Artículo anterior
Siguiente artículo
Revolut pasó todos los controles de seguridad y aun así entregó los datos de sus clientes

Revolut pasó todos los controles de seguridad y aun así entregó los datos de sus clientes

Una solicitud fraudulenta pasó todos los controles de autenticación. No fue un fallo de seguridad, fue de proceso.

17/9/2026

-

7 min

Hace pocos días Revolut confirmó que había entregado información sensible de 680 clientes a un tercero no autorizado. Pasaportes y carnés de conducir escaneados, las selfies de verificación de identidad, direcciones, teléfonos, IBAN, extractos y el histórico completo de transacciones. Las víctimas están repartidas por varios países, entre ellos Países Bajos, Alemania, Bulgaria, Malta, Corea del Sur y España.

No hubo intrusión en los sistemas de Revolut. No se comprometieron fondos. No hubo malware ni credenciales robadas. Hubo un correo electrónico.

La solicitud llegó desde el dominio auténtico de una agencia gubernamental y superó todos los controles de autenticación sin incidencias. SPF, DKIM y DMARC validaron el remitente porque el remitente era real, con toda probabilidad una cuenta legítima comprometida dentro de esa administración. Un equipo de Revolut recibió lo que parecía una petición legal de una autoridad, comprobó que venía de donde decía venir, y la atendió.

Por qué falló

Los protocolos de autenticación de correo verifican la infraestructura de envío y la firma criptográfica, es decir, confirman que un mensaje viene de donde dice venir. No verifican qué se pide, ni si quien lo pide tiene autoridad para pedirlo, ni si el caso que invoca existe. Todos los controles técnicos funcionaron exactamente como estaban diseñados. Lo que no había era un proceso capaz de cuestionar una solicitud que llegaba por un canal legítimo. No fue un fallo de seguridad, fue un fallo de proceso.

Y aquí está la parte que debería incomodar a cualquiera que gestione riesgos, porque los datos de esos 680 clientes no se filtraron en sus propias empresas. Se filtraron dentro de un tercero.

Cualquier organización trabaja hoy con decenas o cientos de proveedores que custodian información sensible. Pasarelas de pago, gestorías, plataformas de nómina, servicios de verificación de identidad, herramientas de gestión documental. Cada uno toma decisiones sobre tus datos con procesos que tú no ves y que en la mayoría de los casos nunca has evaluado. No es un detalle menor, porque más del 75% de las multas por incumplimiento no se originan dentro de la empresa, sino que provienen de proveedores, suministradores y socios externos.

Cuando salta una noticia como esta, la pregunta que le llega al responsable de riesgos es siempre la misma. Cuáles de nuestros proveedores tienen esta exposición, qué nos respondieron la última vez y cuándo fue. Responder eso con una hoja de cálculo y una carpeta de PDFs lleva semanas, y para entonces ya nadie pregunta.

Dónde entra la gestión del riesgo de terceros 

Conviene ser honesto con el alcance. Ninguna herramienta externa habría impedido que un equipo de Revolut atendiera esa solicitud, porque aquello ocurrió dentro de su propio proceso. Lo que sí está en tu mano es el problema de fondo que el caso deja a la vista, y es que compartes información sensible con proveedores sin saber del todo qué tratamiento le van a dar. Eso se puede medir, documentar y vigilar.

Zenta no decide qué tienes que preguntarles, porque eso lo decide tu equipo según tu sector, tu normativa y tu apetito de riesgo. Lo que hace es que esas preguntas dejen de ser un trámite anual y pasen a ser un proceso vivo. Tienes un inventario único de todos tus terceros, con qué información maneja cada uno y qué criticidad tiene. Diseñas tus propios cuestionarios y los lanzas a toda la cadena a la vez, con flujos de aprobación y recordatorios automáticos en lugar de correos sueltos. Cada respuesta queda registrada con trazabilidad completa, así que sabes quién contestó qué y cuándo. Y el screening y el monitoreo continuo detectan los cambios entre evaluaciones, para que no dependas de que una noticia te avise.

Ante un caso como el de Revolut eso no evita el incidente, pero cambia tu posición por completo. Filtras en minutos qué proveedores manejan ese tipo de información, lanzas una reevaluación dirigida el mismo día y tienes documentado ante tu comité o tu regulador qué preguntaste, qué te respondieron y cuándo.

La gestión de riesgos de terceros dejó de caber en un Excel hace tiempo.

Agenda una demo y te enseñamos cómo se ve tu cadena de proveedores en Zenta

Descarga nuestra app

Artículos relacionados

Tecnología aplicada a Compliance, ¿es posible?

Tecnología aplicada a Compliance, ¿es posible?

¿Alguna vez imaginó que el ámbito legal estuviera tan impregnado de tecnología?

20/3/2026

-

Leer más
Binance bajo la lupa: Acusaciones de complicidad con grupos terroristas

Binance bajo la lupa: Acusaciones de complicidad con grupos terroristas

Binance es una empresa de intercambio de criptomonedas que enfrenta acusaciones de blanqueo de dinero

18/3/2026

-

Leer más
14 alertas en tiempos de guerra

14 alertas en tiempos de guerra

Aunque no lo creas, la guerra entre Ucrania y Rusia afecta al mapa de riesgos de tu empresa. Descubre las 14 alertas en tiempos de guerra...

20/8/2025

-

Leer más