Todos los documentos

Plan de respuesta a incidentes

Qué hacemos cuando algo va mal: en qué orden, en cuánto tiempo y a quién avisamos. Un plan que no se puede cumplir no es un plan, así que los plazos de aquí son los que sostenemos.

En vigor desde
23 de agosto de 2026
Próxima revisión
23 de agosto de 2027

1Qué cuenta como incidente

  • Acceso no autorizado a datos de clientes, o sospecha fundada de él.
  • Filtración de credenciales: claves de cifrado, secretos de proveedores o testigos de sesión.
  • Fallo del aislamiento entre negocios, aunque no conste que nadie lo haya aprovechado.
  • Envío o publicación de algo en nombre de un cliente sin su aprobación.
  • Indisponibilidad del servicio de más de cuatro horas.
  • Vulnerabilidad crítica en una dependencia que afecte a datos de clientes.

El tercero merece una nota: un fallo de aislamiento se trata como incidente aunque los registros demuestren que nadie llegó a ver datos ajenos. Lo que falló es la medida que sostiene el producto.

2Cómo se avisa

Por correo a admin@oriax.ai, desde dentro o desde fuera. Quien comunique de buena fe un problema de seguridad no sufrirá represalias ni acciones legales por haberlo buscado, siempre que no haya accedido a datos ajenos más allá de lo necesario para demostrarlo ni los haya divulgado.

3Los cinco pasos

  • Contener. Lo primero es cortar, no entender: revocar credenciales, retirar la versión afectada o suspender la funcionalidad. Entender viene después.
  • Valorar. Qué datos, de qué clientes, durante cuánto tiempo y si hubo acceso efectivo o solo posibilidad.
  • Avisar. A los clientes afectados y, cuando proceda, a la autoridad de protección de datos.
  • Corregir. Arreglo definitivo, con prueba automatizada que impida la reaparición cuando el fallo lo permita.
  • Escribir. Qué pasó, por qué fue posible, qué lo detuvo y qué cambia para que no se repita.

4Plazos

  • Acuse de recibo de un aviso de seguridad: 24 horas.
  • Contención inicial de un incidente crítico: 24 horas desde su confirmación.
  • Notificación a los clientes afectados: 72 horas desde la confirmación, aunque la investigación siga abierta.
  • Notificación a la autoridad competente cuando proceda: 72 horas, conforme al Reglamento General de Protección de Datos.
  • Informe posterior: 15 días naturales desde el cierre.

El aviso a los clientes no espera a tener todas las respuestas. Se comunica lo que se sabe, lo que no se sabe todavía y qué se está haciendo.

5Qué se le cuenta al cliente

Qué ocurrió y cuándo; qué datos suyos estuvieron expuestos y cuáles no; qué hemos hecho; qué le recomendamos hacer; y a quién puede escribir para preguntar. Sin eufemismos y sin minimizar el alcance.

6Registro

Todo incidente confirmado se anota con fecha de detección, de contención y de cierre, datos afectados, clientes notificados y medidas adoptadas. Ese registro se conserva cinco años y se pone a disposición de quien audite el servicio.

7Prueba del plan

Un plan que nunca se ha ensayado no se sabe si funciona. Al menos una vez al año se ensaya un supuesto —típicamente la filtración de la clave de cifrado— y se comprueba que los pasos son ejecutables con las herramientas y accesos que existen ese día.

Dudas sobre este documento, o para comunicar un problema de seguridad: admin@oriax.ai