La autoridad italiana de protección de datos impuso a Intesa Sanpaolo una enorme multa de 31,8 millones de euros por no detectar el acceso no autorizado a 3573 cuentas de clientes durante dos años. Mientras tanto, la propia Comisión Europea fue víctima del grupo de hackers ShinyHunters, que afirma haber robado 350 GB de los sistemas en la nube de Europa.eu. Esto es lo que ambos incidentes implican para el cumplimiento del GDPR, DORA y NIS2.
La Autoridad Italiana de Protección de Datos (Garante per la Protezione dei Dati Personali) ha impuesto una multa de 31,8 millones de euros (36 millones de dólares) a Intesa Sanpaolo SpA —uno de los mayores bancos de Italia y un gigante financiero de la eurozona— por lo que describió como «graves deficiencias en la seguridad de los datos personales, debido a la insuficiencia de las medidas técnicas y organizativas adoptadas».
La investigación, iniciada a raíz de una brecha de datos que el banco comunicó en julio de 2024, reveló que un solo empleado accedió sin autorización a la información bancaria de 3573 clientes entre febrero de 2022 y abril de 2024, un periodo de más de dos años.
El Garante señaló que «estos accesos no autorizados no fueron detectados por los sistemas de control interno, lo que pone de manifiesto importantes debilidades en los mecanismos de supervisión y prevención». El modelo operativo del banco permitía a los operadores consultar toda la base de clientes de forma completamente transversal sin controles adecuados para prevenir o identificar accesos no autorizados.
Para empeorar las cosas, entre los clientes afectados había figuras públicas de alto perfil a las que, según el regulador, el banco debería haber aplicado controles de acceso reforzados. También se determinó que la notificación de la brecha a los clientes afectados fue incompleta y tardía, lo que infringió el requisito de notificación en 72 horas del GDPR.
Este caso representa una tormenta perfecta para el cumplimiento de DORA (Reglamento de Resiliencia Operativa Digital). DORA, plenamente aplicable desde el 17 de enero de 2025, exige específicamente a las entidades financieras:
La multa de 31,8 millones de euros es una de las mayores sanciones del GDPR en la historia de Italia y envía un mensaje claro: la detección de amenazas internas no es opcional. Conforme a DORA, un banco que no detectara durante dos años accesos no autorizados a datos se enfrentaría a medidas regulatorias adicionales por parte de los supervisores financieros, que podrían incluir restricciones operativas o cambios en la dirección.
Lección clave: Disponer de controles de acceso no es suficiente. Debe demostrar que realmente funcionan y que las anomalías se detectan en tiempo real, no dos años después.
En un giro profundamente irónico, la Comisión Europea —la institución que redactó el GDPR, NIS2, DORA y el AI Act de la EU— reveló que su portal web Europa.eu había sufrido una brecha perpetrada por el grupo de hackers ShinyHunters.
ShinyHunters, un conocido grupo de ciberdelincuencia, afirma haber robado más de 350 gigabytes de datos, incluidas bases de datos, correos electrónicos y documentos internos, de los sistemas en la nube de la Comisión Europea alojados en Amazon Web Services (AWS). El grupo ha publicado muestras de los datos en su sitio de filtraciones de la web oscura.
El portavoz de la Comisión, Thomas Regnier, confirmó el incidente, pero trató de minimizar su importancia al afirmar que:
La Comisión se negó a especificar a qué datos se accedió, cuántos usuarios podrían verse afectados o si había datos personales implicados.
La ironía no ha pasado desapercibida para la comunidad de la ciberseguridad. La Comisión Europea es la institución responsable de hacer cumplir NIS2 en los 27 Estados miembros. Conforme al artículo 23 de NIS2, las entidades esenciales deben:
Si la Comisión EU no puede proteger su propia infraestructura, ¿cómo puede hacer cumplir de forma creíble NIS2 a los Estados miembros y a las organizaciones privadas? Esta brecha, independientemente de su gravedad real, socava la credibilidad regulatoria en un momento crítico, justo cuando la aplicación de NIS2 entra en su primer año de plena implantación en toda Europa.
El hecho de que Europa.eu funcione en AWS pone de relieve una deficiencia persistente de cumplimiento: el modelo de responsabilidad compartida. AWS protege la infraestructura; el cliente (en este caso, la Comisión) protege la configuración, los controles de acceso y los datos.
Configuraciones incorrectas habituales en la nube que provocan brechas como esta:
La multa a Intesa Sanpaolo establece un claro precedente de aplicación:
La brecha de la Comisión demuestra que ninguna organización es inmune:
Para aumentar la presión regulatoria de esta semana, la empresa de TI sanitaria CareCloud notificó a la SEC una brecha de datos que afectó a datos de pacientes en uno de sus entornos de historiales médicos electrónicos (EHR). Las entidades sanitarias están clasificadas como entidades esenciales conforme a NIS2, y los datos de salud de los pacientes reciben el máximo nivel de protección conforme al artículo 9 del GDPR (categorías especiales de datos personales).
Las organizaciones que gestionan datos de salud se enfrentan a:
| Normativa | Estado | Próximo hito |
|---|---|---|
| NIS2 | Aplicación activa en la mayoría de los Estados miembros | Primera oleada de auditorías de BSI/ANSSI en curso durante el segundo trimestre de 2026 |
| DORA | Plenamente aplicable desde el 17 de enero de 2025 | El comité conjunto de las AES está revisando los primeros informes de incidentes |
| GDPR | Aplicación cada vez más estricta (véase: multa de 31,8 millones de euros) | Se esperan las directrices del EDPB sobre el tratamiento de datos con IA en el segundo trimestre de 2026 |
| AI Act de la EU | Prohibición de prácticas prohibidas activa desde el 2 de febrero de 2025 | Los requisitos para sistemas de IA de alto riesgo se aplicarán el 2 de agosto de 2026 |
| CRA | La Ley de Ciberresiliencia entró en vigor en diciembre de 2024 | Las obligaciones de notificación de vulnerabilidades comienzan en septiembre de 2026 |
KENSAI supervisa continuamente su infraestructura conforme a los requisitos de NIS2, DORA y GDPR. Detecte deficiencias de cumplimiento antes que los auditores: análisis automatizados, alertas en tiempo real e informes preparados para BSI.
Iniciar escaneo gratuito de cumplimiento →Cuando el regulador pasa a ser el regulado, todo el mundo presta atención.
Equipo de Investigación de Seguridad de KENSAI
31 de marzo de 2026 — 06:00 CET