Brecha de datos: qué hacer en las primeras 72 horas (RGPD)

Ante una brecha de datos, el artículo 33 del Reglamento General de Protección de Datos (RGPD) da 72 horas para notificarla a la autoridad de control, en España la AEPD, contadas desde que tienes constancia de ella.
Qué cuenta como brecha de datos y desde cuándo corren las 72 horas
Una brecha de datos es cualquier incidente que destruya, pierda, altere o exponga datos personales, de forma accidental o ilícita. El reloj empieza cuando la organización tiene constancia, que casi nunca es el día en que ocurrió.
- › De confidencialidad: alguien accede a datos personales sin estar autorizado.
- › De integridad: los datos se alteran de forma no autorizada y ya no se puede confiar en ellos.
- › De disponibilidad: se pierde el acceso a los datos, y un cifrado por ransomware entra aquí aunque nadie se lleve nada.
El tercero es el que más se pasa por alto. Una copia de seguridad que no restaura deja datos personales perdidos sin que haya habido ningún atacante, y eso encaja en la definición igual que una intrusión. Conviene decidir cómo se trata antes de que pase, no a las once de la noche.
Hora 0 a 4: contener sin destruir la evidencia
Las primeras cuatro horas sirven para cortar el acceso del atacante sin borrar el rastro que después hay que contar en la notificación. Aislar no es apagar, y esa diferencia decide lo que podrás explicar.

Saca de la red los sistemas afectados y déjalos encendidos. Un apagado se lleva la memoria volátil, y con ella las sesiones abiertas, los procesos y las conexiones que dicen por dónde entró. Cambia las credenciales críticas, revoca sesiones y tokens, y apunta la hora de cada acción en un sitio que no esté dentro del sistema comprometido. Esto último se olvida siempre.
Hora 4 a 24: saber qué se ha ido y de cuánta gente
Al final del primer día hay que poder contestar cuatro preguntas. Sin ellas no se puede valorar el riesgo, y sin valorar el riesgo no se puede decidir a quién hay que avisar.
- › Qué categorías de datos personales se han visto afectadas, y de cuántas personas.
- › El vector de entrada y la ventana temporal del incidente.
- › Si hubo exfiltración real o solo acceso.
- › Si los datos estaban cifrados y dónde vivía la clave.
La cuarta es la que más veces se contesta de memoria. Hemos abierto auditorías con el cifrado en reposo activo, bien configurado y con la clave guardada en el mismo servidor al que llegó el acceso. Sobre el papel el dato estaba protegido. Para quien había entrado era legible.
Hora 24 a 72: notificar aunque falte información
El RGPD no pide un informe cerrado en 72 horas. El considerando 85 permite facilitar la información por fases y obliga a indicar los motivos de la demora si el plazo se pasa.

La notificación se presenta por vía electrónica, con el formulario de la Sede Electrónica de la AEPD; la propia AEPD explica el procedimiento y quién debe usarlo. Notificar con lo que se sabe y ampliar después es lo que la norma prevé. Agotar el plazo esperando a tenerlo todo es lo que convierte un incidente en un expediente.
Los dos umbrales no son el mismo, y confundirlos lleva a avisar a todo el fichero cuando no hacía falta, o a no avisar a quien sí lo necesitaba. A la autoridad de control se notifica salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. A los afectados se les comunica solo cuando ese riesgo es alto. La AEPD publica dos herramientas para razonarlo, ASESORA BRECHA y Comunica-Brecha RGPD, y aun usándolas la decisión sigue siendo del responsable del tratamiento.
A qué autoridad se notifica, que no siempre es la AEPD
La autoridad competente depende de dónde estén tus establecimientos y de si el tratamiento es público o privado. No todas las notificaciones van a la AEPD, y averiguarlo con el plazo corriendo cuesta horas que no se recuperan.
- › Si tu único establecimiento está en España, notificas a la AEPD.
- › Si tienes establecimientos en varios países de la Unión Europea, a la AEPD solo si el principal está en España.
- › Si no tienes establecimiento en la Unión Europea, a la AEPD cuando haya afectados en España.
- › En el sector público, las administraciones de Andalucía, Cataluña y País Vasco notifican a su propia autoridad autonómica.
Esto cabe en dos líneas de un documento interno y casi nunca está escrito. Si además entras en el ámbito de la NIS2, el circuito de notificación de incidentes es otro y convive con este en vez de sustituirlo: lo desarrollamos en NIS2 para pymes en España.
Lo que no hay que hacer, y se hace casi siempre
Cuatro reflejos habituales empeoran la posición de la empresa durante las 72 horas. Ninguno es negligencia: son la reacción razonable de quien no ha pasado por esto antes.
- › Apagar y reinstalar. Deja el servicio limpio y la investigación sin nada que mirar. El aislamiento se hace con la máquina encendida.
- › Esperar al informe forense. Llega en semanas y el plazo es de 72 horas. Se notifica con lo que hay.
- › Avisar a los afectados por si acaso. Una comunicación sin medidas concretas que la persona pueda tomar genera llamadas, no protección, y no sustituye a la notificación a la autoridad.
- › Contar con que pagar un rescate cierra el asunto. El pago no deshace el acceso que ya hubo, así que la brecha existió y la obligación de valorarla sigue en pie.
Qué contiene la notificación a la AEPD
El formulario de la Sede Electrónica de la AEPD recoge el contenido mínimo que exige el artículo 33.3 del RGPD. Son cuatro bloques, y los cuatro se pueden dejar preparados antes de que haga falta usarlos.
- › La naturaleza de la brecha, con las categorías y el número aproximado de afectados y de registros.
- › Los datos de contacto del delegado de protección de datos o del punto de contacto.
- › Las consecuencias probables.
- › Las medidas adoptadas o propuestas, incluidas las de mitigación del daño.

El cuarto bloque es el que se lee con más atención y el que peor se rellena. «Se han reforzado las medidas de seguridad» no describe nada. «Se ha revocado el token de la integración con el CRM y se ha forzado el segundo factor en las 240 cuentas del tenant» sí, y además se puede comprobar.
Qué mira la autoridad sobre lo que hiciste antes del incidente
La autoridad valora si las medidas técnicas y organizativas eran apropiadas antes de la brecha. El considerando 88 del RGPD dice que las normas de notificación deben tener en cuenta si los datos estaban protegidos adecuadamente.
El volumen ayuda a poner esto en su sitio. ENISA analizó 4.875 incidentes de ciberseguridad en la Unión Europea entre el 1 de julio de 2024 y el 30 de junio de 2025 para su Threat Landscape 2025, publicado en octubre de ese año. Que le toque a una empresa concreta no es excepcional, y la autoridad lo sabe. Lo que distingue un caso de otro es lo que había preparado antes.
Ahí es donde una auditoría cambia la conversación, y no por el papel que entrega. En Pentesting Team auditamos el correo y la identidad con la auditoría de Microsoft 365, que parte de 450 €, y la red desde dentro con la auditoría de infraestructura interna, que parte de 1.520 € y lleva de una a tres semanas. De las dos sale un informe con cada hallazgo, su criticidad y su evidencia, la presentación que usamos para dirección y un retest a los seis meses. Lo que debe traer ese informe lo desglosamos en qué debe incluir un informe de pentesting.
Tu proveedor de sistemas hace muchas cosas, pero esta no. Nadie audita bien lo que ha configurado él mismo: su incentivo es que salga limpio y el nuestro es encontrar lo que falla. Por eso el plan de auditoría se firma antes de empezar, con fechas, pruebas previstas y equipo, y por eso cada hallazgo lleva los pasos para reproducirlo. Tu equipo lo comprueba sin llamarnos.
Lo que cambia en 2026: una plantilla común para toda la UE
El Comité Europeo de Protección de Datos (EDPB) adoptó el 10 de junio de 2026 una plantilla común de notificación de brechas para que las notificaciones contengan lo que exige el artículo 33 del RGPD.
Estuvo en consulta pública hasta el 5 de agosto de 2026 y el propio EDPB decidirá después el calendario de implantación, así que hoy no sustituye al formulario de la AEPD. Interesa por lo que anticipa. Los campos que va a pedir cualquier autoridad europea son los que conviene tener resueltos de antemano, y el EDPB dice expresamente que busca ahorrar tiempo y coste a las organizaciones pequeñas, las que no tienen delegado de protección de datos ni equipo jurídico propio.
Qué preparar antes, y por dónde empezar el lunes
El plazo se gana antes del incidente. Lo que hay que tener escrito cabe en un folio: quién declara la brecha, quién decide si se notifica, quién redacta, quién firma, a qué autoridad se envía y quién sustituye a cada uno cuando está de vacaciones.
Si ese folio no existe hoy, escríbelo esta semana. No necesitas a nadie de fuera para eso, y es lo que más acorta las primeras horas. Si al escribirlo te das cuenta de que no sabrías decir qué datos personales hay en cada sistema ni quién tiene acceso a ellos, eso ya no lo arregla un procedimiento. Empieza por el correo y la identidad, que es desde donde se restablecen las contraseñas de todo lo demás.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.