Skip to content
septiembre 29, 2026
4 min read time

Ciberataques y fugas de datos: kit jurídico para empresarios

Ciberataques y fugas de datos: kit jurídico para empresarios

Los ciberataques y fugas de datos dejaron de ser un riesgo lejano para las empresas costarricenses. En setiembre de 2026, una publicación en la web oscura afirmó contener información personal de personas en Costa Rica. El análisis preliminar de una muestra encontró datos reales y la Agencia de Protección de Datos de los Habitantes (Prodhab) abrió una investigación. Todavía no se ha establecido públicamente el origen definitivo de la información ni se ha validado la totalidad de la base anunciada.

Para un empresario, el caso plantea una pregunta urgente: si mañana aparecen datos de sus clientes, colaboradores o proveedores en internet, ¿podría explicar cómo los protegía y qué hizo al conocer el incidente?

 

Índice
Ciberataques y fugas de datos: ¿cuál es el riesgo jurídico?
Kit de supervivencia ante ciberataques y fugas de datos

 

Ciberataques y fugas de datos: ¿cuál es el riesgo jurídico?

Una publicación atribuida a un atacante no demuestra, por sí sola, que toda la información anunciada sea auténtica o que provenga de una empresa determinada. Precisamente por eso se necesitan análisis técnicos e investigaciones. Sin embargo, cuando existen datos personales reales entre la información expuesta, el problema también exige una respuesta jurídica.

La Ley N.° 8968, de Protección de la Persona frente al Tratamiento de sus Datos Personales, obliga a quien administra una base de datos a adoptar medidas técnicas y organizativas para evitar, entre otros riesgos, el acceso y el tratamiento no autorizados. Su artículo 11 también establece un deber de confidencialidad para quienes intervienen en el tratamiento de esa información.

En un caso de ciberataques y fugas de datos, la revisión no termina al identificar al atacante. También debe establecerse qué información administraba la empresa, quién podía acceder a ella, qué controles existían y si se adoptaron medidas adecuadas para protegerla. La Prodhab tiene facultades para requerir información, examinar posibles infracciones e imponer las sanciones previstas en la ley cuando corresponda.

La pregunta que debe guiar la revisión empresarial es concreta: ¿qué evidencia puede aportar la empresa sobre las medidas con las que protegía los datos? El artículo 10 de la Ley N.° 8968 convierte esa revisión en un punto central del análisis jurídico.

 

Kit de supervivencia ante ciberataques y fugas de datos

Contenga el incidente sin perder evidencia. Su equipo técnico debe limitar los accesos indebidos y determinar qué sistemas pueden estar comprometidos. Al mismo tiempo, conviene conservar registros, alertas, comunicaciones y una cronología de las decisiones. Esos elementos ayudarán a distinguir lo que se sospechaba inicialmente de lo que pudo comprobarse después.

Determine qué datos y personas podrían estar afectados. Una base puede contener nombres y correos; otra, información laboral, financiera o fotografías. Identifique las categorías de datos, el período comprometido y si la información estaba bajo control directo de la empresa o de un proveedor. Evite afirmar que se filtró toda la base antes de contar con respaldo técnico.

Revise sus controles previos. Documente los permisos de acceso, protocolos, respaldos y medidas de seguridad que estaban vigentes antes del incidente. Cambiar contraseñas comprometidas, usar claves distintas y activar la autenticación multifactor puede ayudar a limitar nuevos accesos. También conviene alertar al personal sobre mensajes inesperados que utilicen datos reales para solicitar dinero, credenciales o información adicional.

Evalúe sus comunicaciones. Las personas potencialmente afectadas necesitan información útil, pero la empresa debe separar los hechos confirmados de las hipótesis. Con asesoría jurídica, determine qué comunicaciones y gestiones corresponden frente a los titulares de los datos, la Prodhab u otras autoridades según las circunstancias. No anuncie conclusiones, cifras ni plazos legales que aún no haya verificado.

Prepare la respuesta a posibles requerimientos. La investigación reciente muestra por qué una empresa debe poder reconstruir sus decisiones y explicar cómo trataba los datos. Un expediente interno ordenado, respaldado por evidencia técnica, facilita responder preguntas sobre los sistemas afectados, las medidas existentes y las acciones correctivas.

Sufrir un ataque no significa automáticamente que la empresa infringió la ley. Tampoco basta con atribuir toda la responsabilidad a un tercero. Ante ciberataques y fugas de datos, lo decisivo es investigar los hechos y examinar el cumplimiento de los deberes que la Ley N.° 8968 impone al responsable de la base de datos.

 

Preguntas frecuentes

¿La investigación reciente ya identificó a la empresa de la que salieron los datos?
La información disponible no permite atribuir definitivamente el origen de los datos a una entidad. Esa conclusión requiere resultados técnicos y forenses.

¿Mi empresa debe esperar a confirmar una filtración para actuar?
No conviene esperar para contener un posible acceso indebido y preservar evidencia. Las comunicaciones posteriores deben ajustarse a los hechos que se logren confirmar.

¿Una fuga de datos implica una multa automática?
No. Las sanciones de la Ley N.° 8968 requieren determinar una infracción mediante el procedimiento correspondiente.

 

¿Cómo puede ayudar Officium Legal?

En Officium Legal podemos acompañar a su empresa en la evaluación jurídica del incidente, la revisión de sus medidas de Protección de Datos, la preparación de comunicaciones y la atención de requerimientos de la Prodhab. Si detectó un posible acceso no autorizado, consúltenos antes de comunicar conclusiones que todavía no puede demostrar.