Responsable: Aranzazu Gamboa Andrade | Contacto: hola@paqpaq.mx
1. INTRODUCCIÓN Y MARCO LEGAL
Esta Política de Respuesta a Incidentes de Seguridad ("Política") establece los procedimientos para que PAQPAQ (Aranzazu Gamboa Andrade, persona física con actividad empresarial) detecte, responda, contenga, notifique y resuelva incidentes de seguridad que comprometan datos personales o la disponibilidad de servicios.
Esta política cumple con los siguientes marcos legales y regulatorios:
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada 20 de marzo de 2025.
- Reglamento de la LFPDPPP y disposiciones complementarias.
- Ley Federal de Protección al Consumidor (LFPC).
- Código Fiscal de la Federación (CFF) - obligaciones de seguridad de datos fiscales.
- Resoluciones del Servicio de Administración Tributaria (SAT) sobre seguridad de CFDI.
- Regulaciones de Aduanas (Administración General de Aduanas - AGA).
- Términos de servicio de carriers asociados (Skydropx, FedEx, UPS, DHL, Estafeta, Paquete Express).
2. DEFINICIÓN DE INCIDENTE DE SEGURIDAD
Se considera Incidente de Seguridad cualquier evento confirmado o razonablemente sospechado que comprometa, o potencialmente comprometa:
- Confidencialidad: acceso no autorizado, exposición, fuga o robo de datos personales, sensibles o fiscales.
- Integridad: modificación no autorizada, corrupción o alteración de datos, archivos CFDI o bases de datos.
- Disponibilidad: interrupción no prevista del servicio, caída de sistemas, ransomware, DDoS u otros eventos que causen indisponibilidad.
Ejemplos de incidentes: acceso no autorizado a cuentas, malware, phishing exitoso, SQL injection, fuga de datos por misconfiguration, compromiso de API keys, ataque DDoS, corrupción de backups, caída de base de datos, compromiso de Certificados de Sello Digital (CSD), interceptación de CFDI en tránsito.
3. CLASIFICACIÓN DE SEVERIDAD
Todos los incidentes se clasifican en un máximo de 2 horas desde su detección:
SEVERIDAD CRÍTICA
- Fuga confirmada o altamente probable de datos personales, sensibles o fiscales de múltiples usuarios.
- Compromiso confirmado de CFDI o certificados CSD.
- Caída total del servicio por más de 2 horas.
- Acceso no autorizado a sistemas de producción con modificación confirmada de datos.
Acción requerida: Activar Protocolo de Respuesta Crítica (Sección 5.1) inmediatamente.
SEVERIDAD ALTA
- Acceso no autorizado a sistemas sin modificación confirmada de datos.
- Fuga de datos de usuarios individuales (1-10 usuarios).
- Vulnerabilidad crítica detectada en código de producción sin explotación confirmada.
- Indisponibilidad parcial del servicio (1-2 horas).
- Compromiso de credenciales administrativas.
Acción requerida: Activar Protocolo de Respuesta Alta (Sección 5.2) dentro de 1 hora.
SEVERIDAD MEDIA
- Vulnerabilidad detectada en código sin evidencia de explotación.
- Anomalía en logs sin confirmación de acceso no autorizado.
- Intentos fallidos repetidos de acceso (fuerza bruta bloqueada).
- Indisponibilidad menor (< 30 minutos) resuelta sin pérdida de datos.
Acción requerida: Investigación dentro de 4 horas; notificación si se confirma escalación.
SEVERIDAD BAJA
- Evento de seguridad menor sin impacto potencial en datos o servicios.
- Alerta de monitoreo resuelta automáticamente.
- Acceso inadecuado denegado por controles de seguridad.
Acción requerida: Registro y análisis posterior; sin notificación urgente.
4. ROLES, RESPONSABILIDADES Y CONTACTOS
4.1 Roles internos de PAQPAQ:
- Responsable de Incidentes: Aranzazu Gamboa Andrade (propietaria) o designado.
- Funciones: Activar protocolo, coordinar equipo técnico, autorizar notificaciones, comunicar con autoridades.
- Contacto de emergencia: hola@paqpaq.mx (respuesta en máximo 1 hora).
- Equipo Técnico: desarrolladores, devops, especialistas en seguridad.
- Funciones: Investigar, contener, erradicar amenaza, recuperar datos.
- Responsable de Comunicaciones: hola@paqpaq.mx.
- Funciones: Redactar notificaciones, coordinar envío a usuarios, carriers, autoridades.
4.2 Contactos externos para notificación (por orden de prioridad):
- Usuarios afectados (comerciantes de PAQPAQ):
- Correo registrado en cuenta + panel de PAQPAQ + llamada (si severidad crítica).
- Skydropx y otros carriers asociados:
- Si el incidente afecta integración o datos compartidos con ellos, contacto oficial de Skydropx: security@skydropx.com o canal de soporte Partners de Skydropx.
- FedEx, UPS, DHL, Estafeta, Paquete Express: contacto de seguridad según términos de integración.
- Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos (INAI):
- Sitio: https://www.gob.mx/inai
- Reporte de incidente: en línea a través del portal, o por correo a direccion.general@inai.org.mx
- Obligatorio si: fuga confirmada de datos personales o datos sensibles.
- Servicio de Administración Tributaria (SAT):
- Contacto: Mesa de Ayuda SAT (01-800-601-2000) o portal del SAT (www.sat.gob.mx).
- Obligatorio si: fuga o compromiso confirmado de CFDI, CSD, o datos fiscales.
- Administración General de Aduanas (AGA):
- Contacto: seguridad@aduanas.gob.mx (si integración aduanal es afectada).
- Obligatorio si: incidente afecta datos de envíos internacionales o información aduanal.
- Procuraduría Federal del Consumidor (PROFECO):
- Sitio: https://www.gob.mx/profeco
- Contacto: 01-800-468-8000 o en línea si hay vulneración de derechos de consumidor.
- Obligatorio si: incidente afecta derechos de usuarios finales (destinatarios de envíos) conforme a LFPC.
5. PROCESO DE RESPUESTA A INCIDENTES
5.1 FASE 1: DETECCIÓN Y REGISTRO (Hora 0 - Primera hora)
Quién detecta: Sistema de monitoreo (alertas automáticas), usuario, cliente, o reporte externo.
Acciones inmediatas:
- Registrar el incidente en log centralizado con:
- Fecha y hora exacta de detección.
- Descripción del evento.
- Sistemas/datos potencialmente afectados.
- Persona(s) que reportó(aron).
- Notificar al Responsable de Incidentes por teléfono (no solo correo) si severidad Alta o Crítica.
5.2 FASE 2: EVALUACIÓN Y CLASIFICACIÓN (Hora 0-2)
El Responsable de Incidentes, con asesoría del Equipo Técnico, determina:
- Severidad inicial (Crítica / Alta / Media / Baja).
- Datos potencialmente afectados (personales, sensibles, fiscales).
- Número aproximado de usuarios afectados.
- Causa raíz preliminar.
- Riesgo de exposición pública o explotación futura.
Resultado: Clasificación documentada + activación del protocolo correspondiente.
5.3 FASE 3: CONTENCIÓN (Hora 0-4 según severidad)
Objetivo: Detener la progresión del incidente y evitar mayor daño.
Acciones por tipo de incidente:
- Acceso no autorizado:
- Aislar cuenta/sistema comprometido.
- Revocar todas las sesiones activas y API keys.
- Forzar reset de contraseña.
- Bloquear acceso desde ubicaciones sospechosas.
- Fuga de datos:
- Identificar el vector de fuga (API, base de datos, log, caché).
- Cerrar acceso público si aplica.
- Monitoreo activo de fuentes públicas (pastebin, dark web) si crítico.
- Caída de servicio:
- Detener procesos maliciosos o que causen consumo anormal de recursos.
- Desconectar sistemas de la red si es necesario.
- Activar plan de contingencia (servidores backup).
Documentación: Registrar todas las acciones de contención con timestamp, usuario que ejecutó y motivo.
5.4 FASE 4: INVESTIGACIÓN Y ERRADICACIÓN (Hora 4-24)
Objetivo: Entender la causa raíz y eliminar la vulnerabilidad.
Acciones:
- Análisis forense: revisar logs de acceso, cambios en archivos, tráfico de red.
- Línea de tiempo: reconstruir exactamente qué ocurrió y cuándo.
- Identificación de causa raíz: vulnerability, error de configuración, phishing, etc.
- Implementar fix: parche de seguridad, cambio de configuración, rotación de credenciales.
- Validar que el fix cierra completamente la vulnerabilidad.
Resultado: Reporte técnico con causa raíz, acciones correctivas y preventivas.
5.5 FASE 5: RECUPERACIÓN Y VALIDACIÓN (Hora 4-48)
Objetivo: Restaurar operación normal con integridad de datos verificada.
Acciones:
- Restauración desde backup verificado (backup debe ser anterior al incidente).
- Validar integridad de datos: verificar checksums, integridad referencial de bases de datos.
- Pruebas funcionales: confirmar que PAQPAQ funciona normalmente.
- Restauración gradual: activar servicio en ambiente de prueba antes de producción.
- Monitoreo intensivo: observar logs y métricas durante 72 horas post-recuperación.
Resultado: Confirmación de que servicio está 100% operativo y datos son íntegros.
6. PLAN DE NOTIFICACIÓN
6.1 NOTIFICACIÓN A USUARIOS AFECTADOS
Plazo máximo: 72 horas después de confirmar fuga de datos personales, conforme a LFPDPPP.
Sin embargo, comunicación inicial debe ocurrir dentro de 24 horas (incluso si investigación no está completa).
Método de notificación:
- Correo electrónico registrado en cuenta de usuario.
- Notificación en panel de PAQPAQ (login).
- Llamada telefónica (si severidad Crítica y fuga confirmada).
Contenido de notificación (plantilla):
---
ASUNTO: Notificación de Incidente de Seguridad - PAQPAQ
Estimado [NOMBRE],
PAQPAQ detectó y confirmó un incidente de seguridad que potencialmente afectó tus datos personales.
DETALLES DEL INCIDENTE:
• Fecha de incidente: [FECHA]
• Fecha de detección: [FECHA]
• Tipo de incidente: [TIPO]
• Severidad: [NIVEL]
DATOS POTENCIALMENTE AFECTADOS:
[ESPECIFICAR: nombre, correo, teléfono, dirección, RFC, datos de pago, etc. - SER ESPECÍFICO]
ACCIONES QUE HEMOS TOMADO:
[DETALLAR: contención, investigación, fixes implementados]
QUÉ PUEDES HACER:
• Cambiar tu contraseña de PAQPAQ.
• Monitorear tu correo y datos fiscales por actividad sospechosa.
• Contactarnos con dudas: hola@paqpaq.mx
Ofrecemos [INCLUIR: monitoreo gratuito de crédito, asesoría legal, etc., si aplica].
Disculpa por cualquier inconveniente.
Aranzazu Gamboa Andrade
PAQPAQ - hola@paqpaq.mx
---
6.2 NOTIFICACIÓN A SKYDROPX Y CARRIERS
Cuándo: Dentro de 24 horas si el incidente afecta integración, datos compartidos, o credenciales de carriers.
Contactos:
- Skydropx: security@skydropx.com o contacto de Partners oficial.
- FedEx: según contrato de integración.
- UPS, DHL, Estafeta, Paquete Express: según contactos de seguridad registrados.
Contenido: Resumen técnico del incidente, tipos de datos afectados, medidas de remediación, plan de prevención.
6.3 NOTIFICACIÓN A INAI
Obligatoria si: Fuga confirmada de datos personales.
Plazo: Sin demora indebida, máximo 48 horas después de confirmación de fuga.
Método: Portal en línea de INAI (https://www.gob.mx/inai/acciones-y-programas/notificacion-de-incidentes-de-seguridad).
Información a incluir:
- Descripción del incidente.
- Tipo y cantidad de datos afectados.
- Número de titulares afectados.
- Cause raíz preliminar.
- Medidas correctivas implementadas.
INAI proporcionará número de expediente; mantener para seguimiento.
6.4 NOTIFICACIÓN AL SAT
Obligatoria si: Compromiso confirmado de CFDI, CSD, o datos fiscales.
Plazo: Dentro de 24 horas.
Contacto: Mesa de Ayuda SAT 01-800-601-2000 o www.sat.gob.mx.
Información: Describir cómo fue comprometido CSD, rango de CFDI afectados, medidas tomadas para prevenir futuros usos malintencionados.
6.5 NOTIFICACIÓN A PROFECO
Obligatoria si: Incidente afecta derechos de consumidor conforme a LFPC.
Plazo: Dentro de 5 días hábiles.
Contacto: https://www.gob.mx/profeco o 01-800-468-8000.
Información: Descripción del incidente, número de consumidores afectados, detalles de compensación u otras medidas ofrecidas.
7. REQUISITOS TÉCNICOS DE SEGURIDAD
7.1 Encriptación
- En tránsito: HTTPS/TLS 1.3 obligatorio. Todas las conexiones a PAQPAQ deben ser cifradas.
- En reposo: Datos personales y sensibles en base de datos deben estar encriptados con AES-256 como mínimo.
- Backups: Encriptados con AES-256 y almacenados en ubicación separada de sistemas de producción.
7.2 Logging y Auditoría
- Eventos a registrar: todos los accesos a datos personales, cambios en configuración, fallos de autenticación, cambios de permisos.
- Retención mínima de logs: 12 meses (para reconstrucción de incidentes).
- Protección de logs: No modificables (append-only). Acceso limitado a personal autorizado.
7.3 Gestión de Credenciales y Acceso
- Contraseñas: mínimo 12 caracteres, complejidad, rotación anual para cuentas administrativas.
- API keys: rotación trimestral, no almacenadas en código, revocación inmediata si compromiso.
- Acceso: Principio de menor privilegio. Personal accede solo a datos necesarios para su función.
- Autenticación multifactor (2FA): Obligatoria para cuentas administrativas.
7.4 Respaldos y Recuperación
- Frecuencia: Diarios, con al menos una copia semanal full y varias copias diferenciales.
- Verificación: Restaurar backup de prueba semanalmente para confirmar integridad.
- Ubicación: Geografía separada de infraestructura de producción (para resistir desastres).
- RTO (Recovery Time Objective): máximo 4 horas de restauración completa.
- RPO (Recovery Point Objective): máximo 1 hora de pérdida de datos en peor caso.
7.5 Monitoreo y Alertas
- Monitoreo 24/7 de: acceso a sistemas, consumo de recursos, errores en logs.
- Alertas automáticas para: fallos de autenticación múltiples, acceso desde IP desconocida, cambios de configuración no programados.
- Respuesta a alertas: Revisión humana dentro de 30 minutos para severidad Alta/Crítica.
8. COMUNICACIÓN POST-INCIDENTE
8.1 Lecciones Aprendidas
Plazo: Máximo 5 días hábiles después de cierre del incidente.
Documento debe incluir:
- Resumen del incidente (qué, cuándo, cuántos afectados).
- Causa raíz.
- Acciones correctivas implementadas.
- Acciones preventivas para evitar recurrencia.
- Cambios en políticas o procedimientos.
- Responsable de seguimiento de acciones preventivas.
8.2 Comunicación Transparente Pública
Dentro de 30 días, publicar resumen del incidente en blog de PAQPAQ o comunicado de prensa:
- Qué ocurrió (sin exponer detalles técnicos que permitan explotación).
- Cuándo fue detectado y resuelto.
- Que usuarios afectados fueron notificados.
- Mejoras implementadas.
9. PRUEBAS, AUDITORÍAS Y MEJORA CONTINUA
- Ejercicios de respuesta: Simulación de incidente trimestral para validar procedimientos.
- Pruebas de disaster recovery: Restauración de backup de prueba mensualmente.
- Penetration testing: Anualmente (contratado a tercero independiente) para identificar vulnerabilidades.
- Auditoría de seguridad: Anualmente o tras incidente de severidad Alta/Crítica.
- Revisión de esta política: Anualmente y tras cambios legislativos o incidentes que demuestren gaps.
10. CUMPLIMIENTO Y RESPONSABILIDAD
- Capacitación: Todo personal de PAQPAQ recibe capacitación en esta política al onboarding y anualmente.
- Contratistas/Proveedores: Deben cumplir esta política mediante cláusulas en contratos de integración (Skydropx, Stripe, Finkok, etc.).
- Documentación: Todos los incidentes, respuestas y lecciones aprendidas se documentan y retienen por mínimo 6 años conforme a LFPDPPP.
- Incumplimiento: PAQPAQ y Aranzazu Gamboa aceptan responsabilidad legal y regulatoria por incumplimiento de esta política.
11. ANEXO: CONTACTOS DE EMERGENCIA
Responsable de Incidentes (Interno):
Aranzazu Gamboa Andrade | hola@paqpaq.mx | (Disponible 24/7 para severidad Crítica)
Usuarios Afectados:
hola@paqpaq.mx
Skydropx:
security@skydropx.com | Contacto oficial de Partners
INAI (Instituto Nacional de Transparencia):
https://www.gob.mx/inai | direccion.general@inai.org.mx
SAT (Servicio de Administración Tributaria):
01-800-601-2000 | www.sat.gob.mx
PROFECO (Procuraduría Federal del Consumidor):
01-800-468-8000 | https://www.gob.mx/profeco
Aduanas (AGA):
seguridad@aduanas.gob.mx (si aplica)
© 2026 PAQPAQ. Aranzazu Gamboa Andrade. Todos los derechos reservados.
Última actualización: 16/7/2026