El reloj comienza a correr en el instante en que el equipo de TI confirma la alerta roja: servidores comprometidos y datos exfiltrados. En ese preciso momento, una brecha de seguridad deja de ser exclusivamente un problema tecnológico para convertirse en una crisis corporativa y un desafío legal de máxima prioridad.
En el ecosistema empresarial actual, donde los ataques de ransomware y la extorsión cibernética son cotidianos, la reacción inicial de muchas organizaciones frente a una filtración de información es el pánico o, peor aún, el hermetismo. Intentar ocultar un incidente bajo la premisa de «proteger la reputación» es el error estratégico más costoso que puede cometer un directorio.
En el Perú, el marco normativo establecido por la Ley de Protección de Datos Personales (Ley N° 29733) y su ente rector, la Autoridad Nacional de Protección de Datos Personales (ANPD), define un conjunto de obligaciones legales ineludibles que se activan en la «hora cero» del incidente. A continuación, detallamos la hoja de ruta crítica que tu empresa debe seguir para cumplir con la ley y mitigar el impacto.
1. Contención técnica preservando la cadena de custodia
Antes de emitir cualquier comunicado legal, existe una obligación técnica y probatoria. La empresa debe detener la hemorragia de datos aislando los sistemas comprometidos, pero sin destruir la evidencia forense.
Si el equipo de sistemas formatea los servidores infectados inmediatamente en un intento desesperado por restaurar la operatividad, destruirá los registros de auditoría (logs). Sin estos registros, será imposible determinar legalmente qué datos se filtraron, a quién pertenecen y cómo ingresó el atacante. Legalmente, la empresa está obligada a demostrar diligencia debida, lo cual requiere un análisis forense riguroso para entender el alcance de la vulneración.
2. La notificación obligatoria a la Autoridad de Control (ANPD)
El pilar fundamental de la respuesta legal es la transparencia. Las normativas de protección de datos exigen que las empresas notifiquen a la autoridad competente la ocurrencia de una vulneración a la seguridad que involucre bases de datos personales.
Esta notificación no puede postergarse indefinidamente mientras la empresa «investiga». Las mejores prácticas y directrices internacionales (como el GDPR europeo, que marca la pauta de las autoridades locales) sugieren que la notificación debe realizarse de forma expedita, idealmente en un plazo no mayor a 72 horas desde que se tiene conocimiento certero del incidente.
¿Qué debe contener el reporte legal inicial?
- La naturaleza del incidente (robo de credenciales, ransomware, error humano).
- Las categorías y el volumen aproximado de los datos personales comprometidos (financieros, salud, correos electrónicos).
- Las posibles consecuencias para los titulares de los datos.
- Las medidas técnicas adoptadas o propuestas para contener y mitigar la filtración.
3. El deber de informar a los usuarios afectados
Si la filtración de información supone un riesgo real y significativo para los derechos y libertades de las personas (por ejemplo, exposición de números de tarjetas de crédito, historiales médicos o contraseñas), la empresa tiene la obligación legal de comunicar el incidente a los propios afectados.
Esta comunicación debe ser clara, en un lenguaje sencillo (sin tecnicismos de TI que confundan al usuario) y debe incluir recomendaciones precisas sobre las acciones que la persona debe tomar, como cambiar contraseñas, bloquear tarjetas o estar alerta ante posibles intentos de phishing derivados de la filtración.
Matriz de actuación: Respuesta Reactiva vs. Respuesta Diligente
Para comprender el impacto de las decisiones en la «hora cero», evaluamos los dos escenarios de gestión de crisis:
| Acción Crítica | El Error (Negligencia Legal) | La Obligación (Diligencia Debida) |
| Detección | Reiniciar servidores y borrar logs. | Aislar sistemas y preservar evidencia forense. |
| Comunicación Institucional | Ocultar el incidente a las autoridades. | Notificar a la ANPD detallando el alcance inicial. |
| Comunicación a Clientes | Minimizar el evento o guardar silencio. | Informar transparentemente sobre los riesgos y medidas a tomar. |
| Resolución | Pagar el rescate al ciberdelincuente en secreto. | Colaborar con las autoridades e implementar mejoras técnicas auditables. |
Consecuencias de la negligencia corporativa
Intentar encubrir una fuga de datos es considerado un agravante severo por las entidades reguladoras. Si la ANPD o el público descubren la filtración a través de foros de la Dark Web o investigaciones periodísticas antes de que la empresa emita un pronunciamiento oficial, las multas se multiplican drásticamente.
Además del impacto regulatorio, la empresa se expone a demandas civiles colectivas por daños y perjuicios por parte de los clientes, y a una crisis reputacional de la cual muchas organizaciones B2B y financieras no logran recuperarse. La confianza comercial tarda años en construirse, pero se pierde en el instante en que un cliente descubre que sus datos fueron robados y la empresa decidió guardar silencio.

Resiliencia técnica y legal con Pawa Peru
Afrontar una crisis de ciberseguridad requiere una sincronización perfecta entre el equipo legal de tu empresa y un brazo técnico especializado que pueda contener la amenaza y proporcionar la información exacta que la ley exige reportar.
En Pawa Peru, no solo construimos defensas; te acompañamos en los momentos más críticos. A través de nuestro servicio de respuesta a incidentes y consultoría estratégica, ayudamos a las organizaciones a contener filtraciones en tiempo real, preservar la evidencia forense bajo estrictos estándares y restaurar la operatividad del negocio asegurando el cumplimiento de la Ley de Protección de Datos Personales.
La forma en que respondes en las primeras horas define el futuro legal de tu organización. Contáctanos hoy mismo para establecer un protocolo de respuesta a incidentes robusto antes de que ocurra la próxima alerta roja.