Una crisis que comienza como incidente tecnológico y progresivamente compromete continuidad, evidencia, datos, clientes y decisiones de dirección. Caso reconstruido con fuentes públicas. CYNAPTICS AI Fuentes base: América Móvil 1Q24; Diario El Mundo; Estrategia & Negocios; Hackmanac. 1
después. Vamos a recorrer un incidente real en el orden en que ocurrió. En cuatro momentos la sesión se detiene y usted decide con la información disponible hasta ese punto — no con el desenlace. Después de cada decisión abrimos qué protegía y qué riesgo aceptaba cada alternativa. SI DIRIGE O ES PROPIETARIO Va a ver decisiones que hoy probablemente nadie tiene formalmente asignadas en su empresa, y que alguien tomará igual. SI ES ASESOR LEGAL O DE CUMPLIMIENTO Va a ver en qué momento una decisión operativa fija hechos, plazos y capacidad de sostener afirmaciones — normalmente antes de que a usted lo consulten. SI RESPONDE POR TECNOLOGÍA Va a ver por qué lo que se preserva o se altera en la primera hora condiciona lo que Dirección podrá decidir y afirmar tres semanas después. No es una clase de herramientas ni una clase jurídica. Es una prueba de cómo decide una organización cuando todavía no conoce el alcance. 2
dos realidades simultáneas DENTRO DE LA ORGANIZACIÓN FRENTE A CLIENTES • actividad anómala detectada; • protocolo de respuesta activado; • ransomware determinado; • contención y recuperación en curso. • intermitencias y fallas; • centros de atención afectados; • restablecimiento en proceso; • la causa todavía no se explicaba públicamente. Una misma crisis puede tener un estado técnico y un estado públicamente demostrable distintos. Fuentes: América Móvil 1Q24; Diario El Mundo, 25 ene. 2024. 3
no operar normalmente CONECTIVIDAD OPERACIÓN NORMAL • voz; • datos; • servicios disponibles. • recargas y cobro; • activaciones y ventas; • atención y provisión. La criticidad depende del proceso de negocio que deja de funcionar y de cuánto cuesta cada hora de degradación. Fuente: América Móvil 1Q24. 4
COMERCIO SERVICIOS Hay internet, pero la caja no factura, el inventario no se actualiza o los pedidos no salen. El correo funciona, pero no se puede acceder a expedientes, agendas, contratos o cuentas por cobrar. La prioridad depende del proceso detenido, de las personas afectadas y del costo de esperar. Ejemplos didácticos de transfere ncia del caso. No describen incidentes reales adicionales. 5
confirmado · funciones comerciales degradadas · alcance técnico aún abierto A Más indisponibilidad — aislar agresivamente sistemas afectados y cercanos para reducir propagación. B Más tiempo de exposición — preservar primero memoria y estado de activos críticos antes de apagarlos o alterarlos. C Más incertidumbre técnica — priorizar recuperación de funciones comerciales críticas mientras continúa la investigación. D Más demora inicial — dedicar los primeros minutos a identificar activos, dependencias y prioridades antes de cambios mayores. 6
documentada combinó aislamiento de equipos afectados, apagado preventivo de otros sistemas y restauración. • También se utilizaron mecanismos alternos para mantener funciones mientras continuaba la recuperación. • Las fuentes públicas no permiten determinar qué activo recibió cada tratamiento, qué evidencia se capturó primero ni qué criterio exacto de prioridad se utilizó. El hecho histórico dice qué acciones ocurrieron; no convierte esas acciones en una receta universal. Fuente: Diario El Mundo, 2 feb. 2024; América Móvil 1Q24. 7
/ OBJETIVO RIESGO QUE INTRODUCE O DEJA ABIERTO • Aislar → limitar movimiento y comunicaciones. • Apagar → detener actividad inmediata. • Preservar → conservar fuentes para reconstrucción. • Restaurar → recuperar una función de negocio. • aislamiento incompleto puede no detener actividad; • apagado elimina memoria volátil; • preservar consume tiempo mientras el incidente continúa; • restaurar puede modificar evidencia o reintroducir riesgo. La pregunta no es “¿apagamos o no?”. Es qué riesgo reduce esa acción y qué riesgo crea en este activo concreto. Referencia operativa: CISA StopRansomware Guide. 8
• AMENAZA — ¿el activo sigue facilitando propagación, acceso o control? • CRITICIDAD — ¿qué proceso se pierde si lo aislamos o detenemos? • EVIDENCIA — ¿qué información puede desaparecer si apagamos, reiniciamos o restauramos? • RECUPERABILIDAD — ¿existe realmente una alternativa limpia y comprobada? • REVERSIBILIDAD — ¿podemos deshacer la decisión si el supuesto inicial era incorrecto? Si cambia una respuesta, vuelva a ordenar la lista. No la herede de hace una hora. 9
tiene que elegir • Seguridad le dirá: aislemos ahora, reduce propagación. • Forense le dirá: antes necesito preservar cierto estado. • Operaciones le dirá: cada hora sin esta plataforma es cobro y activaciones que no ocurren. • Las tres prioridades son legítimas. Su aplicación depende del activo y de la evidencia. • Usted no elige quién tiene razón: elige qué riesgo acepta correr y lo dice en voz alta. 10
puede destruir evidencia, ampliar impacto o dificultar recuperación? CÓMO PENSARLA CRITERIO Antes de apagar, aislar, restaurar, reiniciar o modificar un activo, valorar conjuntamente contención, continuidad, evidencia, recuperabilidad y reversibilidad. No existe una acción universal para todos los activos. EJEMPLO Restaurar puede recuperar una función crítica, pero modificar artefactos. Esperar para preservar puede conservar evidencia, pero prolongar exposición o indisponibilidad. SEÑAL DE ALERTA “Hay que apagar todo” / “No podemos tocar nada”. ACCIÓN: ¿Qué riesgo reduce esta acción y qué riesgo estamos aceptando al ejecutarla? 11
fuera de TI • SERVICIO AL CLIENTE — intermitencia y calidad. • ACTIVACIONES — imposibilidad de habilitar nuevos servicios. • FACTURACIÓN Y COBRO — procesos comerciales afectados. • COMPROMISOS CONTRACTUALES — clientes y terceros. • RECLAMOS — usuarios que necesitan una respuesta verificable. Antes de llamarlo “problema de TI”: liste qué procesos hacia sus clientes dejaron de cumplirse hoy. Referencia local: SIGET — materias de reclamo incluyen facturación, activación, suspensión/corte , calidad/intermitencia y veraci dad de información. 12
RELACIÓN CON CLIENTES SECTOR Y TERCEROS Revisar entregas, continuidad pactada, niveles de servicio, avisos y reclamos. La obligación concreta depende del contrato y de la normativa aplicable. Identificar supervisión sectorial, proveedor afectado y compromisos con otras empresas. El ciberseguro entra únicamente si existe una póliza aplicable. No todas las obligaciones esperan a que se determine una afectación de datos personales. Contratos y pólizas concretos; regulación sectorial aplicable. Referencia del caso: SIGET, materias de reclamo. 13
el incidente ya tiene nombre • Claro informa públicamente que había detectado actividad anómala el 25 de enero. • Confirma que determinó ransomware. • Describe aislamiento, apagado preventivo y restauración mediante mecanismos alternos. • En este punto conocemos la causa operativa; todavía no conocemos todo su alcance. Fuente: Diario El Mundo, 2 feb. 2024. 14
a la nota de rescate afirma que información crítica fue llevada a servidores externos. • Solicita establecer contacto. • Hace referencia a un plazo y amenaza con venta o publicación de información. • No sabemos cuándo —o si— la organización recibió internamente esa misma nota. • Tampoco conocemos qué información, país o subsidiaria estaría involucrada. Una afirmación del atacante es una señal que debe investigarse; todavía no es una conclusión. Fuente: Estrategia & Negocios, 7 feb. 2024. 15
TAMBIÉN • sistemas; • servicios; • transacciones; • activaciones. • confidencialidad: datos, documentos, credenciales; • presión externa: plazo, publicación, negociación; • control sobre información que podría haber salido. Restaurar infraestructura puede resolver disponibilidad. No puede retirar una copia que ya hubiera salido de la organización. 16
“ya nos recuperamos” “RECUPERARNOS” SON CINCO PREGUNTAS, NO UNA SEIS VALIDACIONES DEL RESPALDO • SERVICIO — ¿la función vuelve a estar disponible? • SISTEMA — ¿el activo puede operar de forma confiable? • ACCESO DEL ATACANTE — ¿tenemos evidencia suficiente de que fue contenido? • DATOS — ¿sabemos si hubo acceso, extracción o exposición? • NEGOCIO — ¿se normalizaron cobros, activaciones, atención y transacciones pendientes? • EXISTE — ¿tenemos una copia relevante? • ES ÍNTEGRA — ¿tenemos razones para confiar en ella? • ES SUFICIENTEMENTE ANTERIOR — ¿precede al compromiso? • PUEDE RESTAURARSE — ¿lo hemos probado realmente? • PUEDE VOLVER A PRODUCCIÓN DE FORMA SEGURA — ¿sabemos dónde y bajo qué condiciones? • ¿CUÁNTO TARDA? — una copia que llega demasiado tarde no resuelve la misma decisión. “El sistema volvió” responde solo una de las cinco. Si nunca restauró desde ese backup, no sabe si lo tiene. Backup es una capacidad técnica. Recuperabilidad es una condición operativa demostrada. Referencia: CISA, StopRansomware Guide. Síntesis ejecutiva; no describe prue bas realizadas por Claro. 17
alegación de exfiltración no está confirmada · los sistemas siguen recuperándose A Contactar ahora — buscar información, validar posesión de datos y ganar tiempo, sin asumir compromiso de pago. B Esperar una validación inicial — no abrir contacto hasta obtener alguna evidencia independiente que respalde la afirmación. C Condicionar el contacto a la recuperabilidad — abrirlo solo si la restauración resulta insuficiente o amenaza seriamente continuidad. D No abrir contacto — continuar contención, investigación y recuperación sin establecer comunicación. 18
• VALIDAR — ¿puede demostrar que realmente posee información? • ENTENDER — ¿qué afirma haber comprometido? • COMPRAR TIEMPO — ¿puede modificarse un plazo de publicación? • OBTENER INFORMACIÓN TÉCNICA — ¿hay datos útiles para alcance o recuperación? • PRESERVAR UNA OPCIÓN — mantener un canal no significa decidir pagar. • Antes del primer mensaje: quién está autorizado, qué puede decir, objetivo, hecho que cambia la postura y quién puede autorizar la siguiente decisión. Si usted no define el objetivo antes de escribir, el atacante se lo define. 19
RECUPERABILIDAD — ¿podemos restaurar funciones críticas en tiempo aceptable? • ACCESO — ¿existe todavía actividad o persistencia? • EXFILTRACIÓN — ¿hay señales independientes compatibles con salida de información? • VALOR — ¿lo reclamado sería material para clientes, operación o empresa? • CREDIBILIDAD — ¿puede demostrar control sobre algo que razonablemente provenga de nosotros? • PRESIÓN EXTERNA — ¿existe publicación, muestra, plazo o exposición creciente? Cambie de postura cuando cambie la evidencia. No cuando se acaben las horas. 20
comunicación ≠ negociar un pago ≠ autorizar un pago. • Son decisiones diferentes, con información y autoridad diferentes. • Un pago no garantiza recuperar los datos. • No garantiza una herramienta funcional. • No garantiza eliminar copias extraídas ni evitar una filtración posterior. Separe las tres decisiones por escrito: hablar, negociar, pagar. Y diga quién autoriza cada una. Referencia operativa internacional: FBI ransomware guidance. 21
observable • Víctima publicada: América Móvil. • Actor atribuido: Trigona. • Demanda indicada: USD 10 millones. • Datos descritos: documentos confidenciales, información personal y financiera. • Publicación: “Sample”. • Fecha límite indicada: 24 de febrero de 2024. Esto no demuestra por sí solo que datos de clientes salvadoreños hayan sido comprometidos. Fuente: Hackmanac, 14–15 feb. 2024. 22
qué no AHORA TENEMOS UNA SEÑAL MÁS FUERTE TODAVÍA QUEDAN PREGUNTAS • publicación atribuida a un grupo; • víctima publicada: América Móvil; • afirmación de posesión de datos; • una “sample”; • presión extorsiva observable. • ¿la muestra es auténtica? • ¿de qué sistema proviene? • ¿de qué país o subsidiaria? • ¿qué periodo y personas cubre? • ¿qué volumen existe? • ¿el atacante conserva acceso? La nueva evidencia cambia la postura. No responde automáticamente todas las preguntas. 23
• RECUPERACIÓN — ¿podemos operar? • INVESTIGACIÓN — ¿podemos determinar qué ocurrió? • INFORMACIÓN — ¿qué datos pueden estar involucrados? • COMUNICACIÓN — ¿qué podemos sostener frente a terceros? • CONTRATOS / PROVEEDORES — ¿alguna relación externa cambia nuestras acciones? • ASEGURAMIENTO, SI EXISTE — ¿hay alguna condición que debamos comprobar? • PRIVACIDAD / REGULACIÓN — ¿el nuevo hecho requiere evaluación especializada? Un mismo hecho técnico puede crear varias decisiones fuera de TI. 24
crisis • OPERACIONES — recuperar el servicio. • SEGURIDAD — reducir la posibilidad de más daño. • FORENSE — preservar evidencia suficiente. • PRIVACIDAD — determinar personas y datos involucrados. • LEGAL / CONTRATOS — conocer hechos antes de fijar posición. • COMUNICACIONES — responder antes de que el silencio cree otra crisis. • FINANZAS / ASEGURAMIENTO — entender costos, autorizaciones y dependencias. • DIRECCIÓN — decidir qué riesgo acepta la organización. Ninguna área puede alcanzar su objetivo completo. Decida cuál cede primero, y dígalo. 25
DUEÑO O GERENCIA SOPORTE Y ASESORÍA Define quién coordina, qué puede autorizar el proveedor y qué decisiones de riesgo deben volver a la empresa. Conserva un registro de decisiones y un suplente. TI o proveedor explica opciones y ejecuta dentro del mandato. Se incorpora asesoría jurídica y DPD según sus funciones, con independencia y conflictos de interés controlados. Puede haber menos personas. Deben seguir claros el mandato, la coordinación y la decisión. Mode lo de gobierno propuesto. LPDP, arts. 2, 3 y 15; Lineamie ntos DPD, arts. 10, 22–28. 26
a otro DECISIÓN / GANANCIA RIESGO / COSTO • Restaurar inmediatamente → continuidad. • Esperar para preservar → investigación. • Comunicar pronto → velocidad y control narrativo. • Contratar inmediatamente → capacidad especializada. • Hablar con el actor → información / tiempo potencial. • evidencia o certeza sobre limpieza; • tiempo operativo; • precisión si hechos cambian; • condiciones contractuales o de póliza; • exposición adicional y complejidad. No busque la decisión sin costo. Nombre el costo y decida quién lo asume. 27
cambian su decisión • ¿QUÉ ESTÁ EN RIESGO AHORA? — servicio, activos, evidencia, información, personas, reputación. • ¿QUÉ TAN URGENTE ES? — ¿qué ocurre si esperamos 15 minutos, una hora o un día? • ¿QUÉ TAN REVERSIBLE ES? — ¿podemos deshacer la acción? • ¿QUÉ SABEMOS CON SUFICIENTE CONFIANZA? — ¿qué dato sostiene la decisión? • ¿QUÉ DEPENDENCIA PUEDE CONDICIONARLA? — contrato, proveedor, privacidad, aseguramiento, autorización. • ¿QUIÉN PUEDE ACEPTAR EL RIESGO RESIDUAL? Devuelva cualquier reporte que no venga con una decisión y sus consecuencias. 28
que resolver usted PRESERVAR CONTRA RECUPERAR COMUNICAR CONTRA INVESTIGAR Un servidor soporta una función comercial crítica. Hay que decir algo antes de tener certeza. • Forense pide tiempo para capturar estado y evidencia. • Operaciones pide restaurarlo de inmediato. • Seguridad todavía no puede excluir persistencia. Pregúntese: • ¿qué hecho sí podemos sostener hoy? • ¿qué todavía no podemos determinar? • ¿qué podría cambiar en las próximas horas? • ¿qué información necesita realmente esta audiencia ahora? • ¿qué afirmación sería difícil de retirar después? Pregúntese: • ¿qué se pierde si esperamos una hora más? • ¿qué se pierde si restauramos ahora? • ¿existe una copia o captura que permita ambas cosas? Antes de hablar, separe en tres columnas: lo confirmado, lo que investiga, lo que no sabe. Decida, diga qué riesgo queda vivo, y deje constancia de que usted lo aceptó. 29
¿Ya existe un proveedor contratado o disponible? • ¿Hay requisitos internos de autorización o procurement de emergencia? • ¿Existe una póliza aplicable? Si existe: ¿aviso, consentimiento o proveedores determinados? • ¿Quién define el alcance y quién recibirá el producto del trabajo? • ¿Qué costo de esperar es mayor que el costo de contratar ahora? Averigüe hoy si tiene póliza y qué exige. No el día que la necesite. Referencia: prácticas de respuesta de aseguradoras/brokers; términos siempre dependientes de póliza. 30
encargo forense • FINALIDAD — ¿para qué se realizará? • CONTRATACIÓN — ¿quién encarga el trabajo y bajo qué alcance? • DESTINATARIOS — ¿quién necesita realmente recibirlo? • CIRCULACIÓN — ¿cómo se controlarán informes, borradores y anexos? • SEPARACIÓN — distinguir hechos técnicos, hipótesis y asesoría especializada. • CONFIDENCIALIDAD — establecerla expresamente y validar localmente cualquier tratamiento jurídico del material. Defina antes de encargarlo quién lo recibe y cómo circula. Después ya no se decide. El Salvador reconoce secreto profesional; no se asume prote cción automática de un informe forense por haber sido encargado po r abogado. 31
• HECHOS — qué sabemos y con qué nivel de confianza. • DECISIONES — qué debe resolverse, cuándo y por quién. • RIESGOS — qué se reduce y cuál permanece. • DEPENDENCIAS — quién debe ser activado antes de actuar. • TIEMPO — qué decisión se vuelve peor si esperamos. • SEGUIMIENTO — qué hecho posterior obliga a revisar una decisión anterior. Nombre a esa persona ahora, con nombre y apellido, no durante la crisis. 32
solo lugar • HECHOS CONFIRMADOS — ¿qué sabemos? • VACÍOS CRÍTICOS — ¿qué necesitamos saber para la próxima decisión? • DECISIONES ABIERTAS — ¿qué no puede resolver un área por sí sola? • ACCIONES EN CURSO — ¿quién está haciendo qué? • DEPENDENCIAS ACTIVAS — proveedor, contrato, privacidad, comunicación, aseguramiento si corresponde. • PRÓXIMO PUNTO DE REVISIÓN — ¿qué evento obliga a reevaluar? Si cada área tiene su propia versión, sus decisiones dejan de ser coordinables. 33
Equipo técnico: acciones rutinarias previamente autorizadas dentro del playbook. • Responsable de crisis: priorización y coordinación dentro de límites acordados. • Dirección: cuando la decisión implica aceptar riesgo material — interrupción significativa, pérdida deliberada de evidencia, exposición material, compromiso contractual, comunicación sensible, gasto extraordinario, contacto/negociación o decisión difícil de revertir. Suba la autoridad cuando suba el riesgo que acepta, no cuando suba la dificultad técnica. 34
ejecutiva DPD COORDINACIÓN Y DIRECCIÓN Participa oportunamente, asesora y supervisa la dimensión de datos personales. Enlaza con la DPD de ACE. Su cargo no le atribuye el mando integral del incidente. El coordinador integra tareas, dependencias y decisiones dentro de su mandato. Dirección resuelve lo que excede las atribuciones delegadas. El responsable del tratamiento conserva sus obligaciones legales. El responsable del tratamiento puede ser la empresa. No es sinónimo del DPD ni del coordinador. LPDP, arts. 4 p), 15–17 y 25. Lineamientos DPD, arts. 22–28, especialmente 23–27. 35
• HECHO — ¿qué está ocurriendo? • INCERTIDUMBRE — ¿qué todavía no sabemos? • OPCIONES — ¿qué alternativas son realmente posibles? • CONSECUENCIA — ¿qué ganamos y qué riesgo aceptamos? • RECOMENDACIÓN — ¿qué propone el equipo y por qué? • AUTORIDAD / REVISIÓN — ¿quién decide y qué hecho obligará a revisar? Si no cabe en seis líneas, todavía no está lista para que usted la decida. 36
autoridad para resolver conflictos entre continuidad, evidencia, costo y comunicación? CÓMO PENSARLA CRITERIO Cuando necesidades legítimas chocan, explicitar qué riesgo protege cada posición, qué riesgo introduce, urgencia, reversibilidad, calidad de evidencia, dependencias y quién acepta el riesgo residual. Si nadie tiene autoridad transversal, la crisis termina gobernada por decisiones locales. SEÑAL DE ALERTA “Cada área ya está manejando su parte.” EJEMPLO Forense quiere preservar; Operaciones recuperar; Privacidad determinar alcance; Legal conocer hechos; Comunicaciones responder; Finanzas controlar costos y condiciones. ACCIÓN: Escalar hecho → incertidumbre → opciones → consecuencias → recomendación → autoridad. 37
no significa alcance resuelto LO QUE LA MUESTRA PÚBLICA SÍ AGREGA LO QUE SIGUE SIN DETERMINARSE • víctima publicada: América Móvil; • una demanda económica concreta; • una “sample” exhibida como prueba; • una descripción general de los datos; • una fecha límite anunciada. • si información de Claro El Salvador está incluida; • de qué sistema o subsidiaria proviene; • qué periodo y qué personas cubre; • qué volumen real existe; • si la muestra es auténtica; • si el atacante conserva acceso. HECHO: existe una muestra pública atribuida a un actor que afirma haber comprometido a América Móvil. No demuestra por sí sola que datos de clientes salvadoreños hayan sido comprometidos. INFERENCIA: la afirmación de exfiltración merece ahora mayor credibilidad y validación prioritaria. No formule una conclusión más precisa que la evidencia que la sostiene. Fuente: Hackmanac, 14–15 feb. 2024. 38
autoriza Dirección ahora? Supuesto del ejercicio: alcance local no determinado y telemetría insuficiente para excluir afectación A Precaución local ampliada — actuar internamente como si pudiera existir afectación local mientras se valida el alcance. B Validación local prioritaria — concentrar capacidad inmediata en contrastar muestra e indicadores contra sistemas y datos salvadoreños. C Investigación regional coordinada — mantener preservación local, pero esperar correlación regional antes de elevar la postura de El Salvador. D Preparación paralela — continuar investigación mientras se preparan, sin ejecutar todavía, acciones necesarias si se confirma afectación local. 39
Hay decisiones que pueden tomarse con indicios: ampliar investigación, preservar fuentes, activar privacidad, preparar comunicaciones, revisar contratos o póliza si existe. • Otras requieren una conclusión más robusta: afirmar públicamente compromiso de datos, atribuir alcance a una subsidiaria, comunicar hechos específicos a titulares o fijar una posición jurídica definitiva. Separe lo que puede decidir con indicios de lo que exige conclusión firme. Hágalo antes. 40
distintas ESCENARIO A ESCENARIO B • telemetría adecuada; • fuentes pertinentes revisadas; • no encontramos indicadores; • existe evidencia negativa de cierto valor. • faltan logs o fueron sobrescritos; • faltan sistemas por revisar; • investigación incompleta; • todavía no podemos determinarlo. ¿No encontramos evidencia porque investigamos y no apareció, o porque todavía no tenemos suficiente visibilidad? 41
• Construya la cronología pública: 25 ene. actividad/ransomware; 3 feb. nota atribuida; 7 feb. alegación pública; 14–15 feb. muestra atribuida. • Construya también la cronología interna: cuándo apareció cada hecho, quién lo recibió, qué podía concluirse, qué decisión produjo y qué evidencia posterior cambió la conclusión. Empiece a registrar quién supo qué y cuándo, desde hoy. Reconstruirlo después puede ser incompleto. 42
Salvador • Preservar cuándo y cómo se conoció el hecho. • Involucrar privacidad / DPD y asesoría competente. • Determinar si el responsable conoce una vulneración de seguridad de datos personales, en los términos del art. 25. • Preparar información factual suficiente para actuar dentro del plazo correspondiente. • Continuar investigación para determinar magnitud, afectados y medidas correctivas. El análisis también cubre pérdida, daño o alteración de datos personales, aunque no se pruebe extracción. Fundamento actual: LPDP, Art. 25. 43
margen • Desde el conocimiento de la vulneración: máximo 72 horas para notificar a ACE, FGR y titulares afectados. • Dentro del mismo plazo: iniciar la revisión exhaustiva para determinar magnitud y medidas correctivas y preventivas. • Preparar las notificaciones, involucrar al DPD y documentar sin esperar el informe forense final. • Si existe duda sobre si el umbral jurídico ya fue alcanzado, la acción ejecutiva es escalar la evaluación y preservar los hechos que permitirán resolverla. Empiece a preparar la información el primer día. La evaluación debe identificar y documentar cuándo se adquirió el conocimiento relevante. Fundamento actual: LPDP, Art. 25. 44
ciberseguridad • Al activar la crisis, confirmar tempranamente si la organización está dentro del ámbito de la Ley de Ciberseguridad y Seguridad de la Información. • Si aplica, pueden existir obligaciones adicionales relacionadas con registro de acciones, continuidad, reducción de impacto/propagación, reportes y coordinación con autoridad competente. • Verificar el ámbito del art. 2: entidades comprendidas por administración de recursos públicos, funciones públicas o incidencia en infraestructuras críticas. No se presume inclusión de toda empresa privada. Fundamento actual: D.L. 143, Arts. 2 y 6. 45
qué inferimos y qué todavía no podemos determinar? CÓMO PENSARLA CRITERIO Separar explícitamente hecho confirmado, inferencia razonable y aquello que la evidencia todavía no permite concluir. No comunicar una certeza mayor que la evidencia disponible. EJEMPLO Sabemos: ransomware y muestra pública atribuida a América Móvil. Inferimos: la alegación de exfiltración requiere mayor credibilidad. No determinamos todavía: información salvadoreña y titulares. SEÑAL DE ALERTA “No tenemos evidencia” cuando realmente falta visibilidad. ACCIÓN: ¿Qué evidencia sostiene exactamente esta conclusión? 46
o dependencias pueden activarse ahora? CÓMO PENSARLA CRITERIO Cada hecho material nuevo debe volver a pasar por operación, evidencia, privacidad, regulación, contratos/proveedores, aseguramiento si existe y comunicación. Un mismo hecho técnico puede producir varias decisiones fuera de TI. EJEMPLO Indisponibilidad puede afectar clientes y contratos; indicios de datos activan evaluación de privacidad; un proveedor o póliza puede introducir condiciones adicionales. SEÑAL DE ALERTA “Eso ya lo está viendo Legal” / “Eso es asunto de TI”. ACCIÓN: Ante cada hecho material nuevo, reabrir el mapa de dependencias. 47
tiene una sola audiencia • CLIENTES — ¿mis servicios y mi información están afectados? • EMPLEADOS — ¿qué puedo decir y qué debo hacer? • DIRECCIÓN / JUNTA — ¿cuál es la exposición y qué decisiones siguen abiertas? • SOCIOS / PROVEEDORES — ¿debemos tomar alguna medida? • AUTORIDADES, CUANDO CORRESPONDA — ¿qué ocurrió, cuándo se conoció y qué se está haciendo? • MEDIOS / OPINIÓN PÚBLICA — ¿qué pasó y por qué debería creer la versión de la empresa? Las audiencias necesitan distinta profundidad. No pueden recibir hechos incompatibles. 48
Circula una muestra atribuida a América Móvil · alcance local aún no determinado A “No tenemos evidencia de que datos de clientes salvadoreños hayan sido comprometidos.” B “En este momento no podemos confirmar si información de clientes en El Salvador está involucrada. La investigación continúa.” C “Existen indicios de posible acceso a información y estamos determinando si afectan a clientes en El Salvador.” D “La investigación continúa y no comentaremos sobre datos hasta finalizarla.” 49
verdad • CONFIRMADO — lo que puede demostrarse. • EN INVESTIGACIÓN — lo que todavía se intenta determinar. • DESCARTADO CON EVIDENCIA — lo que pudo excluirse razonablemente. • DECISIONES ACTIVAS — qué está haciendo la organización como consecuencia. • Desde ese núcleo se construyen actualizaciones a Dirección, clientes, empleados, contratos, autoridades cuando corresponda y comunicación pública. El canal cambia. Los hechos de origen no. 51
volumen potencial, impacto, decisiones abiertas, escenarios e hitos. • EQUIPO TÉCNICO necesita indicadores, activos, telemetría, hipótesis y acciones pendientes. • CLIENTE necesita saber si puede estar afectado, qué debe hacer, qué hará la empresa y cómo recibirá actualizaciones. • TERCERO ESPECIALIZADO / AUTORIDAD necesita hechos estructurados, fechas, alcance conocido y medidas según su función. Adaptar profundidad no significa adaptar los hechos. 52
propios ACE TITULARES Y FGR Naturaleza del incidente, datos comprometidos, acciones correctivas inmediatas, recomendaciones a titulares y medios de información. Lenguaje claro. A titulares: naturaleza, datos, recomendaciones y medios de información. El art. 25 también exige notificar a FGR. La comunicación pública no sustituye estas actuaciones. No confundir la notificación del artículo 25 con afirmar que toda denuncia penal tiene un formato idéntico. LPDP, art. 25, incisos 1, 3 y 4. 53
• 25 ene.: el mensaje público habla de intermitencias y restablecimiento sin explicar la causa. • 2 feb.: la empresa confirma públicamente ransomware. • El reporte trimestral posterior describe con mayor precisión afectación sobre recargas, activaciones y resultados comerciales. • Una actualización posterior no contradice necesariamente la anterior si puede explicarse qué nueva información produjo el cambio. Una comunicación correcta hoy debe ser correcta respecto de lo que razonablemente conocemos hoy. Fuentes: Diario El Mundo; América Móvil 1Q24. 54
revisión posterior DURANTE EL INCIDENTE ANTE LA AUTORIDAD Conservar hechos, efectos, medidas, cronología de conocimiento y respaldo de decisiones. Proteger la evidencia y controlar el acceso al expediente. La normativa PAS-DP prevé diligencias preliminares, requerimientos, verificaciones y prueba. Una diligencia no equivale a una sanción ni un registro garantiza exoneración. El expediente debe permitir comprobar lo ocurrido, no solo repetir la versión de la empresa. LPDP, art. 25. Normativa PAS-DP, arts. 7–10, 26–28 y 35–38. 56
NO SÍ • “Se apagó el servidor.” • No sabemos qué ocurría. • No sabemos qué riesgo se reducía. • No sabemos qué alternativa existía. • No sabemos quién decidió. • actividad activa confirmada; • aislamiento efectivo no disponible; • fuentes A y B preservadas; • se acepta pérdida de memoria volátil; • objetivo: reducir riesgo inmediato de propagación; • autorización de Gerencia registrada, con fecha y hora. Si su registro no permite reconstruir la decisión, no le va a servir cuando se la pregunten. 57
la crisis: “¿Qué hacemos ahora?” • Tres semanas después: “¿Por qué hicimos eso?” • Pueden preguntarlo Dirección, auditoría, cliente, proveedor, aseguradora si existe, autoridad cuando corresponda o el propio equipo. • La organización debería poder mostrar: con estos hechos, incertidumbres y alternativas, ésta fue la decisión que consideramos razonable. “Todos lo recordamos” no es un expediente. 58
/ PRESERVACIÓN ACTIVACIÓN Y COORDINACIÓN ↓ ↓ EVIDENCIA DISPONIBLE QUIÉN DECIDE / CONTRATA / RECIBE ↓ ↓ CAPACIDAD DE DETERMINAR ALCANCE QUÉ DOCUMENTOS EXISTEN Y CÓMO CIRCULAN ↓ ↓ QUÉ PODEMOS AFIRMAR / EVALUAR QUÉ PUEDE ENTREGARSE O EXIGIRSE ↓ ↓ COMUNICACIONES Y CREDIBILIDAD CONSISTENCIA FRENTE A TERCEROS Ninguna de las dos parecía, en su momento, una decisión sobre comunicación o cumplimiento. 59
algo y dejó algo abierto Las decisiones del ejercicio permiten conectar riesgos iniciales con consecuencias posteriores. Decisión Qué protegía Qué condicionó Sala 1 Primera hora Contención, continuidad y evidencia Qué se pudo reconstruir después A __% B __% C __% D __% 2 Contacto con el actor Información, tiempo y control de la interacción Qué dependencias y documentos quedaron activados A __% B __% C __% D __% 3 Muestra pública Alcance, precaución y prioridad de validación Qué se pudo afirmar y con qué respaldo A __% B __% C __% D __% 4 Pregunta del periodista Precisión, credibilidad y velocidad Qué quedó registrado como versión de la organización A __% B __% C __% D __% No se declara una alternativa correcta. Se recorre, para cada decisión, qué protegía la postura mayoritaria de la sala y qué dejó abierto — y lo mismo para al menos una de las alternativas descartadas. 60
documentar hoy para poder explicar esta decisión dentro de tres semanas? CÓMO PENSARLA CRITERIO Registrar hechos disponibles, incertidumbres, alternativas, decisión, autoridad, fundamento, evidencia utilizada y condición de revisión. La calidad de una decisión también se mide por si después puede explicarse con los hechos disponibles cuando fue tomada. EJEMPLO SEÑAL DE ALERTA No basta “se apagó el servidor”. Debe reconstruirse qué se sabía, qué riesgo existía, qué alternativas se consideraron y por qué se actuó. “Todos estuvimos de acuerdo en la llamada.” ACCIÓN: ¿Alguien que no estuvo en esta llamada entendería mañana por qué hicimos esto? 61
una brecha 1. ¿Qué sabemos, qué inferimos y qué todavía no podemos determinar? 2. ¿Qué decisión puede destruir evidencia, ampliar impacto o dificultar recuperación? 3. ¿Qué obligaciones o dependencias pueden activarse ahora? 4. ¿Quién tiene autoridad para resolver los conflictos? 5. ¿Qué debemos documentar hoy para poder defender esta decisión después? No necesita las respuestas hoy. Necesita saber a quién preguntárselas mañana. 62
qué preguntar con cada uno Los cinco criterios se construyeron dentro del caso. Esta es la versión que se lleva. 1 ¿Qué sabemos, qué inferimos y qué todavía no podemos determinar? ¿Qué evidencia sostiene exactamente esta conclusión? 2 ¿Qué decisión puede destruir evidencia, ampliar impacto o dificultar recuperación? ¿Qué riesgo reduce esta acción y cuál crea en este activo concreto? 3 ¿Qué obligaciones o dependencias pueden activarse ahora? ¿Qué contrato, proveedor, póliza o norma acaba de entrar en juego? 4 ¿Quién tiene autoridad para resolver los conflictos? ¿Quién acepta expresamente el riesgo que queda vivo? 5 ¿Qué debemos documentar hoy para poder explicar esta decisión después? ¿Esto permite reconstruir por qué era razonable con lo que sabíamos? 63
empresa • ¿Quién tiene autoridad para aceptar un riesgo material? • ¿Quién integra la crisis completa y mantiene una sola imagen de hechos, incertidumbres, decisiones, dependencias y próximos hitos? • ¿Podrían explicar dentro de tres semanas qué sabían y por qué actuaron? Si no puede responder estas tres hoy, esa es su primera tarea del lunes. 64
responder esto • AUTORIDAD — qué decisiones puede tomar el equipo y cuáles requieren Dirección. • INTEGRACIÓN — quién coordina operación, evidencia, privacidad, comunicación y terceros. • DEPENDENCIAS — contratos, proveedores, asesores o pólizas que pueden afectar las primeras decisiones. • EVIDENCIA — qué información no debe destruirse antes de acciones difíciles de revertir. • REGISTRO — una forma simple de documentar por qué se tomaron decisiones materiales. Prepararse no elimina la incertidumbre. Reduce cuántas decisiones tendrá que improvisar. 65
estas cinco preguntas para la próxima decisión. La presentación podrá consultarse en Speaker Deck mediante el enlace que se comparta al cierre. 1 ¿Qué sabemos, qué inferimos y qué todavía no podemos determinar? 2 ¿Qué decisión puede destruir evidencia, ampliar impacto o dificultar recuperación? 3 ¿Qué obligaciones o dependencias pueden activarse ahora? 4 ¿Quién tiene autoridad para resolver los conflictos? 5 ¿Qué debemos documentar hoy para poder explicar esta decisión dentro de tres semanas? QR Consultar la presentación Speaker Deck 66