POLÍTICA DE RESPUESTA A INCIDENTES DE SEGURIDAD
Versión: CO-2026.10.02-IR1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política establece el marco para identificar, contener, investigar, mitigar y cerrar incidentes de seguridad que puedan afectar a DataCred, sus usuarios o datos personales.
2. Incidente
Puede considerarse incidente un evento que afecte o pueda afectar:
- confidencialidad;
- integridad;
- disponibilidad;
- autenticidad;
- control de acceso;
- datos personales;
- credenciales;
- fondos u operaciones;
- infraestructura de producto.
3. Eventos técnicos
El modelo de DataCred contempla eventos como:
- fuerza bruta;
- credential stuffing;
- reutilización de tokens;
- compromiso de familia de refresh token;
- intento de toma de cuenta;
- escalación de privilegios;
- intento de exfiltración;
- abuso de rate limit;
- dispositivo comprometido;
- registro sospechoso;
- manipulación OCR;
- coincidencia de sanciones;
- anomalías de fraude.
4. Severidad
Los incidentes pueden clasificarse como:
- LOW;
- MEDIUM;
- HIGH;
- CRITICAL.
La severidad debe considerar:
- naturaleza del dato;
- número de personas afectadas;
- impacto financiero;
- alcance;
- persistencia;
- capacidad de explotación;
- privilegios comprometidos;
- exposición de datos sensibles;
- estado del atacante.
5. Ciclo de respuesta
DataCred utiliza un ciclo de:
1. detección;
2. registro;
3. clasificación;
4. contención;
5. investigación;
6. mitigación;
7. recuperación;
8. cierre;
9. aprendizaje posterior.
6. Estados
El modelo interno admite:
- OPEN;
- INVESTIGATING;
- MITIGATED;
- RESOLVED;
- FALSE_POSITIVE;
- ESCALATED.
El cierre debe documentar el resultado cuando el incidente sea material.
7. Contención
Las medidas pueden incluir:
- revocar una sesión;
- revocar una familia de refresh tokens;
- bloquear temporalmente una cuenta;
- exigir nueva autenticación;
- rotar secretos;
- deshabilitar una API key;
- limitar tráfico;
- suspender una integración;
- pausar un flujo financiero;
- invalidar tokens push cuando corresponda.
La respuesta debe ser proporcional al riesgo.
8. Evidencia
DataCred puede preservar:
- logs;
- timestamps;
- IP;
- dispositivo;
- sesión;
- auditoría;
- eventos;
- request IDs;
- identificadores de proveedor;
- snapshots;
- evidencia relevante.
La preservación debe evitar modificaciones innecesarias y respetar las reglas de retención.
9. Datos personales
Cuando un incidente comprometa datos personales, DataCred evaluará:
- qué datos fueron afectados;
- si hubo acceso no autorizado;
- si existió extracción;
- si el dato estaba cifrado;
- quién pudo acceder;
- período de exposición;
- riesgo para titulares;
- medidas correctivas.
10. Reporte ante la SIC
Cuando exista un incidente de seguridad de datos personales, DataCred evaluará la obligación de reportarlo a la Superintendencia de Industria y Comercio.
El régimen colombiano exige reportar los incidentes dentro de quince (15) días hábiles desde que se detectan y son puestos en conocimiento de la persona o área encargada de atenderlos, utilizando el canal aplicable según la situación del Responsable o Encargado.
11. Comunicación a titulares
La obligación y forma de comunicación directa a los titulares se evaluará de acuerdo con:
- riesgo;
- naturaleza del incidente;
- datos afectados;
- medidas adoptadas;
- instrucciones de la autoridad;
- demás normas aplicables.
DataCred no debe retrasar una medida de protección necesaria únicamente para terminar una investigación interna.
12. Proveedores
Cuando un incidente se origine en un proveedor, DataCred debe:
- exigir información suficiente;
- evaluar el alcance sobre usuarios de DataCred;
- aplicar mitigaciones propias;
- verificar la corrección;
- documentar la dependencia.
Un incidente de un proveedor no elimina las responsabilidades de DataCred respecto de sus propios tratamientos.
13. Incidentes financieros
Si un incidente pudiera afectar pagos, desembolsos o Cash, DataCred puede:
- detener temporalmente el movimiento;
- impedir una nueva aprobación;
- conciliar;
- rotar credenciales;
- bloquear automatización;
- exigir revisión humana.
14. Incidentes de autenticación
Ante reutilización de refresh token o compromiso de una familia de tokens, DataCred puede revocar sesiones asociadas.
La recuperación de cuenta debe evitar entregar acceso a un atacante que ya controle un canal comprometido.
15. Falso positivo
Un evento de seguridad puede cerrarse como FALSE_POSITIVE cuando la investigación demuestre que no existió la amenaza inicialmente sospechada.
La corrección del evento debe quedar registrada.
16. Confidencialidad
La información de investigación se limita a quienes necesiten conocerla.
Los detalles que permitan reproducir una vulnerabilidad pueden mantenerse restringidos hasta su corrección.
17. Mejora posterior
Después de un incidente material, DataCred debe evaluar:
- causa raíz;
- falla de control;
- tiempo de detección;
- tiempo de contención;
- necesidad de nuevas pruebas;
- cambios en reglas;
- actualización documental.
18. Marco jurídico
Esta política se interpreta conforme a la Ley 1581 de 2012, la Ley 1273 de 2009, el Decreto 1074 de 2015 y las instrucciones aplicables de la Superintendencia de Industria y Comercio.
DataCred Tech S.A.S.
NIT 902112751-6