Política de Respuesta a Incidentes

Última actualización: 11/08/2026

Última actualización: 11 de agosto de 2026

Responsable: Aranzazú Gamboa Andrade | Contacto: hola@paqpaq.mx / WhatsApp +52 614 277 8738

1. Introducción y marco legal Esta Política establece los procedimientos para que PAQPAQ (Aranzazú Gamboa Andrade, persona física con actividad empresarial) detecte, responda, contenga, notifique y resuelva incidentes de seguridad que comprometan datos personales o la disponibilidad de servicios. Cumple con: la LFPDPPP y su Reglamento; la Ley Federal de Protección al Consumidor (LFPC); el Código Fiscal de la Federación y las resoluciones del SAT sobre seguridad de CFDI; y los términos de servicio de los Operadores Logísticos y Proveedores externos asociados.

2. Definición de incidente de seguridad Cualquier evento confirmado o razonablemente sospechado que comprometa la confidencialidad (acceso no autorizado, fuga o robo de datos), la integridad (modificación o corrupción de datos o CFDI) o la disponibilidad (interrupción del servicio, ransomware, DDoS) de los sistemas o datos.

3. Clasificación de severidad Los incidentes se clasifican en un máximo de 2 horas desde su detección en: Crítica (fuga confirmada de datos de múltiples usuarios, compromiso de CFDI/CSD, caída total > 2 horas), Alta (acceso no autorizado sin modificación confirmada, fuga de 1-10 usuarios, compromiso de credenciales administrativas), Media (vulnerabilidad sin explotación, anomalías en logs, indisponibilidad < 30 min) y Baja (evento menor sin impacto en datos o servicios).

4. Roles, responsabilidades y contactos Responsable de Incidentes: Aranzazú Gamboa Andrade o designado (activa el protocolo, coordina, autoriza notificaciones). Contacto de emergencia: hola@paqpaq.mx (respuesta máxima 1 hora). Equipo Técnico: investiga, contiene, erradica y recupera. Responsable de Comunicaciones: coordina notificaciones a usuarios y autoridades.

Contactos externos por prioridad: usuarios afectados (correo registrado + panel + llamada si es crítico); el Operador Logístico correspondiente cuando el incidente afecte la integración o datos compartidos; el Proveedor externo de "Protege tu envío" cuando el incidente afecte los datos compartidos con dicho servicio (valores declarados, evidencias de reclamación); INAI (obligatorio si hay fuga confirmada de datos personales); SAT (obligatorio si se comprometen CFDI, CSD o datos fiscales); y PROFECO (obligatorio si se afectan derechos de consumidor conforme a la LFPC).

5. Proceso de respuesta Fase 1 — Detección y registro (hora 0): registrar en log centralizado fecha/hora, descripción, sistemas afectados y quién reportó; notificar al Responsable por teléfono si es Alta/Crítica. Fase 2 — Evaluación y clasificación (hora 0-2): determinar severidad, datos afectados, número de usuarios y causa raíz preliminar. Fase 3 — Contención (hora 0-4): aislar cuentas/sistemas, revocar sesiones y API keys, forzar reset de contraseñas, cerrar vectores de fuga y activar contingencia. Fase 4 — Investigación y erradicación (hora 4-24): análisis forense, línea de tiempo, identificación de causa raíz e implementación del fix. Fase 5 — Recuperación y validación (hora 4-48): restauración desde backup verificado, validación de integridad, pruebas funcionales y monitoreo intensivo 72 horas.

6. Plan de notificación A usuarios afectados: comunicación inicial dentro de 24 horas y notificación formal dentro de 72 horas de confirmar una fuga de datos personales (LFPDPPP), por correo registrado y panel, más llamada si es crítica. Al Operador Logístico o al Proveedor externo de "Protege tu envío": dentro de 24 horas si se afecta la integración o los datos compartidos con ellos. A INAI: sin demora indebida, máximo 48 horas tras confirmar la fuga. Al SAT: dentro de 24 horas si se comprometen CFDI/CSD/datos fiscales. A PROFECO: dentro de 5 días hábiles si se afectan derechos de consumidor.

Plantilla de notificación a usuarios: asunto "Notificación de Incidente de Seguridad - PAQPAQ", con fecha del incidente y de detección, tipo y severidad, datos potencialmente afectados, acciones tomadas, recomendaciones al usuario (cambiar contraseña, monitorear actividad sospechosa) y contacto hola@paqpaq.mx.

7. Requisitos técnicos de seguridad Cifrado en tránsito (HTTPS/TLS 1.3) y en reposo (AES-256), incluyendo backups. Logging append-only con retención mínima de 12 meses. Gestión de credenciales con principio de menor privilegio, contraseñas de mínimo 12 caracteres y rotación de API keys. Respaldos diarios con verificación periódica, RTO máximo 4 horas y RPO máximo 1 hora. Monitoreo de accesos y alertas con revisión humana dentro de 30 minutos para severidad Alta/Crítica.

8. Comunicación post-incidente Documento de "lecciones aprendidas" dentro de 5 días hábiles del cierre (resumen, causa raíz, acciones correctivas y preventivas, responsable de seguimiento). Comunicación pública resumida dentro de 30 días, sin exponer detalles técnicos explotables.

9. Pruebas, auditorías y mejora continua Ejercicios de respuesta trimestrales, pruebas de recuperación mensuales, pruebas de penetración anuales por tercero independiente, y auditoría de seguridad anual o tras incidente Alto/Crítico. Revisión de esta Política anualmente y tras cambios legislativos.

10. Cumplimiento y responsabilidad Capacitación al personal en el onboarding y anualmente. Los proveedores y contratistas (Operadores Logísticos, Proveedores externos como el de "Protege tu envío", Stripe, facturación, etc.) deben cumplir esta Política mediante cláusulas contractuales. Todos los incidentes y lecciones aprendidas se documentan y conservan por mínimo 6 años conforme a la LFPDPPP.

11. Anexo: contactos de emergencia Responsable de Incidentes (interno): Aranzazú Gamboa Andrade | hola@paqpaq.mx (disponible 24/7 para severidad Crítica). Usuarios afectados: hola@paqpaq.mx. INAI: www.inai.org.mx. SAT: 01-800-601-2000 | www.sat.gob.mx. PROFECO: 01-800-468-8000 | www.gob.mx/profeco.

© 2026 Aranzazú Gamboa Andrade (PAQPAQ). Todos los derechos reservados.