Cada setmana rebem consultes d'autònoms i propietaris de pimes que han sentit parlar de filtracions massives de dades. La pregunta és sempre la mateixa: "Com puc saber si el meu correu electrònic o els de la meva empresa han estat filtrats?". És una preocupació lògica, perquè un correu exposat pot ser la porta d'entrada a suplantacions d'identitat, estafes o fins i tot sancions de l'Agència Espanyola de Protecció de Dades (AEPD) si gestiones dades de clients. En aquesta guia t'expliquem com pots fer una comprovació gratuïta avui mateix, però també per què aquesta comprovació puntual no és suficient per protegir realment el teu negoci.
Què significa que un correu electrònic hagi estat filtrat?
Quan parlem de "filtració" ens referim al fet que algú ha accedit sense autorització a una base de dades on figuraven adreces de correu electrònic, sovint juntament amb contrasenyes, noms o fins i tot dades bancàries. Això passa, per exemple, quan un servei en línia que fas servir pateix un ciberatac i les dades es publiquen en fòrums o es venen a la dark web. Si el teu correu electrònic d'empresa apareix en una d'aquestes filtracions, qualsevol atacant pot intentar fer-lo servir per enviar-te phishing personalitzat o provar la mateixa contrasenya en altres plataformes. Per a una pime, el risc va més enllà: si aquest correu electrònic està vinculat a sistemes interns, clients o proveïdors, una bretxa pot derivar en una obligació legal de notificar a l'AEPD en un termini màxim de 72 hores, amb sancions que poden assolir els 20 milions d'euros o el 4% de la facturació anual.
Eines gratuïtes per comprovar si el teu correu electrònic està filtrat
Existeixen serveis en línia que permeten fer una consulta puntual. El més conegut és Have I Been Pwned (HIBP). Només has d'introduir la teva adreça de correu electrònic al seu web i et dirà si apareix en alguna de les filtracions conegudes que tenen registrades. No necessites registrar-te ni pagar. Una altra opció és Firefox Monitor, que utilitza la mateixa base de dades d'HIBP. També hi ha eines com DeHashed o LeakCheck, tot i que aquestes solen oferir resultats limitats en la seva versió gratuïta.
Utilitzar aquests serveis és ràpid, senzill i et dona una resposta immediata. És un bon primer pas per saber si el teu correu electrònic ha estat exposat en algun incident públic. No obstant això, cal entendre què et diuen realment: només t'informen de filtracions que ja han estat descobertes i recopilades per les seves bases de dades. No detecten atacs en curs ni filtracions privades que encara no s'han fet públiques.
Per què una comprovació puntual no és suficient per a la teva pime
Aquí està el punt clau: la ciberseguretat no és un esdeveniment, és un procés. Una consulta gratuïta et diu alguna cosa sobre el passat, però no et protegeix del que pugui passar demà. Imagina que avui revises i tot està net. Genial. Però la setmana que ve es produeix una filtració en un servei que fas servir habitualment. Sense monitorització contínua, t'assabentaries (si t'assabentes) setmanes o mesos després, quan el dany ja està fet.
A més, les eines gratuïtes presenten diversos límits importants:
- No cobreixen totes les fonts. Les filtracions no només ocorren en grans plataformes. Poden ser internes (un empleat que perd un dispositiu, un pirateig al teu propi sistema) o aparèixer en fòrums privats de la dark web. Les bases de dades públiques només rasquen la superfície.
- No et notifiquen si passa alguna cosa després. Si fas la prova avui i el mes que ve el teu correu electrònic es veu compromès, hauries de tornar a comprovar-ho manualment. Ningú t'avisarà.
- No generen el paperassa necessària per complir amb el RGPD. Si descobreixes que la teva empresa ha patit una bretxa de dades (per exemple, perquè s'ha filtrat un llistat de correus electrònics de clients), has de notificar-ho a l'AEPD en 72 hores. Necessites documentar l'incident, avaluar el risc i redactar una comunicació formal. Una eina gratuïta no t'ajuda amb això. Si no ho fas, t'exposes a sancions que, tot i que per a pimes solen ser molt més baixes que els 20 milions del màxim legal, poden suposar un cop econòmic seriós.
Al nostre article sobre l'obligació de notificar una bretxa de dades expliquem detalladament quins passos has de fer i per què el temps corre en contra teva.
La monitorització contínua: l'única manera d'estar tranquil
Per a una pime, l'ideal no és fer una comprovació cada cert temps, sinó tenir un sistema que vigili per tu de forma constant. Això és exactament el que ofereix Alerta Brecha. Amb una subscripció, el(s) teu(s) correu(s) electrònic(s) d'empresa són revisats periòdicament (setmanalment al pla Bàsic per 9 €/mes, o diàriament al pla Professional des de 14,50 €/mes el primer any). Si apareix una filtració que afecti el teu domini, reps una alerta immediata i, al pla Professional, un PDF precarregat per notificar a l'AEPD i una guia pas a pas per gestionar la incidència. Tot això dins del termini legal de 72 hores.
A més, Alerta Brecha està en fase d'accés anticipat: pots apuntar-te a la llista d'espera per ser dels primers a provar-ho. Pots veure els detalls dels plans a la nostra pàgina de preus.
La diferència entre una comprovació puntual gratuïta i una monitorització contínua és la mateixa que entre mirar si la porta està tancada un cop a l'any i tenir una alarma que avisa si algú la força. La teva tranquil·litat i la dels teus clients ho agraeixen.
I si trobes que el teu correu electrònic està filtrat?
Si en utilitzar una eina gratuïta descobreixes que el teu correu electrònic d'empresa apareix en una filtració, no t'espantis, però actua ràpid. Canvia la contrasenya immediatament, sobretot si la reutilitzaves en altres serveis. Activa el doble factor d'autenticació als comptes importants. I, sobretot, avalua si aquesta filtració afecta dades de clients o empleats. Si és així, has de notificar-ho a l'AEPD. A Alerta Brecha, el pla Professional inclou precisament aquest PDF llest per presentar, perquè no hagis d'improvisar sota pressió.
Per a més informació sobre com gestionar una bretxa, et recomanem llegir la nostra guia sobre com notificar una bretxa de seguretat a l'AEPD.
---
Descàrrec: Aquest contingut té caràcter divulgatiu i no constitueix assessorament legal professional. Cada situació és particular, per la qual cosa recomanem consultar amb un advocat especialitzat en protecció de dades per complir amb totes les obligacions del RGPD.