La Autoridad Catalana de Protección de Datos (APDCAT) ha anunciado una disminución en el número anual de notificaciones de violaciones de seguridad durante el año 2024 en comparación con el año anterior. Esta reducción rompe, por primera vez, la tendencia al incremento del 20% anual que se venía observando desde el año 2018.
Concretamente, la APDCAT recibió un total de 182 notificaciones de violaciones de seguridad a lo largo de 2024, una cifra que supone una ligera disminución en relación con las 183 notificaciones registradas en 2023. A pesar de tratarse de un descenso modesto –del 0,5%–, el número de afectados se ha reducido a más de la mitad, con un total de 230.000 personas, en comparación con el millón y medio que se registró a lo largo de 2023.
La Autoridad atribuye esta mejora tan pronunciada en el número de afectados, principalmente, a la disminución de ciberataques, que pasan del 31% en 2023 al 17% en 2024, especialmente los de tipo ransomware, que han pasado del 19% al 3%. Estos ataques ransomware, basados en el secuestro de datos, son los que afectan a un mayor número de personas. En consecuencia, el 41% de las violaciones de seguridad que ha recibido la APDCAT durante 2024 solo han tenido impacto en un número de entre 1 y 10 personas.
Aun así, cabe destacar la forma en que, a pesar de la notable disminución en el impacto de estas violaciones, el número de notificaciones a las autoridades se ha mantenido en línea con las de 2023. Esto pone de manifiesto que los responsables de realizar estas notificaciones no han reducido su labor de vigilancia y han continuado cumpliendo rigurosamente con su obligación de reportar los incidentes de manera adecuada.
En cuanto al origen de las violaciones de seguridad, el error humano pasa a ser la primera causa de los incidentes (aumenta del 43% al 59%), mientras que el acto externo malintencionado se sitúa en segundo lugar (baja del 52% al 33%). En última instancia, se encuentra el acto interno malintencionado (por ejemplo, abuso de privilegios de acceso por parte de empleados que extraen, copian o reenvían datos sin autorización), que se mantiene en tercer lugar con ligeras variaciones al alza.
En la misma línea de 2023, en la gran mayoría de los incidentes (92%) se ve afectada la confidencialidad de los datos, mientras que las violaciones que afectan a la disponibilidad disminuyen (hasta el 7%), en coherencia con la reducción del número de ataques ransomware, que al operar mediante la encriptación de los datos con el objetivo de posteriormente exigir un rescate, limitan su accesibilidad y cuando se necesitan.
Finalmente, como es habitual, la mayoría de las violaciones afectan datos identificativos básicos (nombre y apellidos y, en algunos casos, fecha de nacimiento) y datos de contacto, en un alto porcentaje combinados con datos de documentos de identidad (como DNI, NIE o pasaporte), cuyo acceso y uso indebido puede suponer un riesgo importante de daño para los titulares de los datos comprometidos, como el riesgo de sufrir una suplantación de identidad o ser víctima de fraude.
Estas noticias son especialmente relevantes para el sector sanitario, un ámbito particularmente vulnerable a este tipo de incidentes debido a la naturaleza sensible de los datos que gestiona. Según el artículo 9.1 del RGPD, estos datos se consideran de categoría especial y requieren la aplicación de medidas específicas de seguridad que garanticen su integridad y confidencialidad frente a intentos de acceso no autorizados y tratamientos ilícitos que puedan comprometer la privacidad de sus titulares.
Aun así, es importante mantener el nivel de alerta. Como recordaba el Informe de Prospectiva de Ciberseguridad para 2024 de la Agencia de Ciberseguridad de Cataluña, el sector sanitario sigue siendo un objetivo principal en esta materia, por lo que continúa siendo primordial la adopción y el mantenimiento de estrategias de ciberseguridad proactivas, flexibles y adaptables ágilmente a los cambios dinámicos y a la evolución de este tipo de amenazas cibernéticas.
En este sentido, es importante recordar que, según el artículo 33 del RGPD, en caso de que se produzca una violación de seguridad de datos personales, el responsable del tratamiento deberá notificarlo a la Autoridad «sin dilación indebida» y, por regla general, en un plazo máximo de 72 horas desde que se haya tenido constancia del incidente. Según el RGPD, se considera violación de seguridad cualquier incidente que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra manera, o la comunicación o el acceso no autorizado a dichos datos.
Así pues, cuando el responsable de protección de datos considere, en base a criterios como el tipo de violación, la categoría y tipología de los datos o el volumen y tipo de afectados, que la violación supone un riesgo de que se produzcan perjuicios (daños físicos, materiales o inmateriales) para las personas titulares de los datos afectados, deberá comunicarlo a la autoridad competente –en el caso de Cataluña, a la APDCAT– en los términos establecidos.
A modo ilustrativo, la Autoridad ha considerado violaciones de seguridad que deben ser comunicadas aquellas que impliquen pérdida de control sobre los datos, restricción de derechos de los titulares, discriminación, suplantación de identidad, pérdidas financieras, daño a la reputación, reversión no autorizada de la pseudonimización o pérdida de confidencialidad de datos sujetos a secreto profesional.
En definitiva, a pesar de la clara mejora, seguiremos con interés la evolución de los datos registrados por las Autoridades en materia de violaciones de seguridad y su impacto en la protección de los datos personales de los afectados, especialmente en sectores críticos como lo es el sector sanitario.
Análisis del Anteproyecto de Ley sobre la Gobernanza de la IA y su Impacto en el Marco Jurídico Nacional
El vertiginoso avance de la inteligencia artificial (IA) ha planteado desafíos significativos en términos de ética, transparencia y protección de los derechos fundamentales. En respuesta a estos retos, el Gobierno de España ha aprobado recientemente el anteproyecto de ley sobre la gobernanza de la IA, con el objetivo de garantizar un uso ético, inclusivo y beneficioso de esta tecnología. Este artículo analiza las principales disposiciones de esta normativa y su alineación con el Reglamento Europeo de IA.
El anteproyecto busca armonizar la legislación española con el Reglamento Europeo de IA, ya en vigor, que establece un marco común para el desarrollo, comercialización y uso de sistemas de IA en la Unión Europea. Este reglamento clasifica las aplicaciones de IA en función de su nivel de riesgo y establece obligaciones específicas para cada categoría, con el fin de mitigar posibles riesgos para los derechos y libertades de las personas.
Una de las medidas más destacadas del anteproyecto es la obligación de identificar claramente los contenidos generados o manipulados mediante IA, como imágenes, audios o vídeos. Esta disposición busca prevenir la difusión de desinformación y proteger a la ciudadanía de posibles engaños, especialmente en relación con los llamados deepfakes. El incumplimiento de esta obligación se considerará una infracción grave, sancionable con multas de hasta 35 millones de euros o el 7% de la facturación anual de la empresa infractora.
El anteproyecto también prohíbe el uso de técnicas subliminales que puedan manipular el comportamiento de las personas, así como la explotación de vulnerabilidades específicas debido a la edad, discapacidad o situación socioeconómica. Además, se prohíbe la clasificación de personas basada en datos biométricos para evaluar su comportamiento o personalidad, garantizando así la protección de los derechos fundamentales y la dignidad humana.
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), creada en 2023, será la encargada de supervisar la implementación y cumplimiento de esta normativa. La AESIA tendrá facultades inspectoras y sancionadoras para garantizar que los sistemas de IA operen de manera transparente y respetuosa con los derechos fundamentales.
Conclusión
La aprobación de este anteproyecto representa un paso significativo hacia la regulación efectiva de la inteligencia artificial en España. Al armonizarse con el marco europeo y establecer medidas específicas para garantizar la transparencia y la ética en el uso de la IA, se busca fomentar la confianza de la ciudadanía en estas tecnologías y asegurar que su desarrollo contribuya al bienestar social y al respeto de los derechos fundamentales.