Cómo prevenir el espionaje industrial y el robo de información
El espionaje industrial no es cosa de películas. En la mayoría de los casos no hay hackers sofisticados, sino un empleado que se lleva la base de clientes al irse a la competencia, un proveedor con más acceso del necesario o un portátil perdido sin cifrar. En este artículo explicamos cómo se roba la información de una empresa y qué medidas lo previenen.
Qué protege la ley
La Ley 1/2019 de Secretos Empresariales protege la información que tiene valor por ser secreta: listas de clientes y precios, fórmulas, procesos, código fuente, estrategias. Pero solo la protege si la empresa ha tomado medidas razonables para mantenerla en secreto. Sin esas medidas, reclamar es mucho más difícil.
Cómo se roba la información
| Vía | Ejemplo |
|---|---|
| Empleados que se van | Descargas masivas de clientes u ofertas los días previos a la baja |
| Accesos excesivos | Personas o proveedores que ven información que no necesitan |
| Nube personal y correo privado | Documentos enviados a cuentas personales para «trabajar desde casa» |
| Dispositivos | Portátiles, móviles o memorias USB sin cifrar que se pierden o se roban |
| Ciberataques dirigidos | Phishing a directivos o a personal de I+D para robar credenciales |
Medidas técnicas y organizativas
- Clasificar la información y saber dónde está la realmente sensible.
- Acuerdos de confidencialidad con empleados, colaboradores y proveedores.
- Control de accesos por necesidad y revisión periódica de permisos.
- Registros de actividad que permitan saber quién accedió, descargó o envió qué.
- Prevención de fugas de datos: alertas ante descargas masivas o envíos a cuentas externas.
- Cifrado de portátiles, móviles y soportes.
- Procedimiento de salida: retirar accesos el mismo día y recuperar equipos.
Muchas de estas medidas forman parte de la ISO 27001 y de nuestros servicios de prevención de pérdida de datos.
Si sospecha que ya ha ocurrido
- No borre ni reinstale los equipos implicados.
- Preserve los registros de actividad y los correos.
- Retire los accesos de la persona o proveedor sospechoso.
- Busque asesoramiento legal y pericial antes de actuar.
Para obtener pruebas con validez judicial, nuestra empresa hermana GlobátiKa realiza la investigación forense de robo de datos informáticos.
Caso ilustrativo
Un comercial que se llevó la cartera de clientes
Una empresa de distribución notó que varios clientes habituales empezaban a comprar a un competidor recién creado por un antiguo comercial. No tenía registros de descargas ni acuerdos de confidencialidad firmados.
Se implantaron acuerdos de confidencialidad, control de accesos al CRM por zonas, alertas ante exportaciones masivas y un procedimiento de salida. Meses después, el sistema detectó a tiempo una exportación masiva de otro empleado, lo que permitió actuar antes de la fuga.
Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.
La visión de Ángel González
«La mayoría de fugas de información que investigamos no son ataques sofisticados, sino accesos legítimos mal controlados. Técnicamente, las medidas que más protegen son el principio de mínimo privilegio, la prevención de fuga de datos (DLP) en correo y dispositivos, el registro de accesos a la información sensible y la retirada inmediata de permisos cuando alguien se va. Además, conviene clasificar la información para saber qué proteger primero. Mi conclusión: si no se registra quién accede a qué, después no se puede demostrar nada.»
Ángel González, director de NOÁTICA Informática para empresas
Preguntas frecuentes
¿Puedo vigilar el correo de mis empleados?
Solo dentro de los límites legales: con normas de uso conocidas por los empleados, de forma proporcionada y respetando su intimidad. Conviene contar con asesoramiento.
¿Qué es una medida razonable según la ley?
Acuerdos de confidencialidad, control de accesos, marcado de documentos confidenciales y medidas técnicas de protección, proporcionadas al valor de la información.
¿El cifrado es obligatorio?
No en general, pero es una de las medidas más eficaces y suele exigirse cuando hay datos personales sensibles.
¿Está protegida la información clave de su empresa?
Identificamos su información sensible, revisamos quién accede a ella y aplicamos controles para evitar fugas, con registros que sirvan si alguna vez hay que demostrar lo ocurrido.







