La Comisión Europea confirma que atacantes vulneraron su entorno en la nube de Amazon y exfiltraron más de 350 GB de datos, incluidas bases de datos de empleados — su segundo incidente de seguridad en dos meses. Mientras tanto, Forum InCyber 2026 en Lille anuncia nuevos compromisos para la Academia de Competencias en Ciberseguridad, la aplicación de NIS2 da lugar a sanciones cada vez mayores, DORA entra en su fase final de cumplimiento y las prácticas prohibidas por el AI Act de la EU ya se están haciendo cumplir activamente.
La Comisión Europea ha confirmado que atacantes accedieron a su entorno en la nube de Amazon Web Services (AWS), donde se alojan sus sitios web Europa. El actor de amenazas afirma haber exfiltrado más de 350 GB de datos, incluidas varias bases de datos con información de empleados y acceso a un servidor de correo electrónico utilizado por el personal de la Comisión.
La intrusión fue detectada el 24 de marzo de 2026 y afectó a los sistemas en la nube que alojan la infraestructura web pública Europa de la Comisión. Aunque la Comisión Europea afirma que los sistemas internos no se vieron comprometidos, el alcance de la exfiltración de datos continúa bajo investigación.
Datos clave de la divulgación:
Esta brecha resulta profundamente irónica: la Comisión Europea — el organismo responsable de impulsar la aplicación de NIS2, DORA y GDPR — ha sufrido dos incidentes de seguridad importantes en rápida sucesión. La brecha de enero estuvo vinculada a vulnerabilidades de Ivanti Endpoint Manager Mobile que también afectaron a la Autoridad Neerlandesa de Protección de Datos y a la agencia gubernamental finlandesa Valtori.
La cuestión de NIS2: En virtud de NIS2, las instituciones de la EU deben implementar una gestión integral de riesgos de ciberseguridad y procedimientos de notificación de incidentes. La escueta divulgación de la Comisión — sin causa raíz, cronología ni detalles sobre la clasificación de los datos — no cumple los estándares de transparencia que NIS2 exige a las entidades reguladas. El mensaje para las organizaciones que deben cumplir NIS2 es claro: incluso los reguladores tienen dificultades para satisfacer sus propios estándares.
AWS confirmó que sus servicios no se vieron comprometidos: «AWS no experimentó ningún incidente de seguridad y nuestros servicios funcionaron según lo previsto». Esto apunta a credenciales comprometidas o a una configuración incorrecta por parte de la Comisión — precisamente el tipo de brecha en el modelo de responsabilidad compartida que DORA y NIS2 pretenden abordar.
Celebrado del 31 de marzo al 2 de abril de 2026 en Lille, Francia, Forum InCyber 2026 ha comenzado con nuevos compromisos para la Academia de Competencias en Ciberseguridad de la EU — una respuesta directa a la creciente escasez de profesionales, que aumenta la probabilidad de incidentes como la brecha de la Comisión.
El sexto informe de ENISA sobre inversiones en NIS revela una dinámica preocupante: las organizaciones están desviando presupuestos de ciberseguridad desde el personal hacia la tecnología, aunque NIS2 exige funciones específicas de gobernanza y responsabilidad de la dirección. La escasez de talento — estimada en más de 500.000 puestos vacantes en toda la EU — es ahora el principal obstáculo para el cumplimiento de NIS2 y DORA en las empresas medianas.
Tras vencer en octubre de 2024 el plazo de transposición de NIS2, los Estados miembros de la EU están intensificando su aplicación. El primer trimestre de 2026 ha registrado una marcada aceleración de las actuaciones reguladoras.
| Estado miembro | Actuación | Estado |
|---|---|---|
| Alemania | Primera sanción de NIS2 (850.000 €) a un proveedor de servicios en la nube por carecer de gestión de riesgos | En aplicación |
| Francia | 14 entidades bajo investigación (sanidad e infraestructura digital) | En investigación |
| Países Bajos | Autoevaluación obligatoria para todas las entidades esenciales e importantes antes de junio de 2026 | Fase de orientación |
| Consejo de la EU | Sancionó a empresas chinas e iraníes por ciberataques contra infraestructuras críticas | Sanciones activas |
El Consejo de la Unión Europea sancionó la semana pasada a tres empresas chinas e iraníes por organizar ciberataques contra infraestructuras críticas de Estados miembros de la EU. Es la primera vez que los marcos más amplios de cadena de suministro e inteligencia de amenazas de NIS2 se invocan junto con sanciones de política exterior de la EU — una convergencia entre la regulación de la ciberseguridad y la aplicación geopolítica.
El 20 de enero, la Comisión propuso nueva legislación de ciberseguridad para bloquear a proveedores extranjeros de alto riesgo en las infraestructuras críticas de la EU — ampliando los requisitos de cadena de suministro de NIS2 hasta convertirlos en prohibiciones directas de contratación para las entidades consideradas amenazas para la seguridad. Se espera que esta propuesta avance rápidamente en el proceso legislativo, dada la propia brecha sufrida por la Comisión.
Con DORA plenamente aplicable desde el 17 de enero de 2025, las instituciones financieras operan ahora bajo supervisión reguladora activa. El primer trimestre de 2026 marca la transición de la preparación a la capacidad para afrontar la aplicación normativa.
Intersección entre la brecha de la Comisión y DORA: Muchas instituciones financieras utilizan AWS y otros proveedores de servicios en la nube que también prestan servicio a instituciones de la EU. La brecha de la Comisión plantea dudas sobre el riesgo de concentración — una preocupación central de DORA. Si un atacante puede vulnerar el entorno AWS de la Comisión, ¿qué implica esto para las entidades financieras que comparten infraestructuras similares en la nube? Es probable que las autoridades supervisoras intensifiquen durante el segundo trimestre de 2026 el escrutinio de las evaluaciones del riesgo de concentración en la nube.
Desde el 2 de febrero de 2026, están en vigor las disposiciones sobre prácticas prohibidas del AI Act de la EU. Las organizaciones que implementan sistemas de IA en la EU ya deben haber suspendido las aplicaciones prohibidas.
| Fecha | Requisito | Impacto |
|---|---|---|
| Mayo de 2026 | Normas para modelos de IA de propósito general (capítulo V) | Todos los proveedores de GPAI deben implementar medidas de transparencia, cumplimiento de derechos de autor y evaluación de riesgos |
| Agosto de 2026 | Requisitos para sistemas de IA de alto riesgo (capítulo III) | Registro, evaluación de conformidad y seguimiento posterior a la comercialización para sistemas de alto riesgo |
| Agosto de 2027 | Aplicación plena del AI Act | Todas las disposiciones, incluida la IA integrada en productos regulados por la legislación vigente de la EU |
Un análisis oportuno de SecurityWeek destaca cómo los LLMs están socavando silenciosamente el control de acceso de las organizaciones. Los sistemas de IA pueden generar código complejo de políticas (Rego, Cedar) en segundos, pero una sola condición ausente o un atributo inventado puede desmantelar silenciosamente los modelos de seguridad de mínimo privilegio. Conforme a los próximos requisitos de GPAI del AI Act, los proveedores deberán evaluar y mitigar estos riesgos — lo que añade otra capa de cumplimiento para las organizaciones que implementan IA en contextos críticos para la seguridad.
Lloyds Banking Group reveló un incidente de seguridad de datos que afectó a 450.000 personas después de que una actualización de software defectuosa expusiera las transacciones de usuarios de banca móvil a otros usuarios de la aplicación. No se trata de un ciberataque, sino de un fallo de calidad del software que se convirtió en un incidente sujeto a notificación conforme al GDPR.
Solapamiento normativo: Este incidente activa obligaciones en virtud de GDPR (exposición de datos personales), DORA (incidente de ICT que afecta a servicios financieros) y, potencialmente, NIS2 (impacto en infraestructura crítica). La convergencia de normativas significa que un solo incidente puede generar varias investigaciones regulatorias paralelas — un efecto multiplicador del cumplimiento que las organizaciones deben tener previsto.
La brecha de AWS de la Comisión Europea es más que un incidente de seguridad — es un acontecimiento que afecta a su credibilidad reguladora. La institución que impulsa NIS2, DORA y el AI Act ha sufrido dos brechas en dos meses, al tiempo que proporciona una transparencia mínima sobre ambos incidentes.
Para las organizaciones que se enfrentan al panorama normativo, el mensaje es complejo:
Mapeo automatizado del cumplimiento de NIS2, DORA, GDPR y AI Act de la EU. Seguimiento normativo y análisis de carencias en tiempo real.
Iniciar evaluación de cumplimiento gratuita →Manténgase en cumplimiento. Manténgase informado. Manténgase seguro.
🗡️ Equipo de Cumplimiento y Normativa de KENSAI
1 de abril de 2026
🛡️ ¿Es seguro su sitio web?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →