Data breach response — plan y ejecución
Ante un DATA BREACH (violación de seguridad que compromete datos personales), la organización responsable debe activar su plan de respuesta: (1) CONTENCIÓN técnica; (2) EVALUACIÓN del alcance y del riesgo para los titulares; (3) NOTIFICACIÓN a ANTAI dentro del plazo reglamentario (DE 285/2021); (4) NOTIFICACIÓN a los TITULARES afectados si el riesgo es alto; (5) DOCUMENTACIÓN completa del incidente y de la respuesta; (6) MEDIDAS correctivas y mejoras. DTR asesora en la respuesta jurídica, comunicaciones a ANTAI y al público, y defensa en la fiscalización posterior. Plazos estrictos — cada hora cuenta.
- Plazo de notificación: revisar DE 285/2021 vigente.
- Titulares afectados: notificación INDIVIDUAL cuando el riesgo es alto — email, SMS, aviso en plataforma.
- Comunicación mediática: coordinar mensajería legal + PR para no agravar responsabilidad.
- Documentación exhaustiva: la ANTAI evaluará no solo el incidente sino la respuesta.
- Notificación a terceros afectados (bancos, aseguradoras) según contrato.
- Responsabilidad civil de titulares afectados: potencial demanda colectiva.
Es para usted si...
- Empresa con incidente activo o sospecha.
- DPO ante primera detección.
- CISO coordinando respuesta técnica y legal.
- Directorio evaluando exposición reputacional y sancionatoria.
- PSP/proveedor SaaS con incidente que afecta a clientes.
Requisitos
- Detección y logs del incidente.
- Identificación de datos comprometidos (categoría, volumen, sensibilidad).
- Evaluación de riesgo para titulares.
- Registro documentado de la respuesta.
- Plan de notificación (titulares + ANTAI + medios cuando aplica).
Plazos
- Trámite
- URGENTE — evaluación 24-72h, notificación ANTAI según reglamento, notificación titulares tras evaluación.
Costos y honorarios
Honorarios profesionales
Retainer 24/7 recomendado. Aplicamos el Acuerdo CNA 609-A/2021.
Determinados según el Acuerdo CNA 609-A/2021 del Colegio Nacional de Abogados. Le enviamos propuesta escrita con precio cerrado antes de iniciar el trámite.
Base legal
Decreto principal: Ley 81/2019 + DE 285/2021 + Constitución Art. 44 + estándares NIST/ISO 27001 (referencia técnica).
- Ley 81 de 2019.
- Decreto Ejecutivo 285 de 2021 (reglamento — plazos y procedimiento de notificación).
- ANTAI — autoridad de control.
- Estándares NIST SP 800-61 (referencia).
- ISO/IEC 27001 + 27035 (gestión de incidentes).
Notas de la Firma Ver comentarios según nuestra experiencia
Servicios DTR
Diseño del plan de respuesta ANTES del incidente (recomendado). Ejecución 24/7 cuando ocurre: análisis legal, notificaciones ANTAI + titulares + coordinación PR, litigio posterior con titulares, defensa en fiscalización ANTAI. Retainer disponible.