Informes para la ANPD

La elaboración adecuada de informes de incidentes para la ANPD demuestra accountability, facilita la colaboración con el regulador y puede mitigar sanciones durante investigaciones posteriores a una brecha.

Obligatoriedad y Plazos

La LGPD (Ley General de Protección de Datos) establece la obligatoriedad de notificar incidentes de seguridad que puedan ocasionar riesgo o daño relevante a los titulares de datos.

El plazo para notificar a la ANPD es de hasta 72 horas a partir del conocimiento del incidente. En casos de riesgo inminente, la notificación debe ser inmediata.

Información Esencial

El informe para la ANPD debe contener, como mínimo:

  • Descripción del incidente: naturaleza, fecha y hora, duración estimada.
  • Datos afectados: tipo de datos personales comprometidos (p. ej., nombre, CPF, datos financieros), volumen estimado de titulares afectados.
  • Causas del incidente: vulnerabilidad explotada, error humano, ataque cibernético.
  • Impacto potencial: riesgos para los titulares (p. ej., fraude, discriminación, daños a la imagen).
  • Medidas adoptadas: acciones de contención, remediación y mitigación de daños.
  • Información de contacto: del responsable de la protección de datos (DPO) de la empresa.

Nivel de Detalle

El informe debe ser lo suficientemente detallado para que la ANPD pueda comprender la naturaleza y la gravedad del incidente, así como las medidas que se están tomando para mitigar sus efectos.

Es importante presentar información precisa y basada en evidencias, evitando especulaciones o información no confirmada.

Canales de Notificación

La ANPD pone a disposición un canal específico para la notificación de incidentes de seguridad en su sitio oficial. Es importante seguir las orientaciones y los formularios proporcionados por la ANPD para garantizar que toda la información necesaria se presente de forma adecuada.

Actualizaciones y Complementos

La notificación inicial a la ANPD puede complementarse con información adicional a medida que avanza la investigación del incidente. Es importante mantener informada a la ANPD sobre el progreso de las acciones de respuesta y cualquier nuevo hallazgo relevante.

Coordinación Interna

La elaboración del informe para la ANPD debe coordinarse entre las áreas jurídica, de seguridad de la información y de comunicación de la empresa. Es fundamental garantizar que la información presentada sea consistente y alineada con la estrategia de comunicación de la empresa.

Transparencia y Accountability

La elaboración de informes transparentes y completos para la ANPD demuestra el compromiso de la empresa con la protección de datos y su responsabilidad en caso de incidentes de seguridad.

La transparencia y la accountability son fundamentales para construir y mantener la confianza de los titulares de datos y de otros stakeholders.

Ejemplos de Incidentes Reportables

Ransomware: Ataque que cifra datos y exige un rescate para su liberación, con un posible filtrado de información confidencial.

Data Breach: Exposición no autorizada de datos personales, como información de clientes, datos financieros o información de salud.

Ataque DDoS: Interrupción de servicios en línea que afecta la disponibilidad de datos personales.

Phishing: Campaña de correos electrónicos fraudulentos que busca obtener credenciales de acceso a sistemas que almacenan datos personales.

Consecuencias de la No Notificación

La no notificación de incidentes de seguridad a la ANPD puede acarrear sanciones administrativas, como multas de hasta el 2% de la facturación de la empresa, limitadas a R$ 50 millones, además de otras penalidades, como la suspensión o prohibición del tratamiento de datos personales.

Mejores Prácticas

  • Mantenga un registro detallado de todos los incidentes de seguridad: incluyendo fecha, hora, descripción, causas, impacto y medidas adoptadas.
  • Cree un plan de respuesta a incidentes: con procedimientos claros para la identificación, contención, remediación y notificación de incidentes.
  • Capacite a sus colaboradores: para identificar y responder a incidentes de seguridad.
  • Realice pruebas de simulación de incidentes: para evaluar la eficacia de su plan de respuesta e identificar áreas de mejora.
  • Manténgase actualizado sobre las normas y orientaciones de la ANPD: en relación con la notificación de incidentes de seguridad.

Recomendaciones Finales

Los informes bien preparados para la ANPD demuestran madurez en la gestión de incidentes y compromiso con la protección de datos. La transparencia, la precisión y la completitud son esenciales para mantener la credibilidad ante el regulador y, potencialmente, mitigar sanciones.