- Cerca de 20 millones de clientes de su comercializadora Endesa Energía pueden verse afectados por este acceso no autorizado
FACUA-Consumidores en Acción y la Asociacion Española de Consumidores se han dirigido a la Agencia Española de Protección de Datos (AEPD) para instarle a que abra una investigación a Endesa por la brecha de seguridad que ha comprometido datos de sus clientes. Una incidencia que ha afectado a su comercializadora Energía XXI. Podría haber cerca de 20 millones de afectados en total, según Escudo Digital.
Con estos requerimientos hechos al regulador, se trata de determinar la responsabilidad de Endesa en la filtración de los datos y compruebe si ha llevado a cabo las medidas oportunas para garantizar que no se vuelva a producir una situación similar.
La compañía eléctrica ha enviado una comunicación a sus clientes en el que informa de que ha habido un «acceso no autorizado e ilegítimo a su plataforma comercial», lo que ha «comprometido la confidencialidad de ciertos datos de los que Endesa Energía es responsable». También ha habilitado como contacto directo con los afectados el numero 800 760 366.
Estas asociaciones de consumidores recomiendan a los clientes de Endesa y Energía XXI que presten atención a cualquier comunicación sospechosa o solicitudes de acciones inusuales tanto por correo electrónico como por teléfono, pues los ciberdelincuentes podrían utilizar estos datos para intentar perpetrar fraudes o estafas.
Según expertos consultados por este medio, esta es una de las brechas de datos más relevantes de los últimos años en España, tanto por el volumen de información como por su sensibilidad. Se da por descontado que en los próximos días continue la investigación interna y externa sobre el incidente. La AEPD analice el caso y, en su caso, abra procedimientos sancionadores si detecta incumplimientos del RGPD.
Como elemento emergente es previsible que aumenten las campañas de phishing que se hagan pasar por Endesa u otras entidades, aprovechando la mayor exposición mediática del caso.

La AEPD ha sido notificada y es previsible que abra una investigación sobre este tema, máxime siendo Endesa reincidente en este tipo de asuntos (AEPD)
Medidas tomadas por Endesa
Desde la compañía se han puesto en marcha distintas iniciativas que van desde el bloqueo inmediato de los usuarios comprometidos y de los accesos sospechosos, pasando por el análisis de logs y monitorización reforzada para identificar actividad anómala, la propia notificación del incidente a la AEPD y a otras autoridades competentes., así como la comunicación a los clientes afectados mediante correo electrónico y la revisión y refuerzo de las medidas técnicas y organizativas de seguridad para evitar que se repita un hecho similar.
La investigación interna sigue abierta, tanto con equipos propios como con proveedores especializados, con el objetivo de determinar el alcance real de la brecha y cerrar cualquier posible vía de acceso. En principio, los datos afectados habrían sido datos identificativos básicos: nombre y apellidos; datos de contacto: teléfono, correo electrónico, dirección postal, documentos de identidad: DNI u otros documentos identificativos; datos de contrato: información de los contratos de luz y gas, puntos de suministro (CUPS) y condiciones asociadas, así como datos bancarios: IBAN y datos de facturación.
La compañía insiste en que no se han visto comprometidas las contraseñas de acceso a los portales de cliente, lo que reduce el riesgo de intrusión directa en las cuentas online, pero no elimina el riesgo de suplantación de identidad con la información disponible.
En principio, los afectados tienen derecho a reclamar por vía administrativa una denuncia correspondiente a la AEPD por vulneración de sus derechos, al haberse infringido el articulo 32 del RGPD, señalando que no había medidas suficientes para proteger sus datos y por vía civil también pueden reclamar los daños y perjuicios que se hubieran producido.
Expertos consultados por nuestro medio explican la forma de trabajar en estos momentos. Lo primero que se mira es la parte técnica para bloquear o parar el incidente, se hace un informe de ello, se aplican medidas para ver qué es lo que ha pasado; analizar las medidas implementadas, las impulsadas en la brecha y las que se aplicarán tras la brecha. Se trata que no vuelva a suceder. Estas son cuestiones que pregunta la AEPD, tanto en la notificación que se hace como en la solicitud posterior de información.
Xavier Ribas cree que con este asunto “asistimos a una lucha encarnizada entre la tecnología de defensa con la de ataque. Cuando la tecnología de ataque se impone es cuando se produce esos ciberincidentes”. (Imagen cedida)
Un grave incidente
En este escenario, con los datos que se han quedado expuestos hay que decidir en 72 horas si se comunica a la AEPD y a los propios afectados. A nivel jurídico hay que valorar el papel del encargado de tratamiento y los proveedores. Tanto Xavier Ribas como José Leandro Nuñez, expertos en protección de datos coinciden que muchos se producen por la cadena de suministro. Eso ha hecho que la normativa que viene Reglamento Dora o NIS2 pongan énfasis en que las empresas controlen sus cadenas de suministros. “Es una de las partes más desprotegidas de estas grandes compañías”, indican
En opinión de Xavier Ribas, socio de Ribas Legal, aquella ecuación de que hay dos tipos de empresas las atacadas, de aquellas otras no atacadas ha evolucionado a “aquellas que fueron atacadas y a otras que también lo fueron pero no saben que han sido atacadas. En muchas ocasiones, la empresa no advierte de ese ciberataque hasta el final. El tema es grave porque se han robado muchos datos bancarios y DNI aunque en principio no haya habido acceso a las contraseñas. Los datos se encuentran en una dark web, son típicos ataques que se realizan cada año en grandes empresas. En los próximos días la AEPD es previsible que reciba bastantes denuncias sobre este asunto. La empresa afectada notifica el incidente al regulador y comunicar a los afectados”.
Desde su punto de vista hay dos formas de acceso “la primera aprovechar un agujero de seguridad del sistema o bien por ingeniería social que consiste en engañar a un usuario, conseguir sus credenciales, entrar y acceder a las credenciales de altos cargos, administradores del sistema. Ahora hay que dejar pasar un tiempo, hay cierta saturación de datos. Si pones tu correo en una página web como Have I Been Pwned, entre otras que existen, puedes ver si has sufrido este incidente”. También se puede revisar la seguridad de tu cuenta de Google en la sección "Seguridad" (dispositivos extraños), y busca señales como actividad sospechosa, apps desconocidas o batería agotándose rápido en tu móvil. Para tu web, usa escáneres como VirusTotal o Sitecheck by Sucuri para detectar malware.
Ribas señala que hay que estar vigilante en este tipo de situaciones “ a veces nos podemos encontrar con una media de cinco brechas en los que tus daos han participado. Los datos están públicos a la venta y eso se nota en seguida, por incremento del spam publicitario y por la llegada de cargos indebidos a nuestra cuentas corrientes. Es el momento de cambiar tus claves de tus correos y aplicaciones, también de tu banca electrónica. Las empresas afectadas monitorizan si esos datos se comercializan en alguna dark web, como también las quejas que reciban de los usuarios. Asistimos a una lucha encarnizada entre la tecnología de defensa con la de ataque. Cuando la tecnología de ataque se impone es cuando se produce esos ciberincidentes”.
A nivel jurídico este experto recuerda que el Tribunal Supremo en una sentencia importante ya indicó que “la seguridad no es una obligación de resultados sino de medios, con lo cual la empresa debe haber aplicado medidas proporcionales a la naturaleza de los datos y a nivel de seguridad y mantenerlos actualizados. En esa sentencia se indica que dentro del articulo 32 del RGPD hay una obligación de actualización de esas medidas. Por lo tanto las empresas deben ultimar sus medidas de seguridad y que no hay ninguna brecha en su sistema que persista en su sistema. Junto a esto es fundamental formar a los usuarios para que sepan distinguir una suplantación de identidad de un phishing en este tipo de situaciones. Es muy fácil engañar a un ser humano, y ahora cada vez más con el uso de deepfakes y generar la brecha”.

Jose Leandro Núñez advierte que “el problema del robo del IBAN es que pueden confirmar que eres tu y suplantar tu identidad. Es el mayor riesgo que se puede producir” (Imagen cedida por Audens)
Endesa es reincidente
Por su parte, José Leandro Nuñez, socio de Audens y secretario general de ENATIC, recuerda que Endesa en el 2023 tuvo que afrontar una multa importante de la AEPD por encima de los seis millones de euros tras un robo de las credenciales de sus comerciales accediendo a los datos de once millones de clientes, al mismo tiempo la empresa no notificó esa incidencia. La Audiencia Nacional no redujo esa multa, por el contrario se ha estimado parcialmente el recurso de CaixaBank contra una sanción similar de la AEPD, reduciendo la multa a 2 millones y anulando la resolución original por no ser conforme a derecho, un precedente importante en casos de protección de datos. “El hecho que la empresa haya detectado la brecha es un punto a favor, la otra vez fue una denuncia a la AEPD porque no la detectaron”.
Para este jurista “ las brechas de seguridad tienen dos niveles, cuando se consideran que tienen capacidad de crear un riesgo se notifican a la AEPD, pero si se constata que ese riesgo es elevado hay que informar también a las personas afectadas. En este caso Endesa con la política de comunicación que ha implementado a sus clientes ha visto que el riesgo de esta brecha era elevado. Se trata que las personas adopten medidas para protegerse. Todos estos datos se pueden utilizar en suplantaciones de identidad. El problema del robo del IBAN es que pueden confirmar que eres tu y suplantar tu identidad. Es el mayor riesgo que se puede producir porque se pueden firmar contratos al nombre del perjudicado, contratación de servicios. En muchos casos se trata de cambiar de cuenta bancaria para reducir esos riesgos”.
Este experto es consciente que van a proliferar denuncias de afectados ante la AEPD “es normal este tipo de situaciones ante incidentes graves como éste. Otra cosa es que de ahí se cree algún procedimiento sancionador y acabe en sanción. La normativa habla de reclamaciones como término técnico. Cuando la AEPD recibe este tipo de notificaciones tiene varias opciones, una la de pedir explicaciones a la empresa de la situación y cómo lo va a resolver y la otra, directamente es abrir una investigación para crear un procedimiento sancionador. En algunas de las actuaciones de la AEPD se han promovido por acumulación de reclamaciones de terceros en un solo expediente. La AEPD tiene tres meses para decidir si admite o no esa reclamación”.
Respecto a la actuación de Endesa, las medidas que ha puesto en marcha dejan claro que en esta ocasión tenían un protocolo definido de actuación en este tipo de asuntos, “va en la línea de las recomendaciones de la AEPD y del Comité europeo de Protección de Datos sobre brechas de seguridad. Este organismo europeo tiene un documento que explica a las empresas cómo actuar cuando surgen estas brechas de seguridad. La clave es que las empresas tengan unas medidas de seguridad sólidas, el problema es que la seguridad total no existe. Lo importante es contar con unos sistemas internos que detecten esas brechas de seguridad rápidamente. Y una vez que se detecta poner todos los medios para frenar ese incidente de seguridad y activar los protocolos existentes”.