Respuesta a incidentes de seguridad
Cómo detectamos, clasificamos y notificamos los incidentes de seguridad. Con transparencia, conforme a los art. 33-34 del RGPD — plazo de 72 horas para notificar a la autoridad de control.
1. Detección
Las acciones sensibles (inicio de sesión, contacto con estudiante, exportación de datos) se escriben en el registro de auditoría en modo de solo adición: las entradas no se modifican ni se borran y las filas se conservan 24 meses. La anulación de match y la revocación de credenciales están definidas como acciones de auditoría, pero hoy nada las escribe. Abrir un incidente sigue siendo una decisión humana: no existe un disparador automático conectado a estos patrones.
2. Escalado en tiempo real
Hoy no existe ninguna escalada automática. lib/incident-response.ts define cuatro niveles de gravedad (low / medium / high / critical) y puede publicar en un canal de Slack de guardia, pero el webhook que necesita (SLACK_INCIDENT_WEBHOOK_URL) no está configurado y nada en la aplicación lo invoca. Los incidentes los abre una persona que lee el registro de auditoría.
3. Clasificación (EDPB Guidelines 01/2021)
- Confidencialidad — datos divulgados a una parte no autorizada.
- Integridad — datos alterados de forma no autorizada.
- Disponibilidad — datos inaccesibles para las partes autorizadas.
- Intrusión sospechada — patrón de abuso detectado pero aún no confirmado.
4. Notificación a la autoridad (art. 33)
En el caso de violaciones de datos personales que probablemente entrañen un riesgo para los derechos y libertades de las personas físicas, notificamos a la autoridad italiana (Garante per la Protezione dei Dati Personali) en un plazo de 72 horas desde su descubrimiento. La notificación se redacta a partir de las entradas del registro de auditoría relativas al incidente.
Autoridad: garanteprivacy.it
5. Notificación a los interesados (art. 34)
Cuando la violación probablemente entrañe un riesgo alto para los derechos de los usuarios, los notificamos directamente por correo electrónico — describiendo la naturaleza de la violación, las categorías de datos afectadas, las medidas adoptadas y los puntos de contacto. No se comunica nada hasta que se haya contenido el impacto.
6. Post-mortem y prevención
Para cada incidente clasificado como medium o superior realizamos un post-mortem en un plazo de 14 días: causas raíz, controles ausentes, acciones correctivas. Los post-mortems permanecen internos por razones de seguridad; un resumen agregado se publica anualmente en el informe de seguridad.
Contacto
Para informar de una vulnerabilidad o un presunto incidente: security@in-transparency.com
DPO / privacidad: info@in-transparency.com