Guía práctica · Protección de datos

Brecha de seguridad y contraseñas hash: qué debe hacer la empresa

Cuando se filtra una base de datos de credenciales, el riesgo no desaparece porque las contraseñas estén almacenadas mediante hash. La respuesta debe valorar la configuración y el contexto.

Respuesta breve. Ante una brecha hay que contener el incidente, preservar evidencias, identificar los datos afectados, comprobar el algoritmo y sus parámetros, valorar la posibilidad de cracking o reutilización de credenciales y documentar la decisión sobre notificación y comunicación a las personas afectadas.

Contención y análisis inicial

Una brecha que afecta a credenciales exige actuar en paralelo: contener el acceso, aislar sistemas, conservar registros y entender qué ocurrió. No conviene sobrescribir evidencias ni reiniciar equipos sin coordinar la investigación. El equipo debe identificar qué tablas se exfiltraron, qué campos contenían, si existían salt o valores auxiliares y durante cuánto tiempo estuvieron expuestos.

El hash debe analizarse con precisión. No es lo mismo un algoritmo moderno con salt único y una política robusta que un esquema rápido, previsible o reutilizado. También hay que considerar si las personas reutilizaban la contraseña en otros servicios y si la brecha permite ataques dirigidos.

Checklist de respuesta

Primeras horas

Activar el protocolo, contener, preservar evidencias, rotar secretos comprometidos y limitar accesos.

Evaluación

Identificar categorías de datos, personas afectadas, alcance temporal, probabilidad e impacto.

Decisión

Documentar las medidas, responsables, comunicaciones y la valoración sobre notificación a la autoridad y a las personas.

Después del incidente

La revisión debe terminar en medidas concretas: autenticación multifactor cuando proceda, bloqueo de credenciales expuestas, mejora del almacenamiento, pruebas de recuperación, formación y actualización del registro de incidentes. La decisión y sus motivos deben quedar documentados aunque finalmente no se notifique.

Preguntas frecuentes

¿Hay que cambiar todas las contraseñas?

Depende del alcance y del riesgo, pero deben protegerse de inmediato las credenciales afectadas y valorar reutilización o compromiso en otros servicios.

¿Se debe avisar a todas las personas?

La comunicación depende del riesgo alto para sus derechos y libertades, según la evaluación documentada del incidente.

¿Qué papel tiene el DPO?

Puede coordinar la valoración de cumplimiento, la documentación y la relación con la autoridad, junto con seguridad y dirección.

Fuentes y revisión

Contenido revisado el 27 de agosto de 2026. Para el marco general se recomienda consultar la Agencia Española de Protección de Datos, el Reglamento General de Protección de Datos y las guías del Comité Europeo de Protección de Datos. Esta guía es informativa y debe adaptarse al tratamiento concreto.

Habla con el equipo digital

Revisamos tu exposición digital

Cuéntanos tu contexto y te orientamos sobre RGPD, inteligencia artificial, contratos tecnológicos y gobierno del dato.