Las primeras 72 horas después de una filtración de datos personales
Con independencia de los detalles de cada caso, estos episodios dejan una pregunta que cualquier departamento legal o de cumplimiento debería poder responder hoy mismo. Si mañana a las ocho de la mañana nos enteramos de que ha habido una filtración de datos personales bajo nuestro control, ¿qué hacemos en las primeras horas?
La respuesta honesta, en la mayoría de las empresas dominicanas, es que no hay un procedimiento escrito. Y parte de la explicación está en la propia ley. La Ley 172-13 impone al responsable del tratamiento un deber de seguridad y un deber de secreto, pero no establece una obligación general de notificar las brechas a una autoridad de control, entre otras razones porque el país no cuenta con una autoridad independiente de protección de datos. Esa ausencia genera la peligrosa percepción de que, si la ley no obliga a avisar, tampoco hay prisa. Es exactamente al revés. Sin un regulador que marque los pasos, la empresa queda sola frente a sus clientes, sus socios comerciales, sus aseguradoras, los reguladores sectoriales y, eventualmente, los tribunales, y todo lo que haga o deje de hacer en esos primeros días será revisado después con lupa.
El plazo de 72 horas no es un capricho. Es el que el Reglamento General de Protección de Datos europeo fija para notificar una violación de seguridad a la autoridad de control, y se ha convertido en la referencia internacional de lo que se considera una reacción diligente. Para muchas empresas dominicanas, además, no es solo una referencia, pues los hoteles, operadores turísticos, call centers y empresas de servicios que tratan datos de residentes en la Unión Europea pueden quedar sujetos directamente a esa obligación. Lo que sigue es una guía práctica, dividida en tres tramos, de lo que un equipo interno debería haber hecho al cumplirse esas 72 horas.
Antes de entrar en esos tramos conviene advertir que buena parte de lo que se decide en ellos se define antes del incidente. Algunas empresas dominicanas ya lo entendieron y están tomando la iniciativa, mediante un diagnóstico de protección de datos, para conocer qué datos tratan, dónde están y qué obligaciones tendrían que atender, sin esperar a que una filtración las obligue a averiguarlo con el reloj corriendo.
Horas 0 a 6: contener sin destruir.
El primer reflejo técnico ante un incidente suele ser apagar, borrar y restaurar. Es comprensible, pero es también el error que más caro se paga después. Contener significa cortar el acceso del atacante o cerrar la exposición, lo que implica revocar credenciales comprometidas, aislar los equipos afectados de la red, retirar el archivo publicado o desactivar el enlace mal configurado. Lo que no significa es formatear servidores, reinstalar sistemas o eliminar registros antes de haberlos copiado, porque en esos registros está la única evidencia de qué ocurrió, desde cuándo y qué información salió. Sin esa evidencia la empresa no podrá demostrar el alcance real del incidente, ni defenderse si alguien le atribuye más de lo que efectivamente pasó, ni sustentar una denuncia penal.
Por eso, desde la primera hora, alguien tiene que ordenar la preservación, lo que incluye copias forenses de los equipos afectados, exportación de los registros de acceso y de los logs de los sistemas y de los proveedores en la nube antes de que se sobrescriban por su propio ciclo de retención, capturas de pantalla fechadas de la publicación en el foro o del mensaje del extorsionador, y una bitácora en la que se anote cada decisión, quién la tomó y a qué hora. Esa bitácora parece un detalle administrativo, pero es el documento que meses después permitirá demostrar ante un cliente, un regulador o un juez que la empresa actuó con diligencia.
El tercer movimiento de este tramo es activar al equipo correcto, que casi nunca es solo el de tecnología. Debe haber una persona con autoridad para decidir, que habitualmente será la gerencia general o quien esta designe, acompañada de seguridad informática, legal y cumplimiento, comunicaciones y, cuando el incidente afecta datos de empleados, recursos humanos. Conviene que la asesoría legal, interna o externa, entre desde el principio y que sea ella quien contrate o dirija a los peritos forenses externos. No es una cuestión de protagonismo, pues las conclusiones de una investigación técnica sobre las fallas de seguridad de la empresa son información sensible, y encauzarlas a través de la relación abogado-cliente da mejores argumentos para proteger su confidencialidad al amparo del secreto profesional. Finalmente, antes de que termine este primer tramo, alguien debe revisar la póliza de ciberseguro, si existe. Muchas exigen notificación inmediata a la aseguradora y el uso de proveedores de su panel, y contratar por cuenta propia a un perito no autorizado puede comprometer la cobertura.
Horas 6 a 24: saber qué se perdió y qué obligaciones se activaron.
Una vez contenida la situación, la pregunta central deja de ser técnica y pasa a ser jurídica, pues se trata de saber qué datos se vieron comprometidos, de quiénes y con qué consecuencias posibles. No es lo mismo la exposición de nombres y correos electrónicos que la de números de cédula, información financiera, historiales médicos o datos biométricos, y tampoco es lo mismo un archivo que estuvo accesible sin que conste que alguien lo descargara que una base de datos publicada en un foro. La combinación importa tanto como cada dato aislado, pues una cédula junto con un número de teléfono es exactamente el insumo que necesita quien planifica una suplantación de identidad o una estafa telefónica. Este inventario, aunque sea preliminar y deba corregirse después, es la base de todas las decisiones siguientes, y debe separar lo confirmado de lo que todavía se está investigando.
Con ese inventario en la mano, el equipo legal debe recorrer el mapa de obligaciones que la Ley 172-13 no resuelve por sí sola. La primera capa es sectorial, pues las entidades del sistema financiero están sujetas a la regulación de ciberseguridad de la Junta Monetaria y a deberes de reporte ante la Superintendencia de Bancos, y las prestadoras de servicios de telecomunicaciones tienen sus propias obligaciones bajo la normativa de ciberseguridad del INDOTEL; en ambos casos los plazos son cortos y conviene verificarlos en la norma vigente antes de que venzan, no después. La segunda capa es contractual, y suele ser la más olvidada, pues los contratos con clientes corporativos, los acuerdos de encargo de tratamiento y los contratos con socios internacionales frecuentemente exigen notificar incidentes en plazos de 24, 48 o 72 horas, y su incumplimiento puede generar responsabilidad aunque la brecha en sí no la genere. La tercera capa es extraterritorial, ya que si entre los afectados hay residentes en la Unión Europea y la empresa les ofrece bienes o servicios, el RGPD puede exigir la notificación a la autoridad competente dentro de las 72 horas y, cuando el riesgo sea alto, la comunicación a los propios afectados.
La última capa es la penal. Un acceso no autorizado, una extorsión con datos robados o la sustracción de información por parte de un empleado pueden constituir infracciones bajo la Ley 53-07 sobre Crímenes y Delitos de Alta Tecnología, y la decisión de denunciar debe tomarse con la evidencia preservada en el primer tramo. Para las empresas que están implementando programas de cumplimiento bajo la Ley 74-25, el incidente es además una prueba real de su modelo de prevención, ya que la forma en que se detectó, se escaló y se documentó la respuesta formará parte de lo que la empresa pueda mostrar sobre la eficacia de sus controles.
Horas 24 a 72: decidir a quién avisar y cómo decirlo.
En ausencia de una obligación legal general, la decisión de comunicar el incidente a los afectados en la República Dominicana es, en buena medida, una decisión de gestión de riesgo. Mi recomendación es analizarla desde la perspectiva del titular de los datos, de modo que si la información expuesta le permite a un tercero estafarlo, suplantarlo o presionarlo, avisarle para que cambie contraseñas, bloquee productos o desconfíe de llamadas sospechosas es la manera más directa de reducir el daño. Y reducir el daño es también la mejor defensa de la empresa, porque buena parte de la responsabilidad civil que pueda derivarse de una brecha dependerá de si el afectado sufrió un perjuicio que pudo haberse evitado.
Cómo se comunica importa tanto como la decisión de comunicar. El mensaje debe decir qué ocurrió, qué datos se vieron afectados, qué está haciendo la empresa y qué debe hacer la persona, en un lenguaje que entienda cualquier cliente y sin tecnicismos que suenen a evasión. Debe incluir un canal real de contacto, preparado para recibir el volumen de consultas que vendrá. Y, sobre todo, debe ceñirse a lo que se sabe. El error más frecuente en esta etapa es la afirmación prematura de que "no se vieron comprometidos datos sensibles" o de que "el incidente está controlado", que luego la investigación forense desmiente y convierte un problema de seguridad en un problema de credibilidad. Es preferible decir que la investigación sigue en curso y comprometerse a actualizar la información.
Hay otros errores que se repiten en este tramo y que conviene nombrar. Uno es negociar o pagar a un extorsionador sin análisis legal previo, lo que no garantiza la eliminación de los datos y puede generar exposiciones adicionales, entre ellas las relacionadas con sanciones internacionales. Otro es que cada área de la empresa comunique por su cuenta, de modo que el cliente recibe una versión del call center, otra del gerente de cuenta y una tercera de las redes sociales. Un tercero es olvidar a los empleados, que serán los primeros en recibir preguntas y que, sin una línea clara, improvisarán. Y el último es dar el incidente por cerrado al restablecer los sistemas, cuando lo que falta es precisamente lo que la empresa necesitará mostrar después, es decir, un informe de lo ocurrido, de las causas y de las medidas adoptadas para que no se repita.
Las 72 horas se ganan antes.
Todo lo anterior tiene una premisa incómoda, y es que casi nada de ello se improvisa bien en medio de una crisis. Las empresas que atraviesan un incidente con orden no son las que tienen más recursos, sino las que antes del incidente ya sabían quién decide, a quién se llama primero, qué contratos exigen notificación y en qué plazos, qué datos tratan y dónde están, y qué dice la póliza de seguro. Un plan de respuesta a incidentes de pocas páginas, con un directorio de contactos actualizado y plantillas de comunicación redactadas en frío, vale más que cualquier esfuerzo heroico a las tres de la madrugada. Y un ejercicio de simulación al año, en el que el comité recorra un caso hipotético con el reloj corriendo, suele revelar en dos horas las brechas que el papel no muestra.
Mientras el país no cuente con una ley de protección de datos moderna y una autoridad que establezca reglas claras de notificación, la responsabilidad de fijar el estándar recae en las propias empresas. La buena noticia es que ese estándar ya existe y es conocido, y que cada vez más empresas están tomando la iniciativa de medirse frente a él antes de que surja el incidente. Ese diagnóstico previo permite saber con qué se cuenta, qué falta y qué tan preparada está la organización para responder, y hacerlo en frío cuesta una fracción de lo que cuesta improvisar en medio de una crisis. La pregunta que cada empresa debería hacerse no es si le ocurrirá un incidente, sino si, cuando ocurra, podrá demostrar que en las primeras 72 horas hizo lo que una empresa diligente habría hecho.