Revolut sufre un ciberataque y acelera su plan en España: los reguladores, en alerta

El incidente, que afectó a unos 680 clientes, añade el frente de la ciberseguridad a las dudas del BCE sobre el alta exprés de cuentas. La firma suma siete millones de usuarios en España y prepara su sede europea en París.

Revolut reconoció el mes pasado un ciberataque que expuso los datos de unos 680 clientes. Los atacantes no forzaron ninguna muralla digital: se hicieron pasar por una autoridad italiana y la entidad les entregó la información sin sospechar. El incidente suma una sombra inédita —la de la ciberseguridad— a un banco digital que ya tenía a los supervisores europeos con la ceja levantada.

La firma británica suma ya 80 millones de clientes en todo el mundo, opera en más de treinta países europeos, prepara su desembarco en Estados Unidos y trabaja en una futura salida a Bolsa. En España, donde ya tiene siete millones de clientes, se ha colocado como el cuarto mayor banco por volumen de usuarios, por delante del Sabadell. Todo, en poco más de dos años.

Publicidad

Un robo de datos sin fondos afectados, pero con la cadena de suministro en el punto de mira

El banco insiste en que sus sistemas y los fondos de los clientes no se han visto comprometidos. Un portavoz asegura que, en cuanto detectaron la suplantación, bloquearon la dirección de correo implicada y notificaron a la agencia gubernamental, a las autoridades de protección de datos y a los reguladores financieros, además de contactar con el reducido grupo de afectados. La pelota, ahora, está en el tejado de la supervisión.

Los expertos en seguridad no creen que sea un problema exclusivo de las firmas jóvenes. Desde la consultora NTT Data, que asesora a buena parte de la banca española, señalan que el patrón ha cambiado. ‘Los hackers ya no atacan a las infraestructuras: se trata de suplantación de identidad y ataques desde terceros’, resumen desde su área de ciberseguridad. Es la cadena de suministro, no el castillo, lo que falla.

No es un caso aislado ni menor. El Banco Central Europeo lleva dos años apretando en este frente: en 2024 lanzó un test de estrés específico sobre resiliencia cibernética y después ha puesto el foco en la inteligencia artificial, por su capacidad para atacar los parches de seguridad de las entidades.

El problema ya no es la muralla del banco, sino la puerta que abre un tercero de confianza cuando nadie mira.

El BCE mira el alta exprés y la calidad de los depósitos

reguladores bancarios

Hay un recelo que arrastra más tiempo que el ciberataque. Fuentes del sector apuntan al onboarding, ese proceso que permite abrir una cuenta en pocos minutos desde el móvil y que ha sido el motor comercial de Revolut. Los supervisores de cada país, incluido el Banco de España, vigilan que la rapidez no erosione los controles de blanqueo y conocimiento del cliente.

La segunda pregunta es más incómoda: cuánto de ese dinero captado en cuentas corrientes se marcharía en un clic si la entidad tropieza o si aparece un competidor con una oferta mejor. ‘Lo que más le preocupa al BCE es el onboarding, pero también la calidad de los depósitos’, resume un asesor de varios grandes bancos españoles.

Sobre todo esto planea, además, el baile de sede. Revolut nació de la mano de Nik Storonsky, un emigrante ruso afincado en Reino Unido, y eligió Lituania para operar en la UE, una decisión que el mercado atribuyó siempre a la laxitud del supervisor báltico. El tamaño acabó poniendo la supervisión directa en manos del BCE, con Christine Lagarde al frente, y las tensiones han sido constantes. Ahora la firma abrirá una sede europea en París a lo largo de este ejercicio, con autorización del Banco de Francia, de la que dependerán Francia, Alemania, España, Irlanda, Italia y Portugal.

Un banco que crece más rápido de lo que su estructura digiere

Conviene no perder de vista lo esencial: Revolut no es una startup con una aplicación. Es un banco con licencia europea, con decenas de millones de clientes y un plan para España con horizonte 2028 que aspira a hacerle un hueco permanente en el negocio minorista español. Y, aun así, arrastra la arquitectura de una tecnológica.

Esa es su ventaja y su talón de Aquiles. La organización horizontal, por proyectos, le ha dado una agilidad que ningún banco tradicional puede replicar; la misma estructura deja interrogantes abiertos sobre sus procesos internos, como reconocen fuentes del sector. ‘Es posible que con esto el BCE hiperreaccione. Revolut es un animal que no conoce’, admite una de ellas.

La historia del sector invita a la prudencia. Wirecard pasó de ser el gran símbolo del fintech alemán a disolverse en un escándalo contable que pilló a media Europa a contrapié. No hay ningún paralelismo real con Revolut —hablamos de control interno, no de fraude—, pero sí un aviso: los supervisores llegan tarde a los modelos de negocio que no entienden. Y cuando llegan, llegan con todo.

El terreno de prueba es este ejercicio. La puesta en marcha de la sede parisina y la autorización del Banco de Francia son los primeros hitos visibles; detrás, el BCE ha convertido la ciberseguridad y el riesgo de la inteligencia artificial en prioridades de supervisión. La prueba de fondo es otra: si Revolut digiere su propio crecimiento sin que la próxima alerta llegue por una puerta que abrió alguien en quien confiaba.


Publicidad