Inicio · Centro legal · Plan de brechas
🚨 Plan operativo · Compliance crítico · v1.0

Plan de Respuesta a Brechas de Seguridad

Documento: Plan operativo de respuesta a incidentes (PRI)
Marco normativo: Art. 33 y 34 RGPD · Directiva NIS2 · ENS RD 311/2022
Responsable: Alberto García Fernández (CISO funcional) · NIF 71177412W
Autoridad notificable: AEPD (www.aepd.es) · CCN-CERT (si crítico)
Plazo legal de notificación: 72 horas desde detección
🚨 OBLIGACIÓN LEGAL: Toda violación de la seguridad de datos personales que entrañe riesgo para los derechos y libertades de las personas físicas debe notificarse a la AEPD en un plazo máximo de 72 horas desde su conocimiento (Art. 33 RGPD). Si el riesgo es alto, debe notificarse también a los afectados "sin dilación indebida" (Art. 34 RGPD).

1. Definición de brecha de seguridad

Conforme al Art. 4.12 RGPD, se considera violación de la seguridad de los datos personales toda violación de la seguridad que ocasione:

2. Tipología de brechas y nivel de severidad

NivelEjemploNotificaciónPlazo
BAJOAcceso interno no autorizado a 1 registro sin exfiltraciónRegistro internoInmediato (log)
MEDIOFiltración email sin datos sensibles, <100 afectadosAEPD72h
ALTOFiltración de datos identificables, >100 afectadosAEPD + afectados72h + sin dilación
CRÍTICORansomware, exfiltración masiva, datos sensibles (Art. 9)AEPD + afectados + CCN-CERT (NIS2)24h + 72h

3. Cronología operativa de respuesta

T+0h · DETECCIÓN
Identificación del incidente
Alerta automática del sistema (Cloudflare WAF, logs Vercel, monitorización) o reporte interno/externo. Se registra hora exacta de detección en ComplianceLog con severity:critical.
T+0h a T+4h · CONTENCIÓN
Aislamiento del incidente
Bloqueo del vector (revocación tokens, rotación claves, aislamiento DB), activación modo mantenimiento si necesario, preservación de evidencia forense.
T+4h a T+24h · ANÁLISIS
Evaluación de impacto
Identificación de datos afectados, nº de afectados, categorías especiales (Art. 9), riesgo para derechos. Decisión sobre nivel de severidad y obligación de notificación.
T+24h a T+72h · NOTIFICACIÓN
Comunicación AEPD (si procede)
Notificación a través del formulario electrónico de la sede de la AEPD (sedeagpd.gob.es). Inclusión obligatoria: naturaleza, categorías y nº de afectados, consecuencias probables, medidas adoptadas, datos del DPO.
T+72h en adelante · TRANSPARENCIA
Comunicación a afectados (si riesgo alto)
Email directo a usuarios afectados con lenguaje claro: qué pasó, qué datos, qué riesgo, qué medidas tomamos, qué pueden hacer. Sin tecnicismos. Sin culpas. Acción correctiva clara.
T+30d · CIERRE
Lecciones aprendidas + mejora
Informe forense final, actualización de controles, formación al equipo, revisión del plan. Registro permanente en el sistema de compliance para acreditar ante auditoría.

4. Contenido obligatorio de la notificación a la AEPD

Conforme al Art. 33.3 RGPD, la notificación a la AEPD debe incluir:

  1. Naturaleza de la violación, categorías y número aproximado de interesados afectados
  2. Categorías y número aproximado de registros de datos personales afectados
  3. Nombre y datos de contacto del DPO (o punto de contacto donde obtener más información)
  4. Consecuencias probables de la violación
  5. Medidas adoptadas o propuestas para poner remedio, incluyendo medidas para mitigar posibles efectos negativos
⚠️ Si no es posible facilitar toda la información en 72h: la notificación se realizará de forma escalonada, justificando la demora ante la AEPD. El Art. 33.4 RGPD permite este enfoque.

5. Modelo de notificación a usuarios afectados

Plantilla a utilizar (rellenable):

Asunto: Información importante sobre la seguridad de tu cuenta en JUSTICIA LEGALIA

Hola [NOMBRE],

Te escribimos para informarte de un incidente de seguridad ocurrido el [FECHA] que ha podido afectar a tus datos en nuestra plataforma. Conforme al Art. 34 del RGPD, tenemos la obligación de comunicártelo sin dilación.

¿Qué pasó? [Descripción clara, sin tecnicismos]
¿Qué datos tuyos se han visto afectados? [Lista exacta]
¿Qué riesgo supone para ti? [Evaluación honesta]
¿Qué hemos hecho? [Medidas técnicas y organizativas adoptadas]
¿Qué puedes hacer tú? [Recomendaciones concretas]

Si tienes preguntas, escríbenos a reclamacivil@gmail.com.
Tienes derecho a presentar reclamación ante la AEPD (www.aepd.es).

Lamentamos sinceramente lo ocurrido.
— Equipo JUSTICIA LEGALIA

6. Roles y responsabilidades

RolPersonaResponsabilidad
Coordinador de CrisisAlberto García FernándezDecisión global · comunicación pública · firma notificaciones
CISO funcionalAlberto García Fernández (con apoyo proveedor)Análisis técnico · contención · forense
DPOPor designar (Q3 2026, externo)Asesoramiento legal · interlocución AEPD
Equipo ComunicaciónCompliance Officer + MarketingNotificación a afectados · prensa · redes
Proveedores críticosVercel · Cloudflare · StripeSoporte técnico · evidencia forense según DPA

7. Indicadores y SLA de respuesta

8. Simulacros y formación

✅ Documentación de evidencia: Toda brecha queda registrada en el sistema ComplianceLog con hash SHA-256, timestamp ISO 8601 e IP enmascarada, durante un mínimo de 7 años (recomendación AEPD), para acreditar ante auditorías futuras.

9. Contacto · Emergencias

📧 Email crítico: reclamacivil@gmail.com (asunto: "URGENTE - INCIDENTE SEGURIDAD")
📱 Teléfono 24/7: +34 683 587 178
🌐 AEPD: sedeagpd.gob.es · Tel: 901 100 099
🛡️ CCN-CERT: ccn-cert.cni.es (si infraestructura crítica/NIS2)
📞 INCIBE: 017 (Línea de ayuda en ciberseguridad)

JUSTICIA LEGALIA · Plan de Respuesta a Brechas de Seguridad

Documento controlado · v1.0 · 15/05/2026 · Revisión: semestral

Conforme a: Art. 33 y 34 RGPD · Directiva NIS2 · ENS RD 311/2022 · Guía AEPD Notificación Brechas

← Protocolo de cumplimiento · → Política de seguridad · → Centro de derechos