
Protocolo de Notificación de Incidentes de Datos Personales: Preguntas Clave para el Directorio
En un mundo cada vez más digitalizado, donde los datos personales son el nuevo oro del siglo XXI, enfrentar incidentes relacionados con la seguridad de estos datos no es solo inevitable, sino también una cuestión crítica para cualquier empresa. La normativa chilena, con leyes como la Ley 21.719 de Protección de Datos Personales y la Ley 21.663 de Ciberseguridad, establece obligaciones específicas que todo directorio debe conocer y gestionar de manera efectiva. Pero más allá de cumplir con la normativa, el directorio debe formular las preguntas adecuadas para asegurarse de que su organización está preparada para enfrentar y notificar estos incidentes de manera eficaz.
Preguntas Fundamentales que el Directorio Debe Formular
¿Estamos preparados para identificar y clasificar un incidente de datos personales?
El primer paso crucial es la detección y clasificación de un incidente. El directorio debe asegurarse de que existen procedimientos claros para diferenciar entre incidentes menores y aquellos que requieren notificación. Esto involucra preguntas sobre el sistema de monitoreo existente y la capacitación del personal para reconocer amenazas potenciales.
¿Cumplimos oportunamente con los plazos de notificación establecidos por la ley?
La Ley 21.719 exige que las organizaciones notifiquen a la Agencia de Protección de Datos Personales (APDP) dentro de plazos específicos: una alerta temprana en 3 horas y una notificación completa en 72 horas. El directorio debe preguntar si estos plazos se han practicado y cumplido en ejercicios internos de simulación de incidentes. ¿Cómo podríamos eficientizar el proceso para alcanzar estos plazos si se presentan limitaciones logísticas?
¿Qué contiene nuestra notificación y quién la supervisa?
La integridad de la notificación es vital para cubrir los aspectos legales y proteger la reputación de la empresa. Esta debe incluir la descripción del incidente, las categorías de datos afectados, el número de titulares impactados y las medidas de remediación. El directorio debe cuestionar a los encargados de compliance sobre cómo se asegura la integridad de esta información y quién es el responsable final de supervisar y validar su contenido antes del envío.
¿Qué medidas de remediación y prevención tenemos implementadas?
Una vez que ocurre un incidente, la respuesta inmediata es crucial. El directorio debería preguntar si hay un plan establecido para contener y remediar rápidamente los daños. ¿Cuáles son los protocolos para aislar los sistemas afectados? ¿Cómo se protegerá la evidencia del incidente? Además, es esencial comprender qué medidas preventivas se han implementado para evitar futuros incidentes.
Implicancias Prácticas para las Empresas
Las empresas chilenas operando en un ambiente tan regulado no solo deben cumplir con los requisitos legales establecidos por las leyes de protección de datos y ciberseguridad, sino que deben ir un paso más allá, adoptando una cultura de prevención y cumplimiento proactivo. Esto significa integrar la seguridad de datos en todos los aspectos del negocio, desde el nivel operativo hasta el nivel de gobernanza.
Un enfoque integral de gestión de datos no solo protege contra brechas legales, sino que también fortalece la confianza de los clientes y la reputación del negocio. Preguntar las cuestiones correctas permite anticipar problemas y diseñar respuestas personalizadas que minimicen riesgos.
Conclusión
En resumen, el rol del directorio es crítico para asegurar que la empresa esté preparada para manejar cualquier incidente de datos personales de manera eficiente y conforme a las leyes vigentes. La conciencia y la preparación son las mejores defensas contra las brechas de seguridad y sus implicaciones legales. Antes de dar el siguiente paso, ¿sabes realmente en qué posición está tu empresa? En EFECTUS desarrollamos un Panel de Diagnóstico gratuito con tres tests de autoevaluación — uno por cada ley clave — para que identifiques tus brechas reales antes de que lo haga un regulador. Accede en efectus.cl/autoevaluacion/.
DIAGNÓSTICO GRATUITO
¿Sabes en qué posición está tu empresa frente a la normativa?
Muchas organizaciones descubren brechas inesperadas cuando hacen este ejercicio. Tenemos 3 tests de autoevaluación gratuitos — uno por cada ley clave — para que identifiques tus riesgos reales antes de que lo haga un regulador.
LEY N°20.393
Prevención de Delitos
«¿Tiene tu empresa un Modelo de Prevención vigente y auditado?»
LEY N°21.663
Marco de Ciberseguridad
«¿Tu Directorio lidera activamente la ciberseguridad?»
LEY N°21.719
Protección de Datos
«¿Tienes un inventario actualizado de los datos que manejas?»
Gratuito · Sin compromiso · Resultados inmediatos
