Kiteworks Agent Marketplace
¿Qué asistente de IA usas?
Lista de comprobación

Revisa a qué pueden acceder todavía tus proveedores

Tres incidentes hechos públicos en septiembre de 2026 pasaron por proveedores y plataformas de terceros; esta es una revisión de carpetas que pueden hacer los responsables de cada proveedor.

  • Acceso y uso compartido
  • Gobernanza y retención

Buena parte de los datos que una organización pierde a través de un proveedor nunca se sustrajeron de sus propios sistemas. Se entregaron, o quedaron accesibles a través de una conexión, y nadie revisó ese acceso cuando terminó el trabajo. Tres incidentes hechos públicos en septiembre de 2026 siguen ese patrón. La respuesta práctica es revisar con regularidad a qué puede seguir accediendo cada parte externa.

Tres incidentes, un mismo patrón

Ninguna de estas investigaciones ha concluido, y ninguna nos dice qué deberían haber hecho las organizaciones afectadas. Lo que sí muestran es dónde estaba la exposición.

  • IDScan.net. El 21 de septiembre de 2026, la Oficina del Comisionado de Privacidad de Canadá abrió una investigación tras informaciones según las cuales un tercero no autorizado «obtuvo acceso a la base de datos de la empresa y robó información personal, incluidas copias digitales escaneadas de permisos de conducir». Los locales de hostelería y ocio nocturno usan IDScan.net para comprobar la identidad de sus clientes, así que esos clientes quedaron expuestos a través de un proveedor. El propio aviso de la empresa indica que tuvo conocimiento del acceso el 1 de septiembre o en torno a esa fecha. La magnitud que recogen la mayoría de los titulares procede de otra fuente: un anuncio en la dark web ofrecía más de 153 millones de permisos de conducir escaneados, que KrebsOnSecurity vinculó a IDScan.net. Ni el regulador ni la empresa han confirmado ninguna cifra.
  • McKesson. El 28 de agosto, McKesson informó de que estaba investigando «un incidente de ciberseguridad relacionado con aplicaciones de terceros y con el acceso no autorizado y la exfiltración de datos». Su actualización del 21 de septiembre confirmó que el acceso «se limitó a determinadas aplicaciones de terceros». Un grupo criminal afirmó haber llegado mucho más lejos; BleepingComputer informó de esa reivindicación y señaló que no la había verificado de forma independiente.
  • Aeroméxico. En un comunicado recogido por El Financiero el 21 de septiembre, la aerolínea vinculó los datos de clientes ofrecidos en internet con un incidente de octubre de 2025, y afirmó que el acceso no autorizado se produjo en una plataforma de información de clientes gestionada por un proveedor externo.

La pregunta de fondo en los tres casos

«¿Es seguro nuestro proveedor?» es una pregunta para el proveedor. «¿A qué puede acceder hoy cada parte externa, y debería poder hacerlo?» es una pregunta que puedes responder tú. Los marcos de referencia ya lo esperan. El NIST Cybersecurity Framework 2.0 (GV.SC-10) pide que los planes de riesgo de la cadena de suministro «incluyan disposiciones para las actividades que tienen lugar tras la finalización de una colaboración o de un acuerdo de servicio». La guía sobre contratos de la ICO británica establece que, al término del contrato, el encargado del tratamiento debe, a elección del responsable, «suprimir o devolver al responsable todos los datos personales que haya tratado por cuenta de este».

Los contratos cubren lo que conserva el proveedor. Tu parte del intercambio, las carpetas que compartiste para un proyecto, puedes comprobarla esta misma semana.

Empieza por las carpetas que compartes

En Kiteworks, el intercambio con proveedores suele hacerse en carpetas compartidas. Tres agentes del Marketplace cubren distintas partes de una revisión:

  • Sharing Auditor recorre el alcance de carpetas que elijas e informa de qué árboles de carpetas están compartidos, dónde se origina cada uso compartido y qué parte del árbol ha recorrido. No revela quiénes son los miembros ni si son internos o externos, y no detecta los archivos compartidos directamente ni el uso compartido por encima de la carpeta superior que puede ver el usuario que ejecuta el análisis.
  • Folder Expiry Audit indica qué carpetas tienen un ajuste de caducidad o de conservación y cuáles no. Una carpeta de proyecto sin caducidad sigue compartida hasta que alguien retira el uso compartido. El agente solo lee; no puede fijar la caducidad.
  • Sensitive Content Scanner detecta términos sensibles y datos personales habituales, como números de la Seguridad Social, números de tarjeta e IBAN, lo que te indica qué carpetas compartidas conviene revisar primero.

Los tres observan metadatos o contenido y pueden guardar un informe después de que confirmes dónde. Ninguno modifica un recurso compartido, un miembro ni un ajuste.

Una revisión que puede hacer el responsable de un proveedor

  1. Enumera los proveedores y proyectos que terminaron en los últimos doce meses, y las carpetas que se usaron para intercambiar archivos con ellos.
  2. Ejecuta Sharing Auditor en cada carpeta. Anota los orígenes del uso compartido que ha encontrado y cualquier parte del árbol que no haya podido recorrer.
  3. Ejecuta Folder Expiry Audit en el mismo alcance. Anota qué carpetas compartidas no tienen caducidad.
  4. Ejecuta Sensitive Content Scanner en las carpetas compartidas para decidir el orden de revisión.
  5. En cada carpeta compartida, el responsable confirma a través de una fuente aprobada quién debería seguir teniendo acceso, ya que los agentes no ven a los miembros. Mantén, reduce o retira el uso compartido, y registra la decisión y la fecha.
  6. Repite la revisión al final de cada contrato y con una periodicidad fija, por ejemplo cada trimestre.

Los agentes acortan la búsqueda. La decisión de cerrar el acceso, y la conversación con el proveedor, siguen en manos del responsable.

Si quieres repasar con nosotros una revisión de carpetas de proveedores, escribe a sales@kiteworks.com o inicia una conversación. No necesitas configurar Claude ni MCP para preguntar. Consulta también Cómo revisar con IA la exposición por uso compartido.

Fuentes

  1. Privacy Commissioner of Canada launches investigation into a data breach involving stolen identification details · Office of the Privacy Commissioner of Canada ·
  2. Notification of Data Security Incident · IDScan.net ·
  3. FBI Probes Service Selling 153M+ Drivers Licenses · KrebsOnSecurity ·
  4. Cybersecurity updates · McKesson ·
  5. McKesson discloses breach after ShinyHunters claims patient data theft · BleepingComputer ·
  6. Aeroméxico revela que datos de clientes fueron vulnerados en ciberataque · El Financiero ·
  7. The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
  8. What needs to be included in the contract? · Information Commissioner's Office (UK)