El caso Cecotec: una brecha de seguridad que acaba en una sanción de más de un millón de euros

¿Puede una empresa ser sancionada no solo por sufrir un ciberataque, sino también por cómo gestiona la brecha después?

El caso de Cecotec demuestra que sí. La Agencia Española de Protección de Datos (AEPD) ha impuesto a la compañía valenciana una sanción de 1.090.000 euros tras investigar una brecha de seguridad que afectó a datos personales de 933 personas.

El incidente pone sobre la mesa una cuestión importante para cualquier empresa: la ciberseguridad no termina cuando se detecta un ataque. También es fundamental saber cómo actuar después.

¿Qué ocurrió?

En 2023, el INCIBE alertó a Cecotec de que una base de datos de la compañía estaba siendo ofrecida en la dark web.

La empresa investigó la información y, en una primera valoración, identificó únicamente 6 registros correspondientes a personas reales. El resto fueron considerados datos de prueba, por lo que Cecotec concluyó inicialmente que la brecha no tenía una relevancia significativa.

Sin embargo, la investigación posterior de la AEPD determinó que el alcance era mucho mayor: 933 personas se habían visto afectadas.

Entre la información expuesta se encontraban datos personales como nombres, direcciones, teléfonos y documentos identificativos. Además, la Agencia detectó que los datos no estaban cifrados y que existían deficiencias en los sistemas de registro y monitorización.

Una brecha no termina cuando se descubre

Uno de los elementos más relevantes del caso fue la no comunicación de la brecha a las personas afectadas.

El artículo 34 del RGPD establece que, cuando una brecha de datos personales pueda entrañar un alto riesgo para los derechos y libertades de las personas, el responsable debe comunicarla a los afectados sin dilación indebida.

En este caso, la AEPD consideró que existía ese riesgo y sancionó a Cecotec por no haber realizado dicha comunicación.

El caso pone de manifiesto una cuestión importante: una primera valoración del alcance de una brecha no debe cerrar la investigación. Cuando existen indicios de que datos personales pueden haber quedado expuestos, es necesario analizar el incidente en profundidad y valorar correctamente sus posibles consecuencias.

El origen estaba en un sistema antiguo

Uno de los aspectos más relevantes del caso es que la información procedía de una antigua plataforma de comercio electrónico que la empresa había dejado de utilizar, pero que seguía siendo accesible desde Internet.

Un sistema que ya no forma parte de la actividad habitual de una empresa puede convertirse en un riesgo si permanece conectado, no recibe mantenimiento o almacena información sensible.

El caso demuestra la importancia de mantener un inventario actualizado de sistemas, aplicaciones y servicios expuestos, incluyendo aquellos que aparentemente han quedado en desuso.


Una lección para todas las empresas

La principal enseñanza del caso Cecotec es que la ciberseguridad no termina cuando se produce una brecha.

Las empresas deben estar preparadas para prevenir, detectar y gestionar estos incidentes:

  • Revisar periódicamente los sistemas y servicios expuestos a Internet.
  • Eliminar o aislar infraestructuras que ya no sean necesarias.
  • Proteger adecuadamente los datos personales.
  • Mantener sistemas de registro y monitorización.
  • Contar con un protocolo de respuesta ante incidentes.
  • Evaluar correctamente el alcance y riesgo de cualquier brecha de seguridad.


Cómo Pulsartec puede ayudarte

En Pulsartec ayudamos a las empresas a identificar y reducir sus riesgos de ciberseguridad mediante auditorías, análisis de vulnerabilidades, monitorización, consultoría y soluciones adaptadas a cada organización.

La prevención empieza por conocer qué sistemas tienes, qué datos contienen y qué riesgos presentan.

El caso Cecotec demuestra que un sistema olvidado puede acabar convirtiéndose en un problema importante.

¿Sabes qué sistemas antiguos siguen expuestos en tu empresa?

Contacta con Pulsartec y descubre cómo podemos ayudarte a proteger tu negocio.

Fuentes consultadas

Publicación de Cyberbitguardian en Instagram

Artículo de Baylos

Resolución procecimiento sancionador de la AEPD

Pulsar Technologies
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles. Su aviso legal - Política De Privacidad y Política De Cookies.