Normativa y cumplimiento 1 de abril de 2026 · 8 min de lectura

Una brecha en la nube de la Comisión Europea expone deficiencias en NIS2, las filtraciones de datos de empleados alcanzan su máximo en 7 años bajo GDPR, medidas coercitivas del ICO, el uso de AI como arma pone a prueba el EU AI Act y la amenaza cuántica presiona a DORA

La propia Comisión Europea se convierte en víctima de una brecha después de que ShinyHunters exfiltrara 350 GB de su infraestructura en la nube, lo que plantea preguntas incómodas sobre el cumplimiento de NIS2 entre las instituciones de la EU. Las filtraciones de datos de empleados en el Reino Unido se disparan hasta alcanzar su máximo en siete años, impulsadas por fallos del trabajo híbrido y no por hackers. El ICO multa a autores de llamadas abusivas dirigidas a personas mayores. Mientras tanto, la carrera armamentística de AI aumenta la urgencia de aplicar el EU AI Act, y el avance cuántico de Google acorta el plazo para lograr la resiliencia criptográfica exigida por DORA en los servicios financieros.


🔴 La Comisión Europea sufre una brecha de ShinyHunters: 350 GB robados de la infraestructura de AWS

La Comisión Europea confirmó el 27 de marzo que unos hackers comprometieron la infraestructura en la nube que alojaba su plataforma Europa.eu, en lo que se perfila como una de las brechas más importantes sufridas por una institución de la EU en los últimos años. El grupo de extorsión ShinyHunters reivindica la autoría y afirma haber exfiltrado más de 350 GB de datos sensibles.

⚠️ Ironía de NIS2: los reguladores son ahora los regulados

La Comisión Europea es la arquitecta de NIS2, la directiva que exige a las entidades esenciales e importantes de toda Europa aplicar medidas sólidas de ciberseguridad, notificar incidentes en un plazo de 24 horas y mantener la seguridad de la cadena de suministro. Esta brecha plantea preguntas directas sobre si las propias instituciones de la EU cumplen las normas que imponen a los Estados miembros y a las organizaciones privadas.

Qué se vio comprometido

Implicaciones normativas

NormativaImplicación
NIS2Se espera que las instituciones de la EU den ejemplo. Esta brecha expone deficiencias en la seguridad de la cadena de suministro (dependencia de AWS) y en la detección de incidentes (un retraso de tres días en el descubrimiento).
GDPRLos datos personales identificables de empleados se vieron comprometidos. La Comisión debe notificarlo a las personas afectadas conforme al artículo 34 si se determina que existe un riesgo elevado. Al ser tanto responsable del tratamiento como organismo encargado de hacer cumplir la normativa, el daño reputacional es considerable.
Reglamento de Ciberseguridad de la EULa posible implicación de ENISA —informes no confirmados sugieren que ENISA también podría haberse visto afectada— plantea dudas sobre la resiliencia de la propia agencia de ciberseguridad de la EU.

La Comisión declaró que sus «sistemas internos» no se vieron afectados y que tomó «medidas inmediatas» para contener la brecha. Sin embargo, los analistas de seguridad señalan que las claves DKIM y credenciales de SSO robadas generan riesgos persistentes de spear phishing y ataques de suplantación de identidad contra funcionarios de la EU y contactos de los Estados miembros.


📊 Las filtraciones de datos de empleados alcanzan su máximo en siete años: el punto ciego del trabajo híbrido bajo GDPR

Las notificaciones de filtraciones de datos de empleados presentadas ante la Oficina del Comisionado de Información del Reino Unido (ICO) alcanzaron los 3.872 incidentes en 2025, el máximo de los últimos siete años y un 29 % por encima de los niveles de 2019, según un análisis del bufete Nockolds. Pero el factor sorprendente no son los hackers, sino el trabajo híbrido.

📈 Las cifras cuentan una historia

Las brechas relacionadas con ciberataques en realidad cayeron un 6 % interanual. Los incidentes no cibernéticos —portátiles perdidos, correos electrónicos enviados a destinatarios equivocados y documentación sin proteger— aumentaron un 15 % hasta alcanzar los 2.304 incidentes. El cambio al trabajo híbrido ha creado vulnerabilidades físicas y procedimentales que las defensas digitales no pueden resolver.

Situaciones habituales de brechas no cibernéticas

Deficiencia de cumplimiento de GDPR

Conforme a los artículos 5(1)(f) y 32 de GDPR, las organizaciones deben aplicar «medidas técnicas y organizativas apropiadas» para proteger los datos personales. El aumento de las brechas no cibernéticas sugiere que muchas organizaciones han invertido considerablemente en seguridad informática, pero han descuidado las salvaguardias físicas y procedimentales que GDPR exige en igual medida.

Nockolds advirtió que incluso las brechas accidentales causadas por empleados pueden generar responsabilidad si las políticas están desactualizadas o el personal no ha recibido la formación adecuada. Los empleados cuyos datos se vean comprometidos tienen derecho a presentar reclamaciones si la brecha les provoca estrés o ansiedad, lo que crea una exposición financiera directa para los empleadores.

Medida de cumplimiento: Las organizaciones deberían actualizar sus evaluaciones de impacto relativas a la protección de datos (DPIA) bajo GDPR para contemplar explícitamente los patrones de trabajo híbrido. Las políticas de seguridad física, los requisitos de escritorios despejados y el cifrado durante el transporte necesitan la misma inversión que los cortafuegos y la detección en endpoints.


⚖️ El ICO multa a TMAC con 100.000 £ por llamadas abusivas dirigidas a personas mayores

El ICO multó con 100.000 £ a la empresa de alarmas TMAC, con sede en Birmingham, después de que realizara más de 260.000 llamadas comerciales molestas a números inscritos en el Servicio de Preferencia Telefónica (TPS). Las llamadas se dirigían deliberadamente a personas mayores de 60 años mediante tácticas engañosas.

Infracciones

Tendencia de aplicación de la normativa

Solo en 2025, el ICO impuso casi 1 millón de libras en multas a autores de llamadas molestas. Green Spark Energy, el peor infractor del año pasado, fue sancionado por realizar casi 10 millones de llamadas automatizadas dirigidas a personas mayores. El patrón es claro: los reguladores se centran cada vez más en proteger a las poblaciones vulnerables frente al uso indebido de datos.

Intersección entre GDPR y PECR: Aunque PECR regula el marketing electrónico, GDPR se aplica al tratamiento subyacente de datos personales. Las organizaciones que adquieren listas de marketing deben verificar que existe una base jurídica para el tratamiento conforme al artículo 6 de GDPR, y los datos adquiridos de empresas anteriores requieren una nueva evaluación del consentimiento. La multa de 100.000 £ en virtud de PECR podría ser solo la punta del iceberg: las multas de GDPR por tratamiento ilícito de datos conllevan sanciones máximas mucho más elevadas (hasta 20 millones de euros o el 4 % de la facturación mundial).


🤖 Se acelera el uso de AI como arma: la aplicación del EU AI Act no puede llegar lo bastante pronto

El panorama de la ciberseguridad está experimentando una aceleración sin precedentes de los ataques impulsados por AI. Los actores de amenazas —desde Estados nación hasta organizaciones criminales— están automatizando toda la cadena de ataque y reduciendo de semanas a horas el tiempo necesario para descubrir vulnerabilidades, explotarlas y desplazarse lateralmente.

Cómo se está utilizando AI como arma

🔍 Presión sobre el calendario del EU AI Act

La prohibición del EU AI Act sobre los sistemas de AI de riesgo inaceptable —incluidos la puntuación social y la vigilancia biométrica en tiempo real— entró en vigor en febrero de 2025. Sin embargo, las obligaciones más amplias de la ley —requisitos de transparencia, evaluaciones de conformidad de sistemas de alto riesgo y gobernanza de modelos de AI de propósito general— no serán plenamente aplicables hasta agosto de 2026. La brecha entre la aceleración de las amenazas de AI y la aplicación normativa continúa ampliándose.

Qué necesitan ahora los defensores

Requisito del EU AI ActAplicación defensiva
Clasificación de riesgosClasifique las herramientas de AI de su entorno. Sepa cuáles son de alto riesgo antes de que pregunten los reguladores.
Obligaciones de transparenciaDocumente el uso de AI en las operaciones de seguridad. La inteligencia sobre amenazas generada mediante AI debe estar etiquetada.
Gobernanza de AI de propósito generalAudite las integraciones de LLM en las herramientas del SOC para detectar riesgos de filtración de datos, inyección de prompts y alucinaciones.
Supervisión humanaMantenga la intervención humana en las acciones de respuesta impulsadas por AI. Las decisiones totalmente autónomas del SOC generan responsabilidad.

Las organizaciones no deberían esperar a la aplicación de agosto de 2026. La combinación de ataques impulsados por AI y la inminente normativa significa que la preparación para el cumplimiento y la adopción defensiva de AI deben producirse en paralelo.


⚛️ El avance cuántico de Google presiona la resiliencia criptográfica exigida por DORA

Investigadores de Google publicaron hallazgos que demuestran que romper el cifrado de Bitcoin y Ethereum requiere 20 veces menos cúbits de computación cuántica de lo estimado anteriormente. Aunque el «Día Q» —cuando los ordenadores cuánticos puedan romper el cifrado actual— todavía podría estar a años de distancia, el plazo se está acortando. Algunas estimaciones lo sitúan ya en 2029.

Implicaciones de DORA para los servicios financieros

La Ley de Resiliencia Operativa Digital (DORA), plenamente aplicable desde enero de 2025, exige a las entidades financieras mantener marcos integrales de gestión de riesgos de TIC que incluyan controles criptográficos. El artículo 9 exige específicamente políticas sobre «cifrado y controles criptográficos» que garanticen la confidencialidad y la integridad de los datos.

⚠️ Alerta de cumplimiento de DORA

Las instituciones financieras que dependen de la criptografía de curva elíptica (ECC) para firmar transacciones, intercambiar claves o autenticar clientes disponen de un margen cada vez menor para comenzar la migración poscuántica. El requisito de DORA de evaluar continuamente los riesgos de TIC significa que el riesgo de la computación cuántica debe figurar ya en el registro de riesgos, no como una amenaza futura teórica, sino como un riesgo cuantificable y delimitado en el tiempo.

Medidas para las entidades reguladas por DORA


📋 Radar normativo: noticias breves


🛡️ Lista de comprobación de medidas de cumplimiento

  1. Autoevaluación de NIS2: Si la Comisión Europea puede sufrir una brecha, usted también. Revise su postura de cumplimiento de NIS2, especialmente la seguridad de la cadena de suministro en la nube y los plazos de notificación de incidentes
  2. Auditoría del trabajo híbrido bajo GDPR: Actualice las DPIA para cubrir la seguridad física en situaciones híbridas o remotas. Forme a los empleados sobre los riesgos no cibernéticos del tratamiento de datos
  3. Cumplimiento de PECR en marketing: Audite todas las listas de llamadas comerciales frente al TPS o registros equivalentes. Verifique que exista un consentimiento conforme con GDPR para todos los datos adquiridos
  4. Preparación para el EU AI Act: Comience a clasificar los riesgos de todos los sistemas de AI de su entorno. Documente los casos de uso y establezca procedimientos de supervisión humana antes de agosto de 2026
  5. Preparación cuántica para DORA: Añada la computación cuántica a su registro de riesgos de TIC. Inicie el inventario criptográfico y la planificación de la migración poscuántica
  6. Pruebas de respuesta a incidentes: Utilice el nuevo marco de ejercicios de ENISA para validar los procedimientos de respuesta a incidentes de NIS2

Manténgase al día de los cambios normativos

Reciba informes diarios sobre normativa y cumplimiento relacionados con NIS2, DORA, GDPR y el EU AI Act.

Leer más en KENSAI
Informe de KENSAI sobre normativa y cumplimiento — 1 de abril de 2026
Inteligencia normativa seleccionada para responsables de cumplimiento y líderes de seguridad.

Artículos relacionados

CISA: Langflow CVE-2026-33017 explotada activamente; el Reino Unido sanciona los 19.900 millones de dólares en criptomonedas de Xinbi VoidStealer roba claves de Chrome; el FBI y el Departamento de Justicia desarticulan botnets de IoT El Parlamento de la EU simplifica el EU AI Act, rechaza el escaneo de CSAM y aborda las deficiencias de NIS2 y las normas bancarias