HISTÓRICO DE INCIDENTES — ÚLTIMOS 12 MESES
| ID | Descripción | Sev | PIR | SLA 30d | RGPD Art.33 |
| INC-2025-004 | Fuga menor de logs | P2 | ✓ 12 días | ✓ | N/A |
| INC-2025-007 | Acceso no autorizado staging | P2 | ✓ 28 días | ✓ | N/A |
| INC-2025-011 | Credential stuffing | P1 | ⚠ 35 días | ✗ +5d | N/A |
| INC-2026-001 | Caída de API (4h) | P3 | Sin PIR | N/A (P3) | N/A |
| INC-2026-003 | Script con acceso excesivo | P4 | ✗ Sin PIR | — | N/A |
| INC-2026-005 | Phishing a empleado | P2 | ✓ 14 días | ✓ | N/A |
| INC-2026-007 | S3 bucket público (2h) | P1 | ⚠ En curso | ⏳ Pendiente | 🚨 NO NOTIFICADO |
🚨
URGENTE — RGPD Art. 33: INC-2026-007 (bucket S3 público 2h con datos de clientes) debió notificarse a la AEPD en 72 horas. Han transcurrido ~21 días sin notificación. Esto es una infracción RGPD activa independiente de la auditoría ISO — requiere acción inmediata hoy mismo. Contactar DPO o asesoría legal antes de 24h.