legaltica

Auditoría de seguridad detecta fallos graves: ¿cómo actuar legalmente?

Si una auditoría de seguridad encuentra fallos graves, puedes y debes actuar: lo que procede depende de quién descubrió las fallas, si hay fuga de datos y de los contratos vigentes. Lo esencial es documentarlo bien, contener el riesgo y comunicarlo a los responsables internos y externos según lo pactado. Primer paso: conservar todas las pruebas técnicas y la auditoría original para poder exigir responsabilidades y cumplir obligaciones legales y contractuales.

16 derecho informático y nuevas tecnologías disponibles para este caso
Consulta gratis con un abogado

¿Necesitas derecho informático y nuevas tecnologías?

Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.

Ver abogados Sin compromiso · Gratis

Abogados especializados en este caso

SILVA — Las Condes
★ 4,7 (12) Derecho Informático y… SILVA es un estudio de propiedad intelectual con sede en Las Condes (Hendaya 60, Piso 4, Santiago). Fundado en 1990, asesora en marcas comerciales, … Las Condes
Cerrado ahora
Altamar Asociados — Viña del Mar
★ 5,0 (2) Derecho Informático y… Altamar Asociados (Altamar Abogados Asociados) es un estudio jurídico-contable con sede en Viña del Mar (Plaza Vergara 172, Edificio El Escorial, Oficina 108) que … Viña del Mar
Cerrado ahora
Fuchslocher, Bogdanic & Asociados — Puerto Montt
★ 4,8 (6) Derecho Informático y… Fuchslocher, Bogdanic & Asociados (fundado en 2006) es un despacho con sedes en Puerto Montt y Osorno que presta asesoría jurídica a empresas y … Puerto Montt
Cerrado ahora
Busca Justicia — Puerto Montt
★ 5,0 (1) Derecho Informático y… Busca Justicia es un estudio jurídico con sede en Puerto Montt (Avenida Libertador, Bernardo O'Higgins 167, oficina 408) que atiende asesorías y litigios en … Puerto Montt
Abierto ahora
Legalservices — La Cisterna
★ 5,0 (2) Derecho Informático y… Legal Services es una firma de La Cisterna especializada en externalización legal y gestión de trámites financieros. Su oferta combina tramitación judicial de títulos … La Cisterna
Cerrado ahora
VÍCTOR ÁLVAREZ RIVAS — Concepción
★ 5,0 (1) Derecho Informático y… Victor Hugo Álvarez Rivas ejerce en Concepción como abogado laboralista dentro del despacho Alvarez & Abogados, con foco en accidentes laborales fatales, defensa de … Concepción
Consultar horario
Parra y Cía. Abogados — Santiago
★ 5,0 (1) Derecho Informático y… Parra & Compañía Abogados (Parra & Cía) es un estudio jurídico con sede en Santiago (Huérfanos 757, Of. 308) fundado en agosto de 1990. … Santiago
Cerrado ahora
Jaime Hernan Vizcarra Leibovich — Viña del Mar
★ 5,0 (1) Derecho Informático y… Jaime Hernán Vizcarra Leibovich forma parte del Estudio Vizcarra Abogados, firma con sede en Viña del Mar y trayectoria desde 1942. El estudio ofrece … Viña del Mar
Consultar horario
Sepúlveda San Martín y Cía. Ltda. — Las Condes
★ 4,1 (0) Derecho Informático y… Sepúlveda San Martín & Cía., con sede en Las Condes, se especializa en la constitución y protección de derechos de propiedad intelectual desde 1994. … Las Condes
Abierto ahora
Ogass & Asociados — Santiago
★ 5,0 (1) Derecho Informático y… Ogass & Asociados (Santiago) es un despacho legal fundado por el abogado Diego Ogass, titulado por la Corte Suprema en julio de 2017. Registrado … Santiago
Abierto ahora
Merello Abogados Asociados — La Florida
Derecho Informático y… Merello Abogados Asociados es un estudio jurídico con sede en Santiago (Dr. Sótero del Río N° 508, Oficina 619) que reúne a un equipo … La Florida
Consultar horario
Amat, Ruiz-Tagle & Cía. Abogados — Las Condes
★ 5,0 (0) Derecho Informático y… Amat, Ruiz-Tagle & Cía. Abogados (fundado en 2007) opera desde Las Condes (World Trade Center, Av. Nueva Tajamar 481) y reúne un equipo de … Las Condes
Cerrado ahora
Larruy Abogados — Las Condes
Derecho Informático y… Larruy Abogados combina experiencia corporativa y litigiosa para empresas y particulares en Santiago y atención a nivel nacional. Según su web declaran más de … Las Condes
Consultar horario
Santiago Albornoz — Las Condes
★ 4,1 (0) Derecho Informático y… Santiago Albornoz Pollmann dirige un estudio jurídico con sede en Las Condes especializado en Derecho laboral, Derecho de la Empresa y Derecho penal económico. … Las Condes
Consultar horario
H & A | Abogados — Providencia
★ 4,4 (0) Derecho Informático y… H & A | Abogados (sede en Providencia, Santiago) forma parte de la presencia regional de H&A, despacho con foco en propiedad intelectual, derecho … Providencia
Cerrado ahora
Lexway — Providencia
★ 4,7 (0) Derecho Informático y… Lexway (Lexway SpA) es un despacho con sede en Providencia (Sta. Magdalena 75) que ofrece asesoría y formación en la intersección entre derecho y … Providencia
Consultar horario

¿Tienes razón?

Que una auditoría encuentre vulnerabilidades no implica automáticamente que tengas derecho a reclamar o sancionar: lo que determina tu posición es al menos esto. Primero, quién encargó la auditoría y con qué alcance: si la auditoría era interna y contratada por la empresa, su informe es prueba técnica fuerte; si fue externa, la relación contractual con el proveedor define confidencialidad, propiedad del informe y obligaciones de notificación. Segundo, el tipo de hallazgo: una vulnerabilidad teórica sin explotación es distinto de una brecha con exfiltración de datos. Tercero, los contratos: las cláusulas de seguridad, niveles de servicio y responsabilidad (incluidas exclusiones y límites) marcan qué puedes reclamar al proveedor que falló. Cuarto, la obligación de notificar: si los datos personales estuvieron en riesgo, hay deberes contractuales y regulatorios de notificación. Si cumples todos estos puntos —tienes informe, hay riesgo real y el proveedor incumplió sus obligaciones— tu posición para exigir reparación está bien fundada.

Cómo se soluciona

  1. Conserva y exporta inmediatamente todo: guarda el informe original, los logs, las capturas y los correos. Exporta las conversaciones de mensajería, descarga reportes del SIEM y haz copias forenses si es posible. Hazlo de forma que quede constancia de integridad (exportaciones, hash de archivos, correo con acuse).
  1. Contención técnica: pide al equipo de TI o al proveedor medidas para mitigar las vulnerabilidades identificadas: parches, desactivación de servicios inseguros, bloqueo de IP, rotación de credenciales. Documenta cada acción con fecha, hora y responsable.
  1. Revisa contratos y políticas: busca las cláusulas sobre incidentes, notificación, obligaciones de seguridad, exclusiones de responsabilidad y niveles de servicio. Identifica si el proveedor tenía obligación expresa de tener controles que fallaron.
  1. Comunica internamente con formato fehaciente: envía un reporte a la dirección y al área legal con el informe y las medidas tomadas. Si hay comité de crisis, actívalo. La comunicación interna bien documentada protege frente a acusaciones de negligencia.
  1. Evalúa la obligación de notificar a afectados y reguladores: si hay datos personales expuestos, consulta con compliance si procede notificar a titulares y a la autoridad que corresponda. La decisión debe basarse en la naturaleza de los datos y el riesgo concreto.
  1. Reclama al proveedor por escrito: describe las fallas, exige medidas correctivas y reparación según contrato. Adjunta pruebas técnicas. Pide respuesta y plan de mitigación por escrito.
  1. Si el proveedor se niega o la respuesta es insuficiente, prepara el caso: recopila la documentación contractual, el informe técnico, los daños concretos (pérdidas operacionales, multas, costes de remediación) y consulta con un abogado especializado para evaluar opciones de demanda o renegociación contractual.

Acciones que puedes hacer solo: exportar y guardar pruebas, pedir medidas de contención, revisar contratos básicos y enviar comunicaciones internas. Cuándo necesitas abogado: si el proveedor niega responsabilidad, si hay afectación de datos personales que implique obligaciones regulatorias, si el proveedor ofrece acuerdos económicos, o si la reparación exige cuantificar daños.

Qué puede pasar

1) Se arregla con una carta y corrección técnica: lo más frecuente es que, tras recibir el informe y la reclamación, el proveedor ejecute parches y mejores controles y las partes firmen un acta de cierre. Esto suele evitar litigios y restablece operaciones.

2) Acuerdo o conciliación comercial: si hay costes por remediación, pérdida de negocio o multas potenciales, puede aparecer una oferta de compensación. Un acuerdo reduce la incertidumbre: permite cobrar y cerrar el tema sin perfilar pruebanas más profundas, y evita gastos de juicio. Un abogado ayuda a cuantificar y negociar.

3) Juicio o reclamación formal: si la otra parte niega responsabilidad o las consecuencias son severas, el conflicto puede terminar en demanda. Si pierdes en juicio, puedes quedar con la carga de costas procesales y gastos; si ganas, la sentencia obliga al pago, pero cobrar depende de la solvencia del demandado. Una sentencia contra una empresa insolvente puede ser difícil de ejecutar.

Y si ganas, ¿cobras? La sentencia es un título que facilita el cobro, pero la ejecución depende del patrimonio del condenado. Por eso en la práctica muchos acuerdos comerciales son preferibles.

Errores que arruinan el caso

  • No conservar la auditoría original ni los logs: borrar evidencia técnica elimina tu principal medio de prueba.
  • Dejar pasar comunicaciones informales como únicas pruebas: no te fíes de conversaciones verbales; convierte todo en mensajes exportados o correos firmados.
  • No revisar las cláusulas contractuales de exclusión de responsabilidad: creer que todo es reclamable sin leer el contrato suele llevar a sorpresas.
  • Alterar sistemas sin registrar las acciones forenses: tocar servidores sin control puede acusarte de manipular pruebas.
  • Aceptar ofertas económicas sin consultar: un acuerdo inicial puede ser insuficiente; si la otra parte ofrece pagar, ese es el momento de pedir asesoría.

¿Necesitas un abogado para esto?

La primera fase —documentar, contener y exigir medidas— puedes hacerla tú mismo. Busca abogado cuando la otra parte niegue responsabilidad, te ofrezca un pago o si hay exposición de datos personales que obliga a notificar. Si no tienes recursos, verifica si puedes acceder a asistencia jurídica gratuita.

Casos relacionados

Otros problemas frecuentes en derecho informático y nuevas tecnologías

Preguntas frecuentes sobre este caso

Sí, un informe técnico puede ser prueba válida si se demuestra su integridad y autoría. Es importante conservar el original, metadatos y logs asociados; idealmente acompañarlo de testimonios técnicos o pericias que acrediten hallazgos y su impacto.

Depende de si hubo exposición o riesgo real de datos personales. Si los datos pudieron verse comprometidos, suele ser necesario informar a los titulares y a la autoridad correspondiente. Evaluar el alcance técnico y el riesgo es clave antes de decidir.

Esa disputa es habitual. La resolución pasa por revisar el contrato y la evidencia técnica: logs, configuraciones y responsabilidades definidas. Si el proveedor insiste, lleva todo a un abogado para valorar una reclamación o negociación.

El auditor generalmente informa; la corrección suele ser responsabilidad del equipo a cargo o del proveedor. Si el auditor también presta servicios de remediación, eso debe estar pactado en contrato; de lo contrario, su rol es técnicamente asesor.

Sí cuando la contraparte cuestiona el informe o cuando la magnitud del incidente justifica tener una prueba reproducible en juicio. Una pericia independiente refuerza la postura técnica y ayuda a cuantificar daños.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados