Data breach por error humano: un runbook mínimo para el email equivocado
No todos los incidentes empiezan con malware.
Un autocomplete incorrecto puede exponer un PDF con datos personales.
Este es un runbook mínimo.
Detect
Captura:
- timestamp;
- sender;
- recipient;
- attachments;
- affected subjects;
- data categories.
Contain
- revoke shared links;
- remove permissions;
- contact recipient;
- preserve logs;
- stop automation if it caused the incident.
Assess
Valora:
- sensitivity;
- volume;
- identifiability;
- recipient;
- encryption;
- possible harm.
Decide
Bajo RGPD, la notificación a la autoridad depende del riesgo para las personas.
Cuando corresponde, el plazo es 72 horas desde que el responsable tiene conocimiento de la brecha.
Document
Incluso si concluyes que no requiere notificación, conserva:
- facts;
- reasoning;
- impact;
- corrective actions.
Improve
El post-mortem debería generar controles concretos:
- external-recipient warnings;
- delayed send;
- DLP;
- safer file sharing;
- training;
- better naming.
La meta no es culpar al usuario. Es evitar que el mismo error vuelva a producir el mismo impacto.
Guía completa: Brechas RGPD por email y plazo de 72 horas.

Top comments (0)