La oleada de DDoS contra los bancos (2013): 5 lecciones sobre los pagos
En la primavera de 2013, varios bancos neerlandeses se vieron afectados por una oleada de ataques DDoS. La banca por internet e iDEAL estuvieron inaccesibles para los clientes durante bastante tiempo y los pagos fallaban. No se robaron datos, se trataba puramente de la disponibilidad, pero el impacto en la vida cotidiana y en la confianza de los clientes fue grande. Cinco lecciones para el sector financiero.
Qué ocurrió
Desde principios de abril de 2013, los bancos se enfrentaron a ataques DDoS: la sobrecarga deliberada de sitios web y servicios con enormes cantidades de tráfico. Un banco fue el primer objetivo y resultó afectado varias veces en poco tiempo, por lo que los clientes no podían usar su banca por internet ni móvil.
Poco después siguieron otros bancos y también cayó iDEAL, por lo que pagar en línea en las tiendas web temporalmente no funcionaba. En un ataque DDoS no se produce una intrusión ni se roban datos; el objetivo es la desarticulación. Quién estaba detrás de los ataques nunca llegó a saberse. Los bancos y el NCSC abordaron después el enfoque de forma conjunta.
Lección 1: sea rápido y honesto, incluso sin conocer la causa
Los clientes que no pueden pagar con tarjeta ni hacer transferencias quieren saber de inmediato qué ocurre. En un ataque DDoS, al principio a menudo aún no está claro cuánto durará. No espere por ello: ofrezca rápido un mensaje honesto de que hay una perturbación, de que está trabajando en ella y de qué pueden y qué no pueden hacer los clientes.
Deje claro que no se ha sustraído ningún dato. Ante problemas de pago, las personas piensan enseguida en un fraude; esa preocupación debe disiparla de forma activa.
Lección 2: comunique por un canal que no caiga con el ataque
Si su sitio web y su aplicación son el objetivo, no puede confiar en ellos para su comunicación.
- Use una página de estado que funcione sobre una infraestructura independiente, separada de los sistemas que están siendo atacados.
- Utilice las redes sociales y la prensa para llegar a los clientes que no acceden a sus canales.
- Procure que el servicio de atención al cliente tenga el mismo mensaje actualizado; nada es más perjudicial que la información contradictoria.
- Ofrezca una alternativa cuando sea posible, por ejemplo por teléfono o en la ventanilla.
Lección 3: los pagos son una cadena
Cuando cayó iDEAL, no solo lo notaron los clientes de los bancos, sino también las tiendas web y sus clientes. Los pagos son una cadena: un problema en un banco o en la infraestructura de pagos compartida afecta a muchas partes a la vez.
Por eso, coordínese dentro del sector y con la infraestructura de pagos. Una comunicación unívoca evita que cada eslabón cuente su propia versión y aumente la inquietud.
Lección 4: proteja la confianza, porque es su capital
Para un banco, la confianza es el bien más importante. Una incidencia de unas horas es molesta; la sensación de que el banco no tiene el control o de que no comunica con honestidad es mucho más perjudicial.
Sea, por tanto, transparente, demuestre que se toma la situación en serio y cumpla lo acordado. La flexibilidad ante un daño demostrable y una atención posterior clara contribuyen más a la confianza que un restablecimiento técnico perfecto que no explica.
Lección 5: conozca sus obligaciones de notificación (DORA, NIS2 y CER)
Para el sector financiero rige desde 2025 DORA (Digital Operational Resilience Act): un incidente grave de TIC debe notificarlo a De Nederlandsche Bank (DNB), con una notificación inicial, actualizaciones intermedias y un informe final. DORA es, para las entidades financieras, el régimen específico para los incidentes de TIC.
Además, los bancos son entidades críticas en virtud de la Ley de resiliencia de entidades críticas (CER) para la resiliencia física y frente a todo tipo de amenazas; la Ley de ciberseguridad (NIS2) constituye el marco cibernético más amplio. Registre durante la crisis qué notificaciones se hicieron, cuándo y a quién.
Cómo ayuda CrisisRadar en esto
CrisisRadar ofrece a su equipo de crisis una imagen compartida: dirección, TI, expertos en pagos, atención al cliente y portavocía trabajan con la misma información. Registra hechos, redacta en minutos un mensaje tranquilizador para los clientes y una notificación para el supervisor, y publica el estado en una página de estado propia que funciona con independencia de sus sistemas centrales. Los temporizadores de obligación de notificación vigilan los plazos de DORA.
¿Quiere ver cómo se desarrolla paso a paso una incidencia en los pagos en la plataforma? Consulte entonces la situación práctica correspondiente.
Stappenplan
Ponga en marcha una página de estado independiente
Configure una página de estado que funcione fuera de sus sistemas centrales, de modo que siga comunicando si su sitio web y su aplicación son atacados.
Prepare los mensajes para los clientes y un mensaje tranquilizador
Prepare mensajes estándar que dejen claro qué funciona y qué no y que no se ha sustraído ningún dato.
Asegure la cadena de notificación de DORA
Procure que quede claro quién notifica a DNB y cuándo, y que la cronología se registre durante el incidente.
Practique una perturbación de los pagos
Entrene al equipo con un escenario en el que los pagos y la banca por internet caigan, incluida la comunicación con los clientes y el supervisor.
Veelgestelde vragen
¿Qué es un ataque DDoS y se roban datos en él?
Un ataque DDoS sobrecarga un sitio web o un servicio con una enorme cantidad de tráfico, de modo que queda inaccesible. No se produce una intrusión ni se roban datos; el objetivo es la desarticulación de la disponibilidad.
¿Cómo se comunica cuando su propio sitio web y su aplicación están caídos?
Use una página de estado sobre una infraestructura independiente y utilice las redes sociales, la prensa y el servicio de atención al cliente con el mismo mensaje actualizado. Así llega a los clientes incluso cuando los canales atacados no funcionan.
¿Qué obligación de notificación rige para los bancos ante un incidente de TIC?
Para el sector financiero rige DORA: un incidente grave de TIC debe notificarlo a De Nederlandsche Bank (DNB), con una notificación inicial, actualizaciones intermedias y un informe final. Los bancos son además entidades críticas en virtud de la CER, con NIS2 como marco cibernético más amplio.
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?