A estas alturas, poco sorprende a los clientes españoles en materia de ciberseguridad. Numerosas empresas nacionales, desde el Santander hasta Correos pasando por Iberdrola o Iberia, han sufrido filtraciones en los últimos años. La última en caer ha sido la energética Endesa, con la gravedad, eso sí, de haberse filtrado también datos sensibles como el DNI o el número de cuenta bancaria IBAN.
La comunicación a los clientes, ¿correcta o “a remolque”?
Si bien la primera notificación a la AEPD se habría hecho dentro del plazo de 72 horas del que dispone una empresa afectada, la notificación a los clientes tardó varios días más. Sobre esto, Rodríguez recuerda que los plazos de notificación comienzan “desde que ha habido conocimiento, no desde que se haya producido” el hecho.
Además, asegura que ese plazo de 72 horas “a veces es un poco insuficiente, porque muchas veces chequear a qué han tenido acceso es muy complicado. Cuando haces esa primera notificación lo habitual es que posteriormente hagas una ampliación, cuando hayas hecho un forensic (una investigación forense) que te dé más información”.
No obstante, desde Endesa dijeron también que una comunicación más exhaustiva y que describa con seguridad qué datos se vieron afectados podría tardar incluso “meses”.
“No es tan inmediato. Por lo que he leído, estamos hablando de que han tenido acceso a 20 millones de datos. Es mucha información a depurar. Tienes que estar muy seguro de qué información se ha visto vulnerada, entre otras cosas para no generar una alarma social. Quizá ‘meses’ sea algo indeterminado, pero sí que es verdad que se tarda. He tenido algunos clientes que han tardado dos o tres meses en hacer el forensic”, detalla.
“La norma dice que cuando hayas tenido conocimiento, se hayan vulnerado los derechos fundamentales y siempre que sea posible, que no sea desproporcionado, deberás comunicárselo a los afectados. Lo que ocurre es que a veces hay conocimiento del ataque pero no de qué datos se han visto vulnerados. Quizá por eso han tardado más en hacer la comunicación”, opina Rodríguez.
Además, sobre el email enviado, Rodríguez comenta que la ha leído y que “está bien”. “Esta semana la han ampliado y han hecho otra nueva comunicación reforzando la anterior… Vemos que las grandísimas compañías que tienen muchos medios para temas de ciberseguridad no están exentas de los ciberataques, ni tampoco los organismos públicos”, añade.
En este sentido, Rodríguez recuerda el ciberataque a Hacienda que se conoció en diciembre de 2024, del que “no se ha vuelto a oír nada, ni por parte del Ministerio ni de nadie, y Hacienda es posiblemente quien más datos tenga de los españoles”.
Endesa difiere en la información facilitada según el canal
Por otro lado, este diario sabe que en la primera línea de contacto con los usuarios, esto es, a través de los operadores de atención al cliente, no se ha dado información correcta ya que se dijo que no se había vulnerado la información bancaria, cuando posteriormente se ha comprobado que sí.
Sobre esto, Rodríguez comenta que “no creo que la información que te pueda facilitar un operador sea fidedigna. Tampoco lo sabrá”. “Para eso están los comunicados, y el que han publicado me parece correcto y sí que habla, efectivamente, de información sobre DNIs y cuentas bancarias”, apunta
“El comunicado es bastante expeditivo”, sostiene el abogado, lo que tendría mayor prioridad que la información que nos pueda facilitar un operador.
Dicho todo esto, Rodríguez sí admite que le han llamado la atención los plazos en general, que podrían haber ido un poco “a remolque” de las informaciones que se han ido publicando. En todo caso, señala que esto es “normal” por el “daño reputacional” que causan estos ciberataques.
¿Qué multa le puede caer a Endesa?
La organización de consumidores Facua ya ha solicitado a la AEPD investigar el tratamiento de los datos realizado por Endesa. En el pasado, la AEPD ha emitido multas millonarias como 6 millones de sanción a CaixaBank o 10 millones a AENA.
“El importe máximo de las sanciones, recogido en la normativa, es de hasta 20 millones. La agencia debería determinar que Endesa no ha puesto los medios de seguridad suficientes para proteger la información, algo que es muy difícil”, señala Rodríguez.
Al final, “se está accediendo al CNI, a la NSA, a la CIA… es decir, si los grandísimos organismos de seguridad nacional están sufriendo ciberataques, cuanto menos cualquier empresa puede ser objeto, precisamente porque son empresas que contienen mucha información y por eso son objetos de ataque”.
Dentro de los datos potencialmente vulnerados en el ciberataque a Endesa encontramos, según lo explicitado en el correo enviado a clientes, el número de identificación personal y el IBAN.
Rodríguez explica que hay datos “especialmente protegidos, como pueden ser datos económicos, de salud, de ideología política o creencias religiosas, y estos datos revisten una mayor gravedad” en caso de haber sido revelados. Son datos “más sensibles”.
Además, esta no es la primera fuga de datos que sufre Energía XXI. Ya en junio de 2024, el INCIBE (Instituto Nacional de Ciberseguridad) publicó una nota alertando de una filtración de datos en la comercializadora.
Unos meses antes, en enero de 2024, Endesa se llevó una multa de 6,1 millones de euros de la AEPD por deficientes protecciones a los datos de los clientes, que conllevó la venta de datos personales en Facebook.
Cómo puede defenderse el cliente
Preguntado sobre qué posibilidades tendría un cliente para denunciar en caso de ser estafado gracias al uso de datos filtrados, Rodríguez advierte que aunque “siempre se puede reclamar, es muy difícil determinar que el phishing se ha producido por los datos extraídos de un robo a Endesa” o por otro tipo de filtraciones.
“Por supuesto se puede reclamar y pedir daños y perjuicios, y hasta ciertas cantidades están cubiertas por los bancos si se han producido por un fallo de seguridad en la entidad bancaria”, explica.
Por todo ello, aunque es posible reclamar, es muy difícil llegar a buen puerto ante la dificultad de determinar que el cibercriminal utiliza los datos de Endesa.
Preguntado por la posibilidad de finalizar de forma temprana el contrato con la energética por motivo del hackeo, pese a tener firmada una permanencia, el abogado señala que habría que estudiar el contrato para ver qué causas pueden motivar resolución anticipada, pero puede que una vulneración de los datos no se contemple como una de ellas.
El papel de la AEPD
La Agencia Española de Protección de Datos, a la que por ley las empresas deben informar de cualquier brecha de seguridad de este tipo, no realiza, por otro lado, campañas de información al público para alertar de empresas vulneradas.
Si bien esto hace a algunos cuestionar el papel de la AEPD, el abogado recuerda que la obligación de notificar a los usuarios es de quien gestiona los datos, es decir, de la empresa. La Agencia tiene una serie de facultades, que son vigilar y supervisar, pero notificar no entra dentro de sus facultades.
Por el contrario, el INCIBE sí que hace publicaciones y comunicaciones sobre ciberataques producidos, en compañías. También realizó un post sobre Endesa.
Finalmente, hay que recordar que, dado que los ciberataques han pasado a ser algo habitual, no solo las empresas tienen responsabilidad sino que también los ciudadanos deben entrenar su cultura de la ciberseguridad y estar alerta ante cualquier comunicación que llega para evitar phishings y otras técnicas.

Deja una respuesta