/

Blog

Qué enseña el ciberataque a 9 millones de personas en Dinamarca sobre la gestión de accesos y proveedores

ISO 27001: Gestión de Accesos y Proveedores, Caso Dinamarca 2026

Dinamarca se enfrentaría a uno de los incidentes de ciberseguridad más graves de su historia reciente
La primera ministra de Dinamarca, Mette Frederiksen, durante una rueda de prensa el 27 de agosto de 2026

Un ataque sin malware expuso los datos de 8,8 millones de personas en Dinamarca usando el acceso legítimo de una empresa privada al registro civil. Qué exige ISO 27001 sobre gestión de accesos y proveedores para que esto no pase en tu organización.

El viernes 2 de octubre de 2026, un funcionario del registro civil danés (CPR, Det Centrale Personregister) notó algo que no calzaba: un volumen de consultas automatizadas muy por encima de lo habitual. Al investigar, la administración del registro descubrió que una empresa privada danesa, que tenía acceso legítimo y autorizado por ley para consultar el sistema con fines comerciales, había sido usada durante aproximadamente diez días para extraer, mediante scripts automatizados y sin explotar ninguna vulnerabilidad técnica ni instalar malware, los datos de 8,8 millones de personas: nombres, direcciones y números de identificación personal (CPR). Es alrededor del 80% de todo el registro, en un país de apenas 6 millones de habitantes. La ministra de Asuntos Digitales, Christina Egelund, calificó el hecho como «un incidente extremadamente grave», y el caso fue reportado a Datatilsynet (la autoridad danesa de protección de datos) y a la policía.

No hubo que vulnerar ningún firewall estatal. El atacante solo necesitó un acceso que una empresa legítima ya tenía abierto, y usarlo a una escala muy distinta a la que ese acceso fue pensado para operar.

Qué pasó, en términos simples

Dinamarca, como muchos países, permite por ley que ciertas empresas privadas (aseguradoras, entidades de crédito, servicios de verificación de identidad, y similares) consulten el registro civil para fines comerciales legítimos: confirmar una dirección, validar una identidad, actualizar una base de clientes. Ese acceso quedó regulado en la ley de CPR de 2023 que rige hoy el sistema.

Lo que investigan ahora las autoridades danesas es que una de esas empresas, con ese acceso legítimo ya concedido, fue comprometida o abusada (el reporte no precisa si fue un atacante externo que tomó sus credenciales o un uso indebido desde dentro de la propia empresa) y que, a partir de ahí, se ejecutaron consultas automatizadas masivas contra el registro, muy por encima del volumen normal de uso de esa empresa. Nadie lo notó en tiempo real. La alerta llegó diez días después, y de forma manual: un funcionario del registro revisando patrones de consulta se dio cuenta de que algo no cuadraba. Solo entonces se suspendió el acceso de la empresa y se dio aviso a Datatilsynet.

El mismo patrón que ya vimos en retail y en logística

Este caso repite, con otro tipo de víctima, exactamente el patrón que ya documentamos en el ataque a la cadena de suministro de Brevo (que expuso datos de clientes de eBay, Louis Vuitton y Michelin a través de un proveedor de marketing) y en el robo de carga cibernético que alertó el FBI en abril: el punto de falla no es la organización que finalmente pierde los datos o la mercancía, sino un tercero con acceso legítimo y permanente que nadie estaba monitoreando de cerca. En Brevo era un widget de JavaScript. En el robo de carga, una cuenta de transportista. En Dinamarca, un derecho de consulta a una base de datos estatal otorgado por ley. El mecanismo técnico cambia, pero la causa raíz es la misma: un acceso de confianza, concedido una vez, que luego nadie vuelve a mirar hasta que ya es tarde.

Qué exige ISO 27001 sobre gestión de accesos y proveedores

El Anexo A de ISO/IEC 27001:2022 tiene una respuesta concreta para cada etapa de lo que falló en este caso:

A.5.18, derechos de acceso. Exige revisar periódicamente, no solo al momento de otorgarlo, si el acceso que tiene un tercero sigue siendo proporcional al propósito original. Un acceso concedido en 2023 para «verificar direcciones ocasionalmente» no debería poder escalar, sin que nadie lo note, a miles de consultas automatizadas diarias.

A.5.19, A.5.20 y A.5.21, relación y acuerdos con proveedores y cadena de suministro de TIC. Exigen evaluar el riesgo de cada tercero con acceso a información sensible antes de otorgarlo, y dejar en el acuerdo obligaciones claras de seguridad y de notificación de incidentes, no solo el permiso de uso.

A.8.3, restricción de acceso a la información. El principio de necesidad de conocer exige limitar el acceso al mínimo necesario para el propósito declarado. Un acceso de búsqueda abierta sobre un registro de 11 millones de personas, para una empresa que solo necesita confirmar direcciones puntuales, es exactamente el tipo de alcance desproporcionado que este control busca prevenir.

A.8.15 y A.8.16, registro y actividades de monitoreo. Son, para este caso, el control decisivo. Contar con una línea base de comportamiento normal (cuántas consultas hace habitualmente cada tercero) y alertas automáticas cuando esa línea se excede es lo que permite detectar un abuso en horas, no en diez días y gracias a que alguien lo notó por casualidad un viernes.

A.5.22, seguimiento, revisión y gestión de cambios de los servicios de proveedores. Verificar a un proveedor una vez, al firmar el acuerdo, no alcanza. Hay que monitorear si su patrón de uso cambia con el tiempo, que es exactamente lo que no ocurrió aquí durante diez días.

El error más común de auditoría

En las auditorías de gestión de accesos y proveedores, lo que casi siempre existe es la lista de terceros con acceso y el contrato o la base legal que lo respalda. Lo que casi nunca existe es evidencia de que alguien revisa, de forma activa y con alertas automáticas, si el volumen o el patrón de uso de ese acceso sigue siendo el esperado. Un auditor que se conforma con «sí, tenemos el convenio firmado y la lista de quién tiene acceso» sin pedir evidencia de monitoreo de uso real está dejando pasar exactamente el tipo de brecha que expuso a 8,8 millones de personas en Dinamarca. La pregunta que debería hacer cualquier auditor de ISO 27001 frente a un acceso de terceros no es solo «¿está autorizado?», sino «¿cómo se entera la organización si ese acceso empieza a usarse de forma distinta a lo autorizado?».

Checklist práctica para gestionar accesos de terceros

Primero, inventariar todos los terceros con acceso directo a bases de datos con información personal o sensible, incluyendo entidades que no son «proveedores de TI» en el sentido tradicional (aseguradoras, consultoras, entidades de verificación, organismos públicos). Segundo, documentar el volumen y el alcance de consulta esperado para cada uno, no solo el permiso general de acceso. Tercero, configurar alertas automáticas cuando el uso real se aleje de ese patrón esperado, en vez de depender de que alguien lo note revisando manualmente. Cuarto, revisar al menos una vez al año, o ante cualquier cambio relevante en el uso, si el nivel de acceso otorgado sigue siendo proporcional al propósito original. Quinto, tener un protocolo rápido para suspender el acceso ante cualquier anomalía mientras se investiga, sin esperar a confirmar que efectivamente hay un incidente.

Qué hacer ahora

Ninguna organización que otorga acceso a un tercero (un proveedor, un cliente comercial, un organismo externo) sobre su base de datos de clientes o de información sensible está exenta de este riesgo, sin importar si ese tercero es una pyme local o una institución regulada por ley. La lección de Dinamarca no es que faltó un contrato o una autorización: la tenían. Faltó la capacidad de notar, en tiempo real, que ese acceso autorizado se estaba usando a una escala completamente distinta a la prevista. El punto de partida para cualquier empresa que hoy otorga accesos a terceros es simple: revisar esta semana si existe una línea base de uso esperado para cada uno de esos accesos, y si hay alguna alerta que avise cuando esa línea se cruza.

¿Tu organización sabe hoy qué terceros tienen acceso a su información sensible, y si alguien se enteraría en horas (no en diez días) si ese acceso se empieza a usar de forma anómala?

En Profile Empresarial te ayudamos a evaluar tus controles de gestión de accesos y proveedores bajo el Anexo A de ISO 27001. Agenda tu diagnóstico con nuestro equipo.