· BreachTrigger
Divulgación de ciberseguridad SEC 8-K Item 1.05: qué es y qué deben comunicar las empresas
Las empresas cotizadas se enfrentan a una nueva realidad: comunicar a los accionistas los incidentes graves de ciberseguridad ya no es opcional. Desde el 18 de diciembre de 2023, la SEC exige informar de los incidentes materiales de ciberseguridad mediante el Form 8-K Item 1.05 en un plazo de cuatro días hábiles desde la determinación de materialidad.
Esta guía explica el Item 1.05 con claridad: qué hechos obligan a presentar una divulgación, qué debe incluir la empresa, qué plazos se aplican, cuándo se permite un retraso y cómo mantener el cumplimiento.
En resumen
El SEC 8-K Item 1.05, titulado «Material Cybersecurity Incidents» (incidentes materiales de ciberseguridad), exige a las empresas cotizadas divulgar los incidentes materiales de ciberseguridad en un plazo de cuatro días hábiles desde que se determina la materialidad, no cuatro días hábiles desde el descubrimiento. «Material» se refiere a un incidente que un inversor razonable consideraría importante al tomar una decisión de inversión; normalmente incluye ataques de ransomware, extracción de datos de clientes, interrupciones de sistemas o brechas que afectan a la confidencialidad o integridad de datos personales. La empresa debe describir los aspectos materiales de la naturaleza, el alcance y el momento del incidente, y su impacto material o su impacto material razonablemente probable, incluida la situación financiera y los resultados de explotación. Solo se permite retrasar la divulgación si el Fiscal General de EE. UU. determina que la divulgación supondría un riesgo sustancial para la seguridad nacional o la seguridad pública y lo notifica por escrito a la SEC. La falta de comunicación puede dar lugar a medidas de la SEC, multas, sanciones para directivos y daños reputacionales.
¿Qué es la divulgación de ciberseguridad SEC 8-K Item 1.05?
El Item 1.05, titulado «Material Cybersecurity Incidents», es un nuevo punto de divulgación que la SEC añadió al Form 8-K (Current Report) mediante su norma final, Release No. 33-11216, adoptada en julio de 2023 y en vigor desde el 5 de septiembre de 2023, con cumplimiento exigido desde el 18 de diciembre de 2023 para la mayoría de las empresas (las empresas informantes más pequeñas tuvieron hasta el 15 de junio de 2024). El propio Form 8-K es una presentación que las empresas cotizadas deben remitir, conforme a las Exchange Act Rules 13a-11 y 15d-11, para comunicar determinados «hechos materiales»: acontecimientos corporativos importantes como fusiones, cambios en la dirección, quiebras o, desde la nueva norma, incidentes materiales de ciberseguridad.
El Item 1.05 exige que la empresa describa los aspectos materiales de la naturaleza, el alcance y el momento del incidente de ciberseguridad, y su impacto material o su impacto material razonablemente probable, incluida la situación financiera y los resultados de explotación, una vez que la empresa determina que el incidente es material.
Nota: el Item 1.05 no debe confundirse con el Item 2.05 del Form 8-K, un punto de divulgación distinto y sin relación, titulado «Costs Associated with Exit or Disposal Activities» (costes asociados a actividades de salida o disposición), que corresponde a cargos de reestructuración, no a incidentes de ciberseguridad.
La norma se aplica a todas las empresas sujetas a las obligaciones de información de la SEC, aproximadamente más de 4,000 empresas cotizadas en EE. UU. No se aplica a las empresas privadas, aunque las leyes estatales de notificación de brechas y las condiciones de los seguros cibernéticos pueden imponer obligaciones parecidas.
¿Cuándo debe una empresa presentar un 8-K por un incidente de ciberseguridad?
El hecho desencadenante es la materialidad. Si un incidente de ciberseguridad es «material», es decir, si un inversor razonable lo consideraría importante, la empresa debe presentar el documento en un plazo de cuatro días hábiles desde esa determinación.
La SEC no define un umbral único y objetivo, como «pérdidas superiores a $X millones» o «más de Y registros afectados». La empresa debe aplicar un análisis cualitativo y cuantitativo:
- Cuantitativo: Impacto financiero, incluidos costes directos, recuperación, medidas correctivas, multas regulatorias y rescate.
- Cualitativo: Efecto sobre las operaciones, la confianza de los clientes, el cumplimiento normativo, la propiedad intelectual o la posición competitiva.
Ejemplos de incidentes que suelen considerarse materiales:
- Ataques de ransomware que impiden operar durante más de 24 horas o exigen un gasto importante en rescate o recuperación.
- Brechas de datos que afectan a miles de registros de clientes o empleados, incluidos datos personales como SSN, información financiera o historias clínicas.
- Extracción de secretos comerciales o información empresarial confidencial.
- Interrupciones de sistemas que afectan a funciones críticas, como producción o servicios de cara al cliente.
- Consecuencias regulatorias: Pérdida de licencia, intervención de un state AG o infracciones de HIPAA/PCI.
Si existen dudas sobre la materialidad, la SEC espera que la empresa se incline por divulgar. Esperar para comprobar si la brecha «se hace mayor» no justifica una presentación tardía.
¿Qué información concreta debe divulgarse conforme al Item 1.05?
La norma final redujo la lista de divulgación propuesta para centrarse en el impacto, no en el detalle del incidente. El Item 1.05 exige que la empresa describa:
- Naturaleza, alcance y momento del incidente: qué ocurrió y cuándo, con el nivel de detalle que permita a un inversor entender el incidente.
- Impacto material o impacto material razonablemente probable sobre la empresa, incluida su situación financiera y sus resultados de explotación. La SEC ha señalado que esto no se limita a cifras financieras; factores cualitativos como el daño a la reputación, a las relaciones con clientes o proveedores, o a la competitividad, y la posibilidad de litigios o medidas regulatorias, también pueden formar parte del impacto material.
Si la información exigida aún no se ha determinado o no está disponible cuando vence el plazo, la Instrucción 2 del Item 1.05 indica a la empresa que lo declare así en el 8-K y presente después una enmienda con la información que falte, en un plazo de cuatro días hábiles desde que se determine o esté disponible.
La SEC decidió expresamente no exigir la divulgación del estado de las medidas correctivas, si la respuesta sigue en curso, o si se comprometieron datos, aunque el propio análisis de materialidad de la empresa puede llevarla a abordar esos puntos. La Instrucción 4 del Item 1.05 también señala que la empresa no tiene que divulgar información técnica o específica sobre su respuesta planificada al incidente, ni sobre sus sistemas, redes y dispositivos de ciberseguridad, ni sobre posibles vulnerabilidades, con un nivel de detalle que dificulte su respuesta o sus medidas correctivas.
La divulgación debe ser lo bastante concreta para que un inversor entienda el riesgo, pero no tan detallada como para convertirse en una hoja de ruta para otros atacantes.
¿Qué se considera un incidente «material» de ciberseguridad?
La materialidad es la cuestión central. La SEC aplica el criterio del inversor razonable: ¿influiría esta información en la decisión de comprar, mantener o vender las acciones?
Factores que la SEC considera materiales:
- Brecha de confidencialidad: Acceso no autorizado o extracción de datos personales, financieros o propios; más de 10,000 registros suele inclinar la balanza.
- Compromiso de la integridad: Modificación o eliminación de sistemas, inventarios o registros críticos, incluso sin extracción de datos.
- Pérdida de disponibilidad: Ataques de ransomware o DoS que interrumpen servicios durante más de 24 horas o perjudican operaciones esenciales.
- Impacto financiero: Costes directos, gastos de recuperación y de medidas correctivas, y efecto sobre los resultados de explotación. La SEC no ha fijado un umbral financiero objetivo; es un juicio basado en los hechos y las circunstancias, no un porcentaje o una cifra fija.
- Impacto en la marca o el mercado: Divulgación pública de la brecha, riesgo de pérdida de clientes o contratos.
- Consecuencias regulatorias: Investigaciones de state AG, multas de HIPAA, incumplimiento de PCI o sanciones sectoriales.
Casos límite que podrían NO ser materiales:
- Intentos de phishing bloqueados por los filtros de correo, sin que se produzca una brecha.
- Credenciales aisladas de un empleado comprometidas, si se aíslan y rotan correctamente.
- Incidentes de proveedores externos que no afectan a tus sistemas ni datos.
- Exposición de un volumen pequeño, como 50 registros en una base de 500,000 clientes.
Buena práctica: Si hay dudas, documenta internamente el análisis de materialidad y valora divulgar. La SEC trata con mayor severidad la omisión de un incidente material que una comunicación anticipada o prudente.
¿Qué plazos se aplican a las presentaciones del 8-K Item 1.05?
Cuatro días hábiles es el plazo estricto, pero se cuenta desde la fecha en que la empresa determina que el incidente es material, no desde la fecha en que se descubrió u ocurrió el incidente. Descubrir un incidente y determinar que es material son dos pasos distintos, y la norma final de la SEC espera que la empresa realice esa determinación de materialidad «sin demora injustificada» tras el descubrimiento, de modo que una empresa no puede posponer indefinidamente la determinación para retrasar el inicio del plazo.
Desglose del calendario:
- Descubrimiento: se detecta el incidente y comienza la investigación.
- Investigación: la empresa reúne información suficiente para realizar el análisis de materialidad, sin demora injustificada.
- Determinación de materialidad: la empresa concluye que el incidente es (o no es) material. Aquí empieza el plazo de cuatro días hábiles.
- Presentación: el Form 8-K Item 1.05 vence a los cuatro días hábiles de la determinación de materialidad.
Matices importantes:
- Los fines de semana y festivos no cuentan: el plazo solo incluye días hábiles, sin contar festivos federales.
- El plazo corre desde la determinación, no desde el descubrimiento: una empresa que retrasa injustificadamente su determinación de materialidad no evita el plazo; la SEC puede seguir examinando si la propia determinación se realizó sin demora injustificada tras el descubrimiento.
- Se admite información preliminar: si la información exigida aún no se ha determinado o no está disponible, la Instrucción 2 del Item 1.05 permite a la empresa declararlo así en el 8-K inicial y presentar después una enmienda con esa información, en un plazo de cuatro días hábiles desde que se determine o esté disponible.
¿Puede una empresa obtener una excepción para retrasar la divulgación 8-K?
Sí, pero la decisión no depende de la empresa. Conforme al Item 1.05(c), una empresa solo puede retrasar la presentación si el Fiscal General de EE. UU. determina que la divulgación supondría un riesgo sustancial para la seguridad nacional o la seguridad pública, y notifica esa determinación por escrito a la SEC.
Cómo funciona el retraso:
- El período inicial de retraso lo especifica el Fiscal General, hasta un máximo de 30 días desde la fecha en que vencía la divulgación.
- Ese retraso puede ampliarse otros 30 días como máximo si el Fiscal General vuelve a determinar, por escrito, que la divulgación sigue suponiendo un riesgo sustancial.
- En circunstancias extraordinarias, cabe un último retraso adicional de hasta 60 días, de nuevo mediante notificación escrita del Fiscal General, si el riesgo para la seguridad nacional continúa.
- Más allá de eso, cualquier retraso adicional requiere una dispensa (exemptive relief) de la propia SEC.
El mecanismo de retraso no exime a la empresa de sus demás obligaciones, incluidas la Regulation FD y las disposiciones antifraude de la legislación de valores. Una empresa no puede alegar un retraso por su cuenta basándose en una investigación interna o externa en curso, una investigación policial que ella misma haya iniciado, el secreto profesional entre abogado y cliente, o su propia opinión de que la divulgación resulta inconveniente. El mecanismo solo funciona mediante la determinación escrita del Fiscal General a la SEC.
Si una empresa alega incorrectamente una excepción, o presenta el documento tarde sin una determinación válida del Fiscal General, se expone a medidas por presentación tardía.
¿Qué ocurre si la empresa incumple el Item 1.05?
El incumplimiento conlleva sanciones importantes.
Medidas de la SEC:
- Sanciones civiles: la SEC puede solicitar sanciones económicas civiles por infracciones de divulgación; los importes máximos por infracción los fija la ley y se ajustan periódicamente por inflación. Consulta el baremo vigente de sanciones civiles de la SEC en sec.gov antes de citar una cifra concreta.
- Sanciones para directivos: La SEC puede impedir que un ejecutivo ejerza como directivo o administrador.
- Disgorgement: Recuperación de ganancias ilícitas si un ejecutivo negoció con conocimiento no público de la brecha.
- Órdenes de cese: Prohibición de volver a infringir las normas de divulgación.
Consecuencias secundarias:
- Litigios de accionistas: Los inversores pueden presentar demandas colectivas de valores alegando que se les privó de información material.
- Impacto sobre la cotización: cuando una brecha se hace pública, ya sea por la propia presentación de la empresa, por terceros o por medidas regulatorias, la reacción del mercado varía según la empresa y el incidente; el propio análisis económico de la SEC sobre la norma cita estudios académicos que constatan que la divulgación tardía de incidentes de ciberseguridad puede provocar una valoración incorrecta de los valores.
- Rebaja de la calificación crediticia: Las agencias consideran que una brecha no divulgada constituye un fallo de gobernanza.
- Rechazo del seguro cibernético: La aseguradora puede rechazar la reclamación si el asegurado no comunicó previamente la brecha a la SEC.
- Confianza de clientes y proveedores: Clientes, colaboradores y empleados pierden confianza en la gobernanza y la postura de seguridad de la empresa.
Para conocer las medidas de ejecución que la SEC ha adoptado realmente en relación con el Item 1.05, consulta directamente las medidas de ejecución y litigios de la SEC en lugar de un resumen de segunda mano.
Cómo cumplir el Item 1.05
1. Establece un plan de respuesta a incidentes cibernéticos
- Define los factores de materialidad, con umbrales cuantitativos y cualitativos.
- Asigna responsabilidades: equipo IR, asesores jurídicos, CFO para estimar costes e Investor Relations.
- Crea un flujo de notificación para informar a la dirección pocas horas después del descubrimiento.
2. Vigila y detecta rápido los incidentes
- Implanta SIEM, EDR y herramientas de detección de intrusiones.
- Realiza periódicamente pruebas de penetración y simulaciones tabletop.
- Forma a los empleados para que informen de inmediato de cualquier actividad sospechosa.
3. Evalúa la materialidad con prontitud (normalmente en 24 a 48 horas)
- Recopila los primeros hechos: ¿qué sistemas se vieron afectados, qué datos y cuántos registros?
- Estima el impacto financiero, incluidos recuperación, posibles multas y rescate.
- Consulta a asesores jurídicos: ¿es material? ¿Se aplica una excepción para retrasar?
4. Redacta la presentación 8-K Item 1.05
- Usa lenguaje claro y evita la jerga.
- Incluye fecha, tipo, alcance e impacto del incidente.
- Describe las medidas inmediatas, como parches, aislamiento de red y rotación de credenciales.
- Estima los costes y señala si el seguro puede cubrir parte de ellos.
- Indica si la investigación sigue abierta y se presentará un 8-K modificado.
Para ver qué han divulgado otras empresas, consulta nuestro artículo sobre ejemplos de divulgación de incidentes de ciberseguridad en 8-K durante 2026.
5. Presenta el documento en cuatro días hábiles
- Coordínate con Investor Relations para presentarlo a través de EDGAR.
- Mantén un registro de fechas de divulgación para las auditorías de cumplimiento.
6. Actualiza a los accionistas si cambian los hechos
- Si el análisis forense revela una brecha mayor de la divulgada inicialmente, presenta un 8-K modificado (Form 8-K/A).
- Si los costes superan la estimación, comunica la actualización.
- La SEC espera que las inexactitudes materiales se corrijan sin demora.
7. Comunica al exterior por separado de la presentación ante la SEC
- La presentación ante la SEC se dirige a los inversores; la notificación a clientes viene exigida por la legislación estatal, no por la norma de la SEC.
- Programa la carta de notificación a los clientes para que coincida con la presentación del 8-K o sea posterior.
- Si la brecha afecta a datos de empleados, comprueba también la legislación laboral de tu estado.
Para entender la regla de cuatro días hábiles en su contexto, consulta Normas de divulgación de ciberseguridad de la SEC: explicación de los cuatro días hábiles.
Coordinación con otras obligaciones de cumplimiento
La divulgación conforme al Item 1.05 no sustituye otras obligaciones:
- Leyes estatales de notificación de brechas: La mayoría de los estados exige avisar a los clientes afectados en un plazo de 30 a 60 días, según el estado.
- Notificación de brechas HIPAA: Las entidades sanitarias cubiertas deben notificar a las personas afectadas en un plazo de 60 días.
- Incidentes PCI DSS: Los procesadores de pagos deben informar a los bancos adquirentes y a las redes de tarjetas.
- Reclamaciones al seguro cibernético: El asegurado debe avisar a la compañía según la póliza, normalmente dentro de 30 días.
La presentación ante la SEC suele producirse primero, en 4 días, y después llegan las notificaciones a clientes y organismos.
Para el cumplimiento multiestatal o sectorial, valora herramientas o servicios que sigan tanto las obligaciones de la SEC como las normas estatales. Si tu empresa opera en RR. HH. o empleo, contrasta con HR Compliance Watch las normas estatales específicas sobre brechas de datos de empleados.
Aviso legal
Este artículo es meramente informativo y no constituye asesoramiento jurídico, financiero ni de inversión. La determinación de la materialidad depende de los hechos y exige consultar a asesores jurídicos cualificados y al asesor responsable de las divulgaciones. Verifica siempre las obligaciones en las orientaciones vigentes de la SEC, las instrucciones más recientes del Form 8-K y la legislación estatal aplicable. La norma final de la SEC sobre el Item 1.05 y sus interpretaciones posteriores están disponibles en sec.gov. Si tu empresa ha sufrido un incidente de ciberseguridad, consulta de inmediato a un abogado especializado en el mercado de valores.
¿Quieres mantenerte al día de las presentaciones 8-K?
Vigilar manualmente las presentaciones ante la SEC es lento y propenso a errores. BreachTrigger avisa en tiempo real a tus equipos de IR, ciberseguridad y MSSP sobre las divulgaciones materiales 8-K de competidores y empresas comparables. Así puedes comparar prácticas de comunicación, mantenerte al corriente de amenazas sectoriales y detectar incidentes regulatorios o capaces de mover el mercado antes de que lleguen a las noticias.
Descubre cómo los profesionales de IR y los aseguradores cibernéticos utilizan BreachTrigger para vigilar las presentaciones 8-K Item 1.05: Explora BreachTrigger.
Última actualización: 5 de agosto de 2026. Orientaciones de la SEC consultadas según la SEC Release No. 33-11216, la norma final de 2023 sobre divulgaciones de ciberseguridad en el Form 8-K Item 1.05 (en vigor desde el 5 de septiembre de 2023; cumplimiento exigido desde el 18 de diciembre de 2023 para la mayoría de las empresas).