Recurso gratuito · Régimen NDB

Plan de respuesta Notifiable Data Breach

Una plantilla lista para adaptar, alineada con la Privacy Act 1988 y las directrices de la OAIC: los cuatro pasos, los roles del equipo de respuesta, los plazos de 30 días y un registro de decisiones de notificación.

Paso 1

Contener

Limite la brecha de inmediato: deshabilite cuentas, revoque tokens, aísle sistemas, recupere dispositivos. Preserve los registros y las evidencias; anote la hora de detección.

Paso 2

Evaluar

Decida si se trata de una brecha de datos elegible: acceso, divulgación o pérdida no autorizados de información personal que probablemente cause un daño grave. Pondere la sensibilidad, el cifrado, el daño probable y el número de afectados. Objetivo: completar en 30 días.

Paso 3

Notificar

Si es probable un daño grave y las medidas correctivas no lo han eliminado, notifique a la OAIC y a las personas afectadas tan pronto como sea posible, con la descripción de la brecha, la información implicada y lo que deben hacer las personas.

Paso 4

Revisar

Análisis de la causa raíz, remediación con responsables y fechas, y actualizaciones de controles, formación y este plan. Recoja las lecciones aprendidas.

Plazos clave: tome todas las medidas razonables para completar su evaluación en 30 días desde que tenga conocimiento de una posible brecha elegible; notifique a la OAIC y a las personas afectadas tan pronto como sea posible una vez que concluya que se ha producido una brecha de datos elegible.

La plantilla completa incluye los roles del equipo de respuesta, los factores de evaluación del daño grave, un registro de decisiones de notificación, un registro de incidentes y contactos clave. Resumido de la Privacy Act 1988 (Cth) y las directrices de la OAIC; no constituye asesoramiento legal.

Preguntas frecuentes sobre el plan de respuesta NDB

¿Qué es un plan de respuesta Notifiable Data Breach?
Es el proceso documentado que sigue una organización cuando la información personal puede haber sido vulnerada: cómo contiene el incidente, evalúa si se trata de una brecha de datos elegible según el régimen de Notifiable Data Breaches (NDB), notifica a la OAIC y a las personas afectadas si es necesario, y revisa después. Tenerlo preparado es lo que le permite cumplir los plazos del régimen bajo presión.
¿Cuándo debe notificar según el régimen NDB?
Debe notificar cuando exista una brecha de datos elegible — acceso no autorizado, divulgación no autorizada o pérdida de información personal que probablemente cause un daño grave, sin que las medidas correctivas hayan eliminado esa probabilidad —. Notifique a la OAIC y a las personas afectadas tan pronto como sea posible; debe tomar todas las medidas razonables para completar su evaluación en 30 días desde que tenga conocimiento de una posible brecha.
¿Qué se considera "daño grave"?
El daño grave puede incluir la suplantación de identidad, pérdidas económicas, daño físico o psicológico y daño reputacional. Que sea probable depende del tipo y la sensibilidad de la información, de si estaba cifrada o protegida de otro modo, de quién accedió a ella y de las medidas correctivas adoptadas. La plantilla incluye los factores a ponderar y un registro de decisiones para documentar su razonamiento.
¿Es esta plantilla asesoramiento legal?
No: es una plantilla inicial gratuita alineada con la Privacy Act 1988 y las directrices de la OAIC, que debe adaptarse a su organización y ser revisada por un profesional de la privacidad. Lo que añade CATAAM es la vertiente operativa: demostrar de forma continua las salvaguardas de seguridad del APP 11 para que una brecha sea menos probable y su respuesta esté respaldada por evidencias.

Menos brechas que notificar, desde el principio

CATAAM operativiza las salvaguardas de seguridad del APP 11 y las demuestra de forma continua, de modo que su respuesta ante brechas se apoya en evidencias, no se improvisa ese mismo día.