La digitalización de las relaciones entre administraciones públicas y organizaciones privadas ha llevado a la adopción de plataformas como la Dirección Electrónica Habilitada única (DEHú), el sistema oficial para la recepción y consulta de notificaciones administrativas. Gestionar estas notificaciones de forma eficiente y segura es esencial para evitar sanciones, incumplimientos legales o pérdida de plazos.
En este contexto, algunas empresas recurren a herramientas que utilizan web scraping para automatizar la obtención de notificaciones. Sin embargo, esta práctica puede implicar riesgos significativos de seguridad, legales y de cumplimiento, especialmente cuando la organización mantiene una certificación ISO 27001 o aspira a obtenerla.
¿Qué es el web scraping aplicado a la DEHú?
El web scraping consiste en que un software automatizado simula la navegación humana: accede a la web, inicia sesión con credenciales y extrae datos del portal.
Aplicado a la DEHú, estos programas:
🔐 Acceden con certificados o credenciales del usuario.
🖱️ Imitan clics, capturas de pantalla o lectura de HTML.
📥 Extraen las notificaciones como si fueran un navegador humano.
Este método no utiliza las APIs oficiales, no sigue canales diseñados para la interoperabilidad y se basa en ingeniería inversa de la interfaz web.
Riesgos de utilizar web scraping para gestionar notificaciones de DEHú
1. Vulnerabilidad por almacenamiento y tratamiento de credenciales
Las herramientas de scraping suelen requerir:
🔐 Guardar certificados digitales, contraseñas o tokens en el propio software.
⚠️ Exponer las credenciales a procesos automatizados.
🖥️ Ejecutarse en entornos no controlados (máquinas locales, nubes no certificadas, etc.).
Este punto entra en conflicto con los controles de ISO 27001 relacionados con:
🗝️ Gestión segura de claves (Control 8.24)
🛡️ Seguridad del acceso privilegiado (Control 5.16)
🔑 Gestión de credenciales (Control 8.2)
Riesgo: acceso no autorizado, filtraciones o uso indebido de las credenciales corporativas.
2. Inestabilidad funcional y pérdida de notificaciones
El scraping depende del aspecto visual y del código del portal.
Si la administración actualiza la interfaz —algo frecuente— el software:
❌ Dejar de funcionar
🔕 Omitir notificaciones
📄 Descargar documentos incompletos
Esta inestabilidad puede suponer:
⚖️ Incumplimiento de obligaciones legales
⏳ Pérdida de plazos administrativos
🧾 Posibles sanciones
Desde el punto de vista ISO 27001, esto afecta a:
🛠️Gestión de eventos y continuidad (Control 5.30)
📊 Disponibilidad y exactitud de la información (Control 8.12)
3. Incumplimiento de los términos de uso de la plataforma DEHú
El scraping suele contravenir:
📜 Los términos de uso del portal
🤖 Las políticas de automatización
🔄 Las condiciones sobre acceso sistemático
El acceso no autorizado o automatizado podría considerarse un uso indebido del servicio, lo que expone a la organización a riesgos legales y sanciones.
4. Ausencia de garantías de integridad y trazabilidad
El scraping:
⚠️ No garantiza que los documentos descargados sean íntegros
📭 No ofrece evidencias formales de la recepción
🗂️ No genera un registro completo, auditable y verificable
Esto es contrario a los requisitos que exige la ISO 27001 para:
🧾 Registro de actividad sobre información sensible (Control 8.15)
🔐 Garantías de integridad de la información (Control 8.21)
5. Mayor probabilidad de brechas de seguridad
Los softwares de scraping suelen:
💻 Ejecutarse en scripts locales
📦 Depender de librerías no auditadas
🔄 Carecer de ciclos de actualización formales
❌ No estar certificados ni sometidos a auditorías
Esto incrementa el riesgo de:
🕳️ Explotación de vulnerabilidades
🔓 Accesos indebidos a datos personales
🤖⚠️ Comportamientos inesperados
A nivel ISO 27001, esto afecta a:
🛡️ Seguridad del software (Controles 8.28 y 8.29)
🤝 Proveedores y servicios externos (Control 5.19)
¿Puede un software basado en web scraping poner en peligro la certificación ISO 27001?
Sí, puede ponerla en riesgo, por varias razones:
1. Incumplimiento de controles del Anexo A
El uso de scraping puede contradecir directamente controles sobre:
- Gestión de credenciales
- Seguridad de aplicaciones
- Control de acceso
- Integridad y disponibilidad
- Gestión de proveedores
- Protección de datos personales
2. Falta de justificación en el análisis de riesgos
Si la organización utiliza scraping sin haberlo incluido en su análisis de riesgos, auditorías internas y plan de tratamiento, esto supone una no conformidad mayor.
3. Falta de evidencias de cumplimiento legal
Si el software produce omisiones de notificaciones o errores, puede dejar a la empresa en situación de incumplimiento legal, lo cual viola los requisitos del capítulo 4 del estándar, relativos a cumplir obligaciones regulatorias.
4. Uso de tecnología no permitida o no autorizada por la administración
El auditor podría cuestionar la legitimidad y seguridad del método empleado para acceder a un servicio crítico.
5. Riesgo para la confidencialidad e integridad de datos personales
La manipulación de credenciales de acceso a la DEHú está directamente relacionada con el RGPD y el ENS (Esquema Nacional de Seguridad).
Una vulneración derivada de scraping puede traducirse en no conformidades críticas.
El uso de scraping puede comprometer la eficacia del SGSI y generar no conformidades que lleven a suspender o no renovar la certificación ISO 27001.
Alternativa recomendada: uso de APIs oficiales o integraciones aprobadas
Para evitar estos riesgos se recomienda:
- Utilizar APIs oficiales o integraciones homologadas por la administración.
- Emplear proveedores certificados o soluciones que cumplan ENS e ISO 27001.
- Mantener las credenciales en módulos de alta seguridad (HSM, vaults).
- Asegurar trazabilidad, logs y evidencias verificables.
El uso de software basado en web scraping para gestionar notificaciones electrónicas de la DEHú presenta riesgos graves:
- vulnerabilidad en la gestión de credenciales,
- inestabilidad e inexactitud de datos,
- falta de trazabilidad,
- incumplimientos legales,
- riesgo de brechas de seguridad,
- y posibles no conformidades frente a ISO 27001.
Las organizaciones que necesiten automatizar la gestión de notificaciones deben evitar soluciones basadas en scraping y optar por métodos oficiales, auditables y seguros, preservando así su cumplimiento normativo y la integridad de su sistema de gestión de seguridad de la información.
Últimas noticias
El fin del Web Scraping en la DEHú: El nuevo triple riesgo normativo, financiero y tecnológico para las empresas
La Administración Pública prohíbe de forma irrevocable el uso de herramientas automatizadas no oficiales (robots o web scraping) en la DEHú. Continuar operando al margen del canal oficial expone a las empresas a bloqueos técnicos inmediatos, sanciones financieras por notificaciones no leídas y graves brechas de Compliance. Analizamos el impacto para el CTO, CFO y Compliance Officer, y por qué la integración API REST de GoodOk es la única alternativa legal y segura.
Optimización de la gestión de notificaciones en procesos aeroportuarios
¿Cómo gestionar más de 1.000 notificaciones mensuales sin margen de error? Analizamos el caso de éxito de una corporación logística que automatizó sus procesos aduaneros y aeroportuarios con GoodOK, logrando una trazabilidad del 100% y eliminando el riesgo de incumplimiento de plazos.
Entidad Financiera y la Hiper-especialización en la Gestión de Notificaciones Electrónicas
¿Cómo gestiona un referente financiero miles de notificaciones de la AEAT y el Banco de España? Segmentación inteligente y filtros de alta precisión que garantiza que cada notificación llegue al experto adecuado sin errores manuales.


