La CNIL ha registrado 6 167 notificaciones de violaciones de datos personales en 2025, un nivel calificado de excepcional. Al mismo tiempo, la ANSSI observa un aumento de cerca del 50 % en los incidentes que implican una exfiltración de datos. Estos dos indicadores dibujan un paisaje donde la amenaza ya no se limita al ransomware clásico: se desplaza hacia el robo silencioso de información, sin cifrado de los sistemas.
Violaciones de datos en Francia: los números de la CNIL y la ANSSI comparados
Los informes anuales de la CNIL y de la ANSSI cubren perímetros diferentes, pero su cruce revela dinámicas complementarias.
| Indicador | 2024 | 2025 | Evolución |
|---|---|---|---|
| Notificaciones de violaciones (CNIL) | alrededor de 5 630 | 6 167 | aumento de alrededor del 9,5 % |
| Incidentes tratados (ANSSI) | 1 361 | 1 366 | casi estable |
| Exfiltraciones de datos (ANSSI) | 130 | 196 | aumento de cerca del 50 % |
El número global de incidentes tratados por la ANSSI permanece estable. Sin embargo, la proporción de exfiltraciones en este total aumenta notablemente. Esto significa que los atacantes privilegian el robo de datos sobre la paralización de los sistemas.
En el lado de la CNIL, el hackeo representa alrededor de la mitad de las notificaciones recibidas. La otra mitad agrupa errores humanos, pérdidas de soportes físicos y defectos de configuración. Explorar el universo Cyber Huge en línea permite entender mejor las categorías de amenazas que pesan sobre las organizaciones y sobre los particulares.
Extorsión sin cifrado: por qué este método cambia las reglas del juego

El ransomware tradicional bloquea los archivos y exige un pago para descifrarlos. La extorsión sin cifrado funciona de otra manera: los atacantes copian los datos y luego amenazan con publicarlos si la víctima no paga.
Este deslizamiento tiene consecuencias directas sobre la estrategia de protección.
- Las copias de seguridad regulares, que durante mucho tiempo se consideraron el principal baluarte contra los ransomware, ya no son suficientes. Restaurar los sistemas no impide la divulgación de datos ya robados.
- La detección de exfiltraciones se vuelve prioritaria. Monitorear los flujos salientes de la red, detectar transferencias inusuales de archivos grandes, segmentar los accesos a bases sensibles: estas medidas ganan en importancia.
- La presión sobre las víctimas es diferente. Una empresa puede reiniciar su actividad después de un cifrado, pero no puede “anular” una fuga de datos de clientes que ya está en circulación.
Las copias de seguridad ya no protegen contra la extorsión por exfiltración. Este hecho obliga a repensar las prioridades de seguridad, colocando la vigilancia de los flujos de datos al mismo nivel que la protección perimetral.
Proveedores y subcontratistas: el eslabón objetivo de las violaciones masivas
El informe de la CNIL destaca un deslizamiento hacia incidentes que involucran a proveedores, alojadores y subcontratistas. Comprometer un solo intermediario técnico permite acceder a los datos de decenas, a veces cientos de organizaciones clientes.
Este esquema explica por qué las violaciones denominadas “masivas” se multiplican. El atacante ya no apunta a una empresa aislada: apunta al nodo central que concentra la información de numerosos clientes.
Consecuencias para la elección de un proveedor
Confiar sus datos a un tercero no transfiere la responsabilidad. El RGPD impone al responsable del tratamiento verificar las garantías de seguridad de sus subcontratistas. Tres puntos merecen una atención particular:
- La cláusula contractual de notificación: el subcontratista debe informar al responsable del tratamiento en un plazo definido después de cualquier violación, y este plazo debe ser compatible con la obligación de notificación a la CNIL en un plazo de 72 horas.
- La auditoría de seguridad: un proveedor que se niega a un derecho de auditoría contractual envía una señal negativa. La posibilidad de verificar las medidas técnicas en su lugar (cifrado en reposo, segmentación de red, registro de accesos) sigue siendo un criterio de selección.
- La localización y replicación de datos: saber dónde se almacenan los datos y si se replican en otros sitios permite evaluar la superficie de exposición real.
Comprometer a un subcontratista da acceso a los datos de todos sus clientes. Este riesgo de concentración justifica una vigilancia reforzada sobre la cadena de confianza.
Soluciones de protección de datos: lo que realmente detectan las herramientas

Las soluciones de ciberseguridad se dividen en varias categorías funcionales. La siguiente tabla resume sus capacidades frente a los dos tipos de amenazas dominantes.
| Tipo de solución | Protección contra el cifrado (ransomware) | Detección de exfiltración |
|---|---|---|
| Antivirus / EDR (Endpoint Detection and Response) | Sí, mediante análisis comportamental | Parcial, según la solución |
| Cortafuegos de nueva generación (NGFW) | Indirecta (bloqueo del vector de entrada) | Sí, mediante inspección de flujos salientes |
| DLP (Prevención de Pérdida de Datos) | No (no es su función) | Sí, monitoreo de transferencias de archivos |
| Copia de seguridad cifrada fuera de línea | Sí (restauración post-incidente) | No |
| SIEM (gestión de eventos de seguridad) | Detección mediante correlación de alertas | Sí, mediante análisis de registros de red |
Ninguna solución única cubre los dos escenarios. La combinación de EDR, DLP y SIEM ofrece la cobertura más amplia frente a las amenazas actuales, pero su implementación requiere competencias internas o un proveedor especializado.
Priorizar según el tamaño de la organización
Una microempresa no tiene los mismos recursos que un grupo del CAC 40. Para las estructuras modestas, un EDR correctamente configurado asociado a copias de seguridad fuera de línea constituye una base mínima. La adición de una herramienta DLP se vuelve pertinente tan pronto como la organización maneja datos sensibles de clientes (salud, finanzas, datos de identificación).
El informe de la ANSSI menciona que el 85 % de los ransomware en Francia comienzan con un ataque de identidad (robo de credenciales). Reforzar la autenticación multifactor en todos los accesos críticos sigue siendo la medida con mejor relación costo-efectividad, independientemente del tamaño de la estructura.
La tendencia hacia la extorsión sin cifrado redistribuye las prioridades de seguridad. El volumen de notificaciones a la CNIL y el aumento de las exfiltraciones documentadas por la ANSSI confirman que proteger sus datos ahora pasa tanto por la vigilancia de los flujos salientes como por el bloqueo de los puntos de entrada. La autenticación multifactor, la detección de exfiltración y el control de los subcontratistas forman el tríptico sobre el cual las inversiones producen el efecto más medible.



