Filtración de datos en TeamSystem: el riesgo invisible para las PYME

- Acceso no autorizado a la plataforma Contabilità in Cloud el 24 de agosto de 2026.
- Robo de datos anagráficos, contactos, IBAN y registros contables sin cifrado de sistemas.
- La empresa notificó a los clientes dos días después de detectar la intrusión.
- No se trata de un ransomware, sino de una exfiltración pura de información sensible.
La seguridad de la información en la nube ha vuelto a quedar en el centro del debate empresarial europeo. El pasado 24 de agosto de 2026, una de las plataformas más extendidas para la gestión administrativa y contable, TeamSystem, sufrió una brecha de seguridad crítica en su servicio de Contabilità in Cloud. A diferencia de los ataques habituales que paralizan la actividad productiva, este incidente se ha manifestado como un robo silencioso de información estratégica y financiera.
Un ataque sin secuestro de datos
Lo que distingue este caso de la mayoría de las ciberamenazas actuales es la ausencia de ransomware. No hubo sistemas cifrados, ni pantallas bloqueadas exigiendo el pago de un rescate en criptomonedas, ni interrupciones en la operatividad de las empresas afectadas. Los usuarios pudieron seguir emitiendo facturas electrónicas y gestionando sus cobros con total normalidad, lo que generó una falsa sensación de seguridad durante las primeras horas.
Sin embargo, el daño real reside en la confidencialidad. Los atacantes lograron acceder a los servidores y copiar volúmenes considerables de datos. Según los informes técnicos, la intrusión permitió la exfiltración de datos anagráficos, contactos, coordenadas bancarias IBAN y registros contables detallados, incluyendo importes, conceptos de pago y contrapartes. Estamos ante un robo de datos puro, donde el valor no reside en detener la empresa, sino en poseer su mapa financiero.
Cronología de una respuesta bajo escrutinio
La gestión de los tiempos en una crisis de ciberseguridad es fundamental para mitigar el riesgo. En este episodio, la secuencia de hechos revela un desfase que ha generado inquietud en el sector. La intrusión fue detectada el 24 de agosto por la tarde, pero la comunicación formal a los clientes llegó el 26 de agosto, dos días después. Posteriormente, el 28 de agosto, intervino la Agencia para la Ciberseguridad Nacional (ACN) para coordinar la respuesta técnica.
A pesar de la intervención de las autoridades, el vacío de información ha sido notable. Trece días después del incidente, el número exacto de empresas afectadas sigue sin ser público, aunque la plataforma sirve a más de 3,1 millones de clientes entre Italia y el resto del mundo. Esta opacidad es especialmente delicada cuando se trata de datos tan sensibles como los IBAN, que pueden ser utilizados para fraudes sofisticados de ingeniería social o suplantación de identidad corporativa.
¿Qué información ha quedado expuesta?
La gravedad de la filtración no radica solo en la cantidad de datos, sino en su naturaleza. La plataforma Contabilità in Cloud es el núcleo donde convergen la facturación electrónica, la conciliación bancaria y la gestión de pagos. La exfiltración de los registros contables permite a un tercero conocer no solo cuánto gana una empresa, sino a quién paga y cuánto.
La comunicación de TeamSystem cita el artículo 33, párrafo 2 del GDPR, reconociendo que la brecha ha comprometido la privacidad de los datos procesados en su infraestructura.
Es importante destacar que, según las verificaciones preliminares de la compañía, las credenciales de acceso de los usuarios no parecen haber sido comprometidas. Esto sugiere que el atacante no robó contraseñas individuales, sino que explotó una vulnerabilidad en la arquitectura del sistema o en la gestión de los permisos del servidor para extraer datos de forma masiva. Para más detalles sobre la naturaleza de estas violaciones, se puede consultar la documentación de Shattered.
El riesgo real para el tejido empresarial
Cuando una empresa pierde sus datos contables y sus IBAN, el riesgo no termina con el cierre de la brecha técnica. El peligro se desplaza hacia el fraude externo. Con el conocimiento de las contrapartes y los importes habituales, los criminales pueden diseñar ataques de phishing extremadamente precisos, enviando correos electrónicos que imitan facturas reales o solicitando cambios de cuenta bancaria para pagos futuros, basándose en datos reales robados de la plataforma.
Además, la exposición de los datos anagráficos y de contacto facilita la creación de perfiles detallados de las PYME, convirtiéndolas en objetivos más atractivos para futuros ataques dirigidos. La falta de claridad sobre el vector de ataque inicial y la duración exacta del acceso no autorizado dejan a los administradores de empresas en una posición de vulnerabilidad, sin saber exactamente qué parte de su historial financiero está ahora en manos de terceros.
Obligaciones legales y el marco del GDPR
Este incidente pone a prueba la aplicación del Reglamento General de Protección de Datos (GDPR). La normativa europea es clara respecto a la notificación de las brechas de seguridad: el responsable del tratamiento debe informar a la autoridad de control y, en casos de alto riesgo, a los interesados. La gestión de TeamSystem ha sido analizada por organizaciones como Federprivacy, subrayando la diferencia entre la notificación a la autoridad y la comunicación a los afectados.
El hecho de que la empresa haya tardado 48 horas en avisar a sus clientes y que, días después, sigan existiendo lagunas sobre el volumen de datos sustraídos, podría abrir la puerta a sanciones administrativas. Para el empresario, esto resalta la importancia de no delegar la responsabilidad de la seguridad enteramente en el proveedor de software, sino de exigir auditorías de seguridad y planes de contingencia claros.
Impacto y lecciones para las empresas en España
Aunque el núcleo del incidente se ha centrado en la infraestructura de un proveedor con fuerte presencia en Italia, las implicaciones para el tejido empresarial español son directas y profundas. España, con una estructura económica dominada por PYME y un proceso de digitalización acelerado a través de la Agenda Digital, comparte la misma vulnerabilidad: la dependencia crítica de soluciones SaaS (Software as a Service) para la contabilidad y la fiscalidad.
En el contexto del AI Act y las nuevas normativas europeas de ciberresiliencia, este caso demuestra que la automatización y la nube no son sinónimos de seguridad. Para las empresas españolas, este suceso debe servir como catalizador para revisar sus contratos de nivel de servicio (SLA) y las cláusulas de responsabilidad en caso de data breach. La digitalización de la administración pública en España, que impulsa la factura electrónica y la interoperabilidad, aumenta la superficie de ataque si los proveedores privados no mantienen estándares de seguridad equivalentes a la sensibilidad de los datos que custodian.
El tejido empresarial español, caracterizado por una alta concentración de autónomos y pequeñas empresas, es especialmente susceptible a los fraudes derivados de la filtración de IBAN. La lección es clara: la ciberseguridad ya no es un coste técnico, sino un pilar de la continuidad del negocio. La capacidad de respuesta ante un incidente, la transparencia en la comunicación y la gestión del riesgo post-filtración son ahora competencias esenciales para cualquier emprendedor o directivo en España.
Preguntas frecuentes
¿Se han robado las contraseñas de los usuarios de TeamSystem?
Según las comunicaciones oficiales de la empresa, las credenciales de acceso de los usuarios no resultan comprometidas en este incidente.
¿Es este un ataque de ransomware?
No. No se ha cifrado ningún sistema ni se ha solicitado un rescate; se trata de una exfiltración pura de datos (robo de información).
¿Qué datos específicos han sido sustraídos?
Han sido robados datos anagráficos, contactos, coordenadas bancarias IBAN y registros contables (importes, conceptos y contrapartes).
¿Cuándo se detectó la intrusión y cuándo se notificó?
La intrusión fue detectada el 24 de agosto de 2026 y los clientes fueron notificados el 26 de agosto de 2026.
Fuentes: News, Shattered, Federprivacy ·
glacom · Inteligencia artificial para empresas: los modelos corren en tus servidores, los datos no salen →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email












