Decisiones de cumplimiento
Cuándo una filtración de IA requiere revisión de la FTC
Para una institución cubierta, el requisito de notificación FTC aplica a un evento que involucre al menos 500 consumidores. La regla trata la adquisición no autorizada de información no cifrada del cliente, incluyendo su presunción de acceso y condición de clave de cifrado. Notificar lo antes posible y no más tarde de 30 días tras el descubrimiento cuando aplique.
Para Equipos de incidentes y cumplimiento de instituciones financieras cubiertas por la FTC
El umbral y destinatario de aviso de la FTC difieren de otros regímenes de notificación de brechas.
Datos e incidentes totalmente sintéticos. No se representa determinación real de brecha, respuesta del proveedor ni notificación FTC.01
Confirmar que esta es la regla de notificación relevante
Primero establecer que la institución está cubierta por la Regla de Salvaguardas FTC y que la información cumple sus definiciones. Un conjunto de datos con apariencia financiera no basta para decidir jurisdicción. Otros reguladores y leyes estatales pueden imponer deberes separados; no reutilice este umbral como regla universal del sector financiero.
El ejercicio ficticio trata de una firma cubierta cuyo empleado envía una hoja de cálculo de clientes a una cuenta de IA no aprobada. Se pregunta si se activa el requisito de notificación FTC, no si la cuenta fue una elección de adquisición adecuada. Mantenga la contención inmediata y preservación de evidencia mientras se evalúan los hechos legales.
Contexto de la fuente: FTC: Regla de Salvaguardas, lo que su empresa necesita saber · 16 CFR 314.2: Definiciones
02
Aplicar las condiciones de adquisición y cifrado
La sección 314.2 define un evento de notificación como adquisición no autorizada de información no cifrada del cliente. Para este propósito, la información se considera no cifrada si la clave de cifrado fue accedida por persona no autorizada.
La regla presume que la adquisición no autorizada incluye acceso no autorizado a información no cifrada del cliente salvo que evidencia confiable demuestre que no ocurrió o no pudo ocurrir razonablemente. No reemplace ese estándar con “no hemos visto mal uso”. Establezca la carga útil, cuenta, destinatario y hechos de acceso reales, incluyendo qué puede y no puede probar cualquier evidencia de control de entrada.
Contexto de la fuente: 16 CFR 314.2: Definiciones
03
Contar consumidores afectados, no filas de hoja de cálculo
El párrafo 314.4(j) requiere notificación a la FTC cuando el evento involucra información de al menos 500 consumidores. Contar consumidores únicos afectados o potencialmente afectados según la evidencia relevante. Registros repetidos para una persona no son automáticamente consumidores adicionales.
En el ejemplo, un archivo de 800 filas contiene 620 consumidores inventados distintos. Si se establecen las condiciones de adquisición, ese escenario cumple el umbral numérico. Un segundo escenario con 420 consumidores no cumple este umbral particular, pero aún requiere manejo de incidentes y evaluación de otros deberes de notificación aplicables.
Contexto de la fuente: 16 CFR 314.4: Elementos del programa de seguridad de la información
04
Registrar descubrimiento y responsable de notificación
El aviso debe darse lo antes posible y no más tarde de 30 días tras el descubrimiento. La disposición de conocimiento presunto incluye a empleado, funcionario u otro agente, excluyendo a la persona que cometió la brecha. Registre la conciencia relevante y quién la tuvo; no asuma que solo el conocimiento del cargador determina el descubrimiento ni espere a que un ejecutivo firme el informe.
El formulario FTC solicita hechos generales como la institución reportante, tipos de información, fechas del evento cuando sean determinables, consumidores afectados o potencialmente afectados y una descripción general. La guía FTC indica reportar lo conocido y actualizar el informe conforme haya más información. No demore solo porque no todos los campos estén aún ciertos.
Contexto de la fuente: 16 CFR 314.4: Elementos del programa de seguridad de la información · FTC: Regla de Salvaguardas, lo que su empresa necesita saber
05
Mantener separadas las excepciones de evidencia y los retrasos en divulgación pública
Evidencia confiable sobre adquisición puede afectar el análisis del evento de notificación. La regla también tiene un proceso para determinación de aplicación de la ley que afecta la divulgación pública. No trate una solicitud informal o investigación pendiente como permiso para omitir notificar a la FTC.
La hoja de trabajo registra hallazgos fácticos, umbral, responsable y seguimiento sin enviar un aviso. Use el proceso real de respuesta a incidentes y revisión legal para un evento real. Una solicitud posterior de eliminación o bloqueo futuro es evidencia de mitigación, no prueba automática de que la adquisición anterior no ocurrió.
Contexto de la fuente: 16 CFR 314.2: Definiciones · 16 CFR 314.4: Elementos del programa de seguridad de la información
Ponlo en práctica
Ejercicio de umbral de exposición de IA FTC
Tres variantes ficticias muestran por qué el umbral y análisis de evidencia confiable deben documentarse por separado.
Datos e incidentes totalmente sintéticos. No se representa determinación real de brecha, respuesta del proveedor ni notificación FTC.
Alcance
Institución cubierta e información del cliente
Evento
Adquisición, presunción de acceso y cifrado
Umbral
Al menos 500 consumidores distintos
Acción
Responsable de notificación a la FTC y tiempo basado en descubrimiento
| Condición o variante | Hechos inventados | Camino de decisión |
|---|---|---|
| Verificación de alcance | Se asume que la firma ficticia está cubierta por la FTC para este ejercicio. | Un caso real debe establecer el alcance institucional y de información del cliente. |
| Variante A: umbral alcanzado | 620 consumidores distintos; adquisición no autorizada calificada establecida en el escenario. | Cumple el disparador numérico; asignar aviso FTC lo antes posible dentro del límite máximo de 30 días. |
| Variante B: por debajo de este umbral | 420 consumidores distintos; mismas condiciones de adquisición asumidas. | No se cumple este disparador numérico FTC; investigar y evaluar otros deberes aplicables. |
| Variante C: acceso con evidencia contraria | 620 consumidores; ocurrió acceso pero evidencia técnica confiable puede establecer que no hubo adquisición. | Evaluar esa evidencia contra la regla; no inferir excepción por falta de mal uso conocido. |
| Verificación de cifrado | Un escenario separado involucra datos cifrados y una clave de descifrado expuesta. | Tratar la condición de acceso a clave como parte del análisis de información no cifrada. |
| Descubrimiento e informe | Se registra descubrimiento relevante de empleado, funcionario o agente, excluyendo a la persona que cometió la brecha; algunos hechos de alcance permanecen inciertos. | Asignar responsable, reportar hechos requeridos conocidos cuando aplique y actualizar en lugar de esperar certeza perfecta. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Ejercicio de umbral de exposición de IA FTCLee
Datos e incidentes totalmente sintéticos. No se representa determinación real de brecha, respuesta del proveedor ni notificación FTC.
Tres variantes ficticias muestran por qué el umbral y análisis de evidencia confiable deben documentarse por separado.
Review steps
- Establish the notification-event facts: Record authorisation, acquisition/access, encryption y key access, with the evidence supporting any exception.
- Count distinct consumers: Reconcile the payload y duplication rather than equating rows with people.
- Assign the FTC notice process: Record discovery, the responsible owner, deadline y updates; check other notification regimes separately.
Synthetic count reconciliation
File rows: 800 Distinct invented consumers: 620 Duplicate rows: 180 Scenario A acquisition: assumed established for teaching Scenario A numerical finding: at least 500 consumers
Case record fields
Record the institution y scope, discovery evidence, data types, distinct consumer count, acquisition/encryption findings, reliable contrary evidence if any, notification owner, known facts submitted and subsequent updates.
No notice is generated or sent by this worksheet.
Source y scope
Guide: https://aona.ai/resources/guides/ftc-safeguards-ai-exposure-notification/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- FTC: Safeguards Rule, what your business needs to know: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
- 16 CFR 314.2: Definitions: https://www.law.cornell.edu/cfr/text/16/314.2
- 16 CFR 314.4: Information-security programme elements: https://www.law.cornell.edu/cfr/text/16/314.4
Antes de que continúes
Mantén claras estas distinciones
- No conocer un uso indebido no es lo mismo que no haber adquisición
- Use el estándar de evidencia confiable en lugar de una tranquilidad sin respaldo.
- Menos de 500 no es una exención universal
- Pueden seguir aplicando otros requisitos de respuesta a incidentes y notificación.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
La política y evidencia de actividad respaldada por Aona puede ayudar a investigar una ruta específica de entrada del empleado.
No decide la reportabilidad a la FTC, determina todos los consumidores afectados ni envía la notificación.
Use un patrón sintético de hoja de cálculo para establecer lo que realmente muestran el control seleccionado y la evidencia del evento.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Significa el umbral de 500 filas de hoja de cálculo?
¿Y si los datos estaban cifrados?
¿Podemos esperar a la prueba de daño?
¿Esta regla nos obliga a notificar a los clientes mediante el formulario de la FTC?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- FTC: Regla de Salvaguardas, lo que su empresa necesita saber
Instituciones cubiertas, información del cliente, supervisión de proveedores de servicios y umbral y proceso de notificación.
regulator · comprobado 2026-09-21 - 16 CFR 314.2: Definiciones
Información del cliente, alcance de institución financiera y definición y presunción de adquisición para un evento de notificación.
law · comprobado 2026-09-21 - 16 CFR 314.4: Elementos del programa de seguridad de la información
Supervisión del proveedor de servicios bajo el párrafo (f), y tiempo, contenido y descubrimiento de notificación a la FTC bajo el párrafo (j), incluyendo la exclusión de la persona que cometió la violación del conocimiento institucional presunto.
law · comprobado 2026-09-21