Sin embargo, existe una práctica común en la gestión de notificaciones de la DEHú que representa una bomba de relojería para cualquier auditoría: el web scraping. Lo que a menudo se considera una simple solución operativa es, bajo la lupa de un auditor, una desviación grave que puede tener consecuencias serias para la certificación de la compañía.
¿Qué es una «No Conformidad Mayor» y por qué es Crítica?
En una auditoría de certificación, no todas las desviaciones son iguales. Una «No Conformidad Menor» puede resolverse con un plan de acción. Sin embargo, una «No Conformidad Mayor» indica un fallo fundamental en el sistema de gestión; una evidencia de que un requisito importante de la norma no se ha implementado o se ha incumplido de forma sistemática.
Una «No Conformidad Mayor» es, en muchos casos,suficiente para impedir la certificación inicial o para recomendar la retirada de una certificación ya existente. Es, por tanto, un riesgo que ninguna organización puede permitirse.
Desde la perspectiva de un auditor, un proceso basado en web scraping para gestionar notificaciones sensibles presenta, al menos, tres puntos de fricción inaceptables:
1. Incumplimiento del «Entorno de Tratamiento Seguro».
Incumplimiento del «Entorno de Tratamiento Seguro» Un pilar del ENS y la ISO 27001 es garantizar la seguridad de la información. Un «entorno seguro» de nivel empresarial, como el que un auditor espera, se fundamenta en pruebas concretas que demuestren una alta madurez en ciberseguridad. Esto incluye:
- Arquitectura de Seguridad: El uso de bóvedas HSM para la custodia de certificados, bases de datos propias para la soberanía del dato y mecanismos de autenticación como Single Sign-On (SSO).
- Vigilancia y Respuesta: La existencia de sistemas de protección avanzados como EDR, la centralización de logs en un SIEM para identificar brechas, y un plan de respuesta con servicio de atención a incidentes 24×7.
- Resiliencia y Gobernanza: Un Plan de Continuidad de Negocio (PCN) auditado y alineado con un Análisis de Impacto en el Negocio (BIA).
Un proceso basado en web scraping carece de esta arquitectura y, por tanto, no puede ofrecer las garantías que exigen estas normativas.
2. Falta de Trazabilidad y Pruebas Válidas.
En cualquier auditoría, la capacidad de demostrar quién hizo qué y cuándo es fundamental. Los datos extraídos mediante scraping no ofrecen garantías de autenticidad ni integridad y carecen de una cadena de custodia verificable. Ante un procedimiento judicial o una revisión, esta información no constituye una prueba electrónica válida.
3. Violación de la Seguridad en la Cadena de Suministro (ENS v2).
El ENS v2 pone un énfasis especial en la seguridad de toda la cadena de suministro. Si se subcontrata la gestión de notificaciones a un proveedor que utiliza web scraping, se está «importando» su incumplimiento. Ese proveedor representa un punto débil que compromete la propia certificación y la relación de confianza con la Administración Pública.
Más Allá de la Auditoría: El Riesgo Contractual y Legal
Además de los problemas de certificación, un auditor competente también señalará otros riesgos derivados de esta práctica:
- Riesgo Contractual: El uso de scrapers para sobrecargar sistemas viola directamente las condiciones de uso de servicios como la DEHú, exponiendo a la empresa a una posible responsabilidad civil.
- Riesgo de RGPD: El tratamiento de datos sensibles de terceros (contenidos en las notificaciones) en un entorno sin las debidas garantías de seguridad es un incumplimiento claro del RGPD.
Conclusión: De la Vulnerabilidad a la Fortaleza Demostrable
Desde una perspectiva de cumplimiento y seguridad, el web scraping no es una práctica defendible. Es una vulnerabilidad esperando a ser descubierta en la próxima auditoría.
La única vía profesional y auditable para garantizar la conformidad es adoptar soluciones basadas en la integración oficial vía API con la DEHú. Este enfoque no solo elimina los riesgos mencionados, sino que convierte un área de vulnerabilidad en una fortaleza demostrable, proporcionando la trazabilidad completa y las pruebas electrónicas auditables que exigen las normativas y que dan tranquilidad a cualquier CISO.
Conoces el riesgo estratégico y el riesgo de cumplimiento. En nuestro próximo y último artículo de la serie, te presentaremos la solución definitiva: la estrategia ‘API-First’, el único camino profesional y seguro para la gestión de notificaciones.
Últimas noticias
El fin del Web Scraping en la DEHú: El nuevo triple riesgo normativo, financiero y tecnológico para las empresas
La Administración Pública prohíbe de forma irrevocable el uso de herramientas automatizadas no oficiales (robots o web scraping) en la DEHú. Continuar operando al margen del canal oficial expone a las empresas a bloqueos técnicos inmediatos, sanciones financieras por notificaciones no leídas y graves brechas de Compliance. Analizamos el impacto para el CTO, CFO y Compliance Officer, y por qué la integración API REST de GoodOk es la única alternativa legal y segura.
Optimización de la gestión de notificaciones en procesos aeroportuarios
¿Cómo gestionar más de 1.000 notificaciones mensuales sin margen de error? Analizamos el caso de éxito de una corporación logística que automatizó sus procesos aduaneros y aeroportuarios con GoodOK, logrando una trazabilidad del 100% y eliminando el riesgo de incumplimiento de plazos.
Entidad Financiera y la Hiper-especialización en la Gestión de Notificaciones Electrónicas
¿Cómo gestiona un referente financiero miles de notificaciones de la AEAT y el Banco de España? Segmentación inteligente y filtros de alta precisión que garantiza que cada notificación llegue al experto adecuado sin errores manuales.


