Measured Security — Seguridad y Transparencia
« Volver a noticias

15 de septiembre de 2026

Notificación de brechas en 72 horas: cómo se construye el flujo real

Notificación de brechas en 72 horas: cómo se construye el flujo real

Respuesta rápida: las 72 horas de la Ley 21.719 no se cuentan desde que el equipo termina de investigar, sino desde que la organización toma conocimiento de la brecha. En la práctica eso deja entre 6 y 12 horas útiles para decidir si corresponde notificar, porque el resto se consume en contención y en reunir evidencia. El flujo que funciona se diseña antes del incidente y se prueba con simulacros: detección con timestamp confiable, criterio de evaluación preacordado, plantilla de reporte lista y una persona con autoridad para apretar el botón sin esperar comité.

El error de interpretación que arruina el plazo

La mayoría de los equipos asume que el reloj parte cuando confirman el alcance completo del incidente. No es así: parte con el conocimiento del hecho. Si el SOC detecta exfiltración a las 22:10 de un viernes, el reloj corre desde las 22:10, no desde el lunes cuando el comité de crisis se reúne.

Peor aún: en Chile un mismo incidente puede activar dos obligaciones distintas con relojes distintos.

ObligaciónAutoridadPlazo
Brecha de datos personales (Ley 21.719)Agencia de Protección de Datos Personales72 horas desde el conocimiento
Alerta temprana de incidente con efectos significativos (Ley 21.663)CSIRT Nacional / ANCI3 horas desde el conocimiento
Actualización del reporte (Ley 21.663)CSIRT Nacional / ANCI72 horas — 24 horas si es OIV con servicio afectado
Informe final (Ley 21.663)CSIRT Nacional / ANCI15 días corridos

Si tu organización está en la nómina de Operadores de Importancia Vital, el plazo que manda es el de 3 horas. Y no son tres horas para investigar: son tres horas para avisar con lo que se sepa.

Las cinco piezas del flujo

1. Detección con hora confiable

El timestamp de detección es el dato más importante del expediente. Requiere:

  • Sincronización NTP en todos los sistemas relevantes. Sin esto, las líneas de tiempo de distintos servidores no cuadran y el informe pierde credibilidad.
  • Logs centralizados con retención suficiente y protección contra alteración.
  • Un canal único de escalamiento: cualquier persona que note algo raro llega al mismo punto, no a cinco buzones distintos.

Un caso frecuente: la brecha la reporta un cliente por correo a un ejecutivo comercial. Ese correo es el momento del conocimiento. Si el ejecutivo lo deja tres días en su bandeja, ya se perdieron las 72 horas antes de que seguridad se entere.

2. Triage y criterio preacordado

La decisión de notificar no puede improvisarse a las 3 de la mañana. Se define antes, por escrito, con un árbol de decisión:

  • ¿Hubo acceso, pérdida, destrucción o divulgación no autorizada de datos personales? → si no, no es brecha bajo 21.719.
  • ¿Los datos estaban cifrados con claves no comprometidas? → mitiga el riesgo pero no siempre exime de notificar.
  • ¿Hay datos sensibles involucrados? → eleva el caso automáticamente.
  • ¿Afecta la continuidad de un servicio esencial? → activa el canal ANCI en paralelo.
  • ¿Cuántos titulares afectados y qué categorías de datos?

El criterio debe estar validado por el área legal antes del incidente. Durante el incidente solo se aplica.

3. Contención sin destruir evidencia

El instinto de apagar y reinstalar destruye el material que después se necesita para el informe final. Orden correcto:

  1. Aislar el sistema de la red sin apagarlo cuando sea posible.
  2. Capturar memoria volátil e imágenes de disco antes de remediar.
  3. Preservar logs relevantes fuera del sistema comprometido.
  4. Recién entonces remediar.

La automatización ayuda aquí: una plataforma de contención puede aislar un endpoint en segundos y preservar el estado en paralelo. Es lo que hacemos con MSS-VISION, nuestra plataforma de inteligencia de amenazas y respuesta automatizada.

4. Plantilla de reporte lista

Escribir el reporte desde cero bajo presión es cómo se pierden horas. La plantilla debe tener precargados: identificación de la organización, contacto técnico, contacto legal, y campos estructurados para naturaleza del incidente, categorías y volumen aproximado de datos, consecuencias probables, medidas adoptadas y medidas propuestas.

Si al cierre del plazo no se tiene toda la información, se notifica igual con lo disponible y se indica que habrá complemento. Notificar incompleto a tiempo es mejor que notificar completo tarde.

5. Comunicación a titulares

Cuando la brecha implique riesgo relevante para los derechos de las personas afectadas, hay que comunicarles directamente. Eso requiere un texto pre-aprobado, un canal capaz de enviar a volumen y una línea de soporte preparada para las consultas que llegarán después. Este paso suele ser el que más daña reputacionalmente si se improvisa.

El simulacro es el entregable, no el procedimiento

Un procedimiento nunca probado es una hipótesis. El simulacro de mesa mínimo viable dura tres horas e involucra a seguridad, TI, legal, comunicaciones y un ejecutivo con autoridad de decisión. Se cronometra y se mide una sola cosa: cuántos minutos pasaron entre el aviso inicial y la decisión de notificar.

Los números que vemos en el primer simulacro de una organización sin preparación suelen estar entre 30 y 60 horas. Después de dos iteraciones y con roles claros, bajan a menos de 8. Esa diferencia es la que separa cumplir de no cumplir.

Qué revisar hoy

  • ¿Está sincronizado el NTP en todos los sistemas que tratan datos personales?
  • ¿Existe un único canal de escalamiento conocido por toda la organización, incluido el área comercial?
  • ¿Hay alguien con autoridad para notificar sin convocar un comité?
  • ¿Existe la plantilla de reporte y está precargada?
  • ¿Se hizo alguna vez un simulacro cronometrado?

Si hay más de dos "no", el plazo de 72 horas hoy no se cumple, independiente de lo que diga la política.

Más contexto sobre el resto de las obligaciones en el checklist técnico de la Ley 21.719, y sobre el régimen de infraestructura crítica en nuestra página de OIV y cumplimiento legal.

Preguntas frecuentes

¿Desde cuándo se cuentan las 72 horas?

Desde que la organización toma conocimiento de la brecha, no desde que termina la investigación ni desde que se determina el alcance completo.

¿Toda brecha debe notificarse?

No necesariamente toda incidencia de seguridad, pero sí toda vulneración que afecte datos personales con riesgo para los derechos de sus titulares. El criterio debe quedar documentado caso a caso.

¿Qué pasa si el incidente afecta a un proveedor y no a nosotros?

Si ese proveedor es encargado del tratamiento, la obligación de notificar sigue recayendo en el responsable. Por eso los contratos con encargados deben exigir aviso inmediato, en plazos mucho menores a 72 horas.

¿Puedo notificar y después corregir la información?

Sí. Se notifica con la información disponible y se complementa. El plazo no admite espera, el contenido sí admite actualización.

¿Un incidente puede activar ANCI y la Agencia de Protección de Datos a la vez?

Sí, y es el escenario más exigente: hay que operar dos reportes con plazos distintos en paralelo, uno de 3 horas y otro de 72.

¿El cifrado exime de notificar?

Reduce el riesgo y es un atenuante relevante, pero solo si las claves no fueron comprometidas y se puede demostrar el estándar de cifrado aplicado.


¡Hablemos!

¿Listo para fortalecer tu ciberseguridad?

Agenda una conversación con nuestro equipo y descubre en qué punto está tu organización frente al cumplimiento normativo y la ciberseguridad.

Agenda una reunión

30 min · Google Meet

Cargando calendario…