Cuando una empresa pierde dinero por un ataque de phishing
Responsabilidad jurídica de los directivos y de la dirección de la sociedad
Según el Derecho checo, la nueva Ley de Ciberseguridad traslada la responsabilidad por los ataques de phishing directamente a la dirección de la empresa. Sus miembros pueden recibir multas personales de hasta 20 000 000 CZK (aprox. 0,8 millones EUR) si no implantaron medidas básicas como la autenticación multifactor. Descubra qué pasos concretos debe dar la dirección, y poder demostrar después, y qué hacer en las primeras horas tras un ataque.

- Los ataques de phishing afectan cada vez más a las empresas en la República Checa. Las estadísticas actuales muestran un aumento notable de los ataques en el último periodo, y la empresa media sufre miles de ataques por semana.
- La nueva Ley de Ciberseguridad checa (transposición de la Directiva NIS2) ha trasladado la responsabilidad de los especialistas en TI directamente a los directivos. Si se descuidan las obligaciones de seguridad, la dirección responde personalmente y por la vía civil de los daños causados.
- Si la dirección no garantiza unos estándares mínimos de seguridad (p. ej., autenticación multifactor, formación de los empleados, detección de incidentes), se expone no solo a multas para la empresa (de hasta el 2 % de la facturación anual), sino también a responder personalmente con su patrimonio. En los casos graves puede llegar incluso a la inhabilitación para ejercer el cargo en procedimientos relacionados.
- Los abogados del despacho ARROWS pueden ayudar a preparar un programa de compliance, a defenderse frente a las multas y a negociar con los reguladores, para que la dirección de la empresa evite estos escenarios catastróficos.
¿A qué crisis nos enfrentamos? Phishing y Business Email Compromise
El phishing se cuenta entre los ciberataques más peligrosos precisamente porque ataca al factor humano, no a una debilidad técnica. Normalmente se trata de un correo electrónico que aparenta proceder de un banco, de un directivo de la sociedad o de un socio comercial. La víctima, a menudo un empleado, hace clic en un enlace sospechoso, introduce sus credenciales o autoriza un pago que cree legítimo. En pocos segundos, el dinero ha desaparecido. En incidentes de este tipo conviene abordar no solo el aspecto técnico, sino también la configuración contractual de los procesos y de la responsabilidad, con lo que ayuda el área de Derecho de TI y del software, ciberseguridad.
En la República Checa la situación ha empeorado notablemente en los últimos meses. Los datos del año pasado muestran que el número de ciberataques en el país aumentó en decenas de puntos porcentuales, de modo que la empresa media recibe de media miles de ataques por semana. A escala mundial, las estafas de tipo Business Email Compromise (BEC), en las que el atacante se hace pasar por la dirección de la empresa y solicita una transferencia de fondos, han causado en los últimos diez años daños que superan las decenas de miles de millones de dólares.
En la República Checa las variantes de phishing más frecuentes son estas: el phishing tradicional por correo electrónico, enviado masivamente a miles de direcciones aleatorias; el spear phishing, un ataque dirigido en el que el atacante elabora a fondo el perfil de su víctima y adapta el mensaje específicamente a ella; y el CEO fraud o fraude del directivo, en el que el hacker se hace pasar por el director o el propietario e indica a empleados de nivel inferior que transfieran dinero. Desde el punto de vista de las pérdidas económicas, las variantes más peligrosas son precisamente el CEO fraud y el Business Email Compromise, porque se dirigen a personas autorizadas para realizar operaciones financieras y las convencen mediante manipulación psicológica (urgencia fabricada, autoridad fingida).
Cuando la pérdida llega a producirse, empiezan los problemas. La empresa, o más exactamente su dirección, se encuentra de pronto con varios frentes jurídicos abiertos a la vez: un posible proceso penal, sanciones de los reguladores, demandas civiles y también procedimientos internos. Las consecuencias prácticas para RR. HH. y para la colaboración con trabajadores externos (incluidos los riesgos del «empleo encubierto» y sus consecuencias fiscales) se resumen también en el artículo Proveedores externos frente a empleados: cómo configurar correctamente las relaciones contractuales y eliminar los riesgos fiscales del empleo encubierto.
La realidad jurídica: la nueva ley traslada la responsabilidad a la dirección
Durante muchos años fue habitual que la responsabilidad por la ciberseguridad recayera en el departamento de TI. El director o administrador se ocupaba de los resultados financieros y de las ventas, y el responsable de TI, de la seguridad de la red. Con la llegada de la nueva legislación, ese modelo ha cambiado de forma expresa.
La nueva Ley de Ciberseguridad (NIS2)
La nueva Ley de Ciberseguridad, que entra en vigor el 1 de noviembre de 2025, transpone la Directiva europea NIS2 al ordenamiento jurídico checo. Esta norma ha cambiado las reglas del juego de forma sustancial: define la ciberseguridad como parte inseparable de la diligencia de un ordenado empresario. Este concepto jurídico designa el deber que tienen todos los directivos y propietarios de empresas respecto del patrimonio y la actividad de la sociedad (véanse, p. ej., el § 52 y ss. de la Ley de Sociedades Mercantiles y Cooperativas checa (Ley n.º 90/2012 Sb.), para las sociedades mercantiles, y el § 159 del Código Civil checo (Ley n.º 89/2012 Sb.), como principio general).
La ley se aplica a sujetos definidos específicamente: personas jurídicas que prestan servicios críticos (energía, transporte, sanidad, abastecimiento de agua, etc.), pero también proveedores de servicios digitales y otras entidades sujetas a la regulación. Según las estimaciones, en la República Checa afecta a varios miles de entidades.
La novedad clave consiste en que la ley establece expresamente que la responsabilidad última e intransferible por la ciberseguridad recae en el órgano de administración, es decir, en los administradores, los miembros del consejo de administración y otras personas en la cúpula de la organización. Esta responsabilidad no puede trasladarse por contrato a un proveedor externo de TI, a un especialista en TI (CISO, Chief Information Security Officer) ni a los empleados. Para configurar la relación con proveedores SaaS (incluidas las condiciones generales, las licencias y la protección de datos) puede servir también el texto Plataforma SaaS en la UE: tratamiento jurídico de las condiciones generales, el RGPD y los acuerdos de licencia para resultados generados por IA. Pueden delegarse tareas concretas y su ejecución, pero la responsabilidad jurídica sigue siendo del directivo.
Responsabilidad directa de los órganos de administración
¿Qué significa esto en la práctica? La dirección de la empresa debe aprobar activamente las políticas de seguridad, supervisar su implantación, participar en formaciones sobre ciberseguridad y garantizar que se asignen recursos humanos y económicos adecuados a la seguridad.
No basta con una actitud pasiva, por ejemplo, que el directivo simplemente «tome nota» del informe del departamento de TI sobre el estado actual de la seguridad. La ley exige un enfoque activo, informado y defendible. Si la dirección falla después en la protección de los datos, el know-how o la infraestructura de TI y se produce un ciberincidente (incluido un ataque de phishing), la Oficina Nacional de Seguridad Cibernética y de la Información (Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB) puede imponer sanciones administrativas. Al mismo tiempo, la sociedad puede reclamar daños y perjuicios a los miembros del órgano de administración si estos incumplieron el deber de diligencia de un ordenado empresario.
En la República Checa, la responsabilidad penal de las personas jurídicas se regula por separado en la Ley checa de Responsabilidad Penal de las Personas Jurídicas y del Procedimiento contra Ellas (Ley n.º 418/2011 Sb.). Las empresas responden de casi todos los delitos previstos en el Código Penal checo (Ley n.º 40/2009 Sb., en adelante «CP») si se cometen en su interés y si no adoptaron todas las medidas que razonablemente cabía exigirles para impedir su comisión.
Si durante la investigación se demostrara que la dirección podría haber evitado el incidente (por ejemplo, implantando las medidas técnicas adecuadas o formando a los empleados) y que su omisión condujo a la comisión del delito, podría surgir la responsabilidad penal de la empresa y también la responsabilidad penal personal de determinados directivos, p. ej., por el delito de incumplimiento de obligaciones en la administración de bienes ajenos previsto en el § 220 del CP.
¿Cuándo responde personalmente la dirección de los daños?
En caso de ataque de phishing, la responsabilidad jurídica de los directivos puede manifestarse en varios planos. Veámoslos en detalle.
Responsabilidad penal
Si, como consecuencia de una ciberseguridad insuficiente en la empresa, se comete un delito (p. ej., estafa, acceso no autorizado a un sistema informático, tratamiento ilícito de datos personales, blanqueo de capitales), el fiscal puede perseguir tanto a las personas físicas (los atacantes) como a la persona jurídica (la empresa) conforme a la Ley de Responsabilidad Penal de las Personas Jurídicas.
La pregunta clave es: ¿puede la dirección de la empresa alegar que «eso escapa a nuestro control»? Según el Derecho checo, no. Si el delito se comete en interés de la empresa y la dirección descuidó sus obligaciones de seguridad, la empresa puede ser penalmente responsable. Además, puede surgir la responsabilidad penal personal de los directivos, normalmente por el delito de incumplimiento de obligaciones en la administración de bienes ajenos del § 220 del CP, si su grave omisión del deber de diligencia causó a la sociedad un perjuicio considerable. Una falta así puede acarrear penas de prisión o penas pecuniarias.
Responsabilidad civil
En el plano civil, es decir, en un litigio privado, la empresa u otras partes perjudicadas (p. ej., socios comerciales cuyos datos la empresa no supo proteger) pueden demandar a directivos concretos por daños y perjuicios. La persona jurídica (la empresa) puede reclamar una indemnización a los miembros de la dirección si estos incumplieron su deber de actuar con la diligencia de un ordenado empresario y no garantizaron una seguridad adecuada conforme a las leyes y los estándares aplicables.
Aquí rige un principio clave: si se demuestra que un administrador o miembro del consejo de administración no garantizó unas medidas mínimas de seguridad (p. ej., autenticación multifactor, formación periódica de los empleados, copias de seguridad o supervisión de las amenazas) y esos fallos condujeron directamente al ataque de phishing y a la pérdida, es precisamente él quien responde de ese daño.
Los abogados del despacho ARROWS se encuentran con estas situaciones: las empresas les consultan si pueden reclamar el dinero a su dirección cuando esta descuidó sus obligaciones de seguridad y la empresa perdió por ello datos o fondos. La respuesta depende a menudo de si la dirección tenía contratado un seguro y de qué se pactó exactamente (o qué no).
Multas administrativas
En el plano del regulador, el NÚKIB, la empresa y su dirección se exponen a sanciones administrativas. Para las entidades sujetas al régimen de obligaciones superiores, la multa asciende hasta el 2 % de la facturación anual mundial; para las demás entidades, hasta el 1,4 %. En las grandes corporaciones esto supone sanciones de decenas o cientos de millones de coronas checas.
Además, la nueva ley introduce sanciones no económicas: las autoridades pueden suspender o revocar certificaciones de seguridad europeas (p. ej., ISO 27001, NIST, TISAX), lo que puede causar graves problemas para cumplir las obligaciones contractuales frente a los socios comerciales y provocar la pérdida de contratos y de cuota de mercado.
Y, como novedad más importante, en los casos graves el NÚKIB puede imponer directamente a los miembros del órgano de administración una multa de hasta 20 000 000 CZK.
Si se suman todas estas líneas de responsabilidad, se ve que la dirección de una empresa en la República Checa se enfrenta, sin exagerar, a un abanico catastrófico de riesgos: multa para la empresa, multa para el directivo individual, demanda civil de la empresa contra el directivo, proceso penal por parte del Estado y daño reputacional. La inhabilitación para ejercer el cargo puede ser consecuencia de un incumplimiento grave de las obligaciones, pero no es una sanción directa del NÚKIB.
Ejemplos prácticos: ¿qué ocurre en situaciones reales?
Para que quede claro de qué hablamos, repasemos algunos escenarios típicos de la práctica.
Caso 1: CEO fraud en una empresa industrial
Una empresa con 500 empleados recibe un correo del «director» dirigido al responsable del departamento financiero. En él, el director escribe: «Estamos negociando la adquisición de la empresa XY y debemos mantener la operación en secreto. Necesito que antes de mañana por la mañana transfieran 50 000 000 CZK (aprox. 2,1 millones EUR) a esta cuenta: [cuenta falsa]. Gracias, Martin Novotný, director». El correo parece legítimo: la lógica es correcta, el tono es adecuado y la dirección de correo solo se diferencia de la auténtica en un carácter (domain spoofing, técnicamente fácil de realizar).
El responsable financiero decide verificarlo por teléfono y llama al director. Quien contesta dice: «Sí, es correcto, es superurgente, hazlo ya, por favor». (En realidad es el hacker, que se ha conectado a un número parecido o ha contratado una tarjeta SIM con un número muy similar al del director). El responsable financiero transfiere el dinero.
Al día siguiente se descubre que sesenta millones de coronas, es decir, 60 000 000 CZK (aprox. 2,5 millones EUR), han acabado en la cuenta de una red criminal en Asia y son prácticamente imposibles de rastrear.
¿Qué ocurre desde el punto de vista jurídico? La empresa presenta una denuncia penal. La policía abre una investigación (con escasas esperanzas de recuperar el dinero). La aseguradora de riesgos cibernéticos se niega a pagar alegando que el daño se produjo por «negligencia grave» del responsable financiero, que no verificó el mensaje por otros medios. Pero, y aquí se complican las cosas, el NÚKIB o el presidente del consejo de administración (si es persona distinta del director) se preguntan: ¿por qué la empresa no tenía implantada la autenticación multifactor para las órdenes de transferencia de importes tan elevados?
¿Por qué no existía el principio de los cuatro ojos (four-eyes principle)? ¿Por qué la dirección no impartía formación sobre phishing a los empleados?
La dirección de la empresa se enfrenta no solo a la pérdida del dinero, sino también a una investigación del regulador, a demandas civiles y, potencialmente, a un proceso penal por incumplir sus obligaciones conforme a la nueva ley.
Caso 2: Spear phishing en una promotora inmobiliaria
Una promotora inmobiliaria recibe un correo de su banco con una oferta de «optimización de la financiación». El correo contiene datos personales del director y de los proyectos actuales de la empresa (obtenidos de LinkedIn y de fuentes públicas). El director, una persona con experiencia, nota que el correo no es del todo habitual, pero el texto resulta verosímil.
Hace clic en el enlace, que le lleva a una réplica convincente del sitio web del banco. Introduce sus credenciales. El atacante accede con ellas a la banca en línea real, activa un nuevo dispositivo de autorización y transfiere 2 000 000 CZK (aprox. 82 300 EUR).
Pregunta para la dirección: ¿por qué no se había implantado la autenticación multifactor? Respuesta de la dirección: «Teníamos poco personal en TI; era un gasto pequeño en seguridad».
Consecuencia jurídica: el NÚKIB realiza una inspección y concluye que la dirección infringió la ley al no garantizar medidas básicas de seguridad. La multa para la empresa puede alcanzar el 1,4 % de la facturación anual. Si la facturación anual fuera de 2 000 000 000 CZK (aprox. 82,3 millones EUR), la multa podría llegar a 28 000 000 CZK (aprox. 1,2 millones EUR). Además, los miembros de la dirección responden individualmente de la indemnización de los daños (2 000 000 CZK) y se exponen a una multa personal de hasta 20 000 000 CZK impuesta por el NÚKIB si se demuestra que conocían el riesgo.
Caso 3: Phishing a un empleado y responsabilidad de la empresa
Un empleado recibe un correo que aparenta proceder del departamento de TI: «Debido a una amenaza de seguridad, restablezca su clave SSH en: [enlace sospechoso]». El empleado hace clic e introduce sus datos. El atacante accede al servidor interno de la empresa y roba secretos comerciales que después vende a la competencia.
Así, la competencia obtiene información sobre el producto en preparación y su desarrollo. La empresa pierde su ventaja competitiva y contratos. La pérdida se cuantifica en 50 000 000 CZK.
Según el Derecho penal checo, también puede perseguirse penalmente a la persona jurídica (la empresa) si se demuestra que la dirección falló en la supervisión y la prevención, lo que permitió cometer el delito (p. ej., acceso no autorizado a un sistema informático y a un soporte de información). La dirección se expone entonces a responsabilidad penal personal, por ejemplo, por el delito de incumplimiento de obligaciones en la administración de bienes ajenos del § 220 del CP, si su omisión condujo directamente a un perjuicio considerable.
En estas situaciones, los abogados del despacho ARROWS suelen ayudar en la defensa frente a multas y sanciones de los reguladores, en las negociaciones con el NÚKIB y también en la valoración de si es posible reclamar una indemnización a los directivos concretos que descuidaron sus obligaciones de seguridad.
Preguntas relacionadas: responsabilidad jurídica por ataques de phishing
1. ¿Quién responde exactamente del daño causado por el phishing: el banco, la aseguradora, el empleado o la dirección de la empresa?
La respuesta es: todos, pero en distinta medida. La dirección de la empresa responde por no haber garantizado medidas de seguridad adecuadas. El empleado responde dentro de unos límites: como máximo hasta 4,5 veces su salario medio, si no actuó con dolo (véase el § 257, apdo. 2, del Código del Trabajo checo, Ley n.º 262/2006 Sb., en adelante «CT»). El banco responde de su diligencia en la seguridad de la banca en línea si no contaba con las protecciones adecuadas. La aseguradora paga según el alcance de la póliza contratada por la empresa. Los abogados del despacho ARROWS pueden evaluar su caso y proponer soluciones (consultas@arws.cz).
2. ¿Qué seguridad mínima debe garantizar la dirección para evitar una multa?
La nueva ley establece obligaciones mínimas que varían según si usted está sujeto al régimen de obligaciones inferiores o superiores. En ambos casos incluyen al menos: autenticación multifactor (MFA), gestión de accesos, formación de los empleados, detección de incidentes de seguridad, plan de recuperación y actualización del software. La dirección debe tener una visión de conjunto, debe preguntar y debe contar con pruebas de que las medidas de seguridad funcionan realmente. Los abogados del despacho ARROWS pueden ayudar a preparar un programa de compliance y a garantizar que la dirección cumpla todas sus obligaciones legales (consultas@arws.cz).
3. ¿Y si un empleado hizo clic «tontamente» en un enlace de phishing? ¿Se arriesga al despido?
Los empleados se exponen a consecuencias laborales, pero el Código del Trabajo checo los protege con un límite: responden como máximo hasta 4,5 veces su salario medio si no actuaron con dolo (§ 257, apdo. 2, del CT). Esto significa que un despido masivo de todos los empleados que hicieron clic en un phishing acabaría probablemente en los tribunales, y el empresario lo perdería. La dirección debería invertir en formación y prevención, no en sanciones. Los abogados del despacho ARROWS pueden asesorar sobre cómo reaccionar correctamente ante un incidente de seguridad respetando las obligaciones laborales (consultas@arws.cz).
Cómo defenderse: medidas preventivas y compliance
En cuanto la dirección comprende que se enfrenta a una responsabilidad personal, surge la pregunta: ¿cómo defenderse? La respuesta descansa en tres pilares: medidas técnicas, medidas organizativas y documentación continua.
Medidas técnicas
La autenticación multifactor (MFA) debe ser un estándar. Esto significa que todo empleado que acceda a algo importante (correo electrónico, banca en línea, aplicaciones en la nube) debe introducir no solo una contraseña, sino también un código de un solo uso procedente de una aplicación o de un SMS. El motivo: aunque el atacante obtenga la contraseña, no consigue acceso automáticamente.
La gestión de accesos según el principio del mínimo privilegio (least privilege) significa que el empleado solo tiene acceso a los sistemas y datos que realmente necesita para su trabajo. Así, una persona del área financiera no tiene acceso a todos los proyectos ni a los datos estratégicos.
La detección de amenazas e incidentes de seguridad debería estar automatizada, es decir, mediante sistemas que supervisen continuamente la red y alerten de actividades sospechosas. Cuando ocurre algo sospechoso, el sistema lo registra y avisa a las personas pertinentes.
Las copias de seguridad y el plan de recuperación son críticos: si se produce un ataque, la empresa debería poder restablecer su actividad sin perder datos críticos. Esto exige que la dirección garantice copias de seguridad periódicas y pruebas del plan de recuperación.
La actualización del software es básica: cuando se publica un parche de seguridad, la empresa debería instalarlo en un plazo razonable. Descuidar las actualizaciones es uno de los motivos más frecuentes por los que los ciberataques tienen éxito.
Medidas organizativas
La formación de los empleados debe ser periódica y concreta. Si la dirección presenta un programa de compliance en el que los empleados aprenden a reconocer los correos de phishing y a notificarlos, y en el que la dirección reconoce a quienes no pasan por alto un mensaje sospechoso, se crea una cultura de responsabilidad y seguridad. Esto reduce sustancialmente la probabilidad de que un ataque de phishing tenga éxito.
La política de seguridad debe estar por escrito, ser clara y estar a disposición de todos los empleados. Debería contener reglas concretas: qué hacer al recibir un correo sospechoso, cómo gestionar las contraseñas, qué procedimientos seguir ante la sospecha de un incidente de seguridad, etc.
Designar a personas responsables de la ciberseguridad, por ejemplo, un Chief Information Security Officer (CISO) o un responsable de seguridad, facilita la comunicación y garantiza que los temas de seguridad se aborden de forma sistemática. Lo esencial, sin embargo, es que estas personas tengan acceso directo a la dirección y puedan informarla sobre el estado de la seguridad sin filtros innecesarios.
El incident response plan, es decir, el plan de actuación ante un incidente de seguridad, debe estar redactado de antemano y probado. Esto significa: a quién se contacta, cómo se procede y cuáles son las fases (detección, aislamiento, recuperación, comunicación, etc.). Cuando el incidente se produce de verdad, no hay tiempo para improvisar: los equipos deben saber qué hacer. Así se reduce también el tiempo durante el cual la empresa está expuesta y se minimiza el daño.
Documentación y auditoría
Este es el mensaje más importante para la dirección: la nueva ley no exige solo seguridad, sino también prueba de la seguridad. Esto significa que la dirección debe disponer de registros demostrables de que aprobó la política de seguridad, participó en la formación, auditó las medidas de seguridad y de que todas las medidas elegidas funcionan realmente.
En una inspección del NÚKIB no bastarán documentos bien redactados sobre el papel: el regulador querrá ver y comprobar que los sistemas funcionan realmente. Normalmente esto se hace mediante auditorías de terceros, que verifican el funcionamiento de las medidas de seguridad y elaboran informes independientes sobre el cumplimiento de la ley.
Los abogados del despacho ARROWS observan que la dirección de las empresas a menudo no se toma suficientemente en serio las obligaciones de documentación y, cuando llega el regulador, resulta que, sin pruebas de la aprobación y la supervisión de las medidas de seguridad, la dirección es un blanco fácil de sanciones. Por ello recomendamos preparar un programa de compliance que incluya tanto medidas técnicas y organizativas como un conjunto de procedimientos y registros con los que la dirección pueda acreditar su actuación (consultas@arws.cz).
¿Qué hacer cuando ya es tarde? Gestión de crisis tras un ataque de phishing
Si la empresa descubre que ha sido víctima de un ataque de phishing y ha perdido dinero, el tiempo es crítico. Las primeras 24–48 horas son decisivas para la rapidez con la que puede minimizarse el daño.
Pasos inmediatos (horas 0–4 tras la detección)
La prioridad inmediata es la estabilización técnica: los sistemas afectados deben aislarse de internet y de la red interna (sin apagarlos, para no destruir los rastros en la memoria RAM). El registro de todas las actuaciones, un registro detallado y con sello de tiempo de todas las decisiones e instrucciones, debe iniciarse de inmediato, porque más adelante será una prueba esencial ante el NÚKIB o ante un tribunal de que la dirección intentó minimizar el daño.
Contactar con la aseguradora de riesgos cibernéticos (si la empresa tiene póliza) es importante dentro del plazo previsto: las pólizas suelen fijar plazos para notificar el incidente. No cumplirlos puede llevar a que se rechace la indemnización.
Los abogados del despacho ARROWS se encuentran con situaciones en las que la dirección intenta gestionar el incidente por su cuenta y, sin asistencia jurídica, comete errores que después empeoran la posición de la empresa. Por ello recomendamos que las empresas contacten con un abogado lo antes posible tras detectar el incidente; el abogado puede coordinar entonces las actuaciones con los especialistas en gestión de crisis, análisis forense informático y comunicación con las autoridades.
Notificación a las autoridades competentes
Según el RGPD (Reglamento (UE) 2016/679), si en el ataque de phishing se produce una fuga de datos personales, el incidente debe notificarse a la Oficina para la Protección de Datos Personales (ÚOOÚ) sin dilación indebida y, a más tardar, en un plazo de 72 horas desde que se tuvo conocimiento de él (art. 33 del RGPD).
La nueva Ley de Ciberseguridad exige además que determinados incidentes se notifiquen al NÚKIB, en particular si afectan a entidades sujetas al régimen de obligaciones superiores o básicas o si son de carácter grave.
La denuncia a la policía tampoco es automática, pero si se trata de un delito (estafa, acceso no autorizado a un sistema) es recomendable, porque protege no solo a la propia empresa, sino también a otras posibles víctimas si la policía persigue después al autor.
Comunicación con el público y los clientes
Cuando los empleados, los clientes o los socios comerciales se enteran del incidente, ¿cómo comunicarlo? Lo importante es actuar a tiempo, con sinceridad y explicar con claridad qué medidas se están tomando para remediarlo. El silencio o la información insuficiente provocan una pérdida de confianza más rápida.
Se recomienda elaborar un plan de comunicación: quién comunica con quién, en qué orden y qué información se facilita. Debería incluir la comunicación con los empleados, los clientes, los socios comerciales y también con los medios, si se trata de un caso grave que vaya a hacerse público.
Los abogados del despacho ARROWS pueden ayudar a preparar una estrategia de comunicación que minimice el daño reputacional y respete las obligaciones legales, en particular las obligaciones de notificación del RGPD y de la Ley de Ciberseguridad.
Futuros litigios e investigaciones
Tras detectarse el incidente, la dirección de la empresa suele enfrentarse a varios procedimientos simultáneos: la investigación del NÚKIB, la investigación policial, las reclamaciones de indemnización de terceros perjudicados y también procedimientos internos en la propia empresa. Cada uno de ellos tiene sus plazos, sus trámites y sus riesgos.
Los abogados del despacho ARROWS pueden representar a la empresa y a la dirección en todas estas fases, desde la comunicación inicial con los reguladores hasta la defensa frente a multas y sanciones. El seguro del despacho ARROWS, con una cobertura de hasta 350 000 000 CZK (aprox. 14,4 millones EUR), ofrece a los clientes la tranquilidad adicional de que, cuando las cosas se ponen serias, el despacho dispone de medios para una defensa de calidad.
|
Posibles problemas |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
La dirección de la empresa no sabe qué obligaciones de seguridad impone la nueva Ley de Ciberseguridad ni cuál es su responsabilidad personal. |
Los abogados del despacho ARROWS elaboran un dictamen jurídico con una enumeración exacta de las obligaciones legales y de los estándares vigentes, y definen qué debe garantizar activamente la dirección para evitar multas y responsabilidad personal. |
|
La empresa está siendo inspeccionada por el NÚKIB u otro regulador y quiere defenderse frente a la sospecha de que las medidas de seguridad eran insuficientes. |
El despacho ARROWS garantiza la representación jurídica en las negociaciones con los reguladores, prepara el material probatorio (auditoría, certificaciones, registros de aprobación de medidas) y defiende a la empresa y a la dirección frente a las multas impuestas. |
|
Tras un ataque de phishing que causó pérdidas económicas , la dirección se enfrenta a la amenaza de un proceso penal y de demandas civiles de clientes o socios. |
Los abogados del despacho ARROWS representan a la dirección y a la empresa en el proceso penal (coordinación con la fiscalía) y en los litigios civiles, procurando minimizar la responsabilidad y lograr el mejor resultado posible. |
|
La dirección quiere preparar un programa de compliance para evitar incidentes de seguridad en el futuro y cumplir las obligaciones legales. |
El despacho ARROWS colabora con especialistas en TI en la creación de un programa de compliance que incluye medidas técnicas, formación de los empleados, políticas de seguridad y un sistema de documentación y auditorías, para que la dirección pueda acreditar una gestión activa de los riesgos cibernéticos. |
|
La empresa quiere reclamar una indemnización a un empleado que causó un daño a raíz de un phishing, o quiere entender cuáles son sus obligaciones frente a la aseguradora. |
Los abogados del despacho ARROWS analizan la situación concreta , las limitaciones laborales de la responsabilidad del empleado, las condiciones de la póliza y la jurisprudencia actual, y proponen cómo actuar conforme a Derecho sin poner en riesgo innecesariamente la posición de la empresa. |
Resumen final
Cuando una empresa sufre un ataque de phishing que le causa pérdidas económicas, la realidad ha cambiado notablemente en los últimos meses con la entrada en vigor de la nueva Ley de Ciberseguridad. La responsabilidad ya no recae solo en el departamento de TI, sino que se traslada directamente a la dirección de la empresa. Los administradores y los miembros del consejo de administración responden ahora personalmente de que su empresa implante medidas de seguridad adecuadas, supervise su cumplimiento y documente su enfoque activo en la gestión de los riesgos cibernéticos.
Este cambio jurídico tiene un profundo impacto práctico. La dirección que hasta ahora consideraba la ciberseguridad un asunto técnico secundario se encuentra ahora bajo la presión de los reguladores, con posibles sanciones de decenas o cientos de millones de coronas checas para la empresa y de hasta 20 000 000 CZK para el directivo individual, además de la presión de las demandas civiles de terceros perjudicados. Al mismo tiempo, la dirección se expone a un daño reputacional: cuando los clientes o el público se enteran de un incidente de seguridad, la confianza en la empresa puede verse gravemente dañada y, a veces, no llega a recuperarse.
Por ello recomendamos abordar este tema sin demora. El primer paso es encargar un análisis jurídico que precise las obligaciones concretas de su empresa según la nueva ley. El segundo paso es elaborar e implantar un programa de compliance que incluya medidas técnicas (MFA, gestión de accesos, detección de amenazas), medidas organizativas (formación de los empleados, políticas de seguridad, plan de respuesta a incidentes) y registros probatorios (documentación de las decisiones de la dirección, informes de auditoría, certificaciones).
Si su empresa logra minimizar los riesgos de incidentes de seguridad, se ahorrará decenas de millones de coronas. Pero si, aun así, se produce un incidente y la dirección sospecha que podría haber estado mejor preparada, los abogados del despacho ARROWS pueden ayudar en la defensa frente a las multas regulatorias, en el proceso penal y en la minimización de la responsabilidad civil. Póngase en contacto con el despacho ARROWS si desea encargar un dictamen jurídico o si se enfrenta a un incidente de seguridad y necesita apoyo jurídico (consultas@arws.cz).
Preguntas frecuentes sobre los ataques de phishing
1. ¿Cuándo es realmente irrecuperable el dinero perdido en un ataque de phishing y existe algún medio jurídico para recuperarlo?
En la inmensa mayoría de los casos, el dinero que los atacantes transfieren mediante un ataque de phishing es prácticamente imposible de rastrear. Como se reenvía a través de varias cuentas y redes financieras (a menudo mediante criptomonedas), ni la policía ni las entidades financieras logran bloquearlo. En el plano jurídico, la empresa afectada tiene básicamente tres opciones: pedir al banco la devolución del dinero (el banco suele negarse alegando que la operación fue autorizada), reclamar una indemnización a la aseguradora (si tiene póliza) y estudiar si puede reclamar una indemnización a la dirección de la empresa, si se demuestra que esta incumplió las obligaciones legales de seguridad. Los abogados del despacho ARROWS pueden negociar con el banco y la aseguradora y defender los derechos de la empresa con los medios jurídicos disponibles (consultas@arws.cz).
2. ¿Y si el empleado afirma que no verificó el correo porque tenía prisa y estaba presionado por su superior?
El hecho de que el empleado estuviera bajo presión no es una excusa jurídicamente aceptable. Todo empleado debería respetar los procedimientos de seguridad con independencia de la presión del tiempo. No se trata de una exigencia judicial o jurídica, sino de un estándar social. Si la dirección intenta defenderse frente a las multas del regulador alegando el «fallo de un empleado concreto», normalmente no funciona. El NÚKIB argumentará que la dirección debía haber establecido mejores procesos (principio de los cuatro ojos, controles automáticos, etc.) para impedir que un solo empleado causara un daño tan grande. Los abogados del despacho ARROWS conocen estas situaciones y los argumentos que suele emplear el NÚKIB, por lo que pueden ayudar a preparar una defensa creíble y conforme a Derecho (consultas@arws.cz).
3. ¿En qué plazo debe la dirección notificar un incidente de seguridad a los reguladores?
Si el incidente de seguridad implica una fuga de datos personales, debe notificarse a la Oficina para la Protección de Datos Personales (ÚOOÚ) sin dilación indebida y, a más tardar, en un plazo de 72 horas desde que se tuvo conocimiento de él (art. 33 del RGPD). La nueva Ley de Ciberseguridad exige además que determinados incidentes graves se notifiquen también al NÚKIB dentro de un plazo, por regla general sin dilación indebida, y precisa los plazos concretos de cada fase de la notificación. El incumplimiento de estos plazos puede, por sí solo, dar lugar a una multa adicional. Los abogados del despacho ARROWS pueden ayudar a coordinar todas estas notificaciones y a garantizar que se realicen correctamente y a tiempo (consultas@arws.cz).
4. ¿Puede la dirección de la empresa librarse de su responsabilidad mediante un seguro que cubra el riesgo cibernético?
Un seguro de riesgos cibernéticos puede reducir considerablemente el impacto económico de un incidente de seguridad, siempre que la empresa lo haya contratado y que la póliza cubra la situación concreta. Sin embargo, el seguro no exime a la dirección de cumplir las obligaciones legales de seguridad. Es decir, la póliza no libera a la dirección del deber de implantar las medidas que exige la ley. Si el NÚKIB constata que la dirección descuidó por completo sus obligaciones de seguridad, el regulador mantendrá la multa pese a la existencia del seguro. Los abogados del despacho ARROWS recomiendan el seguro como parte de un enfoque integral de gestión de riesgos, pero no como sustituto de una gestión activa de la seguridad (consultas@arws.cz).
5. ¿Y si la empresa opera en el mercado global y está sujeta también a regulación estadounidense o europea fuera de la República Checa?
Si la empresa opera en EE. UU., está sujeta también a las leyes estadounidenses de protección de datos y ciberseguridad (p. ej., CCPA, HIPAA y diversas leyes estatales). En la UE, los distintos Estados miembros van implantando normas similares a NIS2, así como reglamentos complementarios como DORA para el sector financiero. Esto significa que la dirección de la empresa se enfrenta a un mosaico de obligaciones regulatorias en distintas jurisdicciones, lo que aumenta la complejidad y el riesgo de incumplimiento. Los abogados del despacho ARROWS, a través de la red internacional ARROWS International, pueden participar en la coordinación de la estrategia jurídica y de la defensa en distintos países para garantizar un enfoque coherente y eficaz (consultas@arws.cz).
Sobre el autor
Lea también:
- Plataforma SaaS en la UE: tratamiento jurídico de las condiciones generales, el RGPD y los acuerdos de licencia para resultados generados por IA
- El lobby en la República Checa según la nueva ley: a quién afecta y qué ha cambiado
- Proveedores externos frente a empleados: cómo configurar correctamente las relaciones contractuales y eliminar los riesgos fiscales del empleo encubierto
- Cómo fijar las condiciones de una colaboración con iguala con un despacho de abogados para que ambas partes queden satisfechas
- Cómo organizar una licitación de servicios jurídicos para la República Checa: mínimo jurídico para el poder adjudicador
- Los abogados de ARROWS ayudaron a unir el mundo de la tecnología y el de los negocios
- Garantía del cumplimiento normativo para inversiones participativas en línea
- DERECHO DE TI Y DEL SOFTWARE, CIBERSEGURIDAD
