forumAbrir tema

¿Estamos expuestos a ciberataques al enviar e-fatura? ¿Es seguro el sistema, hay cifrado?

EEmre A***hace 9 meses·79 mensajes·46,6 mil visualizaciones#e-factura#contabilidad#datos
EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#1

Envío los datos de los clientes al contable a través de e-fatura. ¿El sistema es centralizado, puede intervenir alguien más? Los archivos XML de e-fatura contienen datos confidenciales del cliente (NIF, dirección). ¿Alguien puede interceptar y modificar ese tráfico?

Le dije a un programador 'monta la conexión de e-fatura', encontré la dirección pero no sé cómo gestiona usuario y contraseña. Si el sistema no me bloquea, ¿podrían filtrarse todas las facturas? ¿Es suficiente la autenticación?

Al cambiar de gestoría, ¿el antiguo contable pierde el acceso al sistema de e-fatura? ¿O es un sistema distinto? ¿Cómo informo a mis clientes, qué es la transferencia de datos?

DDeniz K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
21
Más útil#2

El sistema e-fatura (como GiBE/UBLe) lo gestiona el Ministerio de Hacienda y Finanzas. Seguridad: 1) Transmisión: cifrado TLS 1.2+, certificate pinning, 2) Autenticación: certificado digital (firma electrónica cualificada), doble factor, 3) Integridad de datos: firma XML (no repudio), validación HMAC, 4) Control de acceso: por roles (contable, gestor de empresa), caducidad de token (timeout de sesión), 5) Logs de auditoría: todas las operaciones quedan registradas en GiBE, recuperación posible, 6) Gestión de credenciales: contraseña del certificado digital (nunca almacenar), almacenamiento en token hardware (opcional). Cambio de contable: revocar acceso (ajustes GiBE), revocar token API (si hay integración propia), configurar reenvío (opcional). Migración de datos: exportar (XML, PDF), transferencia directa de archivos (canal cifrado) o integración API (nuevo proveedor). Seguridad de integración: rotación de API key, lista blanca de IP (si está disponible), túnel VPN (transferencias críticas). Riesgo: integración propia (si falta validación XSD), phishing (robo de credenciales), caducidad del certificado (fallo en comunicación TLS).

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#3

el sistema de e-fatura lo gestiona el estado, es muy seguro luego la contraseña está vinculada al certificado de firma electrónica, otro no puede entrar fácilmente... si cambia el contable, cierra el acceso desde el sistema y listo. revoca al usuario de gibe...

TTolga K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
24
#4

E-Fatura técnico: XML → firma digital (certificado cualificado) → transporte TLS → servidor GiBE. Seguridad GiBE: HSM (Módulo de Seguridad de Hardware), gestión de certificados, registro de auditoría (a prueba de manipulaciones), redundancia (alta disponibilidad). Integración: API SOAP (legado), API REST (nuevo), mTLS con certificate pinning. Riesgo de integración propia: validación de entrada (esquema XSD), almacenamiento de credenciales (HSM, no texto plano), limitación de tasa (DDoS), manejo de errores (divulgación de información).

TTolga G***Veterano
Cargo
Secretaria
Sector
Plástico
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
138
#5

el sistema de e-fatura del estado es muy seguro eh luego que la contraseña del certificao sea fuerte y gestiona los accesos de la cuenta GiBE uno por uno. si cambia el contable, cierra el acceso del anterior y dáselo al nuevo. si huele a raro en el software de integración cambia de procesador de pagos...

JJale Ş***Participante
Cargo
Editor de contenido
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
ago 2024
Mensaje
168
#6

Seguridad de E-Fatura: 1) Certificado digital (firma electrónica cualificada), 2) Transmisión TLS 1.2+, 3) Logs de auditoría de GiBE (no repudio), 4) Acceso basado en roles (rol de contable restringido), 5) Caducidad de tokens (gestión de sesiones). Integración: autenticación API (certificado + clave), validación de entrada (XSD), codificación de salida. Incidente: revocación de certificado (comprobación CRL), notificación de brecha (gestión GiBE), investigación de la pista de auditoría.

VVeli Ö***Experto
Cargo
Contable
Sector
Logística
Tipo de organización
agencia boutique
Miembro desde
jun 2025
Mensaje
32
#7

Resumen breve para nuevos usuarios: Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

Si escribís el resultado aquí, también servirá de ayuda a otros.

EEfe K***Participante
Cargo
Becario
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
107
#8

Ha sido una buena idea abrir este hilo.

MMeryem S***Participante
Cargo
Diseñador gráfico
Sector
Consultoría
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
208
#9

Hay que ir paso a paso. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Corrijanme si me equivoco.

RRıdvan Y***Experto
Cargo
Líder de equipo de desarrollo
Miembro desde
sept 2023
Mensaje
196

Doki · Diseño de interfaz · 2023

#10

Si vas por ahí, resuelve esto desde el principio. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. Lo dejo como nota, por si sirve.

ÖÖzge E***Participante
Cargo
Director de ventas
Sector
Papel
Tipo de organización
taller
Miembro desde
jun 2023
Mensaje
50

Doki · Identidad de marca · 2023

#11

Después de vivir eso, mi perspectiva cambió. Que todo el mundo haga algo no significa que sea lo correcto.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. Ánimo.

MMerve Ö***Experto
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
142
#12

Exactamente así. El tiempo que tardas en detectar un problema determina directamente su coste.

Corrijanme si me equivoco.

OOnur A***Veterano
Cargo
Director de aseguramiento de calidad
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
feb 2026
Mensaje
36
#13

Gracias me ha servido de mucha ayuda.

GGizem U***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
55
#14

hablaré desde el otro lado, yo estoy en el lado del proveedor. la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

la respuesta varía muhco según el sector no hay una regla general luego si tenéis dudas escribid os responderé en la medida de lo posible.

ZZeynep Ş***VeteranoMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
26
#15

El camino que parece barato suele salir caro a la larga. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Yo seguiría por ese camino.

KKübra A***Participante
Cargo
Técnico de servicio
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2025
Mensaje
71

Doki · Formación en concienciación sobre phishing · 2026

#16

Este hilo es para archivar.

VVeli N***Experto
Cargo
Administrador de sistemas
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2022
Mensaje
359
#17

Hay un error muy común al hacer esto. Las decisiones apresuradas son las que hay que corregir seis meses después.

Ánimo.

HHasan E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2022
Mensaje
333
#18

No puedo estar totalmente de acuerdo. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Que todo el mundo haga algo no significa que sea lo correcto. Corrijanme si me equivoco.

PPolat M***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
69
#19

Me pasó lo mismo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Por supuesto, cambia si tu situación es diferente.

MMetin K***Participante
Cargo
Responsable de exportaciones
Sector
Papel
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2023
Mensaje
19
#20

Exactamente así. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses. Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder