🚨 Plan operativo · Compliance crítico · v1.0
Plan de Respuesta a Brechas de Seguridad
Documento: Plan operativo de respuesta a incidentes (PRI)
Marco normativo: Art. 33 y 34 RGPD · Directiva NIS2 · ENS RD 311/2022
Responsable: Alberto García Fernández (CISO funcional) · NIF 71177412W
Autoridad notificable: AEPD (www.aepd.es) · CCN-CERT (si crítico)
Plazo legal de notificación: 72 horas desde detección
🚨 OBLIGACIÓN LEGAL: Toda violación de la seguridad de datos personales que entrañe riesgo para los derechos y libertades de las personas físicas debe notificarse a la AEPD en un plazo máximo de 72 horas desde su conocimiento (Art. 33 RGPD). Si el riesgo es alto, debe notificarse también a los afectados "sin dilación indebida" (Art. 34 RGPD).
1. Definición de brecha de seguridad
Conforme al Art. 4.12 RGPD, se considera violación de la seguridad de los datos personales toda violación de la seguridad que ocasione:
- Destrucción accidental o ilícita de datos personales
- Pérdida de datos personales
- Alteración no autorizada
- Comunicación o acceso no autorizados a datos personales transmitidos, conservados o tratados
2. Tipología de brechas y nivel de severidad
| Nivel | Ejemplo | Notificación | Plazo |
| BAJO | Acceso interno no autorizado a 1 registro sin exfiltración | Registro interno | Inmediato (log) |
| MEDIO | Filtración email sin datos sensibles, <100 afectados | AEPD | 72h |
| ALTO | Filtración de datos identificables, >100 afectados | AEPD + afectados | 72h + sin dilación |
| CRÍTICO | Ransomware, exfiltración masiva, datos sensibles (Art. 9) | AEPD + afectados + CCN-CERT (NIS2) | 24h + 72h |
3. Cronología operativa de respuesta
T+0h · DETECCIÓN
Identificación del incidente
Alerta automática del sistema (Cloudflare WAF, logs Vercel, monitorización) o reporte interno/externo. Se registra hora exacta de detección en ComplianceLog con severity:critical.
T+0h a T+4h · CONTENCIÓN
Aislamiento del incidente
Bloqueo del vector (revocación tokens, rotación claves, aislamiento DB), activación modo mantenimiento si necesario, preservación de evidencia forense.
T+4h a T+24h · ANÁLISIS
Evaluación de impacto
Identificación de datos afectados, nº de afectados, categorías especiales (Art. 9), riesgo para derechos. Decisión sobre nivel de severidad y obligación de notificación.
T+24h a T+72h · NOTIFICACIÓN
Comunicación AEPD (si procede)
Notificación a través del formulario electrónico de la sede de la AEPD (sedeagpd.gob.es). Inclusión obligatoria: naturaleza, categorías y nº de afectados, consecuencias probables, medidas adoptadas, datos del DPO.
T+72h en adelante · TRANSPARENCIA
Comunicación a afectados (si riesgo alto)
Email directo a usuarios afectados con lenguaje claro: qué pasó, qué datos, qué riesgo, qué medidas tomamos, qué pueden hacer. Sin tecnicismos. Sin culpas. Acción correctiva clara.
T+30d · CIERRE
Lecciones aprendidas + mejora
Informe forense final, actualización de controles, formación al equipo, revisión del plan. Registro permanente en el sistema de compliance para acreditar ante auditoría.
4. Contenido obligatorio de la notificación a la AEPD
Conforme al Art. 33.3 RGPD, la notificación a la AEPD debe incluir:
- Naturaleza de la violación, categorías y número aproximado de interesados afectados
- Categorías y número aproximado de registros de datos personales afectados
- Nombre y datos de contacto del DPO (o punto de contacto donde obtener más información)
- Consecuencias probables de la violación
- Medidas adoptadas o propuestas para poner remedio, incluyendo medidas para mitigar posibles efectos negativos
⚠️ Si no es posible facilitar toda la información en 72h: la notificación se realizará de forma escalonada, justificando la demora ante la AEPD. El Art. 33.4 RGPD permite este enfoque.
5. Modelo de notificación a usuarios afectados
Plantilla a utilizar (rellenable):
Asunto: Información importante sobre la seguridad de tu cuenta en JUSTICIA LEGALIA
Hola [NOMBRE],
Te escribimos para informarte de un incidente de seguridad ocurrido el [FECHA] que ha podido afectar a tus datos en nuestra plataforma. Conforme al Art. 34 del RGPD, tenemos la obligación de comunicártelo sin dilación.
¿Qué pasó? [Descripción clara, sin tecnicismos]
¿Qué datos tuyos se han visto afectados? [Lista exacta]
¿Qué riesgo supone para ti? [Evaluación honesta]
¿Qué hemos hecho? [Medidas técnicas y organizativas adoptadas]
¿Qué puedes hacer tú? [Recomendaciones concretas]
Si tienes preguntas, escríbenos a reclamacivil@gmail.com.
Tienes derecho a presentar reclamación ante la AEPD (www.aepd.es).
Lamentamos sinceramente lo ocurrido.
— Equipo JUSTICIA LEGALIA
6. Roles y responsabilidades
| Rol | Persona | Responsabilidad |
| Coordinador de Crisis | Alberto García Fernández | Decisión global · comunicación pública · firma notificaciones |
| CISO funcional | Alberto García Fernández (con apoyo proveedor) | Análisis técnico · contención · forense |
| DPO | Por designar (Q3 2026, externo) | Asesoramiento legal · interlocución AEPD |
| Equipo Comunicación | Compliance Officer + Marketing | Notificación a afectados · prensa · redes |
| Proveedores críticos | Vercel · Cloudflare · Stripe | Soporte técnico · evidencia forense según DPA |
7. Indicadores y SLA de respuesta
- Detección: < 30 min desde anomalía (monitorización 24/7)
- Contención inicial: < 4 horas
- Notificación AEPD: < 72 horas (objetivo: 48h)
- Notificación afectados: < 5 días si riesgo alto
- Cierre forense: < 30 días
8. Simulacros y formación
- Simulacro anual de brecha (tabletop exercise)
- Formación al equipo sobre reconocimiento de incidentes
- Revisión semestral del plan
- Test de notificación AEPD con caso ficticio (Q3 2026)
✅ Documentación de evidencia: Toda brecha queda registrada en el sistema ComplianceLog con hash SHA-256, timestamp ISO 8601 e IP enmascarada, durante un mínimo de 7 años (recomendación AEPD), para acreditar ante auditorías futuras.
9. Contacto · Emergencias
📧 Email crítico: reclamacivil@gmail.com (asunto: "URGENTE - INCIDENTE SEGURIDAD")
📱 Teléfono 24/7: +34 683 587 178
🌐 AEPD: sedeagpd.gob.es · Tel: 901 100 099
🛡️ CCN-CERT: ccn-cert.cni.es (si infraestructura crítica/NIS2)
📞 INCIBE: 017 (Línea de ayuda en ciberseguridad)