🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónColombia, la Ley 1581 y la SIC
5 tareas · 40 min · Principiante
Colombia es la línea más grande de la brecha de Brújula: 41.200 clientes. Aquí se cuenta el primer reloj con un calendario en la mano. La autoridad es la Superintendencia de Industria y Comercio, la norma de fondo es la Ley 1581 de 2012 y el plazo para reportar un incidente lo ha explicado la propia SIC en un concepto. Recuerda que esto es formación sobre cómo lo trata GRC y no asesoría legal: el calendario de la sala es una convención para practicar y la forma de contar de la autoridad la confirma el área legal.
Objetivo de la sala
Colombia es la línea más grande de la brecha de Brújula: 41.200 clientes. Aquí se cuenta el primer reloj con un calendario en la mano. La autoridad es la Superintendencia de Industria y Comercio, la norma de fondo es la Ley 1581 de 2012 y el plazo para reportar un incidente lo ha explicado la propia SIC en un concepto. Recuerda que esto es formación sobre cómo lo trata GRC y no asesoría legal: el calendario de la sala es una convención para practicar y la forma de contar de la autoridad la confirma el área legal.La Ley 1581 de 2012 obliga al responsable del tratamiento a informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares (artículo 17, literal n). A los encargados les impone lo mismo, hacia la Superintendencia de Industria y Comercio, en el artículo 18, literal k. La Circular de la SIC que lo desarrolla, hoy en la Circular Única, y el concepto que la SIC publicó en 2021 definen el incidente de forma amplia: cualquier evento o suceso que tenga como fin la violación de los códigos de seguridad, la adulteración, la pérdida, la consulta, el uso o el acceso no autorizado o fraudulento de datos personales.
Para GRC lo útil de una definición amplia es que no hace falta probar un daño para que haya incidente: basta el acceso no autorizado. La gravedad se discute después, en el informe.
Responde para continuar
Un tercero descargó tres veces un archivo de clientes que estaba público por error. ¿Es un incidente de seguridad según la definición de la SIC?
Ver pista de ayuda
La definición habla de consulta, uso o acceso no autorizado, no de daño probado.
CobraSur le avisó a Brújula el lunes 14 a las 11:30, y eso estuvo bien hecho. Pero no es el reporte a la autoridad. La ley le impone el deber de informar a la SIC a cada uno por su lado: al responsable (Brújula) en el artículo 17 y al encargado (CobraSur) en el 18. El aviso de un proveedor al responsable es una obligación contractual, o debería serlo; no cancela las legales de ninguno de los dos.
Es un patrón de GRC que se repite: cuando un tercero te avisa, anotas la hora, porque es el hecho que dispara tu reloj, pero no marcas nada como cumplido. Lo cumplido es lo que llegó a la autoridad.
Responde para continuar
CobraSur ya avisó a Brújula por correo. ¿Qué anota GRC en el expediente?
Ver pista de ayuda
Consulta los dos hechos del 14 de septiembre y el estado de los reportes (`SELECT destino, medio, estado FROM reportes_enviados`).
El concepto de la SIC de abril de 2021 dice que los incidentes de seguridad se reportan dentro de los quince días hábiles siguientes al momento en que se detecten y sean puestos en conocimiento de la persona o área encargada de atenderlos. Dos detalles: «siguientes» significa que el día del aviso no cuenta, y «hábiles» significa que hay que mirar el calendario. En este escenario el calendario es una convención sencilla, de lunes a viernes sin festivos; en un caso real, qué días son hábiles y cómo cuenta la SIC lo confirma el área legal.
El conocimiento de Brújula es el aviso del 14 de septiembre a las 11:30. Cuenta quince filas hábiles después de esa fecha.
Responde para continuar
Según el calendario del escenario, ¿cuál es el último día del plazo de quince días hábiles para reportar a la SIC?
Formato esperado: ____-__-__
Ver pista de ayuda
Pide los días hábiles posteriores al 14 de septiembre (`SELECT fecha, dia FROM calendario WHERE habil_co = true AND fecha > '2026-09-14'`) y cuenta hasta la fila quince.
Según el mismo concepto de la SIC, el canal depende de quién es el obligado. El responsable que debe inscribir sus bases de datos en el Registro Nacional de Bases de Datos hace el reporte del incidente a través de ese mismo registro, dentro del plazo de quince días hábiles. Los responsables que no están obligados a inscribir sus bases y los encargados lo reportan en el mismo plazo mediante el módulo «Reporte de incidentes de seguridad» del aplicativo de la SIC.
Esto vuelve el registro de bases una evidencia de GRC: si la base afectada está inscrita, el canal está dicho. Consulta qué bases tiene inscritas Brújula y de cuál sale la cartera expuesta.
Responde para continuar
La cartera expuesta sale de una base de clientes que Brújula tiene inscrita en el registro. ¿Por dónde reporta el incidente?
Ver pista de ayuda
Mira qué bases están inscritas (`SELECT base, inscrita, constancia FROM rnbd`).
Cuando la autoridad o un auditor pregunta si la base afectada estaba inscrita, la respuesta no es «sí, creo»: es la constancia de inscripción con su código. Es una evidencia pequeña y barata de conseguir que cierra una pregunta que, sin ella, se vuelve una discusión.
Responde para continuar
Escribe el código de la constancia de inscripción de la base de clientes de crédito.
Formato esperado: ____-_-_____
Ver pista de ayuda
Consulta el registro de bases (`SELECT base, inscrita, constancia FROM rnbd`) y toma la fila de la base de clientes de crédito, no la de candidatos a empleo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.