En 2025 más de 2.700 empresas decidieron notificar una brecha de seguridad. Aparte de que es una tendencia creciente y que nos lleva a pensar que la preocupación de las empresas por la ciberseguridad y la protección de los datos personales que deben custodiar está más que relevante.
Razones a notificar una brecha de seguridad
¿Cuáles son las razones por las cuales el legislador establece una obligación de comunicar los incidentes graves en base a la normativa de ciberseguridad? Son aquellos supuestos en los que el incidente suponga una afectación de datos personales. Cuando existan indicios de delito, también hemos de denunciar ante las fuerzas y cuerpos de seguridad.
Cabe recordar que, tanto en el caso de la ciberseguridad como en el de la protección de datos, la obligación de comunicación se tiene que producr “sin dilación indebida”. La norma impone un plazo máximo de comunicación (que va desde las 24 horas hasta las 72 horas). Sin embargo, se trata de un error habitual creer que la notificación deba realizarse en el tiempo que marca la norma, y no antes. Ahora, la propuesta europea de Digital Omnibus amplia ese plazo a 96 horas.
Objetivo de la notificación
La notificación tiene como objetivo que la autoridad competente tenga conocimiento de la existencia de una brecha de seguridad. También supone la información a las personas afectadas de cara a que adopten de forma rápida las medidas adecuadas para protegerse frente a eventuales efectos indeseados. Puede ser: intentos de fraude, suplantación de identidad, u otras amenazas.
Cómo notificar una brecha de seguridad
Además, no podemos olvidar que, tanto a nivel europeo como estatal, se sigue trabajando en una ventanilla única para poder notificar incidentes de ciberseguridad. El objetivo es que, en cuanto se comuniquen, se distribuyan a las autoridades competentes de manera ordenada, para que procedan como corresponda.
Por último, es la valoración interna sobre la necesidad de comunicar el incidente a las personas afectadas. Sobretodo, en aquellos casos en los que la entidad considere que el incidente no cumpla con el nivel de gravedad que exige la norma para poder activarse esa obligación de comunicación.
Más información en el siguiente enlace de la AEPD.


