Qantas confirma el acceso a datos de millones de clientes a través de un proveedor
Qantas informó de que un atacante había accedido a una plataforma de atención al cliente de un tercero utilizada por un call center.

Resumen de la noticia
Qantas informó de que un atacante había accedido a una plataforma de atención al cliente de un tercero utilizada por un call center. La base contenía datos de millones de clientes.
Los SaaS y proveedores forman parte del perímetro real de la empresa. MFA, permisos, integraciones, cuentas de soporte y auditoría en servicios externos deben entrar en el mismo gobierno de seguridad.
Fuente: Reuters — 1 de julio de 2025
Qué ocurrió
Qantas informó el 1 de julio de 2025 de que un atacante había accedido a una plataforma de atención al cliente de un tercero, utilizada por un call center, según Reuters. La base de datos afectada contenía información de millones de clientes de la aerolínea.
El acceso se produjo a través del proveedor externo que gestionaba el servicio de atención al cliente, no directamente en los sistemas internos de Qantas, lo que sitúa el origen del incidente en un tercero con acceso a datos de la compañía.
Qué significa para una empresa mediana
El caso confirma que los proveedores SaaS y de servicios externos forman parte del perímetro real de seguridad de una empresa, aunque no estén bajo su control técnico directo. Un incidente en el proveedor tiene el mismo efecto sobre los datos de los clientes que un incidente interno.
Autenticación multifactor, control de permisos, gestión de integraciones, supervisión de cuentas de soporte y auditoría periódica en los servicios externos deben formar parte del mismo modelo de gobierno de seguridad que se aplica a los sistemas propios.
Qué conviene revisar
Controles a aplicar sobre proveedores externos con acceso a datos de clientes:
- Qué proveedores externos, incluidos call centers o soporte, tienen acceso a datos de clientes.
- Qué controles de seguridad exige el contrato a esos proveedores y si se verifican periódicamente.
- Si existe un procedimiento de notificación acordado en caso de incidente en el proveedor.
- Si los datos compartidos con el proveedor se limitan a lo estrictamente necesario para el servicio.
Preguntas frecuentes
- ¿El ataque fue directamente a Qantas?
- No; se produjo a través de una plataforma de atención al cliente gestionada por un tercero utilizado por un call center.
- ¿Una empresa es responsable de los datos que gestiona un proveedor externo?
- En términos de seguridad y reputación, sí; el impacto sobre los clientes es el mismo aunque el incidente ocurra en un tercero.
- ¿Qué se puede exigir a un proveedor externo con datos de clientes?
- Autenticación multifactor, control estricto de accesos, auditoría de permisos y un procedimiento claro de notificación de incidentes.
Conceptos mencionados en este artículo: SaaS
La tecnología solo aporta valor cuando está bien diseñada, protegida y mantenida. Seintec puede ayudarte a aterrizar estas buenas prácticas en tu empresa; habla con nuestro equipo para valorar tu entorno.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.