剣 KENSAI
← Volver al blog
Resumen normativo 📅 31 de marzo de 2026 ⏱️ 8 min de lectura

Multa de 31,8 millones de euros por el GDPR en Italia y brecha de la Comisión EU a manos de ShinyHunters: consecuencias para el cumplimiento de DORA y NIS2

La autoridad italiana de protección de datos impuso a Intesa Sanpaolo una enorme multa de 31,8 millones de euros por no detectar el acceso no autorizado a 3573 cuentas de clientes durante dos años. Mientras tanto, la propia Comisión Europea fue víctima del grupo de hackers ShinyHunters, que afirma haber robado 350 GB de los sistemas en la nube de Europa.eu. Esto es lo que ambos incidentes implican para el cumplimiento del GDPR, DORA y NIS2.

¿Cumple su organización con el GDPR y NIS2? Escanee su infraestructura para detectar deficiencias de cumplimiento antes de que las encuentren los reguladores.
Escaneo gratuito de cumplimiento →

🏦 Italia multa a Intesa Sanpaolo con 31,8 millones de euros por infringir el GDPR

La Autoridad Italiana de Protección de Datos (Garante per la Protezione dei Dati Personali) ha impuesto una multa de 31,8 millones de euros (36 millones de dólares) a Intesa Sanpaolo SpA —uno de los mayores bancos de Italia y un gigante financiero de la eurozona— por lo que describió como «graves deficiencias en la seguridad de los datos personales, debido a la insuficiencia de las medidas técnicas y organizativas adoptadas».

Qué ocurrió

La investigación, iniciada a raíz de una brecha de datos que el banco comunicó en julio de 2024, reveló que un solo empleado accedió sin autorización a la información bancaria de 3573 clientes entre febrero de 2022 y abril de 2024, un periodo de más de dos años.

⚠️ Fallo crítico: ninguna detección interna

El Garante señaló que «estos accesos no autorizados no fueron detectados por los sistemas de control interno, lo que pone de manifiesto importantes debilidades en los mecanismos de supervisión y prevención». El modelo operativo del banco permitía a los operadores consultar toda la base de clientes de forma completamente transversal sin controles adecuados para prevenir o identificar accesos no autorizados.

Para empeorar las cosas, entre los clientes afectados había figuras públicas de alto perfil a las que, según el regulador, el banco debería haber aplicado controles de acceso reforzados. También se determinó que la notificación de la brecha a los clientes afectados fue incompleta y tardía, lo que infringió el requisito de notificación en 72 horas del GDPR.

Artículos del GDPR infringidos

Implicaciones de DORA para los servicios financieros

Este caso representa una tormenta perfecta para el cumplimiento de DORA (Reglamento de Resiliencia Operativa Digital). DORA, plenamente aplicable desde el 17 de enero de 2025, exige específicamente a las entidades financieras:

📊 Por qué importa esta multa

La multa de 31,8 millones de euros es una de las mayores sanciones del GDPR en la historia de Italia y envía un mensaje claro: la detección de amenazas internas no es opcional. Conforme a DORA, un banco que no detectara durante dos años accesos no autorizados a datos se enfrentaría a medidas regulatorias adicionales por parte de los supervisores financieros, que podrían incluir restricciones operativas o cambios en la dirección.

Lección clave: Disponer de controles de acceso no es suficiente. Debe demostrar que realmente funcionan y que las anomalías se detectan en tiempo real, no dos años después.

🇪🇺 La Comisión Europea sufre una brecha a manos de ShinyHunters

En un giro profundamente irónico, la Comisión Europea —la institución que redactó el GDPR, NIS2, DORA y el AI Act de la EU— reveló que su portal web Europa.eu había sufrido una brecha perpetrada por el grupo de hackers ShinyHunters.

La brecha

ShinyHunters, un conocido grupo de ciberdelincuencia, afirma haber robado más de 350 gigabytes de datos, incluidas bases de datos, correos electrónicos y documentos internos, de los sistemas en la nube de la Comisión Europea alojados en Amazon Web Services (AWS). El grupo ha publicado muestras de los datos en su sitio de filtraciones de la web oscura.

El portavoz de la Comisión, Thomas Regnier, confirmó el incidente, pero trató de minimizar su importancia al afirmar que:

La Comisión se negó a especificar a qué datos se accedió, cuántos usuarios podrían verse afectados o si había datos personales implicados.

Preguntas sobre el cumplimiento de NIS2

La ironía no ha pasado desapercibida para la comunidad de la ciberseguridad. La Comisión Europea es la institución responsable de hacer cumplir NIS2 en los 27 Estados miembros. Conforme al artículo 23 de NIS2, las entidades esenciales deben:

🚨 El problema de credibilidad

Si la Comisión EU no puede proteger su propia infraestructura, ¿cómo puede hacer cumplir de forma creíble NIS2 a los Estados miembros y a las organizaciones privadas? Esta brecha, independientemente de su gravedad real, socava la credibilidad regulatoria en un momento crítico, justo cuando la aplicación de NIS2 entra en su primer año de plena implantación en toda Europa.

Seguridad en la nube bajo el modelo de responsabilidad compartida

El hecho de que Europa.eu funcione en AWS pone de relieve una deficiencia persistente de cumplimiento: el modelo de responsabilidad compartida. AWS protege la infraestructura; el cliente (en este caso, la Comisión) protege la configuración, los controles de acceso y los datos.

Configuraciones incorrectas habituales en la nube que provocan brechas como esta:

📋 Qué significa esto para su organización

Si pertenece al sector de los servicios financieros (DORA + GDPR)

La multa a Intesa Sanpaolo establece un claro precedente de aplicación:

  1. La detección de amenazas internas es obligatoria. Deben implantarse análisis del comportamiento de los usuarios (UBA) y supervisión de accesos privilegiados, no solo controles de acceso.
  2. El acceso de mínimo privilegio debe aplicarse, no darse por supuesto. Los empleados solo deben acceder a los registros de clientes que necesiten para su función específica. El acceso para consultar toda la base de datos constituye una infracción de cumplimiento.
  3. Los plazos de notificación de brechas se aplican estrictamente. El plazo de 72 horas del GDPR y los requisitos de notificación de incidentes de DORA no son meras recomendaciones.
  4. Los clientes de alto perfil requieren controles reforzados. La supervisión de PEP (personas políticamente expuestas) no se limita a la lucha contra el blanqueo de capitales: ahora también es un requisito de protección de datos.

Si es una entidad esencial o importante (NIS2)

La brecha de la Comisión demuestra que ninguna organización es inmune:

  1. Audite la configuración de su nube. Si la Comisión EU puede configurar incorrectamente AWS, usted también. Ejecute análisis de seguridad de la infraestructura como código (Checkov, tfsec, KENSAI).
  2. No confíe en la defensa de «son datos públicos». Conforme al GDPR y NIS2, incluso los datos disponibles públicamente pueden contener información personal que requiere protección.
  3. El riesgo de terceros en la nube es su riesgo. El artículo 21 de NIS2 le hace responsable de la seguridad de la cadena de suministro, incluidas las configuraciones de los proveedores de nube.
  4. Los planes de respuesta a incidentes deben incluir escenarios en la nube. ¿Puede su equipo responder a una brecha de S3 a las 3 de la madrugada? ¿Está su CSIRT capacitado en análisis forense de la nube?

Brecha sanitaria de CareCloud: GDPR/NIS2 para datos de salud

Para aumentar la presión regulatoria de esta semana, la empresa de TI sanitaria CareCloud notificó a la SEC una brecha de datos que afectó a datos de pacientes en uno de sus entornos de historiales médicos electrónicos (EHR). Las entidades sanitarias están clasificadas como entidades esenciales conforme a NIS2, y los datos de salud de los pacientes reciben el máximo nivel de protección conforme al artículo 9 del GDPR (categorías especiales de datos personales).

Las organizaciones que gestionan datos de salud se enfrentan a:

🔮 Perspectivas regulatorias: lo que viene

Normativa Estado Próximo hito
NIS2 Aplicación activa en la mayoría de los Estados miembros Primera oleada de auditorías de BSI/ANSSI en curso durante el segundo trimestre de 2026
DORA Plenamente aplicable desde el 17 de enero de 2025 El comité conjunto de las AES está revisando los primeros informes de incidentes
GDPR Aplicación cada vez más estricta (véase: multa de 31,8 millones de euros) Se esperan las directrices del EDPB sobre el tratamiento de datos con IA en el segundo trimestre de 2026
AI Act de la EU Prohibición de prácticas prohibidas activa desde el 2 de febrero de 2025 Los requisitos para sistemas de IA de alto riesgo se aplicarán el 2 de agosto de 2026
CRA La Ley de Ciberresiliencia entró en vigor en diciembre de 2024 Las obligaciones de notificación de vulnerabilidades comienzan en septiembre de 2026

Anticípese a la aplicación de la normativa

KENSAI supervisa continuamente su infraestructura conforme a los requisitos de NIS2, DORA y GDPR. Detecte deficiencias de cumplimiento antes que los auditores: análisis automatizados, alertas en tiempo real e informes preparados para BSI.

Iniciar escaneo gratuito de cumplimiento →

📚 Lecturas adicionales


Cuando el regulador pasa a ser el regulado, todo el mundo presta atención.
Equipo de Investigación de Seguridad de KENSAI
31 de marzo de 2026 — 06:00 CET

Manténgase informado sobre la normativa de seguridad

Análisis diario de la aplicación de NIS2, DORA, GDPR y el AI Act de la EU, directamente en su canal de noticias.