La digitalización de las relaciones entre administraciones públicas y organizaciones privadas ha llevado a la adopción de plataformas como la Dirección Electrónica Habilitada única (DEHú), el sistema oficial para la recepción y consulta de notificaciones administrativas. Gestionar estas notificaciones de forma eficiente y segura es esencial para evitar sanciones, incumplimientos legales o pérdida de plazos.

En este contexto, algunas empresas recurren a herramientas que utilizan web scraping para automatizar la obtención de notificaciones. Sin embargo, esta práctica puede implicar riesgos significativos de seguridad, legales y de cumplimiento, especialmente cuando la organización mantiene una certificación ISO 27001 o aspira a obtenerla.

¿Qué es el web scraping aplicado a la DEHú?

El web scraping consiste en que un software automatizado simula la navegación humana: accede a la web, inicia sesión con credenciales y extrae datos del portal.

Aplicado a la DEHú, estos programas: 

🔐 Acceden con certificados o credenciales del usuario.

🖱️ Imitan clics, capturas de pantalla o lectura de HTML.

📥 Extraen las notificaciones como si fueran un navegador humano. 

Este método no utiliza las APIs oficiales, no sigue canales diseñados para la interoperabilidad y se basa en ingeniería inversa de la interfaz web.

 

Riesgos de utilizar web scraping para gestionar notificaciones de DEHú

1. Vulnerabilidad por almacenamiento y tratamiento de credenciales

Las herramientas de scraping suelen requerir:

🔐 Guardar certificados digitales, contraseñas o tokens en el propio software.

⚠️ Exponer las credenciales a procesos automatizados.

🖥️ Ejecutarse en entornos no controlados (máquinas locales, nubes no certificadas, etc.).

Este punto entra en conflicto con los controles de ISO 27001 relacionados con:

🗝️ Gestión segura de claves (Control 8.24)

🛡️ Seguridad del acceso privilegiado (Control 5.16)

🔑 Gestión de credenciales (Control 8.2)

Riesgo: acceso no autorizado, filtraciones o uso indebido de las credenciales corporativas.

2. Inestabilidad funcional y pérdida de notificaciones

El scraping depende del aspecto visual y del código del portal.

Si la administración actualiza la interfaz —algo frecuente— el software:

Dejar de funcionar

🔕 Omitir notificaciones

📄 Descargar documentos incompletos

Esta inestabilidad puede suponer:

⚖️ Incumplimiento de obligaciones legales

Pérdida de plazos administrativos

🧾 Posibles sanciones

Desde el punto de vista ISO 27001, esto afecta a:

🛠️Gestión de eventos y continuidad (Control 5.30)

📊 Disponibilidad y exactitud de la información (Control 8.12)

 

3. Incumplimiento de los términos de uso de la plataforma DEHú

El scraping suele contravenir:

📜 Los términos de uso del portal

🤖 Las políticas de automatización

🔄 Las condiciones sobre acceso sistemático

El acceso no autorizado o automatizado podría considerarse un uso indebido del servicio, lo que expone a la organización a riesgos legales y sanciones.

4. Ausencia de garantías de integridad y trazabilidad

El scraping:

⚠️ No garantiza que los documentos descargados sean íntegros

📭 No ofrece evidencias formales de la recepción

🗂️ No genera un registro completo, auditable y verificable

Esto es contrario a los requisitos que exige la ISO 27001 para:

🧾 Registro de actividad sobre información sensible (Control 8.15)

🔐 Garantías de integridad de la información (Control 8.21)

 

5. Mayor probabilidad de brechas de seguridad

Los softwares de scraping suelen:

💻 Ejecutarse en scripts locales

📦 Depender de librerías no auditadas

🔄 Carecer de ciclos de actualización formales

No estar certificados ni sometidos a auditorías

Esto incrementa el riesgo de:

🕳️ Explotación de vulnerabilidades

🔓 Accesos indebidos a datos personales

🤖⚠️ Comportamientos inesperados

A nivel ISO 27001, esto afecta a:

🛡️ Seguridad del software (Controles 8.28 y 8.29)

🤝 Proveedores y servicios externos (Control 5.19)

 

¿Puede un software basado en web scraping poner en peligro la certificación ISO 27001?

Sí, puede ponerla en riesgo, por varias razones:

1. Incumplimiento de controles del Anexo A

El uso de scraping puede contradecir directamente controles sobre:

  • Gestión de credenciales
  • Seguridad de aplicaciones
  • Control de acceso
  • Integridad y disponibilidad
  • Gestión de proveedores
  • Protección de datos personales

2. Falta de justificación en el análisis de riesgos

Si la organización utiliza scraping sin haberlo incluido en su análisis de riesgos, auditorías internas y plan de tratamiento, esto supone una no conformidad mayor.

3. Falta de evidencias de cumplimiento legal

Si el software produce omisiones de notificaciones o errores, puede dejar a la empresa en situación de incumplimiento legal, lo cual viola los requisitos del capítulo 4 del estándar, relativos a cumplir obligaciones regulatorias.

4. Uso de tecnología no permitida o no autorizada por la administración

El auditor podría cuestionar la legitimidad y seguridad del método empleado para acceder a un servicio crítico.

5. Riesgo para la confidencialidad e integridad de datos personales

La manipulación de credenciales de acceso a la DEHú está directamente relacionada con el RGPD y el ENS (Esquema Nacional de Seguridad).

Una vulneración derivada de scraping puede traducirse en no conformidades críticas.

El uso de scraping puede comprometer la eficacia del SGSI y generar no conformidades que lleven a suspender o no renovar la certificación ISO 27001.

Alternativa recomendada: uso de APIs oficiales o integraciones aprobadas

Para evitar estos riesgos se recomienda:

  • Utilizar APIs oficiales o integraciones homologadas por la administración.
  • Emplear proveedores certificados o soluciones que cumplan ENS e ISO 27001.
  • Mantener las credenciales en módulos de alta seguridad (HSM, vaults).
  • Asegurar trazabilidad, logs y evidencias verificables.

El uso de software basado en web scraping para gestionar notificaciones electrónicas de la DEHú presenta riesgos graves:

  • vulnerabilidad en la gestión de credenciales,
  • inestabilidad e inexactitud de datos,
  • falta de trazabilidad,
  • incumplimientos legales,
  • riesgo de brechas de seguridad,
  • y posibles no conformidades frente a ISO 27001.

Las organizaciones que necesiten automatizar la gestión de notificaciones deben evitar soluciones basadas en scraping y optar por métodos oficiales, auditables y seguros, preservando así su cumplimiento normativo y la integridad de su sistema de gestión de seguridad de la información.

Últimas noticias

El fin del Web Scraping en la DEHú: El nuevo triple riesgo normativo, financiero y tecnológico para las empresas

El fin del Web Scraping en la DEHú: El nuevo triple riesgo normativo, financiero y tecnológico para las empresas

La Administración Pública prohíbe de forma irrevocable el uso de herramientas automatizadas no oficiales (robots o web scraping) en la DEHú. Continuar operando al margen del canal oficial expone a las empresas a bloqueos técnicos inmediatos, sanciones financieras por notificaciones no leídas y graves brechas de Compliance. Analizamos el impacto para el CTO, CFO y Compliance Officer, y por qué la integración API REST de GoodOk es la única alternativa legal y segura.

¿Has llegado hasta aquí y aún no conoces GoodOK Notifica?