Brecha de Ernst & Young expone datos fiscales de clientes

⏱ Tiempo de lectura: 4 min
Ernst & Young sufrió una brecha de seguridad que expuso información fiscal de clientes durante dos semanas en marzo y abril de 2026. Los atacantes accedieron a un sistema de tickets de soporte de terceros que contenía datos sensibles relacionados con declaraciones de impuestos. La firma contable detectó la actividad sospechosa el 23 de abril e informó a autoridades estatales como la Fiscalía General de California.
Cómo ocurrió el ataque y qué información fue comprometida
Del 28 de marzo al 12 de abril, los ciberdelincuentes descargaron registros pertenecientes a varios clientes de EY desde una plataforma de TI de terceros utilizada para gestionar trabajo fiscal. El sistema de tickets permitía que los equipos de EY presentaran solicitudes de soporte que podían contener información del cliente. Según la notificación de la empresa, la información comprometida incluye cierta información financiera utilizada para preparar declaraciones fiscales, aunque EY no ha especificado exactamente qué registros fueron filtrados.
Datos concretos: información en riesgo y plazos de protección
Los registros filtrados posiblemente incluyen nombres, direcciones, números de Seguro Social, información de cuentas financieras y otros datos necesarios para presentar impuestos, aunque no está confirmado el alcance exacto. EY afirma no tener conocimiento de mal uso posterior de la información. La empresa ofrece 24 meses de dos servicios gratuitos de Experian —IdentityWorks e Identity Restoration— para monitoreo de crédito y restauración de identidad. El código para activar estos servicios debe usarse antes del 31 de octubre de 2026. Los afectados también pueden solicitar un PIN de protección de identidad ante el IRS para evitar que otros presenten declaraciones usando su número de identificación fiscal. Fuente oficial de ZDNet.
Qué se puede esperar ahora
Si recibiste una carta de EY confirmando que tus datos fueron afectados, esta debe listar la información específica comprometida. Se recomienda monitorear cuentas y reportes de crédito regularmente, considerar congelar el crédito temporalmente y activar los servicios de Experian usando el código proporcionado antes de la fecha límite. La brecha subraya la importancia de verificar regularmente la actividad de cuentas financieras y mantener protecciones adicionales contra robo de identidad fiscal.
| Elemento | Detalle |
|---|---|
| Empresa afectada | Ernst & Young (EY) |
| Ventana de compromiso | 28 de marzo a 12 de abril de 2026 |
| Punto de entrada | Sistema de tickets de soporte de terceros |
| Tipo de datos | Información financiera para declaraciones fiscales (alcance exacto no especificado) |
| Fecha de detección | 23 de abril de 2026 |
| Notificación regulatoria | 15 de julio de 2026 ante Fiscalía General de California y otros estados |
| Servicio de protección | 24 meses gratuitos de IdentityWorks e Identity Restoration de Experian |
| Fecha límite de activación | 31 de octubre de 2026 |
| Estado de mal uso confirmado | No reportado hasta el momento |
Preguntas frecuentes sobre la brecha de EY
¿Cómo sé si mis datos fueron afectados?
EY ha comenzado a notificar a clientes afectados por correo. Si recibiste una carta de la empresa, esta debe incluir los datos específicos comprometidos. Si aún no recibes notificación, no significa que estés fuera de riesgo, ya que puede haber más clientes pendientes de contacto.
¿Cuándo ocurrió el ataque y cuándo se detectó?
El acceso no autorizado ocurrió entre el 28 de marzo y el 12 de abril de 2026. EY detectó la actividad sospechosa el 23 de abril, aproximadamente 11 días después de que cesara el acceso. La empresa contrató a una firma de ciberseguridad para investigar inmediatamente.
¿Qué debo hacer si recibí la notificación?
Activa los servicios gratuitos de Experian antes del 31 de octubre de 2026 usando el código de tu carta. Solicita un PIN de protección de identidad ante el IRS, congela tu crédito si lo consideras necesario y monitorea regularmente tus cuentas bancarias y reportes de crédito buscando actividad fraudulenta.
El punto clave para la comunidad tech
Esta brecha nuevamente expone vulnerabilidades en sistemas de terceros utilizados por grandes firmas. Aunque EY asegura no tener evidencia de mal uso posterior, el almacenamiento de datos fiscales sensibles en plataformas externas sigue siendo un riesgo considerable que afecta directamente a clientes corporativos y personas físicas.
En Inteligencia Artificial creemos que los proveedores de servicios deben elevar estándares de seguridad para datos regulados como información fiscal y financiera. ¿Confías en los servicios que terceras administran para tu información sensible?
Fuente: www.zdnet.com

Deja una respuesta
Lo siento, debes estar conectado para publicar un comentario.