Fuga de información na empresa: como identificar o responsable
Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) fuga de información · empresa · investigación interna
Cando unha empresa detecta que información confidencial chegou a un competidor, a un cliente roubado ou á prensa, a pregunta é sempre a mesma: quen a sacou?. Identificar o responsable dunha fuga de información é unha das investigacións máis complexas da informática forense porque combina análise técnica de varias fontes, coñecemento da contorna corporativa e, case sempre, implicacións laborais e procesuais delicadas. Esta guía explica como Forenlab aborda este tipo de casos.
Tipoloxías habituais de fuga
Antes de investigar, convén clasificar o tipo de fuga porque cada unha ten un patrón técnico distinto:
| Tipo de fuga | Vector típico | Indicios |
|---|---|---|
| Empregado descontento que se vai á competencia | USB, nube persoal, email | Picos de descarga antes do despedimento |
| Espionaxe industrial | Acceso remoto, persistencia | Conexións inusuais, malware |
| Fuga accidental por falta de formación | Email mal dirixido, nube pública | Histórico de correos a externos |
| Filtración á prensa | Fotos, capturas | Actividade de captura de pantalla |
| Roubo ou perda de dispositivo | Móbil, portátil, USB | Falta do dispositivo |
| Compromiso de credenciais | Phishing, password reuse | Accesos desde IP anómalas |
Identificar a tipoloxía orienta o plan de traballo e reduce o alcance da peritaxe.
Pasos da investigación
1. Análise do alcance
O primeiro paso é definir, xunto coa empresa, que información se fugou, cando se detectou, como se detectou e quen puido ter acceso (perímetro de sospeitosos). Isto evita peritar 200 ordenadores cando só 5 persoas tiñan acceso ao material.
2. Aseguramento de evidencias
Antes de tocar ningún equipo, o perito clona forensemente:
- Os equipos dos empregados con acceso.
- Servidores onde estaba o material fugado.
- Logs centrais: AD, firewall, proxy, DLP, EDR.
- Buzóns de correo (con autorización da dirección).
- Accesos á nube (Microsoft 365, Google Workspace).
É crucial non avisar os sospeitosos durante esta fase para evitar a destrución de evidencias.
3. Análise de actividade
Sobre os clons, o perito busca patróns que delaten a fuga:
- Conexións de USB: histórico completo de dispositivos conectados (rexistro
USBSTORen Windows,IOUSBHostFamilyen macOS) con data-hora e serial. - Volumes de arquivos copiados a USB ou a nube privada.
- Correos enviados a enderezos externos, especialmente con anexos voluminosos.
- Subidas a servizos na nube (Google Drive, Dropbox, OneDrive persoal): o navegador deixa pegadas.
- Capturas de pantalla do material confidencial gardadas en local.
- Impresións: historial do servidor de impresión.
- Accesos a arquivos sensibles: timestamps de “última lectura” comparados coa actividade lexítima.
- Buscas no ordenador do nome do competidor ou do nome do arquivo roubado.
- Comunicacións entre empregados sospeitosos.
4. Cruzamentos e reconstrución cronolóxica
O perito constrúe un timeline que cruza eventos:
14:32 - Empregado X conecta USB serial XYZ123 14:33 - Le arquivo “estrategia-Q3.xlsx” 14:35 - Copia arquivo a USB 14:36 - Desconecta USB 14:42 - Borra arquivo “estrategia-Q3.xlsx” do escritorio (intento de ocultación)
Este tipo de reconstrución é o que converte indicios nunha conclusión técnica defendible.
5. Confirmación cruzada
Antes de emitir conclusións, o perito busca confirmacións cruzadas noutras fontes:
- Coincide o horario coa presenza física do empregado na oficina?
- Hai rexistros do control de accesos físicos?
- Hai correos posteriores que delaten coñecemento do material?
- A actividade coincide co momento en que o empregado anunciou a súa saída?
Cantas máis confirmacións independentes, máis sólida a atribución.
Probas que achegan máis peso
Por experiencia, as probas máis sólidas neste tipo de casos son:
- Conexión de USB con serial identificado: se a empresa pode acreditar a quen pertence o USB, a atribución é directa.
- Subida a conta na nube persoal co email do empregado: trazabilidade completa.
- Email enviado ao externo desde o buzón corporativo do empregado: proba practicamente irrefutable.
- Rexistro de impresión do documento confidencial fóra de horario: combinable co control de accesos físicos.
- Buscas previas do nome do arquivo ou do competidor: indica intencionalidade.
Consideracións laborais e de protección de datos
Investigar un empregado ten límites legais. Forenlab opera sempre dentro de:
- Política de uso de equipos corporativos asinada polo empregado no seu contrato.
- Política de privacidade e monitorización comunicada previamente.
- Proporcionalidade: a investigación limítase ao necesario.
- Confidencialidade: a información obtida só se usa para o caso, non se comparte con terceiros sen autorización.
Se a empresa non ten unha política de uso clara, a investigación pode ser cuestionada e o despedimento pode declararse improcedente. Antes de investigar, o departamento legal debe revisar a base xurídica.
Despedimento procedente vs. improcedente
Se a investigación demostra de forma clara a fuga, o despedimento por transgresión da boa fe contractual (art. 54.2.d ET) ten altas probabilidades de ser declarado procedente. As claves son:
- Calidade técnica do informe pericial.
- Cumprimento das garantías (política previa, proporcionalidade).
- **Demostración da intencionalidade do traballador.
En procedementos onde non se cumpren estas garantías, os tribunais declararon improcedente o despedimento a pesar de haber fuga real.
Cando escalar a querela
Se a fuga inclúe:
- Violación de segredos empresariais (Ley 1/2019).
- Descubrimento e revelación de segredos (art. 197-201 CP).
- Acceso non autorizado a sistemas (art. 197 bis CP).
Entón, ademais do despedimento, pódese interpoñer querela penal. O informe pericial é clave porque sostén tanto a acción laboral como a penal.
Erros que destrúen a investigación
- Investigar sen política de uso asinada.
- Avisar o sospeitoso antes de clonar evidencias.
- Manipular o ordenador do sospeitoso sen clonado previo.
- Facer a investigación con técnicos internos sen metodoloxía forense.
- Non documentar a cadea de custodia.
Calquera destes erros pode botar a perder a investigación e expor a empresa a unha demanda por despedimento improcedente ou vulneración de dereitos.
Preguntas frecuentes
Canto tempo leva unha investigación de fuga?
Entre 3 e 8 semanas segundo o alcance. As primeiras conclusións adoitan estar en 1-2 semanas tras o clonado.
Cal é o custo?
Entre 3.000€ e 8.000€ segundo o número de equipos e a profundidade. Forenlab orza pechado tras analizar o alcance.
A empresa pode investigar o móbil persoal do empregado?
Non, salvo que sexa propiedade da empresa. O móbil persoal está protexido pola intimidade do traballador.
E se o sospeitoso xa non traballa na empresa?
A investigación céntrase no equipo corporativo que utilizou (que a empresa aínda ten), nos buzóns, nos logs centrais e nos rexistros da nube. A saída do empregado non impide a investigación.
O informe serve tamén para reclamar danos?
Si. Se se demostra o dano económico (perda de cliente, perda de propiedade intelectual), pode sustentar unha reclamación civil paralela.
Conclusión
Investigar unha fuga de información require actuar con rapidez, confidencialidade e metodoloxía forense. Sen clonado previo, sen cadea de custodia e sen política previa, a investigación pode destruír o caso. En Forenlab traballamos casos de fuga de información para empresas de todos os tamaños con análise forense completa, reconstrución de cronoloxía e informe defendible tanto na xurisdición laboral como na penal. Contacta connosco se sospeitas unha fuga: respondemos en menos de 24 horas con confidencialidade asegurada.