Volver a la vista general

06 de octubre de 2025

Datos confidenciales en juego tras la adquisición de Zivver

 

La adquisición de la empresa de seguridad holandesa Zivver por parte de la estadounidense Kiteworks ha desatado la ira y la preocupación entre los expertos en ciberseguridad, las organizaciones gubernamentales y los defensores de la privacidad. ¿Qué significa esto para la seguridad de las comunicaciones altamente confidenciales? ¿Y qué fiabilidad tiene la protección si un servicio de este tipo pasa a manos extranjeras?

En ALTA-ICT lo tenemos claro: la confidencialidad, el cumplimiento del RGPD/NEN/NEN7510 y la protección contra el acceso no autorizado no son un lujo, sino requisitos imprescindibles. En este artículo analizamos qué está pasando exactamente con Zivver, cuáles son los riesgos, qué deberían hacer las organizaciones neerlandesas y cómo sería un enfoque estratégico.

¿Qué pasa?

  • Zivver, fundada en 2015 en Ámsterdam, ofrece servicios de comunicación cifrada (correo electrónico, chat, documentos) que utilizan organismos públicos, hospitales, tribunales, etc.

  • Con la adquisición por parte de Kiteworks, Zivver ha pasado a formar parte de una empresa estadounidense.

  • La dirección de Kiteworks está formada por varias personas con experiencia previa en la unidad de inteligencia de élite israelí (Unidad 8200).

  • Según Zivver, todos los datos de los clientes siguen estando cifrados, los servidores permanecen en Europa y ellos mismos no tendrían acceso a las claves de cifrado.

Pero:

  • Follow the Money y expertos externos en ciberseguridad investigaron casos en los que los mensajes y los archivos adjuntos se envían a los servidores de Zivver en formato «sin cifrar», es decir, legible, antes de que se aplique el cifrado.

  • Esto significa que, en esa fase, Zivver podría, técnicamente, ver el contenido, aunque afirme que no lo hace.

  • Como la empresa matriz está en EE. UU., los datos están sujetos a la legislación estadounidense. Eso conlleva riesgos, sobre todo en una época de tensiones geopolíticas.

 

Riesgos para las organizaciones neerlandesas

  1. El marco legal cambia
    Como Kiteworks tiene su sede en Estados Unidos, las autoridades estadounidenses pueden exigir el acceso o la supervisión según la legislación estadounidense. Aunque los datos se almacenen en Europa, a veces la ley estadounidense puede tener prioridad.

  2. Incertidumbre sobre las afirmaciones de «cero conocimiento»
    Zivver afirma que no gestiona las claves de cifrado, por lo que solo el cliente tiene acceso. Sin embargo, las investigaciones indican que, en algunos casos de uso, los datos llegan a Zivver en formato legible, antes de ser cifrados. Eso significa que Zivver podría tener acceso a ellos, o, en teoría, también terceros dentro de la organización.

  3. Riesgos geopolíticos y de seguridad
    El pasado en las Fuerzas de Defensa de Israel (IDF) de algunos directivos de Kiteworks (antes Accellion) plantea dudas sobre posibles intereses o presiones por parte de los servicios de inteligencia. En tiempos de tensiones internacionales, este tipo de vínculos son delicados.

  4. Falta de supervisión o evaluación previa
    Según el artículo, la adquisición no se sometió a la Ley de evaluación de seguridad de inversiones, fusiones y adquisiciones (Vifo), ya que Zivver no se considera una infraestructura vital. Por eso, no hay una evaluación formal de los riesgos que conlleva esta adquisición.

 

¿Qué pueden hacer las organizaciones neerlandesas?

Si eres una organización (administración pública, hospital, bufete de abogados, sector esencial, etc.), puedes plantearte los siguientes pasos para reforzar la seguridad de tus datos:

  • Auditoría de la seguridad actual: Encarga un estudio independiente para ver cómo se desarrolla el flujo de datos, sobre todo antes del cifrado. ¿Hay algún momento en el que los datos lleguen a los servidores en formato legible?

  • Garantías contractuales: Pide acuerdos de nivel de servicio (SLA) explícitos y garantías contractuales sobre el cifrado, las claves de gestión, la ubicación de los servidores y quién tiene acceso a qué datos.

  • Revisión jurídica: Pide asesoramiento legal sobre cómo se aplican las leyes y normativas estadounidenses y europeas a tus servicios. Piensa en el RGPD, Schrems II, la Ley CLOUD, etc.

  • Valorar alternativas: ¿Hay proveedores totalmente europeos que cumplan con las normas NEN7510 e ISO 27001 y que no tengan propietarios extranjeros vinculados a los servicios de inteligencia?

  • Normativa y políticas: Fomenta una normativa que considere los servicios de cifrado como infraestructura vital, para que se evalúen las adquisiciones y las inversiones extranjeras en esos sectores. Piensa también en los requisitos de transparencia.

 

¿Cómo lo ve ALTA‑ICT? (nuestro enfoque)

En ALTA‑ICT creemos que la confianza hay que ganársela, pero también hay que vigilarla. Nuestra forma de trabajar incluye:

  • Trabajamos con la certificación ISO 27001/NEN 7510 para regular estrictamente la gestión de datos, el cifrado y el acceso.

  • Auditorías técnicas y pruebas de penetración, incluyendo escenarios de «pre-cifrado», para detectar posibles fugas.

  • Documentación transparente sobre quién gestiona las claves, dónde se almacenan los datos, quién tiene acceso a ellos y en qué circunstancias.

  • Simulaciones de escenarios y gestión de riesgos: ¿qué pasa si se invoca la legislación extranjera? ¿Cómo protegemos los datos de forma eficaz en ese caso?

  • Estrategias para reducir la dependencia de los proveedores extranjeros cuando los riesgos de seguridad son inaceptables.

 

Conclusión

La adquisición de Zivver por parte de Kiteworks pone de manifiesto cuestiones importantes sobre la confianza, el marco legal y la realidad técnica de la seguridad de los datos. Para las organizaciones neerlandesas, estar al tanto es estar medio protegido. No basta con confiar en las afirmaciones, sino que hay que supervisar, proteger y, si es necesario, buscar alternativas de forma activa.

¿Quieres analizar junto con ALTA-ICT cuál es la situación de tu organización en este ámbito y qué mejoras se pueden introducir? No dudes en ponerte en contacto con nosotros para concertar una reunión de auditoría gratuita.

Pide una auditoría gratuita: alta-ict.nl/contact/
info@alta-ict.nl

¿Usáis Zivver y queréis conocer las alternativas? Lee «Correo electrónico seguro en los Países Bajos: Zivver, Purview u otra opción, o cómo aborda ALTA-ICT la seguridad ».

Referencia

¹https://www.ftm.nl/artikelen/vertrouwelijke-zaken-te-grabbel-na-overname-zivver-door-kiteworks

²https://www.linkedin.com/posts/altaict_cybersecurity-databescherming-avg-activity-7373234138943885312-tGYa

¿Quieres saber más?

Ponte en contacto
Vertrouwelijke data in gevaar, opengebroken slot met ALTA-ICT logo