Adif sofreix un ciberatac "sofisticat" amb possible robatori d'informació i accés a proveïdors

El gestor ferroviari va detectar les primeres incidències durant el passat cap de setmana i ha comunicat l'incident al Centre Criptològic Nacional

2 minuts

fotonoticia 20260918162044 1920

fotonoticia 20260918162044 1920

Afegeix DEMÓCRATA a Google

Pregunta a FREN

Publicat

Última actualització

2 minuts

Més llegides

Adif ha patit un ciberatac "sofisticat" que hauria provocat el robatori d'informació dels seus sistemes i podria haver permès l'accés a les plataformes d'alguns dels seus proveïdors, segons fonts de l'empresa pública.

El gestor de la infraestructura ferroviària va detectar les primeres incidències durant el passat cap de setmana i des de llavors treballa per analitzar l'abast de l'atac i contenir els seus efectes. La companyia ha confirmat que es va produir una intrusió en els seus sistemes, tot i que encara no ha concretat el volum exacte d'informació afectada.

Segons les fonts consultades, existeix constància que s'han extret dades dels sistemes d'Adif, tot i que de moment no hi ha confirmació que aquesta informació hagi estat publicada a la dark web.

L'atac es va comunicar al Centre Criptològic Nacional

Adif ja ha traslladat l'incident al Centre Criptològic Nacional (CCN), organisme encarregat de la seguretat dels sistemes de les administracions públiques i entitats estratègiques.

La companyia preveu notificar també l'atac a l'Agència Espanyola de Protecció de Dades (AEPD) un cop avanci l'anàlisi de la informació compromesa i es determini si s'han vist afectats dades personals.

Per ara, no existeix una xifra oficial sobre la quantitat d'informació sostreta. Algunes fonts apunten que el volum podria situar-se al voltant de 500 gigues de dades, tot i que aquesta xifra encara no ha estat confirmada per Adif.

Possible afectació a proveïdors

Una de les principals incògnites de l'atac és si la intrusió hauria permès accedir també a sistemes externs vinculats al gestor ferroviari.

Fonts de la companyia assenyalen que existeix la possibilitat que la intel·ligència artificial utilitzada en l'atac hagi arribat a plataformes d'alguns proveïdors d'Adif, tot i que aquest extrem encara es troba sota investigació.

L'incident es produeix en un context de creixent preocupació pels atacs contra empreses estratègiques i organismes públics, que en els darrers anys han afectat companyies de diferents sectors.

La web d'Adif roman afectada

Com a conseqüència de l'atac, la pàgina web d'Adif romania sense funcionament al tancament de la informació.

A més, algunes fonts apunten que Renfe també podria haver patit un intent d'atac, tot i que ni la companyia ferroviària ni el Ministeri de Transports han confirmat de moment aquesta circumstància.

La investigació continua oberta per determinar l'origen de l'atac, l'abast de la informació compromesa i si s'han produït accessos no autoritzats a sistemes de tercers.

Més punts clau, informació de fons i preguntes amb FREN

CONTINGUT GENERAT PER IA

Quins són els procediments que ha de seguir una empresa pública a Espanya després d'un ciberatac per notificar-lo a les autoritats competents?

Després d'un ciberatac, una empresa pública a Espanya no només ha de reaccionar tècnicament, sinó també complir una sèrie d'obligacions de notificació davant diferents autoritats. El detall exacte depèn de la seva naturalesa (administració, entitat de dret públic, societat mercantil estatal/autonòmica) i del sector en què opera, però en la pràctica l'esquema sol ser molt similar.

1. Primera fase: gestió interna i classificació de l'incident
  • Activar el pla de resposta a incidents o, en defecte, un protocol ad hoc: contenir l'atac, preservar evidències, aïllar sistemes afectats i assegurar la continuïtat mínima del servei.
  • Constituir l'equip de crisi, amb TI/seguretat, assessorament jurídic, compliment (protecció de dades, seguretat de la informació) i, si escau, comunicació.
  • Classificar l'incident:
    • Afecta la prestació de serveis essencials o infraestructures crítiques?
    • Hi ha hagut accés, pèrdua o xifrat de dades personals?
    • S'han vist compromesos dades classificats o informació sensible del sector públic?
  • Documentar des de l'inici (línia de temps, sistemes afectats, primeres mesures adoptades). Aquesta documentació serà necessària per a les notificacions formals.
2. Obligacions com a operador essencial / sector públic (incident de ciberseguretat)

Moltíssimes empreses públiques estan subjectes a normativa de seguretat de xarxes i sistemes d'informació (i, quan es transposi plenament NIS2, el marc serà més estricte). De forma general:

  • Si l'empresa pública és operador de serveis essencials o infraestructura crítica (energia, transport, aigua, salut, serveis digitals, etc.), sol existir un canal de notificació d'incidents cap a:
    • El CSIRT competent: habitualment CCN-CERT (si està en el perímetre del sector públic) o INCIBE-CERT (si actua com a operador de serveis essencials/serveis digitals no estrictament administratius).
    • El CNPIC (Centre Nacional de Protecció d'Infraestructures Crítiques), quan es tracta d'operadors crítics o essencials designats.
    • El ministeri o autoritat sectorial que supervisi el servei (per exemple, organismes d'energia, transport o comunicacions).
  • Els terminis solen ser molt breus: notificació sense dilació indeguda, sovint en les primeres 24 hores des que es té coneixement d'un incident “greu” (encara que amb informació incompleta) i actualitzacions posteriors segons evolucioni la investigació.
  • La notificació tècnica descriu:
    • Naturalessa de l'atac (ransomware, intrusió, denegació de servei, etc.).
    • Sistemes i serveis afectats i nivell d'impacte.
    • Mesures adoptades i previstes.
3. Notificació de violació de dades personals (RGPD / LOPDGDD)

Si el ciberatac implica una violació de seguretat de dades personals (accés no autoritzat, xifrat, pèrdua, destrucció), s'activa el règim del RGPD i la LOPDGDD:

  • L'empresa ha d'avaluar si la bretxa “probablement comporta un risc per als drets i llibertats de les persones”. En la pràctica, gairebé qualsevol bretxa rellevant en una empresa pública ho farà.
  • Si hi ha risc, ha de notificar a l'Agència Espanyola de Protecció de Dades (AEPD):
    • Termini: màxim 72 hores des que es té constància de la violació. Si es notifica més tard, cal justificar el retard.
    • Canal: seu electrònica de l'AEPD, mitjançant el formulari de notificació de bretxes.
    • Contingut bàsic: descripció de la bretxa, categories i volum aproximat de dades i afectats, possibles conseqüències, mesures adoptades o proposades.
  • Si el risc és alt per a les persones afectades (per exemple, dades sensibles, risc de frau, discriminació, etc.), també han de ser informades individualment tan aviat com sigui raonable, en llenguatge clar i no tècnic.
4. Notificacions sectorials i autoritats autonòmiques

Segons el sector i l'àmbit territorial, poden existir obligacions addicionals:

  • Financer: comunicació al supervisor corresponent (Banc d'Espanya, CNMV, Direcció General d'Assegurances), seguint les seves guies específiques sobre incidents operacionals i de ciberseguretat.
  • Sanitari: notificació a les autoritats de salut competents i, si escau, a serveis autonòmics de salut i òrgans de ciberseguretat sanitària.
  • Autonòmic/local: algunes comunitats han desenvolupat estructures pròpies de ciberseguretat i marcs de notificació per al seu sector públic institucional.
  • En incidents amb possible dimensió penal (extorsió, frau, accés il·lícit), és molt recomanable interposar denúncia davant forces i cossos de seguretat (Policia Nacional, Guàrdia Civil, Mossos, etc.), coordinant amb l'assessorament jurídic.
5. Relació entre notificació tècnica i de dades personals

És freqüent que coexisteixin dos circuits:

  • Un tècnic-operacional, cap a CCN-CERT / INCIBE-CERT / CNPIC / regulador sectorial, centrat en la continuïtat del servei i la seguretat de la infraestructura.
  • Un altre de privacitat, cap a l'AEPD i les persones afectades, centrat en la protecció de les dades personals.

Tots dos han de coordinar-se internament: la informació que s'obtingui de l'anàlisi forense alimenta l'avaluació de riscos per a les persones i les actualitzacions de les notificacions. És recomanable que l'empresa disposi, abans de l'incident, d'un procediment escrit que integri aquestes dues dimensions i concreti responsables, terminis i models de comunicació.

Com podria estructurar internament un protocol de resposta a ciberincidents específic per a la meva empresa pública? Quins exemples pràctics hi ha de sancions a entitats públiques espanyoles per no notificar adequadament una bretxa de seguretat? Quins requisits tècnics mínims hauria de complir la nostra empresa pública per alinear-se amb NIS2 i l'Esquema Nacional de Seguretat?

Quines competències té el Centre Criptològic Nacional en matèria de ciberseguretat per a organismes públics i empreses estratègiques?

El Centre Criptològic Nacional (CCN), adscrit al Centre Nacional d'Intel·ligència (CNI), és avui un dels pilars del sistema espanyol de ciberseguretat. Les seves competències s'orienten principalment a protegir les administracions públiques i, de forma creixent, a empreses i operadors estratègics que presten serveis essencials o gestionen infraestructures crítiques, a través de funcions de prevenció, detecció, resposta i coordinació.

Competències davant les administracions públiques

En l'àmbit estrictament públic, el CCN actua com a referència tècnica en seguretat de la informació i ciberseguretat per a l'Administració General de l'Estat, els seus organismes públics i, de facto, per a la resta d'administracions.

  • Disseny i desenvolupament de l'Esquema Nacional de Seguretat (ENS): l'ENS, marc obligatori per als sistemes de l'Administració i els seus proveïdors, està “dissenyat pel Centre Criptològic Nacional” amb l'objectiu de protegir la informació sensible i crítica que intercanvien les administracions amb empreses i ciutadania (font autonòmica). Això atorga al CCN un paper normatiu-tècnic clau: defineix requisits, categories i criteris que condicionen tota l'arquitectura de ciberseguretat del sector públic.
  • Capacitat de resposta a incidents CCN-CERT: el CCN opera el CCN-CERT, equip de resposta davant incidents de seguretat de la informació per al sector públic i organismes vinculats. Des de la perspectiva parlamentària, se l'ha convocat per explicar actuacions concretes de resposta davant atacs rellevants, fet que reflecteix el seu rol operatiu en la gestió d'incidents de les AAPP.
  • Impuls i coordinació de la Xarxa Nacional de SOC (RNS): el CCN ha desenvolupat la Xarxa Nacional de Centres d'Operacions de Ciberseguretat, que agrupa actualment a centenars d'organismes i entitats públiques, juntament amb proveïdors especialitzats. Aquesta xarxa comparteix intel·ligència d'amenaces i facilita alerta primerenca i resposta coordinada davant ciberatacs, reforçant la resiliència del conjunt del sector públic (RNS).
  • Definició de criteris i certificació de serveis per a les AAPP: el CCN ha posat en marxa programes específics (com plans de compliment i esquemes de certificació de serveis gestionats de seguretat) que avaluen si un SOC o un proveïdor de serveis de ciberseguretat compleix les exigències de l'ENS per poder treballar amb administracions públiques. Informes favorables del CCN s'utilitzen com a aval de compliment per a centres d'operacions de seguretat d'entitats públiques o mixtes.
  • Assistència normativa i tècnica (per exemple, NIS2): el CCN ha habilitat un servei de consultes i materials didàctics per ajudar les entitats afectades per la Directiva NIS2 a complir les mesures tècniques, operatives i organitzatives i gestionar adequadament els riscos de ciberseguretat (servei NIS2). Això inclou administracions i entitats públiques de sectors regulats.

Relació amb empreses i operadors estratègics

Tot i que el focus primari del CCN és el sector públic, la seva acció s'estén a empreses estratègiques i operadors de serveis essencials, tant per mandat europeu (NIS2) com per la necessitat de protegir cadenes completes de valor.

  • Col·laboració públic-privada avançada: el CCN ha estat reconegut pel seu impuls de la cooperació entre empreses TIC i administracions públiques en matèria de ciberseguretat, incloent la participació en projectes com el Centre d'Operacions de Ciberseguretat de l'AGE i els seus organismes (premi SOCINFO).
  • RNS oberta a SOC que presten servei al sector privat: la Xarxa Nacional de SOC “permet l'adhesió de Centres d'Operacions de Ciberseguretat que presten servei al sector privat” i estableix nivells de maduresa (com la categoria “Or”) que donen avantatge en contractació quan s'exigeix pertànyer a la xarxa (RNS). Això connecta directament el CCN amb grans proveïdors de serveis de ciberseguretat i amb empreses que operen infraestructures crítiques.
  • Integració de grans operadors privats: casos com la incorporació de Vodafone Espanya a la RNS, amb categoria màxima, mostren que el CCN usa aquesta xarxa per articular una defensa col·lectiva davant ciberamenaces que abasten tant administracions com grans companyies de sectors estratègics, compartint intel·ligència d'amenaces i alertes gairebé en temps real.
  • Suport a la protecció d'entitats crítiques i seguretat nacional: en el marc de debats sobre seguretat nacional i protecció d'entitats crítiques, les Corts i el Govern subratllen el paper del CCN en la detecció d'amenaces avançades i en l'avaluació de riscos tecnològics vinculats a proveïdors considerats d'alt risc. El Parlament ha demanat reforçar els mitjans del CCN per a aquest tipus de funcions en contractes que afecten directament la Seguretat Nacional.
  • Formació, sensibilització i comunitats tècniques: les Jornades STIC CCN-CERT i altres activitats impulsades pel CCN reuneixen experts d'administracions, empreses tecnològiques, indústria de la seguretat i organismes internacionals, constituint un fòrum de referència per compartir tendències, bones pràctiques i lliçons apreses en sectors crítics.

En conjunt, el CCN no és només un “equip tècnic” del CNI, sinó la peça que defineix estàndards (ENS), coordina capacitats (CCN-CERT i RNS) i articula la cooperació entre sector públic i empreses estratègiques per sostenir un nivell alt i homogeni de ciberseguretat a Espanya, especialment allà on estan en joc serveis essencials i funcions crítiques de l'Estat.

Quins són els requisits legals perquè una empresa hagi de notificar una bretxa de dades personals a l'Agència Espanyola de Protecció de Dades?

A Espanya, els requisits perquè una empresa hagi de notificar una bretxa de dades personals a l'Agència Espanyola de Protecció de Dades (AEPD) vénen determinats principalment pel Reglament (UE) 2016/679 (RGPD) i per la Llei Orgànica 3/2018, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD). Ambdós estableixen quan hi ha obligació de notificar, en quin termini, amb quin contingut i quin paper tenen responsable i encarregat del tractament.

1. Quan existeix obligació de notificar a l'AEPD?

El RGPD defineix la bretxa de dades personals com tota violació de la seguretat que ocasioni la destrucció, pèrdua o alteració accidental o il·lícita de dades personals transmeses, conservades o tractades d'una altra manera, o la comunicació o accés no autoritzats a aquestes dades.

El responsable del tractament ha de notificar la bretxa a l'AEPD quan sigui probable que la violació constitueixi un risc per als drets i llibertats de les persones físiques els dades de les quals s'han vist afectats. Exemples típics:

  • Accés no autoritzat a historials clínics, dades financeres o credencials d'accés.
  • Pèrdua de dispositius o suports sense xifrar que contenen dades personals.
  • Publicació o filtració de bases de dades amb informació identificable.

No serà obligatori notificar a l'AEPD quan la bretxa sigui poc rellevant o es pugui concloure, després d'una avaluació de riscos, que és improbable que generi un risc per als drets i llibertats de les persones (per exemple, dades xifrades fortament i correctament gestionades, sense clau compromesa, i sense possibilitat raonable de reversió).

2. Termini per notificar a l'AEPD

La notificació a l'AEPD s'ha de fer “sense dilació indeguda” i, si és possible, en un màxim de 72 hores des que el responsable té constància de la bretxa. Si es supera aquest termini, l'empresa ha de justificar el retard en la pròpia notificació.

Quan no sigui possible aportar tota la informació en 72 hores, es pot remetre una notificació inicial amb les dades disponibles i completar-la posteriorment de forma gradual, a mesura que avanci la investigació interna.

3. Contingut mínim de la notificació a l'AEPD

La comunicació a l'AEPD ha d'incloure, com a mínim:

  • Descripció de la naturalesa de la bretxa: tipus d'incident i, quan sigui possible, el nombre aproximat d'interessats afectats i el nombre aproximat de registres de dades personals afectats.
  • Dades de contacte del delegat de protecció de dades (DPD) o d'un altre punt de contacte on es pugui obtenir més informació.
  • Descripció de les possibles conseqüències de la bretxa per a les persones (frau, suplantació d'identitat, discriminació, perjudicis econòmics, dany reputacional, etc.).
  • Descripció de les mesures adoptades o proposades pel responsable per abordar la bretxa (contenció, mitigació del dany, recuperació de sistemes) i per evitar que es repeteixi.
4. Notificació als afectats

A més d'informar l'AEPD, el responsable ha de comunicar la bretxa a les persones afectades quan sigui probable que comporti un alt risc per als seus drets i llibertats (per exemple, filtració de dades de salut, financeres o d'accés a comptes).

La comunicació als afectats s'ha de fer sense dilació indeguda, en llenguatge clar i senzill, i incloure la mateixa informació essencial que es facilita a l'AEPD (naturalesa de la bretxa, conseqüències possibles i mesures adoptades, més el contacte del DPD).

No serà necessari informar individualment els afectats quan concurri alguna d'aquestes circumstàncies:

  • El responsable ha aplicat mesures tècniques i organitzatives adequades (per exemple, xifrat robust) que fan inintel·ligibles les dades per a tercers.
  • Després d'adoptar mesures posteriors, l'alt risc ja no és probable.
  • La comunicació individual exigiria un esforç desproporcionat; en aquest cas, s'han d'utilitzar formes de comunicació pública igualment eficaces.

L'AEPD pot exigir al responsable que informi els afectats, encara que aquest hagi considerat inicialment que no era necessari, o acceptar que es prescindeixi d'aquesta comunicació si es compleixen les condicions legals.

5. Obligacions de l'encarregat del tractament

L'encarregat del tractament (proveïdor que tracta dades per compte de l'empresa) té l'obligació de:

  • Notificar la bretxa al responsable sense dilació indeguda des del moment en què en tingui coneixement.
  • Proporcionar-li tota la informació disponible perquè el responsable pugui valorar el risc i, si escau, complir amb la notificació a l'AEPD i als afectats.

La relació responsable–encarregat ha de recollir aquestes obligacions per contracte o altra forma jurídica admissible, conforme al RGPD i la LOPDGDD.

6. Registre intern de bretxes

Fins i tot quan no procedeixi notificar a l'AEPD, el responsable ha de documentar internament totes les bretxes de seguretat: fets, efectes i mesures adoptades. Aquest registre permet demostrar el compliment del principi de responsabilitat proactiva davant d'una eventual inspecció de l'AEPD.

Com hauria de documentar internament la meva empresa una bretxa de dades per complir amb el principi de responsabilitat proactiva? En quins casos concrets l'AEPD ha sancionat empreses per no notificar una bretxa de dades a temps? Quins elements mínims hauria d'incloure un protocol intern de resposta davant bretxes de dades personals en una empresa mitjana?

Juga

Posa a prova els teus coneixements amb FREN!

Quant en saps sobre aquest tema? Respon les següents 3 preguntes.

Quin tipus d'atac ha patit Adif recentment?

Pregunta" 1 de 3

A quin organisme va informar Adif sobre el ciberatac?

Pregunta" 2 de 3

Quina conseqüència directa ha tingut el ciberatac en els serveis digitals d'Adif?

Pregunta" 3 de 3