Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Colombia, la Ley 1581 y la SIC

5 tareas · 40 min · Principiante

Colombia es la línea más grande de la brecha de Brújula: 41.200 clientes. Aquí se cuenta el primer reloj con un calendario en la mano. La autoridad es la Superintendencia de Industria y Comercio, la norma de fondo es la Ley 1581 de 2012 y el plazo para reportar un incidente lo ha explicado la propia SIC en un concepto. Recuerda que esto es formación sobre cómo lo trata GRC y no asesoría legal: el calendario de la sala es una convención para practicar y la forma de contar de la autoridad la confirma el área legal.

0 de 5 · 0%

Objetivo de la sala

Colombia es la línea más grande de la brecha de Brújula: 41.200 clientes. Aquí se cuenta el primer reloj con un calendario en la mano. La autoridad es la Superintendencia de Industria y Comercio, la norma de fondo es la Ley 1581 de 2012 y el plazo para reportar un incidente lo ha explicado la propia SIC en un concepto. Recuerda que esto es formación sobre cómo lo trata GRC y no asesoría legal: el calendario de la sala es una convención para practicar y la forma de contar de la autoridad la confirma el área legal.

La Ley 1581 de 2012 obliga al responsable del tratamiento a informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares (artículo 17, literal n). A los encargados les impone lo mismo, hacia la Superintendencia de Industria y Comercio, en el artículo 18, literal k. La Circular de la SIC que lo desarrolla, hoy en la Circular Única, y el concepto que la SIC publicó en 2021 definen el incidente de forma amplia: cualquier evento o suceso que tenga como fin la violación de los códigos de seguridad, la adulteración, la pérdida, la consulta, el uso o el acceso no autorizado o fraudulento de datos personales.

Para GRC lo útil de una definición amplia es que no hace falta probar un daño para que haya incidente: basta el acceso no autorizado. La gravedad se discute después, en el informe.

Responde para continuar

Un tercero descargó tres veces un archivo de clientes que estaba público por error. ¿Es un incidente de seguridad según la definición de la SIC?

Ver pista de ayuda

La definición habla de consulta, uso o acceso no autorizado, no de daño probado.

CobraSur le avisó a Brújula el lunes 14 a las 11:30, y eso estuvo bien hecho. Pero no es el reporte a la autoridad. La ley le impone el deber de informar a la SIC a cada uno por su lado: al responsable (Brújula) en el artículo 17 y al encargado (CobraSur) en el 18. El aviso de un proveedor al responsable es una obligación contractual, o debería serlo; no cancela las legales de ninguno de los dos.

Es un patrón de GRC que se repite: cuando un tercero te avisa, anotas la hora, porque es el hecho que dispara tu reloj, pero no marcas nada como cumplido. Lo cumplido es lo que llegó a la autoridad.

Responde para continuar

CobraSur ya avisó a Brújula por correo. ¿Qué anota GRC en el expediente?

Ver pista de ayuda

Consulta los dos hechos del 14 de septiembre y el estado de los reportes (`SELECT destino, medio, estado FROM reportes_enviados`).

El concepto de la SIC de abril de 2021 dice que los incidentes de seguridad se reportan dentro de los quince días hábiles siguientes al momento en que se detecten y sean puestos en conocimiento de la persona o área encargada de atenderlos. Dos detalles: «siguientes» significa que el día del aviso no cuenta, y «hábiles» significa que hay que mirar el calendario. En este escenario el calendario es una convención sencilla, de lunes a viernes sin festivos; en un caso real, qué días son hábiles y cómo cuenta la SIC lo confirma el área legal.

El conocimiento de Brújula es el aviso del 14 de septiembre a las 11:30. Cuenta quince filas hábiles después de esa fecha.

Responde para continuar

Según el calendario del escenario, ¿cuál es el último día del plazo de quince días hábiles para reportar a la SIC?

Formato esperado: ____-__-__

Ver pista de ayuda

Pide los días hábiles posteriores al 14 de septiembre (`SELECT fecha, dia FROM calendario WHERE habil_co = true AND fecha > '2026-09-14'`) y cuenta hasta la fila quince.

Según el mismo concepto de la SIC, el canal depende de quién es el obligado. El responsable que debe inscribir sus bases de datos en el Registro Nacional de Bases de Datos hace el reporte del incidente a través de ese mismo registro, dentro del plazo de quince días hábiles. Los responsables que no están obligados a inscribir sus bases y los encargados lo reportan en el mismo plazo mediante el módulo «Reporte de incidentes de seguridad» del aplicativo de la SIC.

Esto vuelve el registro de bases una evidencia de GRC: si la base afectada está inscrita, el canal está dicho. Consulta qué bases tiene inscritas Brújula y de cuál sale la cartera expuesta.

Responde para continuar

La cartera expuesta sale de una base de clientes que Brújula tiene inscrita en el registro. ¿Por dónde reporta el incidente?

Ver pista de ayuda

Mira qué bases están inscritas (`SELECT base, inscrita, constancia FROM rnbd`).

Cuando la autoridad o un auditor pregunta si la base afectada estaba inscrita, la respuesta no es «sí, creo»: es la constancia de inscripción con su código. Es una evidencia pequeña y barata de conseguir que cierra una pregunta que, sin ella, se vuelve una discusión.

Responde para continuar

Escribe el código de la constancia de inscripción de la base de clientes de crédito.

Formato esperado: ____-_-_____

Ver pista de ayuda

Consulta el registro de bases (`SELECT base, inscrita, constancia FROM rnbd`) y toma la fila de la base de clientes de crédito, no la de candidatos a empleo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad