados implicados.
  • Categorías y número aproximado de registros de datos personales implicados.
  • Nombre y contacto del DPO o de un punto de contacto para más información.
  • Descripción de las probables consecuencias de la violación.
  • Medidas adoptadas o propuestas para remediarla y mitigar los posibles efectos negativos.

¿Y si no consigues reunirlo todo en 72 horas?

El RGPD lo prevé expresamente: puedes hacer una notificación por fases. Notificas dentro de las 72 horas con la información disponible, indicando que es preliminar, y vas completando los detalles que falten más adelante. Mejor una notificación parcial a tiempo que una completa con retraso. Si superas las 72 horas, la notificación hay que hacerla igualmente, acompañada de los motivos del retraso. El retraso injustificado es uno de los elementos que el Garante valora más negativamente.

Qué conservas tú

Al margen de la notificación, debes llevar un registro interno de violaciones (art. 33.5 RGPD) donde anotas cada incidente, incluidos los no notificados, junto con su evaluación de riesgo correspondiente. Es el primer documento que te piden en caso de inspección. No tenerlo, o tenerlo vacío cuando es evidente que algo ha pasado, es un problema grave por sí solo.

¿Quieres llegar a un data breach con un plan ya preparado en lugar de improvisar bajo presión? Pídenos un análisis de tu seguridad y de tu plan de respuesta a incidentes.

La comunicación a los afectados: cuándo y cómo

Si la violación comporta un riesgo elevado, no basta con avisar al Garante: también tienes que informar a las personas afectadas, sin dilación indebida. La comunicación debe redactarse en un lenguaje claro y sencillo, explicar qué ha pasado, qué datos están implicados, las consecuencias probables y qué pueden hacer para protegerse (cambiar contraseñas, vigilar sus cuentas, desconfiar de correos sospechosos que exploten sus datos).

No es solo una obligación. Bien gestionada, esta comunicación limita el daño reputacional. Una empresa que avisa rápido y con transparencia se percibe de forma muy distinta a una que oculta las cosas y luego se descubre. Y los datos robados se usan a menudo para campañas de phishing dirigidas contra tus propios clientes: avisarles es también una forma concreta de protegerlos.

Checklist operativa de 72 horas

FaseAcción
Hora 0-1Aísla los sistemas comprometidos sin destruir pruebas. Cambia las credenciales críticas. Guarda registros y capturas de pantalla.
Hora 1-4Activa la cadena de mando. Contacta con IT, el DPO, la asesoría legal y los proveedores implicados.
Hora 4-24Realiza y pon por escrito la evaluación del riesgo. Decide el escenario de notificación.
Hora 24-48Prepara la notificación en el portal del Garante con todos los contenidos obligatorios. Borrador de la comunicación a los afectados.
Dentro de las 72 horasEnvía la notificación (aunque sea preliminar, si hace falta). Actualiza el registro interno de violaciones.
DespuésComunica a los afectados si el riesgo es elevado. Cierra las brechas. Haz una auditoría post-incidente.

Los errores que convierten un incidente en un desastre

  • Pagar el rescate sin pensarlo. No garantiza la devolución de los datos y no detiene la obligación de notificar. En el ransomware moderno, a menudo los datos ya han sido exfiltrados antes del cifrado (doble extorsión): la violación existe igualmente.
  • Esperar a «tenerlo todo claro» antes de notificar. Las 72 horas no esperan. La notificación por fases existe precisamente para esto.
  • No documentar la decisión de no notificar. Incluso el «hemos evaluado y el riesgo era improbable» debe escribirse y conservarse.
  • Restaurar las copias de seguridad encima de las pruebas. Borras la escena del crimen y te juegas el análisis forense y el posible reembolso del seguro.
  • Improvisar la comunicación a los clientes. Un comunicado mal hecho causa más daño que la propia violación.

El coste real y por qué prevenir compensa

Para una pyme italiana, el coste medio de un incidente grave va de los 35.000 a los 250.000 euros entre parada operativa, restauración, asesoría legal y forense, sanciones y erosión de la confianza. El Informe Clusit 2026 confirma el panorama: Italia concentra alrededor del 10% de los incidentes mundiales, los ataques graves crecen y las pymes son el objetivo en el 72% de los casos. Si quieres poner cifras concretas sobre la mesa, hemos analizado el coste real de un data breach para las pymes y el ROI de la prevención.

La verdad incómoda es que la gestión de las 72 horas hay que prepararla antes, no improvisarla durante. Quien tiene un plan de respuesta a incidentes, roles definidos, registros configurados y copias de seguridad probadas cierra una violación en días. Quien no lo tiene la arrastra durante semanas, pagándolo caro. Una auditoría de seguridad informática completa sirve precisamente para esto: detectar las brechas antes de que alguien las explote y construir el plan de respuesta mientras aún tienes la cabeza fría. Con NIS2 operativa desde 2026 y la AI Act en su fase de aplicación, esta preparación ya no es opcional para muchas empresas. Lee qué obligaciones de NIS2 afectan a tu empresa para saber si te incluye.

Si te interesa el tema más amplio, nuestra guía de ciberseguridad para pymes 2026 repasa amenazas, obligaciones y prioridades de gasto para el año.

Preguntas frecuentes

¿Desde cuándo corren las 72 horas para notificar un data breach?

Desde el momento en que la organización tiene conocimiento de la violación con certeza razonable, no desde que ocurrió el ataque ni desde que termina el análisis. Si tu equipo detecta la anomalía el martes por la mañana, la cuenta atrás empieza ahí.

¿Tengo que notificar al Garante toda violación de datos?

No. La notificación solo se activa cuando la violación comporta un riesgo para los derechos y las libertades de las personas. Si el riesgo es improbable (por ejemplo, datos cifrados e ilegibles) puedes no notificar, pero de todos modos debes documentar por escrito la evaluación y anotarla en el registro interno.

¿Qué pasa si supero las 72 horas?

La notificación hay que hacerla de todos modos, indicando los motivos del retraso. El RGPD también prevé la notificación por fases: puedes enviar la preliminar dentro de las 72 horas con la información disponible e ir completando los detalles después. Eso sí, el retraso injustificado está entre los elementos que el Garante valora con más severidad.

¿Cómo se notifica en la práctica el data breach al Garante?

A través del procedimiento online específico del sitio oficial del Garante Privacy (garanteprivacy.it), rellenando el formulario estructurado y firmándolo digitalmente. No es válido un simple correo electrónico o un PEC genérico. Hacen falta la naturaleza de la violación, los datos y afectados implicados, las consecuencias probables y las medidas adoptadas.

¿Tengo que avisar también a los clientes afectados?

Solo si la violación comporta un riesgo elevado para sus derechos (art. 34 RGPD). En ese caso debes informarles sin dilación indebida, con un lenguaje claro, explicando qué ha pasado y cómo protegerse. Cuando se exponen datos como contraseñas o información bancaria, esta comunicación es casi siempre obligatoria.

¿Pagar el rescate detiene la obligación de notificar en caso de ransomware?

No. El pago no extingue la obligación de notificar ni garantiza la recuperación de los datos. En los ransomware modernos, los datos suelen exfiltrarse antes del cifrado (doble extorsión), de modo que la violación de la confidencialidad ya se ha producido y debe gestionarse igualmente.

No esperes al primer incidente para descubrir dónde estás desprotegido: hablalo con nosotros y construyamos juntos tu plan de respuesta a violaciones.