El 15 de julio de 2020, las cuentas de Barack Obama, Joe Biden, Elon Musk y Bill Gates, entre otras, publicaron mensajes que invitaban a enviar bitcoin con la promesa de duplicarlo. Era una estafa burda, y según el Departamento de Servicios Financieros del estado de Nueva York (NYDFS) los responsables obtuvieron apenas unos 118,000 dólares. Lo verdaderamente costoso fue lo que el episodio dejó al descubierto: ciento treinta cuentas habían sido comprometidas, cuarenta y cinco se usaron para tuitear, y la puerta de entrada no fue una vulnerabilidad sofisticada de software sino una llamada telefónica.


Qué reconstruyó el regulador de Nueva York El informe del NYDFS, publicado en octubre de 2020, describe una técnica conocida como vishing, es decir, ingeniería social por teléfono. Según el documento, los atacantes llamaron a varios empleados de Twitter haciéndose pasar por personal de soporte técnico y los dirigieron a sitios falsos para capturar sus credenciales. Con ellas llegaron a las herramientas internas de administración de cuentas. El informe añade un detalle técnico relevante: la autenticación multifactor basada en una aplicación fue sorteada porque los propios empleados fueron convencidos de autorizarla durante el inicio de sesión.

Pero el dato que da título a este artículo es otro. El regulador señala que Twitter había limitado el acceso a esas herramientas y, aun así, más de mil empleados seguían contando con él por razones de sus funciones. Dicho de otro modo, bastaba con engañar a una sola persona con los permisos adecuados para operar cuentas que no eran suyas. El mismo informe recoge que la empresa llevaba siete meses, desde diciembre de 2019, sin un director de seguridad de la información (CISO). Una vez más, el hallazgo apunta menos a una falla de código que a una decisión de diseño organizacional sobre quién puede hacer qué.


Conviene distinguir lo que son los hechos reconstruidos por un regulador de lo que ocurrió en los tribunales. El Departamento de Justicia de Estados Unidos anunció el 31 de julio de 2020 cargos contra tres personas, entre ellas un menor de edad cuya identidad se mantuvo en reserva, y recordó que todos los acusados se presumen inocentes mientras no se pruebe lo contrario. Según el propio Departamento de Justicia, el esquema habría generado más de cuatrocientas transferencias que sumaron más de cien mil dólares. Según The Record, uno de los jóvenes señalados se declaró culpable ante un tribunal estatal de Florida en marzo de 2021 y aceptó tres años de prisión. En 2023, otro presunto participante, extraditado desde España, se declaró culpable en Nueva York de cargos que incluían conspiración para acceder sin autorización a cuentas de Twitter, de acuerdo con el Departamento de Justicia.


Lo que ISO 27001 dice y lo que no promete

La norma ISO/IEC 27001, cuya edición vigente es la de 2022 con una enmienda de 2024 relativa al cambio climático, es un estándar internacional de gestión de seguridad de la información. Su plazo de transición para certificados emitidos con la versión anterior venció el 31 de octubre de 2025. Su Anexo A contiene controles muy ligados a la discusión que abrió el caso: el 5.18 trata de los derechos de acceso, que deben asignarse, revisarse, modificarse y retirarse conforme a las reglas de la organización, y el 8.2 establece que la asignación y el uso de derechos de acceso privilegiado deben restringirse y gestionarse.


Hay que ser precisos con los límites. El informe del NYDFS no analiza si Twitter contaba con alguna certificación, de modo que no puede afirmarse que ISO 27001 habría evitado el incidente. Además, una certificación acredita que una organización mantiene un sistema de gestión con un alcance definido; no garantiza por sí misma que cada cuenta con privilegios esté dimensionada a la función de quien la usa. Los controles 5.18 y 8.2 son una guía de lo que debería revisarse, no una promesa de resultado.


Qué exige la ley mexicana y qué no

En México, ISO 27001 es un estándar voluntario. No existe una obligación general de certificarse, y en la práctica suele llegar como requisito contractual de clientes corporativos o como referencia que una empresa adopta por decisión propia. La obligación legal para quien trata datos personales está en otro lado. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, en su texto reformado por el decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025, ordena en su artículo 18 establecer y mantener medidas de seguridad administrativas, técnicas y físicas para proteger los datos contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado. El artículo 19 prevé informar de inmediato a los titulares las vulneraciones que afecten de forma significativa sus derechos patrimoniales o morales, y el artículo 20 obliga a establecer controles para que quienes intervengan en el tratamiento guarden confidencialidad, obligación que subsiste después de terminada la relación. La autoridad competente es hoy la Secretaría Anticorrupción y Buen Gobierno, y el reglamento actualizado de la ley sigue pendiente de publicación, por lo que el de 2011 se aplica de manera supletoria.


Esa redacción es deliberadamente general. La ley mexicana no dice cuántas personas pueden tener un privilegio administrativo, cada cuánto debe revisarse ni con qué mecanismo se autentica. Esa precisión sí aparece en la regulación sectorial financiera: las disposiciones de la Comisión Nacional Bancaria y de Valores aplicables a instituciones de crédito, en los artículos 168 Bis 11 y 168 Bis 14 según el texto consultado, prevén mecanismos de identificación y autenticación de usuarios, accesos limitados a lo necesario para cada función y una verificación anual de perfiles con altos privilegios. Son obligaciones para esas instituciones, no para cualquier empresa, y deben consultarse siempre en su versión vigente.


Los límites del paralelo Twitter era una plataforma global con un nivel de exposición que pocas organizaciones mexicanas tienen, y ningún dato del informe permite extrapolar conclusiones sobre sus prácticas actuales ni sobre la seguridad de las redes sociales en general. Tampoco se trata de señalar a los empleados como el origen del problema: los atacantes eran externos y los trabajadores fueron el objetivo de un engaño. Lo trasladable es un patrón de organización: cuando conceder un permiso amplio resulta más práctico que diseñar permisos acotados, la comodidad suele ganar hasta que un incidente muestra su costo. Ese patrón puede reproducirse a menor escala en un ERP, en una base de datos de clientes o en la consola de administración de una plataforma en la nube.


Acceso privilegiado y gestión del riesgo asociado a las personas

En muchas empresas mexicanas se oyen justificaciones que ya conocemos: lleva años aquí, es de sistemas y tiene que poder ver todo, viene recomendado. Ninguna es necesariamente falsa respecto de la persona, pero ninguna responde la pregunta de gestión de riesgo, que no es si alguien es de confianza sino si el nivel de acceso es proporcional a lo que su función requiere.


"La pregunta útil no es cuánta confianza inspira alguien, sino qué necesita su función para operar y qué exposición genera ese acceso; revisarlo con criterios de rol y proporcionalidad protege a la organización y también a la propia persona", señala Guido Schenone, Comercial & Growth Manager de Validato.


Human Risk Management, entendido como la gestión estructurada de los riesgos asociados a personas, funciones, accesos y decisiones, no equivale a vigilar a los empleados ni a verlos como amenazas; implica definir con criterios claros quién necesita qué, y revisarlo cuando la función cambia. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos como estructurados en función del rol, el riesgo y la exposición, sin que esto implique que administre, audite o revoque accesos a sistemas de sus clientes, ni que garantice el cumplimiento normativo o la prevención de incidentes.


Una pregunta para después del caso

El episodio de Twitter terminó con una recomendación del NYDFS de establecer una supervisión específica para las grandes plataformas, algo que concierne al regulador de ese estado y no a las empresas mexicanas. Lo que sí concierne a cualquier organización es la pregunta que el caso deja planteada: no cuántas personas confían en ella, sino cuántas tienen hoy más acceso del que su función justifica, y quién lo revisó por última vez.


Fuentes y marco normativo consultado

• New York State Department of Financial Services (NYDFS), "Twitter Investigation Report", octubre de 2020 (cifras de cuentas, monto en bitcoin, acceso de más de 1,000 empleados, vacante del CISO, vishing, autenticación multifactor y recomendaciones)

• Departamento de Justicia de Estados Unidos, comunicado "Three Individuals Charged for Alleged Roles in Twitter Hack", 31 de julio de 2020, y comunicado sobre la declaración de culpabilidad de Joseph James O'Connor, mayo de 2023

• The Record, "Teenage Twitter hacker pleads guilty, will serve 3 years in prison", marzo de 2021 (proceso ante tribunal estatal de Florida)

• ISO/IEC 27001:2022 y Enmienda 1:2024, "Information security, cybersecurity and privacy protection — Information security management systems — Requirements", ficha oficial de ISO; Anexo A, controles 5.18 y 8.2 (estándar voluntario)

• Ley Federal de Protección de Datos Personales en Posesión de los Particulares, texto vigente conforme al decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025, arts. 18, 19 y 20; Secretaría Anticorrupción y Buen Gobierno como autoridad competente; Reglamento de 2011 de aplicación supletoria

• Comisión Nacional Bancaria y de Valores, Disposiciones de carácter general aplicables a las instituciones de crédito, arts. 168 Bis 11 y 168 Bis 14, según la resolución modificatoria publicada en el Diario Oficial de la Federación el 27 de noviembre de 2018 (regulación sectorial obligatoria para instituciones de crédito)

• Validato, descripción de servicios de Background Screening y Human Risk Management con presencia en México: https://validato.ch/mx-es/human-risk