Recientemente Lorenzo Cotino Hueso, presidente de la Agencia Española de Protección de Datos (AEPD), ha alertado sobre la evolución en el número de incidentes de seguridad con afección a datos personales notificados a la AEPD.
Analizando las cifras publicadas por el organismo, el número de notificaciones recibidas a lo largo de dos primeros cuatrimestres del año no ha dejado de seguir una línea ascendente:
▪ Enero: 216 notificaciones
▪ Febrero: 287 notificaciones
▪ Marzo: 786 notificaciones
▪ Abril: 527 notificaciones
▪ Mayo: 696 notificaciones
▪ Junio: 518 notificaciones
▪ Julio: 919 notificaciones
▪ Agosto: 626 notificaciones
El sumatorio anterior arroja un total de 4.575 notificaciones. Para entender la gravedad de esta cifra, comparemos esta con el número de notificaciones recibidas en la AEPD a durante los años previos:
▪ 2021: 1.647 notificaciones
▪ 2022: 1.751 notificaciones
▪ 2023: 2.004 notificaciones
▪ 2024: 2.933 notificaciones
▪ 2025: 2.765 notificaciones
▪ Enero – Agosto 2026: 4.575 notificaciones.
Los resultados que arroja el registro muestran una tendencia difícil de ignorar. Ya no se puede afirmar que el número de notificaciones haya ido aumentando de forma continua en el tiempo, pues en poco más de medio año los datos registrados superan en un 65% todas las notificaciones de 2025. Pero también parece reflejar una realidad preocupante: las organizaciones (cada vez más) están expuestas a un volumen creciente de amenazas derivadas de ciberataques, errores humanos, campañas de phishing, ataques de tipo ransomware y fallos en la gestión de servicios prestados por proveedores tecnológicos.
En definitiva, las brechas de seguridad no deben seguir considerándose eventos excepcionales, sino un riesgo operativo permanente que exige la adopción de medidas preventivas. A modo ejemplificativo:
• la realización de análisis de riesgos y evaluaciones de impacto (EIPD) cuando proceda;
• la implantación de medidas de autenticación reforzada, por ejemplo el 2FA;
• la revisión continua de los controles de acceso a los sistemas y del principio de mínimo privilegio;
• la formación continua a empleados en materia de ciberseguridad y protección de datos;
• y la existencia de procedimientos de detección, gestión y notificación de incidentes suficientemente probados y documentados.