Una resolución de la AEPD refuerza la autenticación multifactor como requisito clave de seguridad

Lectura: 6 min.

La reciente resolución de la AEPD (PS/00228/2025) vuelve a lanzar un mensaje contundente para organizaciones públicas y privadas: la gestión de riesgos en protección de datos ya no puede apoyarse únicamente en usuario y contraseña.

En este caso, una administración pública sufrió una brecha de seguridad en su registro autonómico de animales de compañía tras el compromiso de las credenciales de un usuario legítimo. Los atacantes lograron acceder al sistema y extraer de forma masiva datos personales de miles de afectados, incluyendo nombres, apellidos, DNI, direcciones y datos de contacto.

Más allá de la propia brecha, la AEPD pone el foco en un aspecto especialmente relevante para los responsables de seguridad, cumplimiento y protección de datos: la ausencia de autenticación multifactor (MFA).

La Agencia considera que, tratándose de una aplicación accesible desde Internet y que gestionaba información personal, la utilización exclusiva de usuario y contraseña resultaba insuficiente para garantizar la confidencialidad de los datos. Además, el incidente permaneció sin detectarse durante meses, evidenciando también debilidades en las capacidades de monitorización y detección temprana.

Brecha de seguridad y RGPD: por qué la ausencia de MFA fue determinante

Uno de los aspectos más interesantes de esta resolución es que la EPD recuerda que ninguna organización está obligada a implantar medidas infalibles. Sin embargo, sí está obligada a adoptar medidas de seguridad adaptadas al riesgo.

Y hoy el riesgo asociado al robo o filtración de credenciales es sobradamente conocido.

Por ello, la resolución refuerza una interpretación que se observa cada vez con más frecuencia en el ámbito regulatorio: el MFA está dejando de considerarse una buena práctica para convertirse en un estándar mínimo exigible en sistemas que tratan datos personales y son accesibles de forma remota.

Qué deben aprender las organizaciones sobre MFA, protección de datos y cumplimiento

Desde una perspectiva de gestión de riesgos y cumplimiento, este caso deja tres conclusiones claras:

1.- La autenticación multifactor debe formar parte del conjunto básico de controles de acceso en aplicaciones expuestas a Internet.

2.- La capacidad de detección y respuesta es tan importante como la prevención. Una brecha que permanece oculta durante meses multiplica su impacto.

3.- El cumplimiento normativo y la ciberseguridad son disciplinas complementarias. La ausencia de controles considerados básicos puede derivar no solo en un incidente de seguridad, sino también en una infracción del RGPD.

El mensaje que nos deja esta resolución de la AEPD es claro: cuando el riesgo de compromiso de credenciales es conocido, persistente y ampliamente documentado, no implantar mecanismos de autenticación reforzada, como el MFA, deja de ser una cuestión de madurez tecnológica para convertirse en una cuestión de diligencia exigible.

Puede ser de tu interés

Explora Forward by Seresco

Áreas

Temas clave

Enfoques

Contextos