Procedimiento de Respuesta a Incidentes de Seguridad
Versión: v2 · Fecha de vigencia: 23/09/2026
1. Objetivo y alcance
Establece cómo P2Pilot detecta, contiene, resuelve y notifica los incidentes de seguridad que afecten datos personales o la integridad de la Plataforma.
2. Qué es un incidente
Acceso no autorizado, filtración o divulgación indebida de datos (Ley Especial contra los Delitos Informáticos, Arts. 20 y 22); pérdida de confidencialidad, integridad o disponibilidad; uso indebido de credenciales; o compromiso de un proveedor.
3. Roles
- Responsable de seguridad:
el equipo de Koodev(coordina). - Soporte técnico: contiene y recupera.
- Dirección: aprueba notificaciones y comunica.
- Canal de reporte:
[email protected].
4. Ciclo de respuesta
- Detección y reporte. Cualquier persona reporta por el canal de seguridad. Se registra hora, origen y descripción.
- Clasificación.
- Crítico: exposición de secretos o de datos masiva.
- Alto: acceso no autorizado acotado; indisponibilidad prolongada.
- Medio/Bajo: intento contenido, error sin exposición.
- Contención. Aislar el componente afectado, rotar credenciales y, si aplica, revocar accesos.
- Erradicación y recuperación. Corregir la causa, restaurar desde respaldo si hace falta y
verificar la integridad (referencia:
docs/RUNBOOK.md§8). - Notificación. Ver cláusula 5.
- Cierre y lecciones. Registro del incidente y medidas para evitar repetición.
5. Notificación
- Al Operador afectado: sin demora indebida, con la información disponible y las medidas tomadas. Referencia: dentro de 72 horas desde la confirmación del incidente, si afecta datos personales.
- A autoridades competentes cuando lo exija la ley o cuando el incidente pueda causar perjuicio relevante (por ejemplo, delitos informáticos).
- A proveedores involucrados, para su cooperación.
6. Registro del incidente
Fecha y hora; quién detectó; descripción; datos afectados; causa; acciones; notificaciones; estado final. Se conserva por 5 años.
7. Medidas preventivas
Respaldos cifrados con prueba de restauración mensual; revisión de accesos; rotación de la clave
maestra de cifrado según docs/RUNBOOK.md §9; actualización de dependencias; y pruebas automatizadas
antes de cada despliegue.