Este pasado sábado, Escudo Digital informó sobre la puesta a la venta de una base de datos supuestamente robada a Helvetia Caser, anunciada por el actor de amenazas Jenk en el foro de ciberdelincuencia DarkForums.

No obstante, Helvetia Caser sí ha reconocido la brecha en un correo electrónico enviado a sus clientes, al que ha tenido acceso este medio.

El incidente afectó a un proveedor y expuso datos personales y bancarios

El e-mail, remitido en la primera hora del sábado, está firmado por el CEO de Helvetia España, Juan M. Estallo Lasheras. Lleva como asunto «aviso importante sobre datos personales» y no se anda con rodeos.

Tras el saludo inicial, la compañía admite haber detectado un incidente de seguridad que no impactó directamente contra sus sistemas, sino contra los de un proveedor externo –no identificado–, que se vio comprometido por un «acceso no autorizado». Esta circunstancia, sin embargo, no exime a Helvetia Caser de su responsabilidad, tal como hemos explicado en estas páginas a raíz de casos similares y a través de distintas voces expertas, entre ellas la de Francisco Pérez Bes, adjunto a la Presidencia de la Agencia Española de Protección de Datos (AEPD).

La aseguradora señala que, nada más tener constancia del incidente, activó «de forma inmediata» sus protocolos de seguridad para contenerlo, mitigar sus efectos y reforzar los controles existentes.

No obstante, admite que la intrusión «podría haber afectado a determinados datos personales de algunos clientes», concretamente a datos identificativos y de contacto, así como a números de cuentas bancarias. El hacker, por su parte, aseguraba disponer de información más amplia, tanto de clientes como de empleados.

Notificación a autoridades: versión opuesta al hacker

La compañía sostiene que el incidente «ha sido debidamente notificado a las autoridades competentes dentro de los plazos legalmente establecidos».

Esta afirmación choca con el relato del ciberdelincuente, quien advertía que iba a reportar el caso a la AEPD porque, según su testimonio, la empresa había superado el límite de 72 horas que establece el Reglamento General de Protección de Datos para notificar una brecha, siempre que suponga un riesgo para los derechos y libertades de las personas afectadas.

El atacante afirmaba, además, haber mantenido negociaciones con Helvetia Caser durante días, hasta que la firma cortó la comunicación.

Aviso a los clientes ante posibles fraudes

La aseguradora avisa a sus clientes de posibles campañas de fraude derivadas del incidente, instando a extremar precauciones ante correos, SMS o llamadas sospechosas.

Asimismo, ha habilitado un canal específico de atención telefónica para resolver dudas relacionadas con el incidente.

«Helvetia Caser lamenta las posibles molestias que este incidente pueda ocasionarle y reitera su firme compromiso con la protección y seguridad de los datos personales de sus clientes», subraya.

La compañía apunta que la investigación continúa en curso, sin aportar más detalles sobre el incidente, como la fecha en la que se produjo el acceso no autorizado, el número de afectados, el alcance real de la brecha o si los datos han llegado a ponerse a la venta.

La aseguradora responde a Escudo Digital, pero declina ampliar la información

Tras la publicación de este segundo artículo, el departamento de comunicación de Helvetia ha respondido al correo enviado por este medio para solicitar su versión de lo ocurrido.

En su mensaje, señala que no va a realizar «ningún comentario o actualización», más allá de reiterar que «inmediatamente pusimos en marcha los procedimientos establecidos, con el de objetivo (entre otros) de contenerlo, iniciar investigación, comunicar a autoridades y clientes, y reforzar medidas de seguridad».