15 días hábiles. Este es el plazo para reportar a la SIC un incidente de seguridad, contados desde que el incidente es detectado y puesto en conocimiento de la persona o área encargada de atenderlo.
¿Qué es un incidente en ciberseguridad?
La SIC incluye cualquier violación de códigos de seguridad, adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento a una base de datos.
El plazo aplica también a las empresas que no están obligadas a inscribir sus bases de datos en el registro de la SIC.
2.000 Salarios Mínimos. Esta es la multa máxima que puede imponer la SIC por incumplir la ley de protección de datos: cerca de $3.500 millones en 2026.
Ley 1581 de 2012, art. 23
Las multas pueden repetirse mientras el incumplimiento continúe, y la SIC también puede ordenar la suspensión temporal del tratamiento de datos.
La SIC sanciona la negligencia cotidiana, no solo los ciberataques.
La supervisión no se limita a las brechas de seguridad externas; también evalúa cómo gestionas los datos todos los días.
Caso real
En octubre de 2025, la SIC confirmó una sanción de $670 millones a una empresa por contactar de forma reiterada a usuarios con fines comerciales sin contar con su autorización previa.
Es decir, no necesitas sufrir un hackeo para enfrentar una investigación y una multa.
Mitos de la ciberseguridad
«Si aceptó los términos y condiciones, nos autorizó.»
Realidad: Aceptar los términos y condiciones, el aviso de privacidad o la política de tratamiento no equivale, por sí solo, a autorizar el tratamiento de datos personales. Cuando la autorización sea exigible, debe obtenerse de forma previa, expresa e informada, y el responsable debe poder demostrarla.
«La ciberseguridad es un tema exclusivo de sistemas.»
Realidad: La protección de datos no es responsabilidad exclusiva del área de TI. El Responsable del Tratamiento tiene deberes legales propios, entre ellos adoptar medidas de seguridad adecuadas, exigir su cumplimiento a quienes tratan datos por su cuenta y gestionar los incidentes de seguridad (Ley 1581 de 2012, art. 17).
«Borrar los datos de un cliente se hace en cuestión de días.»
Realidad: En un caso confirmado por la SIC, una plataforma tardó más de 22 meses en suprimir la información de un usuario que lo solicitó dos veces. La SIC fue clara: los derechos de las personas deben garantizarse de forma oportuna y conforme a los plazos legales.
¿Tu empresa está lista para una auditoría o un incidente de datos?
- ¿Sabes cuántas bases de datos personales tiene tu empresa y dónde están?
- ¿Puedes demostrar que cuentas con autorización para tratar los datos personales cuando esta es exigible?
- ¿Tienes un protocolo para reportar un incidente a la SIC en 15 días hábiles?
- ¿Los proveedores que tratan datos personales por cuenta de tu empresa tienen obligaciones contractuales adecuadas de protección de datos y seguridad?
- ¿Hay una persona o área responsable de la protección de datos en la organización?
- ¿Puedes atender una solicitud de supresión de datos en los plazos legales?
- Si tu empresa es una sociedad con activos totales superiores a 100.000 UVT, ¿sus bases de datos están inscritas y actualizadas en el RNBD?
Una respuesta negativa puede revelar una brecha de cumplimiento que conviene evaluar antes de una auditoría, un incidente o un requerimiento de la SIC.
El equipo de Protección de Datos de OlarteMoure acompaña a empresas en diagnósticos de cumplimiento, protocolos de respuesta a incidentes y defensa especializada ante la SIC, contáctanos.

