30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

Cuándo una filtración de IA requiere revisión de la FTC

Para una institución cubierta, el requisito de notificación FTC aplica a un evento que involucre al menos 500 consumidores. La regla trata la adquisición no autorizada de información no cifrada del cliente, incluyendo su presunción de acceso y condición de clave de cifrado. Notificar lo antes posible y no más tarde de 30 días tras el descubrimiento cuando aplique.

Para Equipos de incidentes y cumplimiento de instituciones financieras cubiertas por la FTC

Aona Notas de campoC13
Contar personas, establecer hechos
500 consumers + qualifying event

El umbral y destinatario de aviso de la FTC difieren de otros regímenes de notificación de brechas.

Datos e incidentes totalmente sintéticos. No se representa determinación real de brecha, respuesta del proveedor ni notificación FTC.

01

Confirmar que esta es la regla de notificación relevante

Primero establecer que la institución está cubierta por la Regla de Salvaguardas FTC y que la información cumple sus definiciones. Un conjunto de datos con apariencia financiera no basta para decidir jurisdicción. Otros reguladores y leyes estatales pueden imponer deberes separados; no reutilice este umbral como regla universal del sector financiero.

El ejercicio ficticio trata de una firma cubierta cuyo empleado envía una hoja de cálculo de clientes a una cuenta de IA no aprobada. Se pregunta si se activa el requisito de notificación FTC, no si la cuenta fue una elección de adquisición adecuada. Mantenga la contención inmediata y preservación de evidencia mientras se evalúan los hechos legales.

Contexto de la fuente: FTC: Regla de Salvaguardas, lo que su empresa necesita saber · 16 CFR 314.2: Definiciones

02

Aplicar las condiciones de adquisición y cifrado

La sección 314.2 define un evento de notificación como adquisición no autorizada de información no cifrada del cliente. Para este propósito, la información se considera no cifrada si la clave de cifrado fue accedida por persona no autorizada.

La regla presume que la adquisición no autorizada incluye acceso no autorizado a información no cifrada del cliente salvo que evidencia confiable demuestre que no ocurrió o no pudo ocurrir razonablemente. No reemplace ese estándar con “no hemos visto mal uso”. Establezca la carga útil, cuenta, destinatario y hechos de acceso reales, incluyendo qué puede y no puede probar cualquier evidencia de control de entrada.

Contexto de la fuente: 16 CFR 314.2: Definiciones

03

Contar consumidores afectados, no filas de hoja de cálculo

El párrafo 314.4(j) requiere notificación a la FTC cuando el evento involucra información de al menos 500 consumidores. Contar consumidores únicos afectados o potencialmente afectados según la evidencia relevante. Registros repetidos para una persona no son automáticamente consumidores adicionales.

En el ejemplo, un archivo de 800 filas contiene 620 consumidores inventados distintos. Si se establecen las condiciones de adquisición, ese escenario cumple el umbral numérico. Un segundo escenario con 420 consumidores no cumple este umbral particular, pero aún requiere manejo de incidentes y evaluación de otros deberes de notificación aplicables.

Contexto de la fuente: 16 CFR 314.4: Elementos del programa de seguridad de la información

04

Registrar descubrimiento y responsable de notificación

El aviso debe darse lo antes posible y no más tarde de 30 días tras el descubrimiento. La disposición de conocimiento presunto incluye a empleado, funcionario u otro agente, excluyendo a la persona que cometió la brecha. Registre la conciencia relevante y quién la tuvo; no asuma que solo el conocimiento del cargador determina el descubrimiento ni espere a que un ejecutivo firme el informe.

El formulario FTC solicita hechos generales como la institución reportante, tipos de información, fechas del evento cuando sean determinables, consumidores afectados o potencialmente afectados y una descripción general. La guía FTC indica reportar lo conocido y actualizar el informe conforme haya más información. No demore solo porque no todos los campos estén aún ciertos.

Contexto de la fuente: 16 CFR 314.4: Elementos del programa de seguridad de la información · FTC: Regla de Salvaguardas, lo que su empresa necesita saber

05

Mantener separadas las excepciones de evidencia y los retrasos en divulgación pública

Evidencia confiable sobre adquisición puede afectar el análisis del evento de notificación. La regla también tiene un proceso para determinación de aplicación de la ley que afecta la divulgación pública. No trate una solicitud informal o investigación pendiente como permiso para omitir notificar a la FTC.

La hoja de trabajo registra hallazgos fácticos, umbral, responsable y seguimiento sin enviar un aviso. Use el proceso real de respuesta a incidentes y revisión legal para un evento real. Una solicitud posterior de eliminación o bloqueo futuro es evidencia de mitigación, no prueba automática de que la adquisición anterior no ocurrió.

Contexto de la fuente: 16 CFR 314.2: Definiciones · 16 CFR 314.4: Elementos del programa de seguridad de la información

Ponlo en práctica

Ejercicio de umbral de exposición de IA FTC

Tres variantes ficticias muestran por qué el umbral y análisis de evidencia confiable deben documentarse por separado.

Datos e incidentes totalmente sintéticos. No se representa determinación real de brecha, respuesta del proveedor ni notificación FTC.

Tres decisiones, un registro
01

Alcance

Institución cubierta e información del cliente

02

Evento

Adquisición, presunción de acceso y cifrado

03

Umbral

Al menos 500 consumidores distintos

04

Acción

Responsable de notificación a la FTC y tiempo basado en descubrimiento

Ejercicio de umbral de exposición de IA FTC
Condición o varianteHechos inventadosCamino de decisión
Verificación de alcanceSe asume que la firma ficticia está cubierta por la FTC para este ejercicio.Un caso real debe establecer el alcance institucional y de información del cliente.
Variante A: umbral alcanzado620 consumidores distintos; adquisición no autorizada calificada establecida en el escenario.Cumple el disparador numérico; asignar aviso FTC lo antes posible dentro del límite máximo de 30 días.
Variante B: por debajo de este umbral420 consumidores distintos; mismas condiciones de adquisición asumidas.No se cumple este disparador numérico FTC; investigar y evaluar otros deberes aplicables.
Variante C: acceso con evidencia contraria620 consumidores; ocurrió acceso pero evidencia técnica confiable puede establecer que no hubo adquisición.Evaluar esa evidencia contra la regla; no inferir excepción por falta de mal uso conocido.
Verificación de cifradoUn escenario separado involucra datos cifrados y una clave de descifrado expuesta.Tratar la condición de acceso a clave como parte del análisis de información no cifrada.
Descubrimiento e informeSe registra descubrimiento relevante de empleado, funcionario o agente, excluyendo a la persona que cometió la brecha; algunos hechos de alcance permanecen inciertos.Asignar responsable, reportar hechos requeridos conocidos cuando aplique y actualizar en lugar de esperar certeza perfecta.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Ejercicio de umbral de exposición de IA FTCLee

Datos e incidentes totalmente sintéticos. No se representa determinación real de brecha, respuesta del proveedor ni notificación FTC.

Tres variantes ficticias muestran por qué el umbral y análisis de evidencia confiable deben documentarse por separado.

Review steps
  • Establish the notification-event facts: Record authorisation, acquisition/access, encryption y key access, with the evidence supporting any exception.
  • Count distinct consumers: Reconcile the payload y duplication rather than equating rows with people.
  • Assign the FTC notice process: Record discovery, the responsible owner, deadline y updates; check other notification regimes separately.
Synthetic count reconciliation

File rows: 800 Distinct invented consumers: 620 Duplicate rows: 180 Scenario A acquisition: assumed established for teaching Scenario A numerical finding: at least 500 consumers

Case record fields

Record the institution y scope, discovery evidence, data types, distinct consumer count, acquisition/encryption findings, reliable contrary evidence if any, notification owner, known facts submitted and subsequent updates.

No notice is generated or sent by this worksheet.

Source y scope

Guide: https://aona.ai/resources/guides/ftc-safeguards-ai-exposure-notification/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • FTC: Safeguards Rule, what your business needs to know: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
  • 16 CFR 314.2: Definitions: https://www.law.cornell.edu/cfr/text/16/314.2
  • 16 CFR 314.4: Information-security programme elements: https://www.law.cornell.edu/cfr/text/16/314.4

Antes de que continúes

Mantén claras estas distinciones

No conocer un uso indebido no es lo mismo que no haber adquisición
Use el estándar de evidencia confiable en lugar de una tranquilidad sin respaldo.
Menos de 500 no es una exención universal
Pueden seguir aplicando otros requisitos de respuesta a incidentes y notificación.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

La política y evidencia de actividad respaldada por Aona puede ayudar a investigar una ruta específica de entrada del empleado.

No decide la reportabilidad a la FTC, determina todos los consumidores afectados ni envía la notificación.

Use un patrón sintético de hoja de cálculo para establecer lo que realmente muestran el control seleccionado y la evidencia del evento.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Significa el umbral de 500 filas de hoja de cálculo?
No. La regla se refiere a consumidores. Conciliar personas distintas afectadas o potencialmente afectadas y la información relevante en lugar de contar filas duplicadas.
¿Y si los datos estaban cifrados?
La regla trata la información del cliente como no cifrada para este propósito si una persona no autorizada accedió a la clave de cifrado. Evaluar la evidencia real de cifrado y acceso a clave.
¿Podemos esperar a la prueba de daño?
La definición y presunción de adquisición no requieren simplemente prueba de uso indebido posterior. Aplicar el estándar de evidencia y el tiempo de notificación de la regla a los hechos reales.
¿Esta regla nos obliga a notificar a los clientes mediante el formulario de la FTC?
Esta disposición requiere notificación a la FTC. Las notificaciones individuales y otros requisitos regulatorios necesitan análisis separado bajo la ley aplicable; no asuma que un formulario satisface todos.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. FTC: Regla de Salvaguardas, lo que su empresa necesita saber

    Instituciones cubiertas, información del cliente, supervisión de proveedores de servicios y umbral y proceso de notificación.

    regulator · comprobado 2026-09-21
  2. 16 CFR 314.2: Definiciones

    Información del cliente, alcance de institución financiera y definición y presunción de adquisición para un evento de notificación.

    law · comprobado 2026-09-21
  3. 16 CFR 314.4: Elementos del programa de seguridad de la información

    Supervisión del proveedor de servicios bajo el párrafo (f), y tiempo, contenido y descubrimiento de notificación a la FTC bajo el párrafo (j), incluyendo la exclusión de la persona que cometió la violación del conocimiento institucional presunto.

    law · comprobado 2026-09-21
Exposición de IA y notificación de brechas FTC | Aona