Tres tipos
Los internos malintencionados roban datos, sabotean sistemas o cometen fraude de forma deliberada, a menudo en torno a una dimisión o un conflicto. Los negligentes causan incidentes por error: enviar un archivo a quien no debe, caer en un phishing o usar herramientas no aprobadas. Los comprometidos son cuentas legítimas tomadas por un atacante, que actúa con los accesos de esa persona.
Por qué es difícil de detectar
Quien está dentro ya tiene acceso legítimo, así que su actividad parece normal para la mayoría de los controles. Las señales suelen ser comportamientos inusuales: descargar grandes volúmenes de datos, acceder a sistemas sin relación con su puesto, actividad a horas extrañas o copiar archivos a almacenamiento personal poco antes de irse.
Cómo reducir el riesgo
La mayoría de las medidas buscan limitar lo que puede hacer una sola persona: mínimo privilegio y revisiones periódicas de accesos mediante IAM, retirar los accesos el mismo día de la salida, segregación de funciones en pagos y cambios críticos, DLP sobre los datos sensibles, registro y supervisión, y formación en concienciación. Las comprobaciones de antecedentes y los acuerdos de confidencialidad cubren la parte de contratación.
Dónde aparece en cumplimiento
ISO 27001 incluye la investigación de antecedentes, las condiciones de contratación, el proceso disciplinario, las responsabilidades tras la finalización del empleo y la segregación de funciones (Anexo A 6.1 a 6.6 y 5.3). La supervisión de empleados debe respetar el RGPD y, en España, los derechos digitales de los trabajadores.




