← Volver al blog de seguridad
Cumplimiento y normativa 1 de abril de 2026 9 min de lectura

La brecha de AWS de la Comisión Europea expone 350 GB de datos — Se intensifica la aplicación de NIS2 mientras Forum InCyber 2026 inaugura una academia de competencias en ciberseguridad

La Comisión Europea confirma que atacantes vulneraron su entorno en la nube de Amazon y exfiltraron más de 350 GB de datos, incluidas bases de datos de empleados — su segundo incidente de seguridad en dos meses. Mientras tanto, Forum InCyber 2026 en Lille anuncia nuevos compromisos para la Academia de Competencias en Ciberseguridad, la aplicación de NIS2 da lugar a sanciones cada vez mayores, DORA entra en su fase final de cumplimiento y las prácticas prohibidas por el AI Act de la EU ya se están haciendo cumplir activamente.

🛡️ ¿Está su organización preparada para la normativa? Identifique en minutos sus carencias de cumplimiento de NIS2, DORA y AI Act.
Iniciar evaluación gratuita →

🔴 Brecha en la nube AWS de la Comisión Europea: 350 GB exfiltrados

Incidente crítico — Institución de la EU vulnerada

La Comisión Europea ha confirmado que atacantes accedieron a su entorno en la nube de Amazon Web Services (AWS), donde se alojan sus sitios web Europa. El actor de amenazas afirma haber exfiltrado más de 350 GB de datos, incluidas varias bases de datos con información de empleados y acceso a un servidor de correo electrónico utilizado por el personal de la Comisión.

Qué ocurrió

La intrusión fue detectada el 24 de marzo de 2026 y afectó a los sistemas en la nube que alojan la infraestructura web pública Europa de la Comisión. Aunque la Comisión Europea afirma que los sistemas internos no se vieron comprometidos, el alcance de la exfiltración de datos continúa bajo investigación.

Datos clave de la divulgación:

Implicaciones normativas

Esta brecha resulta profundamente irónica: la Comisión Europea — el organismo responsable de impulsar la aplicación de NIS2, DORA y GDPR — ha sufrido dos incidentes de seguridad importantes en rápida sucesión. La brecha de enero estuvo vinculada a vulnerabilidades de Ivanti Endpoint Manager Mobile que también afectaron a la Autoridad Neerlandesa de Protección de Datos y a la agencia gubernamental finlandesa Valtori.

La cuestión de NIS2: En virtud de NIS2, las instituciones de la EU deben implementar una gestión integral de riesgos de ciberseguridad y procedimientos de notificación de incidentes. La escueta divulgación de la Comisión — sin causa raíz, cronología ni detalles sobre la clasificación de los datos — no cumple los estándares de transparencia que NIS2 exige a las entidades reguladas. El mensaje para las organizaciones que deben cumplir NIS2 es claro: incluso los reguladores tienen dificultades para satisfacer sus propios estándares.

AWS confirmó que sus servicios no se vieron comprometidos: «AWS no experimentó ningún incidente de seguridad y nuestros servicios funcionaron según lo previsto». Esto apunta a credenciales comprometidas o a una configuración incorrecta por parte de la Comisión — precisamente el tipo de brecha en el modelo de responsabilidad compartida que DORA y NIS2 pretenden abordar.


🎓 Forum InCyber 2026: se inaugura la Academia de Competencias en Ciberseguridad de la EU

Celebrado del 31 de marzo al 2 de abril de 2026 en Lille, Francia, Forum InCyber 2026 ha comenzado con nuevos compromisos para la Academia de Competencias en Ciberseguridad de la EU — una respuesta directa a la creciente escasez de profesionales, que aumenta la probabilidad de incidentes como la brecha de la Comisión.

Anuncios principales

La crisis de competencias coincide con el auge normativo

El sexto informe de ENISA sobre inversiones en NIS revela una dinámica preocupante: las organizaciones están desviando presupuestos de ciberseguridad desde el personal hacia la tecnología, aunque NIS2 exige funciones específicas de gobernanza y responsabilidad de la dirección. La escasez de talento — estimada en más de 500.000 puestos vacantes en toda la EU — es ahora el principal obstáculo para el cumplimiento de NIS2 y DORA en las empresas medianas.


⚖️ Aplicación de NIS2: aumentan las sanciones en los Estados miembros

Tras vencer en octubre de 2024 el plazo de transposición de NIS2, los Estados miembros de la EU están intensificando su aplicación. El primer trimestre de 2026 ha registrado una marcada aceleración de las actuaciones reguladoras.

Panorama de aplicación — Primer trimestre de 2026

Estado miembro Actuación Estado
Alemania Primera sanción de NIS2 (850.000 €) a un proveedor de servicios en la nube por carecer de gestión de riesgos En aplicación
Francia 14 entidades bajo investigación (sanidad e infraestructura digital) En investigación
Países Bajos Autoevaluación obligatoria para todas las entidades esenciales e importantes antes de junio de 2026 Fase de orientación
Consejo de la EU Sancionó a empresas chinas e iraníes por ciberataques contra infraestructuras críticas Sanciones activas

Sanciones del Consejo de la EU contra actores cibernéticos respaldados por Estados

El Consejo de la Unión Europea sancionó la semana pasada a tres empresas chinas e iraníes por organizar ciberataques contra infraestructuras críticas de Estados miembros de la EU. Es la primera vez que los marcos más amplios de cadena de suministro e inteligencia de amenazas de NIS2 se invocan junto con sanciones de política exterior de la EU — una convergencia entre la regulación de la ciberseguridad y la aplicación geopolítica.

Nueva legislación de ciberseguridad propuesta

El 20 de enero, la Comisión propuso nueva legislación de ciberseguridad para bloquear a proveedores extranjeros de alto riesgo en las infraestructuras críticas de la EU — ampliando los requisitos de cadena de suministro de NIS2 hasta convertirlos en prohibiciones directas de contratación para las entidades consideradas amenazas para la seguridad. Se espera que esta propuesta avance rápidamente en el proceso legislativo, dada la propia brecha sufrida por la Comisión.


🏦 DORA: el sector financiero entra en la recta final del cumplimiento

Con DORA plenamente aplicable desde el 17 de enero de 2025, las instituciones financieras operan ahora bajo supervisión reguladora activa. El primer trimestre de 2026 marca la transición de la preparación a la capacidad para afrontar la aplicación normativa.

Estado actual de DORA

Intersección entre la brecha de la Comisión y DORA: Muchas instituciones financieras utilizan AWS y otros proveedores de servicios en la nube que también prestan servicio a instituciones de la EU. La brecha de la Comisión plantea dudas sobre el riesgo de concentración — una preocupación central de DORA. Si un atacante puede vulnerar el entorno AWS de la Comisión, ¿qué implica esto para las entidades financieras que comparten infraestructuras similares en la nube? Es probable que las autoridades supervisoras intensifiquen durante el segundo trimestre de 2026 el escrutinio de las evaluaciones del riesgo de concentración en la nube.


🤖 AI Act de la EU: las prácticas prohibidas ya se hacen cumplir activamente

Desde el 2 de febrero de 2026, están en vigor las disposiciones sobre prácticas prohibidas del AI Act de la EU. Las organizaciones que implementan sistemas de IA en la EU ya deben haber suspendido las aplicaciones prohibidas.

Prácticas de IA prohibidas (vigentes desde febrero de 2026)

Próximos hitos del AI Act

Fecha Requisito Impacto
Mayo de 2026 Normas para modelos de IA de propósito general (capítulo V) Todos los proveedores de GPAI deben implementar medidas de transparencia, cumplimiento de derechos de autor y evaluación de riesgos
Agosto de 2026 Requisitos para sistemas de IA de alto riesgo (capítulo III) Registro, evaluación de conformidad y seguimiento posterior a la comercialización para sistemas de alto riesgo
Agosto de 2027 Aplicación plena del AI Act Todas las disposiciones, incluida la IA integrada en productos regulados por la legislación vigente de la EU

LLMs y control de acceso: un riesgo de cumplimiento creciente

Un análisis oportuno de SecurityWeek destaca cómo los LLMs están socavando silenciosamente el control de acceso de las organizaciones. Los sistemas de IA pueden generar código complejo de políticas (Rego, Cedar) en segundos, pero una sola condición ausente o un atributo inventado puede desmantelar silenciosamente los modelos de seguridad de mínimo privilegio. Conforme a los próximos requisitos de GPAI del AI Act, los proveedores deberán evaluar y mitigar estos riesgos — lo que añade otra capa de cumplimiento para las organizaciones que implementan IA en contextos críticos para la seguridad.


🔗 GDPR: la brecha de Lloyds expone a 450.000 clientes bancarios

Lloyds Banking Group reveló un incidente de seguridad de datos que afectó a 450.000 personas después de que una actualización de software defectuosa expusiera las transacciones de usuarios de banca móvil a otros usuarios de la aplicación. No se trata de un ciberataque, sino de un fallo de calidad del software que se convirtió en un incidente sujeto a notificación conforme al GDPR.

Solapamiento normativo: Este incidente activa obligaciones en virtud de GDPR (exposición de datos personales), DORA (incidente de ICT que afecta a servicios financieros) y, potencialmente, NIS2 (impacto en infraestructura crítica). La convergencia de normativas significa que un solo incidente puede generar varias investigaciones regulatorias paralelas — un efecto multiplicador del cumplimiento que las organizaciones deben tener previsto.


📋 Medidas de cumplimiento — Abril de 2026

  1. Inmediato — Revisión de la seguridad en la nube:
    • Auditar las políticas de IAM y los controles de acceso de AWS/Azure/GCP
    • Verificar la implementación del modelo de responsabilidad compartida
    • Revisar las capacidades de detección y respuesta ante incidentes en la nube
    • Evaluar el riesgo de concentración de los proveedores críticos de servicios en la nube
  2. NIS2 — Aplicación activa:
    • Confirmar el cumplimiento de las 10 medidas mínimas de seguridad
    • Probar los procedimientos de notificación de incidentes en 24/72 horas
    • Documentar la responsabilidad del órgano de dirección
    • Completar las evaluaciones de seguridad de la cadena de suministro
  3. DORA — Supervisión activa:
    • Finalizar los registros de proveedores externos de ICT
    • Completar las evaluaciones del riesgo de concentración de los proveedores de servicios en la nube
    • Programar o realizar pruebas de penetración basadas en amenazas
    • Validar los flujos de trabajo de clasificación y notificación de incidentes
  4. AI Act de la EU — Se aproxima el plazo de mayo de 2026:
    • Inventariar todas las implementaciones de modelos GPAI
    • Implementar medidas de transparencia y cumplimiento de derechos de autor
    • Preparar evaluaciones de riesgos sistémicos para modelos de alta capacidad de cómputo
    • Auditar las políticas de control de acceso generadas por IA para detectar carencias de cumplimiento
  5. GDPR — Continuo:
    • Revisar los procesos de actualización e implementación de software para detectar riesgos de exposición de datos
    • Auditar los manuales de respuesta a incidentes sujetos a varias normativas
    • Actualizar los registros de actividades de tratamiento

⚠️ La visión general: cuando vulneran al regulador

La brecha de AWS de la Comisión Europea es más que un incidente de seguridad — es un acontecimiento que afecta a su credibilidad reguladora. La institución que impulsa NIS2, DORA y el AI Act ha sufrido dos brechas en dos meses, al tiempo que proporciona una transparencia mínima sobre ambos incidentes.

Para las organizaciones que se enfrentan al panorama normativo, el mensaje es complejo:

Adelántese a los cambios normativos de la EU con KENSAI

Mapeo automatizado del cumplimiento de NIS2, DORA, GDPR y AI Act de la EU. Seguimiento normativo y análisis de carencias en tiempo real.

Iniciar evaluación de cumplimiento gratuita →

Manténgase en cumplimiento. Manténgase informado. Manténgase seguro.

🗡️ Equipo de Cumplimiento y Normativa de KENSAI

1 de abril de 2026

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

Artículos relacionados

Teams-phishing installeert A0Backdoor Smart Slider WordPress CVE 影响50万网站,Coruna iOS利用工具包复活三角测量行动,OpenAI推出安全漏洞赏金计划 FortiGate क्रेडेंशियल चोरी