Fuga de información na empresa: como identificar o responsable

Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) fuga de información · empresa · investigación interna

Fuga de información na empresa: como identificar o responsable

Cando unha empresa detecta que información confidencial chegou a un competidor, a un cliente roubado ou á prensa, a pregunta é sempre a mesma: quen a sacou?. Identificar o responsable dunha fuga de información é unha das investigacións máis complexas da informática forense porque combina análise técnica de varias fontes, coñecemento da contorna corporativa e, case sempre, implicacións laborais e procesuais delicadas. Esta guía explica como Forenlab aborda este tipo de casos.

Tipoloxías habituais de fuga

Antes de investigar, convén clasificar o tipo de fuga porque cada unha ten un patrón técnico distinto:

Tipo de fugaVector típicoIndicios
Empregado descontento que se vai á competenciaUSB, nube persoal, emailPicos de descarga antes do despedimento
Espionaxe industrialAcceso remoto, persistenciaConexións inusuais, malware
Fuga accidental por falta de formaciónEmail mal dirixido, nube públicaHistórico de correos a externos
Filtración á prensaFotos, capturasActividade de captura de pantalla
Roubo ou perda de dispositivoMóbil, portátil, USBFalta do dispositivo
Compromiso de credenciaisPhishing, password reuseAccesos desde IP anómalas

Identificar a tipoloxía orienta o plan de traballo e reduce o alcance da peritaxe.

Pasos da investigación

1. Análise do alcance

O primeiro paso é definir, xunto coa empresa, que información se fugou, cando se detectou, como se detectou e quen puido ter acceso (perímetro de sospeitosos). Isto evita peritar 200 ordenadores cando só 5 persoas tiñan acceso ao material.

2. Aseguramento de evidencias

Antes de tocar ningún equipo, o perito clona forensemente:

  • Os equipos dos empregados con acceso.
  • Servidores onde estaba o material fugado.
  • Logs centrais: AD, firewall, proxy, DLP, EDR.
  • Buzóns de correo (con autorización da dirección).
  • Accesos á nube (Microsoft 365, Google Workspace).

É crucial non avisar os sospeitosos durante esta fase para evitar a destrución de evidencias.

3. Análise de actividade

Sobre os clons, o perito busca patróns que delaten a fuga:

  • Conexións de USB: histórico completo de dispositivos conectados (rexistro USBSTOR en Windows, IOUSBHostFamily en macOS) con data-hora e serial.
  • Volumes de arquivos copiados a USB ou a nube privada.
  • Correos enviados a enderezos externos, especialmente con anexos voluminosos.
  • Subidas a servizos na nube (Google Drive, Dropbox, OneDrive persoal): o navegador deixa pegadas.
  • Capturas de pantalla do material confidencial gardadas en local.
  • Impresións: historial do servidor de impresión.
  • Accesos a arquivos sensibles: timestamps de “última lectura” comparados coa actividade lexítima.
  • Buscas no ordenador do nome do competidor ou do nome do arquivo roubado.
  • Comunicacións entre empregados sospeitosos.

4. Cruzamentos e reconstrución cronolóxica

O perito constrúe un timeline que cruza eventos:

14:32 - Empregado X conecta USB serial XYZ123 14:33 - Le arquivo “estrategia-Q3.xlsx” 14:35 - Copia arquivo a USB 14:36 - Desconecta USB 14:42 - Borra arquivo “estrategia-Q3.xlsx” do escritorio (intento de ocultación)

Este tipo de reconstrución é o que converte indicios nunha conclusión técnica defendible.

5. Confirmación cruzada

Antes de emitir conclusións, o perito busca confirmacións cruzadas noutras fontes:

  • Coincide o horario coa presenza física do empregado na oficina?
  • Hai rexistros do control de accesos físicos?
  • Hai correos posteriores que delaten coñecemento do material?
  • A actividade coincide co momento en que o empregado anunciou a súa saída?

Cantas máis confirmacións independentes, máis sólida a atribución.

Probas que achegan máis peso

Por experiencia, as probas máis sólidas neste tipo de casos son:

  1. Conexión de USB con serial identificado: se a empresa pode acreditar a quen pertence o USB, a atribución é directa.
  2. Subida a conta na nube persoal co email do empregado: trazabilidade completa.
  3. Email enviado ao externo desde o buzón corporativo do empregado: proba practicamente irrefutable.
  4. Rexistro de impresión do documento confidencial fóra de horario: combinable co control de accesos físicos.
  5. Buscas previas do nome do arquivo ou do competidor: indica intencionalidade.

Consideracións laborais e de protección de datos

Investigar un empregado ten límites legais. Forenlab opera sempre dentro de:

  • Política de uso de equipos corporativos asinada polo empregado no seu contrato.
  • Política de privacidade e monitorización comunicada previamente.
  • Proporcionalidade: a investigación limítase ao necesario.
  • Confidencialidade: a información obtida só se usa para o caso, non se comparte con terceiros sen autorización.

Se a empresa non ten unha política de uso clara, a investigación pode ser cuestionada e o despedimento pode declararse improcedente. Antes de investigar, o departamento legal debe revisar a base xurídica.

Despedimento procedente vs. improcedente

Se a investigación demostra de forma clara a fuga, o despedimento por transgresión da boa fe contractual (art. 54.2.d ET) ten altas probabilidades de ser declarado procedente. As claves son:

  • Calidade técnica do informe pericial.
  • Cumprimento das garantías (política previa, proporcionalidade).
  • **Demostración da intencionalidade do traballador.

En procedementos onde non se cumpren estas garantías, os tribunais declararon improcedente o despedimento a pesar de haber fuga real.

Cando escalar a querela

Se a fuga inclúe:

  • Violación de segredos empresariais (Ley 1/2019).
  • Descubrimento e revelación de segredos (art. 197-201 CP).
  • Acceso non autorizado a sistemas (art. 197 bis CP).

Entón, ademais do despedimento, pódese interpoñer querela penal. O informe pericial é clave porque sostén tanto a acción laboral como a penal.

Erros que destrúen a investigación

  1. Investigar sen política de uso asinada.
  2. Avisar o sospeitoso antes de clonar evidencias.
  3. Manipular o ordenador do sospeitoso sen clonado previo.
  4. Facer a investigación con técnicos internos sen metodoloxía forense.
  5. Non documentar a cadea de custodia.

Calquera destes erros pode botar a perder a investigación e expor a empresa a unha demanda por despedimento improcedente ou vulneración de dereitos.

Preguntas frecuentes

Canto tempo leva unha investigación de fuga?

Entre 3 e 8 semanas segundo o alcance. As primeiras conclusións adoitan estar en 1-2 semanas tras o clonado.

Cal é o custo?

Entre 3.000€ e 8.000€ segundo o número de equipos e a profundidade. Forenlab orza pechado tras analizar o alcance.

A empresa pode investigar o móbil persoal do empregado?

Non, salvo que sexa propiedade da empresa. O móbil persoal está protexido pola intimidade do traballador.

E se o sospeitoso xa non traballa na empresa?

A investigación céntrase no equipo corporativo que utilizou (que a empresa aínda ten), nos buzóns, nos logs centrais e nos rexistros da nube. A saída do empregado non impide a investigación.

O informe serve tamén para reclamar danos?

Si. Se se demostra o dano económico (perda de cliente, perda de propiedade intelectual), pode sustentar unha reclamación civil paralela.

Conclusión

Investigar unha fuga de información require actuar con rapidez, confidencialidade e metodoloxía forense. Sen clonado previo, sen cadea de custodia e sen política previa, a investigación pode destruír o caso. En Forenlab traballamos casos de fuga de información para empresas de todos os tamaños con análise forense completa, reconstrución de cronoloxía e informe defendible tanto na xurisdición laboral como na penal. Contacta connosco se sospeitas unha fuga: respondemos en menos de 24 horas con confidencialidade asegurada.