Saltar al contenido

Guerra híbrida

la combinación de drones, ciberataques y desinformación

La guerra híbrida combina ciberataques, drones y desinformación de tal manera que un único incidente puede alterar la actividad de una empresa en varios niveles a la vez. El mayor riesgo lo corren las empresas de infraestructuras críticas y otras organizaciones que trabajan con sistemas o datos sensibles. En este artículo, según el Derecho checo, descubrirá cómo combinar la defensa cibernética, física y jurídica, y cómo configurar la respuesta ante crisis antes de que llegue el ataque.

Guerra híbrida:

Comprender la guerra híbrida y su impacto en el negocio

Para las empresas comerciales, las amenazas híbridas ya no son preocupaciones teóricas, sino que se manifiestan como ciberataques que interrumpen la producción o drones que realizan tareas de vigilancia. La naturaleza interconectada de estas tácticas significa que un único incidente puede provocar un fallo en cascada en múltiples sistemas. Su suministro de energía puede verse interrumpido por sabotaje, mientras que sus comunicaciones quedan paralizadas por ciberataques.

Lo que hace que las amenazas híbridas sean especialmente peligrosas para las empresas es su ambigüedad. Las compañías tienen dificultades para atribuir los ataques, determinar las respuestas adecuadas y orientarse en las complejidades jurídicas que surgen cuando las medidas de seguridad tradicionales resultan insuficientes. El bufete de abogados ARROWS asesora regularmente a empresas comerciales sobre estos riesgos de seguridad emergentes y les ayuda a comprender el marco jurídico en el que deben operar.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Los tres pilares del ataque híbrido: cómo colaboran los drones, los ciberataques y la desinformación

Las aeronaves no tripuladas (UAV) se han convertido en la herramienta principal de las operaciones híbridas dirigidas contra los sectores de infraestructuras. A diferencia de las aeronaves tradicionales, los drones ofrecen a los adversarios rapidez, bajo coste, menor riesgo de atribución y capacidad de operar fuera de los perímetros defensivos convencionales. Para las empresas que gestionan instalaciones energéticas o redes de telecomunicaciones, las amenazas de los drones han pasado de ser riesgos teóricos a una realidad documentada.

En incidentes recientes tanto en Europa como fuera de ella, se han utilizado drones para vigilar centrales eléctricas, instalaciones petroleras y de gas, e infraestructuras de telecomunicaciones. Casos documentados en Estados Unidos y Europa han mostrado con qué facilidad se pueden modificar plataformas comerciales para causar daños intencionados. Casos más recientes incluyen operaciones coordinadas de drones destinadas a recopilar información de inteligencia sobre la disposición de las instalaciones antes de iniciar los ataques.

La amenaza va más allá del daño físico directo, ya que los drones equipados con tecnología de vigilancia pueden identificar patrones en su actividad. Combinado con ciberataques contra sus sistemas SCADA y campañas de desinformación que reivindican los ataques, el daño se multiplica de forma exponencial. Estas tácticas combinadas crean un efecto multiplicador que la seguridad física tradicional no puede resolver de forma aislada.

Los ciberataques como multiplicadores de fuerza en las operaciones híbridas

Los ciberataques actúan como componente digital de las estrategias de guerra híbrida, a menudo coordinados con operaciones físicas para maximizar la disrupción. A diferencia de los ataques cibercriminales aislados motivados por el lucro financiero, las operaciones cibernéticas híbridas respaldan objetivos geopolíticos más amplios. Entre ellos se incluyen la desestabilización de economías, la erosión de la confianza pública en las instituciones y el debilitamiento de las capacidades del adversario.

La sofisticación de las operaciones cibernéticas híbridas ha aumentado drásticamente, y los ataques ya no requieren acceso directo a los sistemas. Los adversarios realizan ahora un reconocimiento cibernético previo, atacan a socios de la cadena de suministro y explotan vulnerabilidades en sistemas interconectados. Los ciberataques contra la red eléctrica ucraniana demostraron cómo una disrupción cibernética puede afectar a millones de civiles y provocar daños económicos secundarios.

Para su organización, el riesgo se ve agravado por la convergencia de las amenazas cibernéticas con las operaciones físicas. Su suministro energético depende de sistemas de control digitales vulnerables a los ciberataques, y su infraestructura de comunicaciones puede ser interferida o comprometida. Sus socios de la cadena de suministro pueden convertirse en objetivo de ransomware, lo que interrumpirá su producción y demostrará que los presupuestos tradicionales de ciberseguridad son insuficientes.

Es importante señalar que la responsabilidad jurídica por incidentes cibernéticos se ha ampliado drásticamente en los últimos años. Cada vez se espera más de las empresas que implementen medidas de ciberseguridad «razonables», proporcionales a su perfil de riesgo y a su sector industrial. El bufete de abogados ARROWS ayuda a las empresas a orientarse en estas complejas obligaciones de cumplimiento normativo y a defenderse frente a las medidas sancionadoras de los organismos reguladores.

La desinformación como arma contra la confianza corporativa y los mercados

Las campañas de desinformación dirigidas contra las empresas son cada vez más sofisticadas y económicamente dañinas. A diferencia de la propaganda tradicional, la desinformación moderna utiliza amplificación algorítmica, deepfakes y redes coordinadas de bots. Estas herramientas difunden narrativas falsas a una escala y velocidad con las que la verificación tradicional de hechos no puede competir.

Las campañas de desinformación corporativa pueden dirigirse contra su reputación, la seguridad de sus productos, la integridad de su dirección o su viabilidad financiera. Considere el impacto de los «desplomes relámpago» (flash crashes) del mercado provocados por información falsa, como el incidente de 2013 relacionado con un tuit pirateado sobre la Casa Blanca. Para las empresas con valores cotizados en bolsa, la desinformación representa un riesgo financiero directo que puede provocar una rápida caída de valor.

La convergencia de la desinformación con los ciberataques y las operaciones con drones agrava el daño. Después de que un ciberataque comprometa sus sistemas, se difunden noticias falsas que afirman que los datos fueron robados en beneficio de los adversarios. En estos escenarios, su propia verdad se abre paso con dificultad en un entorno de mercado en tiempo real, donde el comportamiento comercial determina la percepción.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Los organismos reguladores reconocen ahora la desinformación como un riesgo sistémico que requiere atención en el marco del gobierno corporativo. Los reguladores financieros de muchas jurisdicciones han empezado a exigir a las empresas que implementen mecanismos de control para detectar y responder a las narrativas falsas. El bufete de abogados ARROWS asesora a las empresas sobre estas obligaciones emergentes de gobernanza y representa a las compañías en investigaciones regulatorias tras incidentes de desinformación.

microFAQ – Consejos jurídicos para reconocer las amenazas híbridas corporativas

1. ¿Cómo puede mi empresa distinguir los ataques híbridos de la cibercriminalidad común o de incidentes operativos?

Los ataques híbridos suelen caracterizarse por la coordinación entre múltiples ámbitos: ciberataques alineados con vigilancia por drones o campañas de desinformación. La cibercriminalidad común suele buscar el robo financiero o exigencias de rescate (ransomware). Las operaciones híbridas buscan la desestabilización y la ambigüedad en la atribución. La coordinación temporal suele ser el indicio principal: incidentes que parecen aleatorios pueden en realidad estar sincronizados.

2. ¿Qué obligaciones legales tiene mi empresa en cuanto a la detección y notificación de incidentes híbridos?

Las obligaciones dependen de su sector y jurisdicción. Los operadores de infraestructuras críticas se enfrentan a la notificación obligatoria de incidentes según normativas sectoriales. Las entidades financieras deben cumplir en la UE el marco DORA (Reglamento de Resiliencia Operativa Digital), que exige informar rápidamente a las autoridades. Las filtraciones de datos personales activan obligaciones de notificación conforme al RGPD o a las leyes estatales de protección de la privacidad. Para conocer sus obligaciones concretas, póngase en contacto con consultas@arws.cz.

3. Si no puedo identificar de inmediato el origen del ataque, ¿soy responsable por no haberlo notificado?

No automáticamente, pero debe notificar el incidente en sí. Las normativas suelen exigir la notificación «sin demora injustificada» o dentro de plazos estrictos (por ejemplo, 24 o 72 horas) tras confirmar que se ha producido un incidente significativo, independientemente de si se atribuye a un atacante concreto. La incertidumbre sobre la identidad del atacante no justifica un retraso en la notificación de la propia interrupción o fallo. Documentar el proceso de su investigación es fundamental para defenderse posteriormente frente a sanciones de los organismos supervisores.
ARROWS despacho de abogados

Los Estados y los organismos reguladores supranacionales han codificado requisitos para que las empresas se preparen ante las amenazas híbridas y respondan a ellas. Los marcos más detallados proceden de la Unión Europea, cuya proximidad geográfica a las zonas de conflicto híbrido la convierte en pionera en materia de regulación. Su importante infraestructura tecnológica aumenta aún más la necesidad de normas jurídicas sólidas en este ámbito.

La Directiva NIS2 de la UE exige que las entidades «esenciales» e «importantes» de sectores críticos implementen medidas de ciberseguridad basadas en el análisis de riesgos. NIS2 se aplica a entidades medianas y grandes de los sectores de energía, transporte, banca, sanidad, gestión del agua e infraestructuras digitales. Es fundamental que NIS2 hace responsables personalmente a los órganos de dirección del cumplimiento en materia de ciberseguridad, lo que significa que los miembros de los órganos estatutarios pueden enfrentarse a responsabilidad por incumplimiento.

En Estados Unidos, los sectores de infraestructuras críticas funcionan según normativas sectoriales específicas. El sector eléctrico está sujeto a los estándares NERC CIP, mientras que las entidades financieras deben cumplir la ley GLBA y las normativas de organismos como la SEC. Cada marco comparte elementos comunes: evaluación de riesgos, planificación de la respuesta ante incidentes, gestión de la seguridad de la cadena de suministro y obligaciones de notificación rápida.

En las empresas con actividad internacional, la complejidad regulatoria se multiplica. Una filial europea debe cumplir las leyes nacionales que transponen NIS2, mientras que una filial estadounidense se orienta en marcos federales y estatales. El bufete de abogados ARROWS asesora regularmente a empresas que operan en múltiples jurisdicciones sobre la armonización de sus programas de cumplimiento en materia de ciberseguridad.

El reto de la responsabilidad personal para la dirección de las empresas

La normativa moderna sobre ciberseguridad ha trasladado la responsabilidad de los departamentos de TI a los consejos de administración y la alta dirección. Los tribunales de Delaware han sentado un precedente según el cual los consejeros pueden enfrentarse a responsabilidad personal por no implementar sistemas de supervisión adecuados. Los accionistas han impugnado con éxito decisiones de los consejos relativas a inversiones en ciberseguridad, alegando que una preparación insuficiente constituye una infracción del deber fiduciario.

Los estándares que aplican los tribunales y reguladores exigen que la dirección actúe de forma proactiva. La dirección debe supervisar activamente los riesgos cibernéticos, no limitarse a recibir pasivamente los informes del departamento de TI. Además, debe comprobar que las inversiones en seguridad sean proporcionales a los riesgos identificados y establecer una responsabilidad clara sobre los resultados en materia de ciberseguridad.

Para las empresas europeas, las disposiciones de NIS2 sobre responsabilidad personal crean un riesgo comparable. Las transposiciones nacionales hacen responsables expresamente a los órganos de dirección por el incumplimiento normativo. Las sanciones para la entidad pueden alcanzar los 10 millones de EUR o el 2 % del volumen de negocio anual mundial, y disposiciones específicas establecen la responsabilidad personal de los directivos.

La situación se complica aún más por el hecho de que los tribunales atribuyen cada vez más responsabilidad a los consejeros por divulgaciones engañosas sobre ciberseguridad. Si su informe anual afirma que ha implementado «las mejores prácticas de seguridad de su categoría», pero una filtración revela deficiencias significativas, los consejeros pueden enfrentarse a demandas por declaraciones sustancialmente engañosas. El bufete de abogados ARROWS ayuda a los consejos de administración y a la alta dirección a crear marcos de gobierno de ciberseguridad que cumplan los requisitos legales sin dejar de tener en cuenta la realidad operativa.

microFAQ – Consejos jurídicos sobre la responsabilidad de la dirección de las empresas frente a las amenazas híbridas

1. ¿Qué actividades concretas de gobierno de ciberseguridad debería realizar nuestro consejo de administración?

La dirección debería revisar trimestralmente las evaluaciones de riesgo cibernético, aprobar los planes de respuesta ante incidentes, supervisar las inversiones en seguridad y su eficacia, garantizar la formación de los directivos en riesgos cibernéticos y documentar sus actividades de supervisión. Muchas empresas nombran ahora comités especializados en ciberseguridad o exigen a los miembros del consejo que participen en formación en este ámbito. Esta documentación protege a los consejeros individuales al demostrar una gestión activa del riesgo.

2. Si un ataque híbrido tiene éxito a pesar de nuestras inversiones en seguridad, ¿podemos enfrentarnos a responsabilidad por preparación insuficiente?

Posiblemente, pero la responsabilidad suele depender de la negligencia, no del incidente en sí. Los tribunales reconocen que la seguridad perfecta es imposible, por lo que el estándar es una preparación «razonable» en relación con los riesgos identificados en su sector y el tamaño de la empresa. Si su nivel de seguridad era demostrablemente inferior al de empresas comparables, o si ignoró vulnerabilidades conocidas mientras afirmaba haberlas resuelto, el riesgo de responsabilidad aumenta considerablemente.

3. ¿Debe nuestra empresa mantener un seguro cibernético dados estos riesgos de responsabilidad?

Aunque no siempre es obligatorio por ley, es un elemento crítico de la gestión de riesgos. El seguro cibernético cumple dos funciones: cubre las pérdidas financieras derivadas de incidentes y señala a reguladores y accionistas que la dirección se tomó en serio la transferencia de riesgos. Muchas entidades financieras se enfrentan ahora a requisitos de mantener seguro cibernético. Más importante aún, el seguro cibernético suele incluir cobertura de representación legal: las aseguradoras proporcionan abogados para defender a consejeros y directivos en investigaciones regulatorias o litigios con accionistas.
ARROWS despacho de abogados

Amenazas híbridas e infraestructuras críticas: riesgos específicos por sector

Las infraestructuras energéticas se enfrentan a campañas persistentes de amenazas híbridas por parte de actores tanto estatales como no estatales. Campañas documentadas se han dirigido contra redes eléctricas mediante ciberataques coordinados y ataques con drones diseñados para maximizar la interrupción de la vida de la población civil. Las infraestructuras energéticas de Oriente Medio también han sido atacadas mediante una combinación de drones comercialmente disponibles y sistemas militares avanzados.

Para las empresas energéticas, la amenaza es multidimensional y combina el sabotaje físico con operaciones cibernéticas. El sabotaje físico dirigido contra cables submarinos y oleoductos se combina con operaciones cibernéticas que comprometen los sistemas SCADA. La consecuencia es clara: las infraestructuras críticas funcionan en un entorno en el que las medidas de seguridad física por sí solas ya no bastan.

La respuesta regulatoria se ha intensificado en consecuencia. La Directiva de la UE sobre la Resiliencia de las Entidades Críticas (CER) exige que los operadores del sector energético identifiquen los activos críticos y evalúen las vulnerabilidades. El bufete de abogados ARROWS ayuda a los operadores del sector energético a orientarse en estas obligaciones convergentes y presta asesoramiento en materia de cumplimiento normativo y protocolos de respuesta ante incidentes.

Servicios financieros y manipulación del mercado mediante operaciones híbridas

Las entidades financieras se enfrentan a amenazas híbridas desde múltiples frentes. Los ciberataques se dirigen contra los datos de los clientes y los sistemas de transacciones, mientras que las campañas de desinformación apuntan a la estabilidad institucional y la confianza de los clientes. En un caso reciente de gran relevancia, se utilizaron deepfakes de directivos de empresas generados por inteligencia artificial para autorizar transferencias fraudulentas de fondos.

La manipulación del mercado mediante desinformación representa un riesgo financiero sistémico. Los desplomes relámpago (flash crashes) y los cambios rápidos de valoración provocados por narrativas no verificadas muestran cómo la información falsa puede provocar movimientos masivos en el mercado. Para las entidades financieras surge una exposición regulatoria en varios frentes, incluida la obligación de divulgar riesgos cibernéticos significativos.

La confluencia de amenazas híbridas y mercados financieros crea una nueva responsabilidad jurídica. Las entidades deben implementar mecanismos de control para verificar la identidad que sean lo suficientemente sofisticados como para detectar la suplantación de identidad basada en deepfakes. El bufete de abogados ARROWS ayuda a las entidades financieras a diseñar marcos de gobierno corporativo que aborden estas amenazas convergentes y garanticen la defensa frente a medidas regulatorias.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Agua y telecomunicaciones: puntos críticos vulnerables

Las infraestructuras de suministro de agua y las redes de telecomunicaciones representan puntos críticos que cada vez son más objeto de operaciones híbridas. Los sistemas de abastecimiento de agua de muchos países desarrollados se diseñaron sin tener en cuenta la ciberseguridad moderna. Los sistemas que controlan los niveles de sustancias químicas en las plantas de tratamiento de agua a menudo funcionan sobre infraestructuras obsoletas con una seguridad mínima.

Incidentes recientes demuestran tanto la vulnerabilidad como las consecuencias. En EE. UU., unos piratas informáticos intentaron elevar el nivel de hidróxido de sodio en el suministro de agua hasta una concentración peligrosa. En Europa se produjeron daños en cables submarinos de telecomunicaciones en incidentes que suscitaron sospechas de sabotaje.

Para las empresas que operan redes de agua o infraestructuras de telecomunicaciones, las amenazas híbridas combinan ciberataques con reconocimiento mediante drones. El bufete de abogados ARROWS asesora a estos operadores en estrategias de cumplimiento normativo, en el desarrollo de protocolos de respuesta ante incidentes y en la gestión de la responsabilidad en caso de que se produzcan incidentes.

Cuando se produce un incidente híbrido, las obligaciones de notificación a los organismos supervisores crean plazos jurídicos urgentes que limitan considerablemente la flexibilidad de su respuesta. El entorno regulatorio exige comprender varios marcos simultáneamente.

Según el Reglamento (UE) del RGPD, las violaciones de la seguridad de los datos personales deben notificarse a las autoridades de control en un plazo de 72 horas. Esto deja menos de tres días para investigar el alcance de la violación, identificar a las personas afectadas y presentar una notificación formal. El plazo de 72 horas comienza a contar desde el momento en que se tiene conocimiento de la violación, con independencia de que la investigación esté completa.

El Reglamento (UE) DORA acorta los plazos para las entidades financieras. Los incidentes significativos relacionados con las TIC deben notificarse a la autoridad competente en plazos estrictos, a menudo en 24 horas. Estos requisitos que se solapan generan complicaciones prácticas, ya que los equipos jurídicos deben investigar simultáneamente el incidente técnico y evaluar el impacto financiero.

La complejidad se agrava cuando los incidentes híbridos afectan a varias jurisdicciones. Un ciberataque que afecte a sus operaciones en la UE activa los plazos del RGPD y de DORA, mientras que los ataques contra filiales en EE. UU. activan requisitos diferentes. El bufete de abogados ARROWS ayuda a las empresas a implementar protocolos de respuesta ante incidentes que cumplan los complejos plazos de notificación.

Decisiones sobre el pago de ransomware y el cumplimiento de sanciones

Cuando las operaciones híbridas incluyen ataques de ransomware, la decisión sobre el pago genera una complejidad jurídica extraordinaria, agravada por factores geopolíticos. La decisión de pagar o rechazar las exigencias de rescate afecta no solo a la resolución inmediata del incidente, sino también al cumplimiento normativo. También influye en el riesgo de ser objetivo en el futuro y en la posible responsabilidad por financiar a entidades sancionadas.

Tanto el régimen de sanciones de EE. UU. (OFAC) como el de la UE imponen estándares de responsabilidad objetiva por los pagos a entidades sancionadas. Si su empresa paga un rescate a un atacante que posteriormente se identifica como sancionado, se enfrenta a sanciones civiles significativas independientemente de su intención. Esto crea un verdadero dilema: retrasar el pago aumenta los daños operativos, mientras que acelerarlo aumenta el riesgo de incumplimiento normativo.

Las recientes medidas de aplicación de la ley demuestran la gravedad de la situación. Las autoridades persiguen a proveedores y plataformas de pago que facilitan pagos de ransomware a entidades sancionadas. Los reguladores examinan si su empresa realizó una diligencia debida sobre los atacantes antes del pago y si comprobó al beneficiario del pago en las listas de sanciones.

El entorno regulatorio ahora presupone que las empresas se encontrarán con incidentes de ransomware y espera que mantengan procedimientos de respuesta integrales. El bufete de abogados ARROWS ayuda a las empresas a implementar protocolos de respuesta al ransomware que cumplan las expectativas de los reguladores, incluidos los procedimientos de cumplimiento de sanciones.

microFAQ – Consejos jurídicos para la respuesta al ransomware y el cumplimiento normativo

1. ¿Debe nuestra empresa informar a las fuerzas de seguridad inmediatamente tras detectar un ransomware, o debemos negociar primero el pago?

La notificación se recomienda generalmente y a veces es obligatoria (por ejemplo, según CIRCIA en EE. UU. o NIS2/DORA en la UE para incidentes significativos). Una notificación temprana permite a las fuerzas de seguridad proporcionar orientación sobre el atacante concreto. Muchas agencias mantienen información de inteligencia sobre atacantes que identifica qué grupos están sancionados; una notificación temprana puede evitar un pago involuntario a entidades sancionadas. Documente cuidadosamente la cronología de la investigación, ya que los reguladores examinarán posteriormente si tomó medidas razonables para evitar infringir las sanciones.

2. Si pagamos un rescate y posteriormente descubrimos que el beneficiario estaba en una lista de sanciones, ¿qué consecuencias tendrá esto?

Las sanciones dentro de los regímenes OFAC o de la UE pueden ser considerables. Podría enfrentarse a multas civiles del orden de decenas de miles hasta potencialmente millones, según las circunstancias. Además, los reguladores pueden investigar si su empresa no implementó procedimientos razonables de cumplimiento de sanciones. Por ello, un proceso documentado de decisión sobre pagos (incluidas las comprobaciones de sanciones) es fundamental: demuestra la diligencia debida, incluso si posteriormente se comprueba que el pago llegó a una entidad sancionada en circunstancias que no podía haber conocido razonablemente.

3. ¿Puede nuestro seguro cibernético ayudarnos a gestionar la responsabilidad por el pago del rescate?

Sí, y de varias maneras. La cobertura cibernética directa (first-party) suele incluir los costes del rescate (aunque esto varía según la póliza). La cobertura de responsabilidad frente a terceros puede incluir los costes de defensa y los gastos de resolución regulatoria si se enfrenta a medidas de aplicación tras el pago. Pero, lo que es más importante, las aseguradoras que ofrecen servicios de negociación de rescates a menudo ayudan a identificar a los atacantes y a evaluar los riesgos de sanciones, proporcionando en la práctica orientación experta que reduce su exposición a la responsabilidad. Revise cuidadosamente los detalles de su póliza en consultas@arws.cz para comprender su cobertura concreta.
ARROWS despacho de abogados

Escenarios de riesgo y consecuencias regulatorias

Riesgos y sanciones

Cómo ayuda ARROWS (consultas@arws.cz)

Ciberataque contra la red eléctrica combinado con vigilancia mediante drones: los atacantes comprometen los sistemas SCADA que controlan la transmisión y distribución, mientras que los drones filman la ubicación de las instalaciones y los protocolos de seguridad, lo que permite un posterior sabotaje físico. Los cortes de suministro resultantes provocan fallos en cascada.

Cumplimiento normativo y representación en la gestión de incidentes: ARROWS ayuda a los operadores energéticos a implementar marcos de seguridad conformes con la Directiva NIS2/NERC CIP, desarrolla protocolos de respuesta ante incidentes que cumplen los requisitos de notificación regulatoria dentro de los plazos obligatorios y representa a los operadores ante los organismos supervisores.

Ataque de ransomware con filtración de datos en una entidad financiera: los atacantes cifran sus sistemas de copia de seguridad y exigen un rescate, amenazando con divulgar datos de clientes. La decisión sobre el pago debe cumplir los plazos de notificación de incidentes del Reglamento DORA, los requisitos de notificación del RGPD en caso de filtración de datos personales y la comprobación de listas de sanciones.

Respuesta ante incidentes y asesoramiento jurídico en materia de sanciones: ARROWS ayuda a las entidades financieras a documentar las decisiones sobre pagos de forma que resistan el escrutinio regulatorio, realiza comprobaciones jurídicas de los atacantes frente a listas de sanciones en tiempo real y ayuda a preparar notificaciones a los reguladores que cumplan los plazos de 24 horas de DORA.

Campaña de desinformación dirigida contra la estabilidad financiera de su empresa: se difunden a través de redes sociales afirmaciones falsas de que la infraestructura de su empresa ha sido atacada y los datos de los clientes han sido robados. El precio de las acciones cae bruscamente antes de que pueda emitir información correctiva. Los accionistas presentan demandas derivativas.

Documentación de gobierno corporativo y defensa en litigios con accionistas: ARROWS ayuda a documentar la actividad de los órganos estatutarios en la supervisión de la ciberseguridad para demostrar la diligencia debida, asesora sobre protocolos de respuesta a la desinformación y estrategia de comunicación, y representa a los miembros de los órganos en demandas derivativas de accionistas.

Interrupción de la cadena de suministro que afecta a varios clientes: los atacantes comprometen su software e insertan malware que afecta a su base de clientes. Los clientes presentan reclamaciones alegando que no implementó prácticas adecuadas de desarrollo seguro. Los reguladores investigan si cumple los requisitos de divulgación de vulnerabilidades.

Gestión de riesgos de proveedores y defensa regulatoria: ARROWS asesora sobre protocolos de seguridad de la cadena de suministro conformes con NIS2 y marcos equivalentes, ayuda a implementar estándares de ciclo de vida de desarrollo seguro y representa a su empresa ante los reguladores que investigan las prácticas de seguridad del software.

Vigilancia con drones previa a un sabotaje físico en una instalación crítica: durante varios días se detectan drones filmando el perímetro de seguridad de su planta de tratamiento de agua. Posteriormente se produce un sabotaje físico que daña equipos críticos. Los organismos reguladores cuestionan si disponía de medidas de seguridad física adecuadas.

Cumplimiento en seguridad de infraestructuras críticas y respuesta ante incidentes: ARROWS ayuda a las empresas a implementar la Directiva CER / leyes nacionales sobre infraestructuras críticas, asesora sobre el despliegue de sistemas de detección de drones y sus aspectos jurídicos, y representa a las empresas en procedimientos regulatorios tras incidentes de sabotaje.

ARROWS despacho de abogados

Comprender sus obligaciones de cumplimiento: un desglose práctico

Determinar qué normativas relativas a las amenazas híbridas se aplican a su organización requiere comprender varios factores. Debe tener en cuenta su sector industrial, el tamaño de la empresa, la ubicación geográfica y los tipos de datos personales tratados. Además, debe determinar si se clasifica como «entidad esencial» o «entidad importante».

Las empresas de los sectores de energía, telecomunicaciones, gestión del agua, servicios financieros, sanidad e infraestructuras digitales se enfrentan a la mayor carga de cumplimiento. Para estos sectores, la Directiva NIS2 de la UE exige que las entidades medianas y grandes implementen marcos integrales de ciberseguridad. EE. UU. impone requisitos comparables mediante normativas sectoriales como NERC CIP y HIPAA.

La geografía desempeña un papel importante. Las empresas que operan en la UE deben cumplir el RGPD independientemente de dónde se encuentre su sede, siempre que ofrezcan bienes o servicios a residentes de la UE. Esto crea obligaciones extraterritoriales para las empresas internacionales, lo que significa que, por ejemplo, una empresa estadounidense que trate datos de clientes europeos debe cumplir los requisitos de notificación de incidentes.

El tamaño de su empresa influye en la intensidad del cumplimiento, y las organizaciones más grandes se enfrentan a obligaciones más estrictas que las pequeñas empresas. Sin embargo, las pequeñas empresas no deben suponer que están exentas, ya que las normativas se aplican cada vez más también a ellas si operan en sectores críticos. El bufete de abogados ARROWS ayuda a las empresas a realizar evaluaciones de cumplimiento y a determinar qué normativas se aplican a su situación concreta.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Pasos esenciales para la preparación frente a amenazas híbridas

Construir la preparación frente a las amenazas híbridas requiere integrar la seguridad física, la ciberseguridad, la comunicación de crisis y los marcos de cumplimiento jurídico en una respuesta organizativa coherente. Para la mayoría de las organizaciones, esto implica varios pasos interconectados.

En primer lugar, realice una evaluación de riesgos integral que abarque las amenazas físicas, cibernéticas e informativas. NIS2 y marcos equivalentes exigen expresamente una evaluación de riesgos documentada que identifique vulnerabilidades e impactos potenciales. Estas evaluaciones deben abordar escenarios de amenazas híbridas, no solo ciberataques o incidentes con drones de forma aislada.

En segundo lugar, implemente controles de seguridad en capas orientados a proteger el perímetro físico y reforzar la ciberseguridad. Las medidas de seguridad física deben abordar las amenazas de los sistemas no tripulados, ya que las vallas perimetrales tradicionales fallan cuando los adversarios utilizan plataformas aéreas. Los controles cibernéticos deben centrarse por igual en la tecnología operativa (OT) y en los sistemas de TI.

En tercer lugar, cree procedimientos de respuesta ante incidentes con plazos claros para la notificación regulatoria. Sus procedimientos deben abordar la coordinación simultánea entre TI, el departamento jurídico, la comunicación y la dirección. Las plantillas de notificación preparadas de antemano y los árboles de decisión permiten una respuesta rápida que cumple los plazos legales.

En cuarto lugar, mantenga una documentación integral de las decisiones de seguridad, las evaluaciones de riesgo y las actividades de gobierno corporativo. La documentación demuestra que su organización actuó con la debida diligencia y sirve como defensa clave en caso de incidente. Esto es esencial si los reguladores cuestionan posteriormente si adoptó medidas preventivas adecuadas.

En quinto lugar, implemente programas de formación y concienciación de los empleados centrados en escenarios de amenazas híbridas. Los estudios muestran de forma constante que la ingeniería social y el phishing siguen siendo vectores de ataque importantes. Los empleados representan tanto un punto vulnerable como su primera línea de defensa contra la desinformación.

La complejidad de implementar estas medidas manteniendo la continuidad operativa supone un reto para la mayoría de las organizaciones. El bufete de abogados ARROWS ayuda a las empresas a diseñar marcos de cumplimiento que aborden estos requisitos sin crear una carga operativa excesiva.

Perspectivas internacionales: cómo abordan las distintas jurisdicciones las amenazas híbridas

La respuesta regulatoria a las amenazas híbridas varía considerablemente entre jurisdicciones, lo que genera retos para las organizaciones multinacionales que buscan un cumplimiento normativo eficaz y consolidado.

Los enfoques de la Unión Europea hacen hincapié en marcos uniformes aplicables en todos los Estados miembros. Directivas como NIS2 y CER establecen requisitos básicos que los Estados miembros de la UE deben incorporar a su derecho nacional. Esto crea una coherencia regulatoria comparable que refleja la exposición geográfica a las operaciones híbridas y el reconocimiento de que la fragmentación nacional crea puntos vulnerables.

Los marcos en Estados Unidos siguen siendo más específicos por sector y geográficamente fragmentados. Normativas federales como NERC CIP y HIPAA establecen requisitos básicos para sectores concretos, mientras que cada estado mantiene sus propias leyes de ciberseguridad. Para las empresas estadounidenses, suele ser más sencillo cumplir los requisitos estatales más estrictos como estándares nacionales de facto.

Los enfoques del Reino Unido tras el brexit se han apartado de los marcos de la UE, aunque manteniendo una coherencia regulatoria significativa. Las entidades del Reino Unido siguen sujetas a equivalentes del RGPD y se enfrentan a requisitos sectoriales a través de organismos como la Financial Conduct Authority. El enfoque del Reino Unido busca mantener la compatibilidad regulatoria con los marcos de la UE al tiempo que establece estándares independientes.

La complejidad comparativa crea auténticos retos para las organizaciones multinacionales. En lugar de implementar cuatro programas de cumplimiento independientes, las organizaciones más sofisticadas construyen marcos integrados que incorporan los requisitos más estrictos entre jurisdicciones. El bufete de abogados ARROWS ayuda a las empresas multinacionales en esta consolidación y les ayuda a identificar los requisitos que se solapan.

Nuestro equipo de Praga gestiona regularmente transacciones transfronterizas y cuestiones de cumplimiento normativo multinacional. Combinamos un profundo conocimiento de los requisitos jurídicos europeos con experiencia asesorando a clientes internacionales que se mueven en las jurisdicciones de EE. UU., el Reino Unido y otros países. Si su organización se enfrenta a amenazas híbridas que afectan a varias áreas geográficas, es esencial contar con representación jurídica familiarizada con las obligaciones legales comparadas.

microFAQ – Consejos jurídicos sobre el cumplimiento normativo multinacional frente a las amenazas híbridas

1. Si cumplimos plenamente los requisitos de NIS2 de la UE para nuestras operaciones europeas, ¿satisface esto automáticamente los requisitos de EE. UU. para nuestras instalaciones estadounidenses?

Parcialmente. NIS2 establece bases integrales que a menudo superan los requisitos sectoriales de EE. UU. (con la excepción de sectores de infraestructuras críticas, donde, por ejemplo, NERC CIP impone un rigor comparable). Sin embargo, NIS2 no aborda las leyes estatales de protección de datos personales de EE. UU. (como la CCPA) ni requisitos industriales específicos como HIPAA. Su estrategia de cumplimiento debería comparar los requisitos entre jurisdicciones para identificar lagunas, en lugar de suponer que el cumplimiento de NIS2 se traslada automáticamente.

2. ¿Qué requisitos jurisdiccionales deberíamos priorizar en caso de conflicto entre ellos?

Por lo general, los requisitos más estrictos deberían servir de base a su cumplimiento normativo, ya que cumplir el marco más riguroso suele satisfacer simultáneamente los requisitos menos estrictos. Por ejemplo, implementar los procedimientos y plazos de notificación de violaciones de seguridad del RGPD (72 horas) suele cumplir los requisitos estatales de EE. UU. (que pueden llegar hasta 60 días). Identifique la jurisdicción con los requisitos más estrictos que afecten a su organización y construya su marco de cumplimiento en torno a ese estándar.

3. ¿Necesitamos pólizas de seguro de riesgo cibernético independientes para cada jurisdicción?

No es necesario, pero compruebe que su póliza cubre incidentes en todas las jurisdicciones pertinentes. Muchas pólizas de riesgo cibernético son válidas a nivel mundial, pero los detalles de la cobertura, las exclusiones y las disposiciones sobre defensa regulatoria varían. Pida a su corredor de seguros que revise las pólizas y confirme expresamente la cobertura para la UE, EE. UU., el Reino Unido y otras jurisdicciones relevantes. Además, compruebe si las aseguradoras le defenderán en procedimientos regulatorios en todas las jurisdicciones pertinentes; algunas pólizas limitan el alcance de la defensa.
ARROWS despacho de abogados

Tecnología y amenazas emergentes: IA, deepfakes y la evolución de las operaciones híbridas

La sofisticación tecnológica de las operaciones híbridas se ha acelerado drásticamente con los avances de la IA. La inteligencia artificial permite ciberataques a una escala y velocidad que antes requerían conocimientos humanos especializados, junto con deepfakes tan convincentes que la verificación tradicional por vídeo falla.

Los ciberataques impulsados por IA automatizan el reconocimiento y la explotación, lo que permite a los adversarios identificar y comprometer rápidamente puntos vulnerables. La tecnología deepfake, combinada con la ingeniería social, crea nuevos vectores para eludir la autenticación. Una transferencia fraudulenta de 25 millones de dólares realizada mediante videollamadas deepfake en Hong Kong demostró que el reconocimiento de voz y rostro por sí solo es insuficiente.

La desinformación generada por inteligencia artificial plantea retos únicos para la detección y la respuesta. La verificación tradicional de hechos partía del supuesto de que las afirmaciones falsas acabarían siendo identificables mediante la investigación. Si los algoritmos pueden generar vídeo o audio falso convincente e indistinguible del contenido auténtico, el ciclo tradicional de corrección se derrumba.

Los marcos regulatorios están evolucionando para ponerse al día con la realidad tecnológica. La mayoría de las normativas redactadas en la década de 2010 presuponen contenido generado por humanos. Las empresas que implementan sistemas de IA sin marcos maduros de gobernanza y seguridad se enfrentan a riesgos multiplicados. Los propios sistemas de IA se convierten en una superficie de ataque, y los modelos pueden verse comprometidos o envenenados con datos de entrenamiento falsos.

Para las organizaciones que implementan sistemas de IA, esto crea nuevos requisitos de gobierno corporativo. Los miembros de los órganos estatutarios se enfrentan ahora a una posible responsabilidad si se despliegan sistemas de IA sin controles de seguridad adecuados. El bufete de abogados ARROWS ayuda a las empresas a diseñar marcos de gobernanza de la IA que aborden simultáneamente la seguridad, el cumplimiento normativo y las consecuencias en materia de responsabilidad.

Construcción del marco de respuesta de su organización

La preparación frente a las amenazas híbridas exige pasar de los enfoques tradicionales y compartimentados de la seguridad a otros integrados. En lugar de equipos independientes de ciberseguridad, un departamento de comunicación de crisis y una operativa de seguridad física, una respuesta eficaz ante las amenazas híbridas integra estas funciones tanto operativa como jurídicamente.

Implemente una gobernanza integrada de la respuesta a incidentes, en la que los equipos de ciberseguridad, los asesores jurídicos y la alta dirección coordinen en tiempo real. Muchas organizaciones mantienen «salas de crisis» que permiten una toma de decisiones interfuncional rápida. El componente jurídico debería incluir asesoramiento capaz de apoyar en tiempo real las decisiones relativas a obligaciones regulatorias y cumplimiento de sanciones.

Implemente una planificación de continuidad de negocio (BCP) específicamente orientada a escenarios híbridos. Los planes de continuidad de negocio genéricos suelen fallar ante incidentes híbridos porque no abordan los ataques cibernético-físicos coordinados. Los simulacros deberían recrear escenarios en los que los ciberataques inutilicen las comunicaciones justo en el momento en que se producen incidentes físicos.

Diseñe estrategias de comunicación que aborden la respuesta a la desinformación. Muchas organizaciones carecen de protocolos predefinidos para corregir narrativas falsas difundidas a través de redes sociales. Para cuando la organización publica correcciones, la amplificación algorítmica ya ha hecho llegar las afirmaciones falsas a millones de personas.

Asegúrese de que el seguro de riesgo cibernético aborde los escenarios emergentes de amenazas híbridas. Las pólizas estándar de riesgo cibernético a menudo excluyen los daños físicos, el sabotaje y el terrorismo. Revise cuidadosamente su seguro para asegurarse de que la cobertura abarca también los escenarios híbridos e incluye los costes de defensa en investigaciones regulatorias.

El bufete de abogados ARROWS ayuda a las empresas a diseñar estos marcos integrados, garantizando que cumplan los requisitos regulatorios sin dejar de ser operativamente funcionales. Hemos asesorado a numerosas empresas en la creación de protocolos de respuesta ante incidentes y planes de continuidad de negocio que abordan escenarios de amenazas híbridas.

Resumen ejecutivo para la dirección

La convergencia de las operaciones con drones, los ciberataques y las campañas de desinformación representa una nueva categoría de amenazas que exige una respuesta organizativa integrada. Las operaciones híbridas se dirigen simultáneamente contra la infraestructura física, los sistemas digitales y el entorno informativo. Los enfoques tradicionales y compartimentados de la seguridad no logran abordar estos fallos en cascada.

Los marcos regulatorios han cambiado rápidamente, creando responsabilidad personal para los miembros de los consejos de administración y la alta dirección en la gestión de la ciberseguridad. La Directiva NIS2, el Reglamento DORA y el RGPD hacen ahora personalmente responsables a los órganos de dirección por los fallos en el cumplimiento normativo de ciberseguridad. La documentación de las decisiones de seguridad a nivel de los órganos estatutarios se ha convertido en una prueba crítica en las investigaciones regulatorias.

Los plazos de respuesta ante incidentes se han acortado drásticamente, lo que exige una coordinación jurídica en tiempo real durante las crisis. La notificación de violaciones de seguridad conforme al RGPD debe realizarse en un plazo de 72 horas, mientras que el Reglamento DORA exige que las entidades financieras informen aún más rápido. Las organizaciones que carecen de protocolos predefinidos corren el riesgo de incumplir plazos regulatorios o infringir leyes de sanciones.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Las campañas de desinformación representan un riesgo financiero sistémico que merece especial atención en el marco del gobierno corporativo. Los deepfakes potenciados por IA permiten que narrativas falsas lleguen a millones de personas en cuestión de horas, influyendo en el comportamiento del mercado. Empresas de diversos sectores han registrado impactos significativos en su valor de mercado a raíz de incidentes de desinformación.

Construir una defensa eficaz frente a las amenazas híbridas requiere integrar la ciberseguridad, la seguridad física, el cumplimiento jurídico y las capacidades de comunicación de crisis. Los enfoques compartimentados, en los que los equipos trabajan de forma independiente, fallan en el momento en que los incidentes exigen una coordinación simultánea. Una preparación eficaz demuestra la integración de estas funciones tanto a nivel operativo como en la supervisión del gobierno corporativo.

Conclusión del artículo

La guerra híbrida ha pasado de ser una preocupación geopolítica teórica a convertirse en una realidad operativa que afecta a empresas de todos los sectores. La integración de la vigilancia con drones, los ciberataques y las campañas de desinformación crea perfiles de riesgo que los enfoques de seguridad tradicionales abordan de forma insuficiente. Las empresas que operan en infraestructuras críticas y servicios financieros se enfrentan al mayor grado de exposición.

La respuesta regulatoria se ha acelerado drásticamente, introduciendo obligaciones de cumplimiento integrales respaldadas por sanciones considerables. Los plazos regulatorios de respuesta ante incidentes reducen las ventanas de decisión a días u horas, lo que exige protocolos planificados de antemano. El gobierno de la ciberseguridad a nivel de los órganos estatutarios ha pasado de ser competencia del departamento de TI a convertirse en un ámbito clave de responsabilidad fiduciaria.

Para su organización, construir una preparación eficaz frente a las amenazas híbridas exige integrar la seguridad física, la ciberseguridad, la comunicación de crisis y el cumplimiento jurídico. Esta integración requiere conocimientos especializados que abarcan múltiples ámbitos, en los que especialistas técnicos y asesores jurídicos deben colaborar a nivel operativo.

El bufete de abogados ARROWS asesora regularmente a las empresas en materia de preparación frente a las amenazas híbridas y ayuda a las organizaciones a implementar marcos de gobierno corporativo. Ayudamos con la evaluación de riesgos, el desarrollo de programas de cumplimiento normativo y la representación durante investigaciones regulatorias. Ya sea que su organización se enfrente a requisitos de cumplimiento europeos o multinacionales, le ayudaremos a orientarse eficazmente en esta compleja materia.

Nuestro equipo combina un profundo conocimiento jurídico con una comprensión práctica de cómo funcionan realmente las operaciones de ciberseguridad. Hemos representado a clientes durante incidentes y hemos colaborado con órganos estatutarios en el desarrollo de marcos de gobierno corporativo. Como bufete de abogados de referencia en Praga, entendemos cómo abordan las distintas jurisdicciones la regulación de las amenazas híbridas.

Si su organización ha sufrido amenazas híbridas o está desarrollando marcos de preparación, póngase en contacto con consultas@arws.cz. Podemos ayudarle a evaluar las vulnerabilidades actuales y a diseñar marcos de cumplimiento que aborden los requisitos regulatorios específicos de su sector.

FAQ – Preguntas jurídicas frecuentes sobre la guerra híbrida: la combinación de drones, ciberataques y desinformación

1. ¿Qué obligaciones legales tiene mi empresa si se detecta vigilancia con drones sobre nuestras instalaciones?

Sus obligaciones dependen del tipo de instalación y de la jurisdicción. Si opera infraestructuras críticas (energía, gestión del agua, telecomunicaciones), los marcos regulatorios (por ejemplo, las leyes nacionales de protección de infraestructuras críticas) suelen exigir notificar los incidentes con drones a las autoridades competentes e implementar sistemas de detección. Debería documentar todas las observaciones, informar a las fuerzas de seguridad y realizar una evaluación de seguridad que identifique qué información pudo haber recopilado el adversario. Póngase en contacto con consultas@arws.cz para hablar de las obligaciones de notificación específicas de su instalación y jurisdicción.

2. Si durante un incidente con drones se produce también un ciberataque, ¿qué requisitos de notificación regulatoria tienen prioridad?

Ambas notificaciones pueden ser exigibles simultáneamente. Los plazos regulatorios suelen correr en paralelo: si detecta un ciberataque a las 9:00, su plazo de notificación conforme al RGPD o a DORA comienza de inmediato, aunque los incidentes con drones sigan en curso. Su protocolo de respuesta ante incidentes debería abordar la coordinación de varias notificaciones regulatorias simultáneas, en lugar de priorizar una sobre otra. Documente cuidadosamente la cronología de la investigación, ya que los reguladores examinarán posteriormente si investigó adecuadamente todos los componentes del incidente híbrido.

3. ¿Puede la desinformación sobre las prácticas de ciberseguridad de nuestra empresa generar responsabilidad regulatoria?

Potencialmente, sí. Las normativas se centran cada vez más en si las empresas realizan declaraciones materialmente engañosas sobre sus prácticas de seguridad. Si la desinformación afirma falsamente que su empresa ha sufrido una brecha de seguridad, los reguladores pueden examinar si su empresa aclaró adecuadamente la situación para evitar la manipulación del mercado. Alternativamente, si las propias comunicaciones de su empresa sobre sus prácticas de seguridad fueron engañosas o exageradas (el llamado cyberwashing), los reguladores pueden investigar si infringió normativas que exigen una representación precisa del estado de la seguridad. Responder de forma proactiva a la desinformación y divulgar información precisa sobre seguridad le protege frente a estos riesgos.

4. ¿Debe nuestra empresa divulgar los incidentes de amenazas híbridas a los inversores o al público?

Las obligaciones de divulgación dependen del estatus de su empresa y de la relevancia de los incidentes. Las empresas cotizadas deben divulgar los incidentes significativos de ciberseguridad (por ejemplo, ante la SEC en EE. UU. o conforme al Reglamento sobre Abuso de Mercado en la UE); la interpretación regulatoria ha ampliado la evaluación de la relevancia para incluir incidentes que afecten a la continuidad operativa o a la ventaja competitiva. Incluso las empresas privadas pueden tener obligaciones de divulgación frente a clientes, socios comerciales o aseguradoras, según los requisitos contractuales. En caso de duda, consulte las obligaciones de divulgación aplicables a su situación en consultas@arws.cz.

5. ¿Cómo aborda nuestro seguro cibernético los incidentes híbridos que combinan ciberataques, vigilancia con drones y desinformación?

El alcance de la cobertura varía considerablemente entre pólizas. Las pólizas cibernéticas estándar cubren los ciberataques, pero pueden excluir los daños físicos causados por sabotaje o incidentes con drones (exclusiones de «silent cyber»). La cobertura de desinformación sigue siendo poco común en la mayoría de los productos de seguro cibernético. Revise su póliza especialmente en lo relativo a: cobertura de extorsión cibernética (relevante si tras incidentes híbridos se producen exigencias de rescate), cobertura de interrupción de negocio que abarque las paradas operativas causadas por ataques cibernético-físicos combinados, cobertura de gestión de crisis y relaciones públicas que apoye la respuesta a la desinformación, y cobertura de costes de defensa jurídica en investigaciones de los organismos supervisores tras incidentes. Pida a su corredor que revise las lagunas de cobertura en colaboración con consultas@arws.cz para identificar sus necesidades de seguro.

6. ¿Qué documentación interna deberíamos mantener sobre nuestras actividades de preparación frente a amenazas híbridas?

Documente todas las evaluaciones de riesgo, los procesos de decisión sobre seguridad, las actividades de gobierno corporativo orientadas a la supervisión de la ciberseguridad, los protocolos de respuesta ante incidentes y los simulacros (tabletop exercises) que pongan a prueba los procedimientos de respuesta ante amenazas híbridas. Esta documentación demuestra la diligencia debida si posteriormente se producen incidentes y los organismos reguladores cuestionan su preparación. Es fundamental documentar las consultas con los asesores jurídicos sobre las decisiones de seguridad; esta documentación suele estar amparada por el secreto profesional (attorney-client privilege), lo que protege la información sensible frente a los requerimientos de los organismos reguladores. Mantenga por separado los registros de las actividades de respuesta ante incidentes propiamente dichas, ya que estos pueden no gozar de la protección del secreto profesional.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.