Fuita d’informació a l’empresa: com identificar el responsable

Per Juan Jesús Merino Carretero, perit informàtic col·legiat núm. 89 (CPIIEX) fuita d’informació · empresa · investigació interna

Fuita d’informació a l’empresa: com identificar el responsable

Quan una empresa detecta que informació confidencial ha arribat a un competidor, a un client sostret o a la premsa, la pregunta és sempre la mateixa: qui l’ha treta?. Identificar el responsable d’una fuita d’informació és una de les investigacions més complexes de la informàtica forense perquè combina anàlisi tècnica de múltiples fonts, coneixement de l’entorn corporatiu i, gairebé sempre, implicacions laborals i processals delicades. Aquesta guia explica com Forenlab aborda aquest tipus de casos.

Tipologies habituals de fuita

Abans d’investigar, convé classificar el tipus de fuita perquè cadascuna té un patró tècnic diferent:

Tipus de fuitaVector típicIndicis
Empleat descontent que se’n va a la competènciaUSB, núvol personal, correuPics de descàrrega abans de l’acomiadament
Espionatge industrialAccés remot, persistènciaConnexions inusuals, programari maliciós
Fuita accidental per manca de formacióCorreu mal adreçat, núvol públicHistòric de correus a externs
Filtració a la premsaFotos, capturesActivitat de captura de pantalla
Robatori o pèrdua de dispositiuMòbil, portàtil, USBManca del dispositiu
Compromís de credencialsPhishing, reutilització de contrasenyesAccessos des d’IP anòmales

Identificar la tipologia orienta el pla de treball i redueix l’abast del peritatge.

Passos de la investigació

1. Anàlisi de l’abast

El primer pas és definir, amb l’empresa, quina informació s’ha filtrat, quan es va detectar, com es va detectar i qui hi va poder tenir accés (perímetre de sospitosos). Això evita periciar 200 ordinadors quan només 5 persones tenien accés al material.

2. Assegurament d’evidències

Abans de tocar cap equip, el perit clona forensement:

  • Els equips dels empleats amb accés.
  • Servidors on hi havia el material fugit.
  • Logs centrals: AD, tallafoc, proxy, DLP, EDR.
  • Bústies de correu (amb autorització de la direcció).
  • Accessos al núvol (Microsoft 365, Google Workspace).

És crucial no avisar els sospitosos durant aquesta fase per evitar la destrucció d’evidències.

3. Anàlisi d’activitat

Sobre els clons, el perit busca patrons que delatin la fuita:

  • Connexions d’USB: històric complet de dispositius connectats (registre USBSTOR a Windows, IOUSBHostFamily a macOS) amb data-hora i sèrie.
  • Volums d’arxius copiats a USB o al núvol privat.
  • Correus enviats a adreces externes, especialment amb adjunts voluminosos.
  • Pujades a serveis al núvol (Google Drive, Dropbox, OneDrive personal): el navegador deixa empremtes.
  • Captures de pantalla del material confidencial guardades en local.
  • Impressions: historial del servidor d’impressió.
  • Accessos a arxius sensibles: timestamps d’“última lectura” comparats amb l’activitat legítima.
  • Cerques a l’ordinador del nom del competidor o del nom de l’arxiu sostret.
  • Comunicacions entre empleats sospitosos.

4. Creuaments i reconstrucció cronològica

El perit construeix un timeline que creua esdeveniments:

14:32 - L’empleat X connecta USB sèrie XYZ123 14:33 - Llegeix l’arxiu “estrategia-Q3.xlsx” 14:35 - Copia l’arxiu a l’USB 14:36 - Desconnecta l’USB 14:42 - Esborra l’arxiu “estrategia-Q3.xlsx” de l’escriptori (intent d’ocultació)

Aquest tipus de reconstrucció és el que converteix indicis en una conclusió tècnica defensable.

5. Confirmació creuada

Abans d’emetre conclusions, el perit busca confirmacions creuades en altres fonts:

  • Coincideix l’horari amb la presència física de l’empleat a l’oficina?
  • Hi ha registres del control d’accessos físics?
  • Hi ha correus posteriors que delatin coneixement del material?
  • L’activitat coincideix amb el moment en què l’empleat va anunciar la seva sortida?

Com més confirmacions independents, més sòlida l’atribució.

Proves que aporten més pes

Per experiència, les proves més sòlides en aquest tipus de casos són:

  1. Connexió d’USB amb sèrie identificada: si l’empresa pot acreditar a qui pertany l’USB, l’atribució és directa.
  2. Pujada a compte de núvol personal amb correu de l’empleat: traçabilitat completa.
  3. Correu enviat a l’extern des de la bústia corporativa de l’empleat: prova pràcticament irrefutable.
  4. Registre d’impressió del document confidencial fora d’horari: combinable amb control d’accessos físics.
  5. Cerques prèvies del nom de l’arxiu o del competidor: indica intencionalitat.

Consideracions laborals i de protecció de dades

Investigar un empleat té límits legals. Forenlab opera sempre dins de:

  • Política d’ús d’equips corporatius signada per l’empleat en el seu contracte.
  • Política de privacitat i monitoratge comunicada prèviament.
  • Proporcionalitat: la investigació es limita al que és necessari.
  • Confidencialitat: la informació obtinguda només s’utilitza per al cas, no es comparteix amb tercers sense autorització.

Si l’empresa no té una política d’ús clara, la investigació pot ser qüestionada i l’acomiadament pot ser declarat improcedent. Abans d’investigar, el departament legal ha de revisar la base jurídica.

Acomiadament procedent vs. improcedent

Si la investigació demostra de manera clara la fuita, l’acomiadament per transgressió de la bona fe contractual (art. 54.2.d ET) té altes probabilitats de ser declarat procedent. Les claus són:

  • Qualitat tècnica de l’informe pericial.
  • Compliment de les garanties (política prèvia, proporcionalitat).
  • Demostració de la intencionalitat del treballador.

En procediments on no es compleixen aquestes garanties, els tribunals han declarat improcedent l’acomiadament malgrat haver-hi fuita real.

Quan escalar a querella

Si la fuita inclou:

  • Violació de secrets empresarials (Llei 1/2019).
  • Descobriment i revelació de secrets (art. 197-201 CP).
  • Accés no autoritzat a sistemes (art. 197 bis CP).

Aleshores, a més de l’acomiadament, es pot interposar querella penal. L’informe pericial és clau perquè sosté tant l’acció laboral com la penal.

Errors que destrueixen la investigació

  1. Investigar sense política d’ús signada.
  2. Avisar el sospitós abans de clonar evidències.
  3. Manipular l’ordinador del sospitós sense clonatge previ.
  4. Fer la investigació amb tècnics interns sense metodologia forense.
  5. No documentar la cadena de custòdia.

Qualsevol d’aquests errors pot fer fracassar la investigació i exposar l’empresa a una demanda per acomiadament improcedent o vulneració de drets.

Preguntes freqüents

Quant de temps porta una investigació de fuita?

Entre 3 i 8 setmanes segons l’abast. Les primeres conclusions solen arribar en 1-2 setmanes després del clonatge.

Quin és el cost?

Entre 3.000 € i 8.000 € segons el nombre d’equips i la profunditat. Forenlab pressuposta tancat després d’analitzar l’abast.

Pot l’empresa investigar el mòbil personal de l’empleat?

No, tret que sigui propietat de l’empresa. El mòbil personal està protegit per la intimitat del treballador.

I si el sospitós ja no treballa a l’empresa?

La investigació se centra en l’equip corporatiu que va utilitzar (que l’empresa encara té), en les bústies, en els logs centrals i en els registres del núvol. La sortida de l’empleat no impedeix la investigació.

Serveix també l’informe per reclamar danys?

Sí. Si es demostra el dany econòmic (pèrdua de client, pèrdua de propietat intel·lectual), pot sustentar una reclamació civil paral·lela.

Conclusió

Investigar una fuita d’informació requereix actuar amb rapidesa, confidencialitat i metodologia forense. Sense clonatge previ, sense cadena de custòdia i sense política prèvia, la investigació pot destruir el cas. A Forenlab treballem casos de fuita d’informació per a empreses de totes les mides amb anàlisi forense completa, reconstrucció de cronologia i informe defensable tant en jurisdicció laboral com penal. Contacta amb nosaltres si sospites una fuita: responem en menys de 24 hores amb confidencialitat assegurada.