policy ISO 27701 PIMS Policy Pack

Política de Gestión de Incidentes y Brechas de Seguridad de Datos Personales

Gestiona incidentes y brechas de seguridad de datos personales con evidencias de REG10, triaje basado en roles, decisiones de notificación, contención, lecciones aprendidas y registros preparados para auditorías.

Descripción general

Esta política define cómo se notifican, evalúan, contienen, comunican, documentan, cierran y mejoran los incidentes y las brechas de seguridad de datos personales. Utiliza REG10 como registro de incidentes principal y vincula los registros con evidencias de tratamiento, riesgo, proveedores, transferencias, formación, auditoría y acciones correctivas.

Respuesta estructurada ante brechas de seguridad

Define requisitos de recepción y registro, triaje, evaluación, contención, notificación, cierre y mejora para incidentes y brechas de seguridad de datos personales.

Evidencias preparadas para auditorías

Utiliza REG10 como registro de incidentes principal y vincula las evidencias con registros de tratamiento, riesgo, proveedores, transferencias, formación y acciones correctivas.

Responsabilidad proactiva basada en roles

Asigna responsabilidades claras a los roles de privacidad, seguridad, respuesta a incidentes, sistemas, procesos, proveedores, auditoría y Alta Dirección.

Leer descripción completa (click to expand)
La Política de Gestión de Incidentes y Brechas de Seguridad de Datos Personales define cómo una organización identifica, notifica, realiza el triaje, evalúa, contiene, comunica, documenta, cierra y mejora a partir de incidentes de datos personales y brechas de seguridad de datos personales dentro del alcance del Sistema de Gestión de la Privacidad de la Información. Su finalidad declarada es garantizar que los incidentes y las brechas de seguridad se gestionen de forma coherente, rápida, lícita, segura y con evidencias preparadas para auditorías. La política se aplica en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, y se extiende a sistemas, aplicaciones, servicios, procesos, proveedores, encargados, subencargados y terceros que traten, almacenen, transmitan, apoyen, accedan o afecten de otro modo a datos personales dentro del alcance del PIMS. Una característica central de la política es su modelo integrado de evidencias. REG10 — Registro de Incidentes y Brechas de Seguridad de Datos Personales es el objeto de evidencia principal para la gestión de incidentes y brechas de seguridad, mientras que los registros de apoyo proporcionan contexto y trazabilidad. REG01 respalda el contexto de alcance, legal, contractual, sectorial, de cliente y de notificación. REG02 vincula las actividades de tratamiento afectadas, las categorías de datos personales, las categorías de interesados, las finalidades y los sistemas. REG04 respalda la vinculación con riesgos de privacidad, EIPD y riesgo residual. REG08 registra las interfaces de incidentes con encargados del tratamiento, subencargados del tratamiento, clientes, proveedores y terceros. REG09 se utiliza cuando los incidentes afectan al tratamiento transfronterizo, REG11 respalda evidencias de formación y competencia, y REG12 captura evidencias de auditoría, no conformidad, acción correctiva y mejora. Esta estructura ayuda a garantizar que los registros de incidentes no queden aislados del PIMS más amplio. La política establece requisitos detallados de preparación, recepción y registro, clasificación, evaluación de la brecha de seguridad, contención, recuperación, notificación, comunicaciones, protección de evidencias y lecciones aprendidas. Los incidentes sospechosos de datos personales deben registrarse con prontitud; todo incidente sospechoso notificado o detectado debe incorporarse en REG10 en el plazo de un día hábil desde su recepción, o antes cuando puedan activarse plazos de notificación o de comunicación al cliente. El triaje técnico de eventos de seguridad que impliquen datos personales debe completarse en un plazo de 24 horas desde la detección, y cada entrada de REG10 debe clasificarse como evento sin datos personales, incidente sospechoso de datos personales, incidente confirmado de datos personales o brecha de seguridad de datos personales confirmada en un plazo de 24 horas desde la recepción y el registro, salvo que se documente el motivo por el que la clasificación queda pendiente. Para la evaluación de la brecha de seguridad, la política exige identificar las actividades de tratamiento afectadas, las categorías de datos personales, las categorías de interesados, los sistemas, encargados, subencargados, ubicaciones de transferencia y riesgos de privacidad antes de finalizar las decisiones de notificación. Las obligaciones de notificación y comunicación se separan por rol. Para los responsables del tratamiento, la política exige decisiones documentadas de notificación regulatoria para cada brecha de seguridad de datos personales confirmada sin dilación indebida, conservando en REG10 la notificación, la justificación de no notificar o la justificación del retraso. Cuando se active la comunicación a los interesados afectados, la política exige registrar el contenido, los destinatarios, el momento, el mecanismo de entrega y las evidencias de aprobación. Para encargados y subencargados del tratamiento, la política exige notificar a los responsables del tratamiento afectados, clientes, encargados ascendentes o canales contractuales aprobados sin dilación indebida y dentro de los plazos contractuales aplicables. Para incidentes de datos personales de alto impacto, también exige evaluar los activadores de notificación legales, sectoriales, del sector financiero, de ciberseguridad, contractuales, de cliente y de destinatarios del servicio cuando proceda. La gobernanza, la medición y la mejora están integradas en el proceso. El Responsable de Privacidad / Responsable del PIMS es propietario del proceso de gestión de incidentes y brechas de seguridad y debe garantizar que REG10 se mantenga hasta el cierre. El Coordinador de Respuesta a Incidentes gestiona la recepción y el registro, el triaje, el flujo de trabajo de contención, el seguimiento del estado, el cierre y las lecciones aprendidas. Seguridad de la Información lidera la investigación técnica, la contención, la erradicación, la recuperación, la preservación de evidencias y el análisis de causa raíz cuando intervienen sistemas o controles de seguridad. La Alta Dirección recibe el escalado de los incidentes de datos personales de alto impacto confirmados en un plazo de 24 horas desde su clasificación y revisa los incidentes de alto impacto, las brechas notificables, las acciones correctivas vencidas y los impactos materiales durante la revisión por la dirección. Las métricas incluyen volúmenes de incidentes, plazos de clasificación y contención, puntualidad de las notificaciones, antigüedad de acciones correctivas, desempeño de respuesta de terceros y finalización de ejercicios. La política también exige revisión anual, revisión posterior al incidente tras incidentes de alto impacto o brechas confirmadas, y revisión anual de auditoría interna de la implementación.

Diagrama de la Política

Diagrama de flujo del proceso que muestra la recepción y el registro de incidentes de datos personales, el registro en REG10, el triaje, la evaluación de la brecha de seguridad, la contención y recuperación, las decisiones de notificación, la preservación de evidencias, el cierre, las lecciones aprendidas, las acciones correctivas de REG12 y la revisión por la dirección.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Alcance, definiciones y reglas de aplicabilidad

Requisitos de REG10 como registro de incidentes y brechas de seguridad

Criterios de clasificación y evaluación de la brecha de seguridad

Contención, erradicación, recuperación y validación

Notificación, comunicaciones y mantenimiento de registros

Lecciones aprendidas, métricas, auditoría y mejora continua

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Políticas relacionadas

Política de Inventario de Tratamientos y Base Jurídica

La evaluación de incidentes depende de identificar las actividades de tratamiento afectadas, las categorías de datos personales, los interesados, las finalidades y los sistemas.

Política de Evaluación de Riesgos de Privacidad y EIPD

La evaluación de la brecha de seguridad y la mejora posterior al incidente dependen de la vinculación con riesgos de privacidad, EIPD, riesgo residual y tratamiento de riesgos.

Política de Gestión de Privacidad de Encargados, Subencargados y Terceros

El proceso de incidentes requiere coordinación con encargados del tratamiento, subencargados del tratamiento, proveedores, clientes y otros terceros.

Política de Transferencias Internacionales

Los incidentes que afecten al tratamiento transfronterizo deben vincularse con las ubicaciones de transferencia y los registros de transferencias internacionales.

Política de Seguridad y Control de Acceso

El triaje técnico, la contención, la erradicación, la recuperación y la preservación de evidencias dependen de los controles de seguridad y control de acceso.

Política de Seguimiento, Auditoría y Mejora del PIMS

Las lecciones aprendidas, las acciones correctivas, la revisión de auditoría, la revisión por la dirección y la mejora continua son resultados esenciales del cierre.

Sobre las Políticas de Clarysec - Política de Gestión de Incidentes y Brechas de Seguridad de Datos Personales

Esta política establece un marco operativo del PIMS para gestionar incidentes y brechas de seguridad de datos personales desde la recepción y el registro hasta el cierre y la mejora. Define responsabilidades para la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, el Delegado de Protección de Datos (DPO) / Asesor de Privacidad, el Coordinador de Respuesta a Incidentes, el Responsable de Seguridad de la Información, el Propietario del Sistema / Propietario de la Aplicación, el Propietario de Procesos / Responsable de Negocio, el Responsable de Proveedores / Adquisición y el Revisor de Auditoría Interna / Cumplimiento. La política utiliza REG10 como Registro de Incidentes y Brechas de Seguridad de Datos Personales principal y vincula los incidentes con objetos de evidencia, incluidos REG01, REG02, REG03, REG04, REG08, REG09, REG11 y REG12. Respalda contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento mediante requisitos de evaluación de brechas de seguridad, notificación, comunicaciones, preservación de evidencias, acciones correctivas, métricas, auditoría y revisión por la dirección específicos por rol.

Flujo de trabajo centrado en REG10

Utiliza REG10 como registro principal para hechos del incidente, clasificación, decisiones, acciones, notificaciones, evidencias y cierre.

Reglas para responsables y encargados del tratamiento

Separa las obligaciones del responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento en materia de evaluación, notificación y comunicación.

Roles de respuesta definidos

Asigna funciones en privacidad, seguridad, respuesta a incidentes, sistemas, procesos, proveedores, auditoría y Alta Dirección.

Vinculación con la mejora continua

Exige lecciones aprendidas, acciones correctivas, métricas, auditoría interna y revisión por la dirección para la eficacia de la gestión de incidentes.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Oficina del Delegado de Protección de Datos

🏷️ Cobertura temática

Gestión de la Privacidad de la Información Gestión de brechas de seguridad Gestión de incidentes Gestión de riesgos Gestión de terceros Gestión del cumplimiento Supervisión y medición
€59

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
PII Incident and Breach Management Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 11