Para un CISO o un responsable de cumplimiento, pocas cosas generan más inquietud que una auditoría de certificación. Mantener un Sistema de Gestión de Seguridad de la Información (SGSI) robusto y conforme a normativas como ISO 27001 o el Esquema Nacional de Seguridad (ENS) es un desafío constante.

Sin embargo, existe una práctica común en la gestión de notificaciones de la DEHú que representa una bomba de relojería para cualquier auditoría: el web scraping. Lo que a menudo se considera una simple solución operativa es, bajo la lupa de un auditor, una desviación grave que puede tener consecuencias serias para la certificación de la compañía.

GoodOK Notifica mediante API oficial

¿Qué es una «No Conformidad Mayor» y por qué es Crítica?

En una auditoría de certificación, no todas las desviaciones son iguales. Una «No Conformidad Menor» puede resolverse con un plan de acción. Sin embargo, una «No Conformidad Mayor» indica un fallo fundamental en el sistema de gestión; una evidencia de que un requisito importante de la norma no se ha implementado o se ha incumplido de forma sistemática.

Una «No Conformidad Mayor» es, en muchos casos,suficiente para impedir la certificación inicial o para recomendar la retirada de una certificación ya existente. Es, por tanto, un riesgo que ninguna organización puede permitirse.

 

Desde la perspectiva de un auditor, un proceso basado en web scraping para gestionar notificaciones sensibles presenta, al menos, tres puntos de fricción inaceptables:

1. Incumplimiento del «Entorno de Tratamiento Seguro».

Incumplimiento del «Entorno de Tratamiento Seguro» Un pilar del ENS y la ISO 27001 es garantizar la seguridad de la información. Un «entorno seguro» de nivel empresarial, como el que un auditor espera, se fundamenta en pruebas concretas que demuestren una alta madurez en ciberseguridad. Esto incluye:

  • Arquitectura de Seguridad: El uso de bóvedas HSM para la custodia de certificados, bases de datos propias para la soberanía del dato y mecanismos de autenticación como Single Sign-On (SSO).
  • Vigilancia y Respuesta: La existencia de sistemas de protección avanzados como EDR, la centralización de logs en un SIEM para identificar brechas, y un plan de respuesta con servicio de atención a incidentes 24×7.
  • Resiliencia y Gobernanza: Un Plan de Continuidad de Negocio (PCN) auditado y alineado con un Análisis de Impacto en el Negocio (BIA).

Un proceso basado en web scraping carece de esta arquitectura y, por tanto, no puede ofrecer las garantías que exigen estas normativas.

2. Falta de Trazabilidad y Pruebas Válidas.

En cualquier auditoría, la capacidad de demostrar quién hizo qué y cuándo es fundamental. Los datos extraídos mediante scraping no ofrecen garantías de autenticidad ni integridad y carecen de una cadena de custodia verificable. Ante un procedimiento judicial o una revisión, esta información no constituye una prueba electrónica válida.

3. Violación de la Seguridad en la Cadena de Suministro (ENS v2).

El ENS v2 pone un énfasis especial en la seguridad de toda la cadena de suministro. Si se subcontrata la gestión de notificaciones a un proveedor que utiliza web scraping, se está «importando» su incumplimiento. Ese proveedor representa un punto débil que compromete la propia certificación y la relación de confianza con la Administración Pública.

Más Allá de la Auditoría: El Riesgo Contractual y Legal

Además de los problemas de certificación, un auditor competente también señalará otros riesgos derivados de esta práctica:

  • Riesgo Contractual: El uso de scrapers para sobrecargar sistemas viola directamente las condiciones de uso de servicios como la DEHú, exponiendo a la empresa a una posible responsabilidad civil.
  • Riesgo de RGPD: El tratamiento de datos sensibles de terceros (contenidos en las notificaciones) en un entorno sin las debidas garantías de seguridad es un incumplimiento claro del RGPD.

Conclusión: De la Vulnerabilidad a la Fortaleza Demostrable

Desde una perspectiva de cumplimiento y seguridad, el web scraping no es una práctica defendible. Es una vulnerabilidad esperando a ser descubierta en la próxima auditoría.

La única vía profesional y auditable para garantizar la conformidad es adoptar soluciones basadas en la integración oficial vía API con la DEHú. Este enfoque no solo elimina los riesgos mencionados, sino que convierte un área de vulnerabilidad en una fortaleza demostrable, proporcionando la trazabilidad completa y las pruebas electrónicas auditables que exigen las normativas y que dan tranquilidad a cualquier CISO.

Conoces el riesgo estratégico y el riesgo de cumplimiento. En nuestro próximo y último artículo de la serie, te presentaremos la solución definitiva: la estrategia ‘API-First’, el único camino profesional y seguro para la gestión de notificaciones.

 

Últimas noticias

El fin del Web Scraping en la DEHú: El nuevo triple riesgo normativo, financiero y tecnológico para las empresas

El fin del Web Scraping en la DEHú: El nuevo triple riesgo normativo, financiero y tecnológico para las empresas

La Administración Pública prohíbe de forma irrevocable el uso de herramientas automatizadas no oficiales (robots o web scraping) en la DEHú. Continuar operando al margen del canal oficial expone a las empresas a bloqueos técnicos inmediatos, sanciones financieras por notificaciones no leídas y graves brechas de Compliance. Analizamos el impacto para el CTO, CFO y Compliance Officer, y por qué la integración API REST de GoodOk es la única alternativa legal y segura.

¿Has llegado hasta aquí y aún no conoces GoodOK Notifica?