DEV Community

LOL Pc
LOL Pc

Posted on Originally published at rgpdmalaga.com

Data breach por error humano: un runbook mínimo para el email equivocado

Data breach por error humano: un runbook mínimo para el email equivocado

Trabajadora de espaldas ante un aviso de seguridad en un ordenador

No todos los incidentes empiezan con malware.

Un autocomplete incorrecto puede exponer un PDF con datos personales.

Este es un runbook mínimo.

Detect

Captura:

  • timestamp;
  • sender;
  • recipient;
  • attachments;
  • affected subjects;
  • data categories.

Contain

  • revoke shared links;
  • remove permissions;
  • contact recipient;
  • preserve logs;
  • stop automation if it caused the incident.

Assess

Valora:

  • sensitivity;
  • volume;
  • identifiability;
  • recipient;
  • encryption;
  • possible harm.

Decide

Bajo RGPD, la notificación a la autoridad depende del riesgo para las personas.

Cuando corresponde, el plazo es 72 horas desde que el responsable tiene conocimiento de la brecha.

Document

Incluso si concluyes que no requiere notificación, conserva:

  • facts;
  • reasoning;
  • impact;
  • corrective actions.

Improve

El post-mortem debería generar controles concretos:

  • external-recipient warnings;
  • delayed send;
  • DLP;
  • safer file sharing;
  • training;
  • better naming.

La meta no es culpar al usuario. Es evitar que el mismo error vuelva a producir el mismo impacto.

Guía completa: Brechas RGPD por email y plazo de 72 horas.

Top comments (0)