Clase 154 — Respuesta a incidentes y evidencia
Parte 11 · Consumidor, e-commerce, privacidad, IP y seguridad digital — clase 14 de 14
Estado de evidencia: DINAMICO · Jurisdicción: Chile-first · Fecha base normativa: 07-08-2026
Decisión que habilita: definir el plan de respuesta a incidentes y los criterios de notificación
Entregable: plan de respuesta con roles, pasos, plantillas de comunicación y criterios de notificación
🎯 Propósito
Tener el plan de respuesta antes del incidente y accesible fuera de los sistemas afectados, que es cuando se descubre si existía.
📚 Resultados de aprendizaje
Al finalizar esta clase podrás:
- Definir con precisión los cuatro conceptos de la tabla siguiente y usarlos para describir un caso real.
- Explicar por qué esta materia condiciona decisiones de otras partes del programa.
- Decidir —definir el plan de respuesta a incidentes y los criterios de notificación— y justificar la decisión por escrito.
- Producir el entregable de la clase y contrastarlo contra su criterio de aceptación.
- Distinguir el dato estable del dato dinámico que exige revalidación en la fuente oficial.
🧩 Conceptos centrales
| Concepto | Comprensión verificable |
|---|---|
| Incidente | Evento que compromete disponibilidad, integridad o confidencialidad. |
| Plan de respuesta | Procedimiento con roles, pasos y comunicaciones. |
| Notificación de brecha | Obligación de informar a la autoridad y a los afectados. |
| Cadena de custodia | Registro que preserva el valor probatorio de la evidencia. |
🗺️ Flujo de razonamiento
flowchart TB
C["Contexto del caso<br/>actividad · escala · comuna"]
C --> A1["Incidente"]
C --> A2["Plan de respuesta"]
C --> A3["Notificación de brecha"]
C --> A4["Cadena de custodia"]
A1 & A2 & A3 & A4 --> D{{"definir el plan de respuesta a<br/>incidentes y los criterios de<br/>notificación"}}
D --> E["Entregable<br/>plan de respuesta con roles,<br/>pasos, plantillas de<br/>comunicación y criterios de<br/>notificación"]
E --> V{"¿Cumple el criterio<br/>de aceptación?"}
V -->|sí| S["Evidencia archivada<br/>y clase siguiente"]
V -->|no| C
📖 Desarrollo
1. El fondo del asunto
El plan de respuesta debe existir antes del incidente y debe estar impreso o accesible fuera de los sistemas afectados. Con la Ley 21.719 aparece la obligación de notificar brechas de datos personales en plazos breves, lo que exige tener predefinidos los criterios de evaluación y los destinatarios.
2. Cómo se traduce en la práctica
Con la Ley 21.719 aparece la obligación de notificar brechas de datos personales en plazos breves, lo que exige criterios de evaluación y destinatarios predefinidos. Improvisar la comunicación agrava el daño, y manipular la evidencia sin cadena de custodia elimina su valor probatorio posterior.
3. Marco aplicable y quién interviene
- Ley 19.496 sobre protección de los derechos de los consumidores y su Reglamento de Comercio Electrónico
- Ley 19.628 sobre protección de la vida privada, vigente hasta la entrada en régimen de la Ley 21.719
- Ley 21.719 sobre protección de datos personales, con vigencia el 1 de diciembre de 2026
- Ley 19.039 sobre propiedad industrial y Ley 17.336 sobre propiedad intelectual
- Ley 21.663 Marco de Ciberseguridad
Autoridades o contrapartes involucradas: SERNAC, Agencia de Protección de Datos Personales (en implementación), INAPI, ANCI. Profesionales de apoyo: abogado de consumo y datos, DPO o responsable de privacidad, responsable de seguridad de la información. La participación concreta depende del riesgo, del tamaño de la empresa y de la actividad económica.
🧪 Taller guiado
Aplica esta clase a una de las siguientes líneas de negocio y repite después el ejercicio con una segunda línea de carga regulatoria distinta:
| Línea | Carga regulatoria |
|---|---|
| SaaS B2B con IA | media |
| Servicios profesionales | baja |
| E-commerce D2C | media |
| Alimentos o foodtech | alta |
| Exportación de servicios | media |
| Fintech regulada | alta |
| Construcción o servicios técnicos | alta |
Secuencia de trabajo:
- Delimita el contexto: actividad económica, escala, comuna y etapa de la empresa.
- Reúne los antecedentes que la decisión exige y anota la fecha de cada fuente.
- Identifica las alternativas reales, incluida la de no hacer nada.
- Evalúa el impacto en mercado, caja, personas, regulación y operación.
- Toma la decisión y regístrala con sus supuestos.
- Produce el entregable.
- Contrástalo contra el criterio de aceptación.
- Anota lo que requiere validación profesional y programa su revisión.
📦 Entregable
Plan de respuesta con roles, pasos, plantillas de comunicación y criterios de notificación.
Debe incluir decisión, supuestos, fuentes con fecha de consulta, responsable, riesgos identificados y próximos pasos.
🏆 Reto verificable
Resuelve la misma materia para una segunda línea de negocio con distinta carga regulatoria y explica por escrito qué cambió, por qué y qué fuente lo determina.
✅ Criterio de aceptación
- el plan está accesible fuera de los sistemas afectados
- los criterios y plazos de notificación están definidos
- cada afirmación regulatoria está referida a una fuente oficial con fecha de consulta;
- los datos dinámicos quedan marcados para revalidación;
- hay un responsable asignado y evidencia reproducible del trabajo.
⚠️ Errores frecuentes
Propios de esta clase:
- Improvisar la comunicación del incidente y agravar el daño.
- Manipular la evidencia y perder su valor probatorio.
Característicos de la parte 11:
- Publicar precio o stock que después no se puede honrar.
- Tratar datos personales sin base de licitud ni registro de actividades de tratamiento.
🇨🇱 Checklist Chile
- ¿existe norma o autoridad específica para esta materia?
- ¿la fuente consultada está vigente a la fecha de ejecución?
- ¿se activa algún trámite ante el SII?
- ¿se activa algún requisito municipal o sectorial?
- ¿afecta a consumidores o al tratamiento de datos personales?
- ¿afecta a trabajadores o a la seguridad y salud en el trabajo?
- ¿afecta a impuestos, contabilidad o caja?
- ¿afecta a contratos o a propiedad intelectual?
- ¿requiere renovación, reporte periódico o revalidación?
❓ Preguntas de comprobación
- ¿Dónde está tu plan de respuesta y podrías leerlo si los sistemas están caídos?
- ¿Quién decide si una brecha debe notificarse y con qué criterio?
- ¿Quién preserva la evidencia y cómo se documenta la cadena de custodia?
🔗 Fuentes oficiales
Biblioteca del Congreso Nacional · LeyChile — Normativa oficial consolidada <https://www.bcn.cl/leychile/> · verificado 2026-08-19
- Qué contiene: Publica el texto oficial y consolidado de leyes, decretos y reglamentos, con la versión vigente a una fecha, el historial de modificaciones y la tramitación que las originó.
- Cómo leerla: Usa siempre el selector de versión vigente a la fecha en que ejecutarás el trámite, no la última publicada. Y lee el artículo transitorio: en normas en implantación gradual —jornada, datos personales— ahí está la fecha que realmente te aplica.
- Uso en esta clase: aporta el marco de «Normativa oficial consolidada» para definir el plan de respuesta a incidentes y los criterios de notificación.
Complementos del repositorio: glosario · ruta de lecturas · catálogo de fuentes.
Important
Material educativo. Para una decisión real de alto impacto hay que verificar la fuente oficial vigente y validar con el profesional competente.