Cumplimiento

Brecha de datos: qué hacer en las primeras 72 horas (RGPD)

·Revisado el ·7 min de lectura

Ante una brecha de datos, el artículo 33 del Reglamento General de Protección de Datos (RGPD) da 72 horas para notificarla a la autoridad de control, en España la AEPD, contadas desde que tienes constancia de ella.

Qué cuenta como brecha de datos y desde cuándo corren las 72 horas

Una brecha de datos es cualquier incidente que destruya, pierda, altere o exponga datos personales, de forma accidental o ilícita. El reloj empieza cuando la organización tiene constancia, que casi nunca es el día en que ocurrió.

  • De confidencialidad: alguien accede a datos personales sin estar autorizado.
  • De integridad: los datos se alteran de forma no autorizada y ya no se puede confiar en ellos.
  • De disponibilidad: se pierde el acceso a los datos, y un cifrado por ransomware entra aquí aunque nadie se lleve nada.

El tercero es el que más se pasa por alto. Una copia de seguridad que no restaura deja datos personales perdidos sin que haya habido ningún atacante, y eso encaja en la definición igual que una intrusión. Conviene decidir cómo se trata antes de que pase, no a las once de la noche.

Hora 0 a 4: contener sin destruir la evidencia

Las primeras cuatro horas sirven para cortar el acceso del atacante sin borrar el rastro que después hay que contar en la notificación. Aislar no es apagar, y esa diferencia decide lo que podrás explicar.

Cable de red desenchufado colgando de un switch, con el puerto apagado entre otros que siguen encendidos

Saca de la red los sistemas afectados y déjalos encendidos. Un apagado se lleva la memoria volátil, y con ella las sesiones abiertas, los procesos y las conexiones que dicen por dónde entró. Cambia las credenciales críticas, revoca sesiones y tokens, y apunta la hora de cada acción en un sitio que no esté dentro del sistema comprometido. Esto último se olvida siempre.

Hora 4 a 24: saber qué se ha ido y de cuánta gente

Al final del primer día hay que poder contestar cuatro preguntas. Sin ellas no se puede valorar el riesgo, y sin valorar el riesgo no se puede decidir a quién hay que avisar.

  • Qué categorías de datos personales se han visto afectadas, y de cuántas personas.
  • El vector de entrada y la ventana temporal del incidente.
  • Si hubo exfiltración real o solo acceso.
  • Si los datos estaban cifrados y dónde vivía la clave.

La cuarta es la que más veces se contesta de memoria. Hemos abierto auditorías con el cifrado en reposo activo, bien configurado y con la clave guardada en el mismo servidor al que llegó el acceso. Sobre el papel el dato estaba protegido. Para quien había entrado era legible.

Hora 24 a 72: notificar aunque falte información

El RGPD no pide un informe cerrado en 72 horas. El considerando 85 permite facilitar la información por fases y obliga a indicar los motivos de la demora si el plazo se pasa.

Diagrama de dos vías que salen de un mismo punto y terminan en destinos distintos, una con línea continua y otra discontinua

La notificación se presenta por vía electrónica, con el formulario de la Sede Electrónica de la AEPD; la propia AEPD explica el procedimiento y quién debe usarlo. Notificar con lo que se sabe y ampliar después es lo que la norma prevé. Agotar el plazo esperando a tenerlo todo es lo que convierte un incidente en un expediente.

Los dos umbrales no son el mismo, y confundirlos lleva a avisar a todo el fichero cuando no hacía falta, o a no avisar a quien sí lo necesitaba. A la autoridad de control se notifica salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. A los afectados se les comunica solo cuando ese riesgo es alto. La AEPD publica dos herramientas para razonarlo, ASESORA BRECHA y Comunica-Brecha RGPD, y aun usándolas la decisión sigue siendo del responsable del tratamiento.

A qué autoridad se notifica, que no siempre es la AEPD

La autoridad competente depende de dónde estén tus establecimientos y de si el tratamiento es público o privado. No todas las notificaciones van a la AEPD, y averiguarlo con el plazo corriendo cuesta horas que no se recuperan.

  • Si tu único establecimiento está en España, notificas a la AEPD.
  • Si tienes establecimientos en varios países de la Unión Europea, a la AEPD solo si el principal está en España.
  • Si no tienes establecimiento en la Unión Europea, a la AEPD cuando haya afectados en España.
  • En el sector público, las administraciones de Andalucía, Cataluña y País Vasco notifican a su propia autoridad autonómica.

Esto cabe en dos líneas de un documento interno y casi nunca está escrito. Si además entras en el ámbito de la NIS2, el circuito de notificación de incidentes es otro y convive con este en vez de sustituirlo: lo desarrollamos en NIS2 para pymes en España.

Lo que no hay que hacer, y se hace casi siempre

Cuatro reflejos habituales empeoran la posición de la empresa durante las 72 horas. Ninguno es negligencia: son la reacción razonable de quien no ha pasado por esto antes.

  • Apagar y reinstalar. Deja el servicio limpio y la investigación sin nada que mirar. El aislamiento se hace con la máquina encendida.
  • Esperar al informe forense. Llega en semanas y el plazo es de 72 horas. Se notifica con lo que hay.
  • Avisar a los afectados por si acaso. Una comunicación sin medidas concretas que la persona pueda tomar genera llamadas, no protección, y no sustituye a la notificación a la autoridad.
  • Contar con que pagar un rescate cierra el asunto. El pago no deshace el acceso que ya hubo, así que la brecha existió y la obligación de valorarla sigue en pie.

Qué contiene la notificación a la AEPD

El formulario de la Sede Electrónica de la AEPD recoge el contenido mínimo que exige el artículo 33.3 del RGPD. Son cuatro bloques, y los cuatro se pueden dejar preparados antes de que haga falta usarlos.

  • La naturaleza de la brecha, con las categorías y el número aproximado de afectados y de registros.
  • Los datos de contacto del delegado de protección de datos o del punto de contacto.
  • Las consecuencias probables.
  • Las medidas adoptadas o propuestas, incluidas las de mitigación del daño.
Mesa de oficina de noche con una libreta abierta y una lista escrita a mano a medias, iluminada solo por una pantalla fuera de encuadre

El cuarto bloque es el que se lee con más atención y el que peor se rellena. «Se han reforzado las medidas de seguridad» no describe nada. «Se ha revocado el token de la integración con el CRM y se ha forzado el segundo factor en las 240 cuentas del tenant» sí, y además se puede comprobar.

Qué mira la autoridad sobre lo que hiciste antes del incidente

La autoridad valora si las medidas técnicas y organizativas eran apropiadas antes de la brecha. El considerando 88 del RGPD dice que las normas de notificación deben tener en cuenta si los datos estaban protegidos adecuadamente.

El volumen ayuda a poner esto en su sitio. ENISA analizó 4.875 incidentes de ciberseguridad en la Unión Europea entre el 1 de julio de 2024 y el 30 de junio de 2025 para su Threat Landscape 2025, publicado en octubre de ese año. Que le toque a una empresa concreta no es excepcional, y la autoridad lo sabe. Lo que distingue un caso de otro es lo que había preparado antes.

Ahí es donde una auditoría cambia la conversación, y no por el papel que entrega. En Pentesting Team auditamos el correo y la identidad con la auditoría de Microsoft 365, que parte de 450 €, y la red desde dentro con la auditoría de infraestructura interna, que parte de 1.520 € y lleva de una a tres semanas. De las dos sale un informe con cada hallazgo, su criticidad y su evidencia, la presentación que usamos para dirección y un retest a los seis meses. Lo que debe traer ese informe lo desglosamos en qué debe incluir un informe de pentesting.

Tu proveedor de sistemas hace muchas cosas, pero esta no. Nadie audita bien lo que ha configurado él mismo: su incentivo es que salga limpio y el nuestro es encontrar lo que falla. Por eso el plan de auditoría se firma antes de empezar, con fechas, pruebas previstas y equipo, y por eso cada hallazgo lleva los pasos para reproducirlo. Tu equipo lo comprueba sin llamarnos.

Lo que cambia en 2026: una plantilla común para toda la UE

El Comité Europeo de Protección de Datos (EDPB) adoptó el 10 de junio de 2026 una plantilla común de notificación de brechas para que las notificaciones contengan lo que exige el artículo 33 del RGPD.

Estuvo en consulta pública hasta el 5 de agosto de 2026 y el propio EDPB decidirá después el calendario de implantación, así que hoy no sustituye al formulario de la AEPD. Interesa por lo que anticipa. Los campos que va a pedir cualquier autoridad europea son los que conviene tener resueltos de antemano, y el EDPB dice expresamente que busca ahorrar tiempo y coste a las organizaciones pequeñas, las que no tienen delegado de protección de datos ni equipo jurídico propio.

Qué preparar antes, y por dónde empezar el lunes

El plazo se gana antes del incidente. Lo que hay que tener escrito cabe en un folio: quién declara la brecha, quién decide si se notifica, quién redacta, quién firma, a qué autoridad se envía y quién sustituye a cada uno cuando está de vacaciones.

Si ese folio no existe hoy, escríbelo esta semana. No necesitas a nadie de fuera para eso, y es lo que más acorta las primeras horas. Si al escribirlo te das cuenta de que no sabrías decir qué datos personales hay en cada sistema ni quién tiene acceso a ellos, eso ya no lo arregla un procedimiento. Empieza por el correo y la identidad, que es desde donde se restablecen las contraseñas de todo lo demás.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.
  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

Sí. La obligación de notificar a la autoridad de control es del responsable del tratamiento, y ese eres tú aunque los datos estuvieran en el sistema de un tercero. Conviene tener escrito a quién se llama en cada proveedor y en qué plazo se compromete a avisarte. Es de lo primero que miramos al auditar la identidad y los permisos concedidos a aplicaciones de terceros.

El RGPD habla de 72 horas, no de días hábiles, así que el plazo corre igual. Por eso el reparto de papeles se escribe antes: quién declara la brecha, quién decide, quién redacta y quién firma, con un suplente para cada uno. De los planes de respuesta que revisamos, el suplente es lo que más veces falta, y un teléfono que no contesta el domingo se come un tercio del plazo.

Solo si los datos eran ininteligibles de verdad para quien accedió. El considerando 88 del RGPD dice que las normas de notificación deben tener en cuenta si los datos estaban protegidos adecuadamente, y esa comprobación es técnica, no documental: se mira dónde vive la clave, quién puede leerla y desde qué máquina. Un cifrado activo cuya clave vive junto al dato no protege a nadie. Es una tarde de trabajo dentro de una auditoría de infraestructura interna.

No de forma automática. La AEPD señala que la notificación no supone por sí misma la apertura de un procedimiento administrativo, y que notificar en tiempo y forma es una evidencia de diligencia. No notificar, en cambio, está tipificado como infracción. El miedo a llamar la atención es lo que hace que se agoten las 72 horas discutiendo si aquello era o no era una brecha. Lo que sí pesa es lo que hiciste antes y después, y por eso el retest a los seis meses va incluido en la auditoría en vez de facturarse aparte.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés