· BreachTrigger
Divulgación de ciberseguridad SEC 8-K Item 1.05: qué es y qué deben comunicar las empresas
Las empresas cotizadas se enfrentan a una nueva realidad: comunicar a los accionistas los incidentes graves de ciberseguridad ya no es opcional. Desde December 2023, la SEC exige informar de las brechas materiales mediante el Form 8-K Item 1.05 en un plazo de cuatro días hábiles; de lo contrario, la empresa se expone a posibles medidas sancionadoras.
Esta guía explica el Item 1.05 con claridad: qué hechos obligan a presentar una divulgación, qué debe incluir la empresa, qué plazos se aplican, cuándo se permite un retraso y cómo mantener el cumplimiento.
En resumen
El SEC 8-K Item 1.05 exige a las empresas cotizadas divulgar los incidentes materiales de ciberseguridad en un plazo de cuatro días hábiles. «Material» se refiere a un incidente que un inversor razonable consideraría importante al tomar una decisión de inversión; normalmente incluye ataques de ransomware, extracción de datos de clientes, interrupciones de sistemas o brechas que afectan a la confidencialidad o integridad de datos personales. La empresa debe describir el incidente, su impacto, las medidas correctivas y los costes materiales. Solo se permite retrasar la divulgación si la empresa considera razonablemente que perjudicaría la seguridad nacional o una investigación policial. La falta de comunicación puede dar lugar a medidas de la SEC, multas, sanciones para directivos y daños reputacionales.
¿Qué es la divulgación de ciberseguridad SEC 8-K Item 1.05?
El Item 1.05 es una norma de divulgación obligatoria que la SEC añadió al Form 8-K (Current Report) en December 2023. El propio Form 8-K es una presentación que las empresas cotizadas deben remitir en los cuatro días hábiles siguientes a un «hecho material»: acontecimientos corporativos importantes como fusiones, cambios en la dirección, quiebras o, desde entonces, incidentes graves de ciberseguridad.
El Item 1.05 aborda específicamente los «costes asociados a actividades de salida o disposición» y los incidentes de ciberseguridad que ocasionan costes materiales o impacto operativo. Cuando una brecha o un ciberataque causa daños financieros u operativos materiales, la empresa debe comunicarlo mediante el Form 8-K Item 1.05.
La norma se aplica a todas las empresas sujetas a las obligaciones de información de la SEC, aproximadamente más de 4,000 empresas cotizadas en EE. UU. No se aplica a las empresas privadas, aunque las leyes estatales de notificación de brechas y las condiciones de los seguros cibernéticos pueden imponer obligaciones parecidas.
¿Cuándo debe una empresa presentar un 8-K por un incidente de ciberseguridad?
El hecho desencadenante es la materialidad. Si un incidente de ciberseguridad es «material» —es decir, si un inversor razonable lo consideraría importante—, la empresa debe presentar el documento en un plazo de cuatro días hábiles.
La SEC no define un umbral único y objetivo, como «pérdidas superiores a $X millones» o «más de Y registros afectados». La empresa debe aplicar un análisis cualitativo y cuantitativo:
- Cuantitativo: Impacto financiero, incluidos costes directos, recuperación, medidas correctivas, multas regulatorias y rescate.
- Cualitativo: Efecto sobre las operaciones, la confianza de los clientes, el cumplimiento normativo, la propiedad intelectual o la posición competitiva.
Ejemplos de incidentes que suelen considerarse materiales:
- Ataques de ransomware que impiden operar durante más de 24 horas o exigen un gasto importante en rescate o recuperación.
- Brechas de datos que afectan a miles de registros de clientes o empleados, incluidos datos personales como SSN, información financiera o historias clínicas.
- Extracción de secretos comerciales o información empresarial confidencial.
- Interrupciones de sistemas que afectan a funciones críticas, como producción o servicios de cara al cliente.
- Consecuencias regulatorias: Pérdida de licencia, intervención de un state AG o infracciones de HIPAA/PCI.
Si existen dudas sobre la materialidad, la SEC espera que la empresa se incline por divulgar. Esperar para comprobar si la brecha «se hace mayor» no justifica una presentación tardía.
¿Qué información concreta debe divulgarse conforme al Item 1.05?
La norma de la SEC exige comunicar:
- Fecha y naturaleza del incidente: ¿Cuándo ocurrió? ¿Qué tipo de ataque fue: ransomware, malware, ingeniería social o amenaza interna?
- Impacto y alcance: ¿Qué sistemas o datos resultaron afectados? ¿Cuántos registros o usuarios?
- Mitigación y medidas correctivas: ¿Qué medidas inmediatas se adoptaron? ¿Se ha contenido la amenaza?
- Impacto financiero estimado: Costes directos —recuperación, análisis forense y notificación—, costes indirectos —inactividad e ingresos perdidos— e indemnizaciones del seguro.
- Consecuencias regulatorias o jurídicas: ¿Hay investigaciones regulatorias, consultas de state AG o demandas pendientes?
- Situación actual: ¿Continúa la investigación? ¿Se esperan nuevos detalles?
La empresa no tiene que divulgar:
- Daños hipotéticos o especulativos.
- Detalles que puedan comprometer una investigación policial, si se ha aplicado una excepción de retraso.
- Vulnerabilidades técnicas concretas, salvo que ya sean públicas.
- Nombres de clientes o datos de cuentas individuales; basta con el impacto agregado.
La divulgación debe ser lo bastante concreta para que un inversor entienda el riesgo, pero no tan detallada como para convertirse en instrucciones que permitan reproducir el ataque.
¿Qué se considera un incidente «material» de ciberseguridad?
La materialidad es la cuestión central. La SEC aplica el criterio del inversor razonable: ¿influiría esta información en la decisión de comprar, mantener o vender las acciones?
Factores que la SEC considera materiales:
- Brecha de confidencialidad: Acceso no autorizado o extracción de datos personales, financieros o propios; más de 10,000 registros suele inclinar la balanza.
- Compromiso de la integridad: Modificación o eliminación de sistemas, inventarios o registros críticos, incluso sin extracción de datos.
- Pérdida de disponibilidad: Ataques de ransomware o DoS que interrumpen servicios durante más de 24 horas o perjudican operaciones esenciales.
- Impacto financiero: Costes superiores al 5% de los ingresos anuales o a $10M+; son orientaciones, no reglas.
- Impacto en la marca o el mercado: Divulgación pública de la brecha, riesgo de pérdida de clientes o contratos.
- Consecuencias regulatorias: Investigaciones de state AG, multas de HIPAA, incumplimiento de PCI o sanciones sectoriales.
Casos límite que podrían NO ser materiales:
- Intentos de phishing bloqueados por los filtros de correo, sin que se produzca una brecha.
- Credenciales aisladas de un empleado comprometidas, si se aíslan y rotan correctamente.
- Incidentes de proveedores externos que no afectan a tus sistemas ni datos.
- Exposición de un volumen pequeño, como 50 registros en una base de 500,000 clientes.
Buena práctica: Si hay dudas, documenta internamente el análisis de materialidad y valora divulgar. La SEC trata con mayor severidad la omisión de un incidente material que una comunicación anticipada o prudente.
¿Qué plazos se aplican a las presentaciones del 8-K Item 1.05?
Cuatro días hábiles es el plazo estricto, contado desde la fecha en que se descubrió el incidente —o debería haberse descubierto aplicando una diligencia razonable—.
Desglose del calendario:
- Día 0, cuando ocurre o se descubre: Comienza la investigación y se activa el equipo de respuesta a incidentes.
- Días 1–3: Se recopilan los hechos, se evalúa la materialidad, se estima el impacto financiero, se redacta la divulgación y se realiza la revisión jurídica.
- Día 4: Se presenta el Form 8-K Item 1.05 a la SEC mediante EDGAR.
Matices importantes:
- Los fines de semana y festivos no cuentan: El plazo solo incluye días hábiles de lunes a viernes, salvo festivos federales.
- Importa la fecha de descubrimiento: Si una empresa no detecta pronto el incidente por una vigilancia deficiente, la SEC medirá el plazo desde el momento en que debería haberlo descubierto.
- Se admite información preliminar: No es necesario esperar a tener un informe forense completo. Las primeras presentaciones 8-K suelen indicar que «la investigación continúa y los detalles se actualizarán en un 8-K modificado», como se explica más adelante.
¿Puede una empresa obtener una excepción para retrasar la divulgación 8-K?
Sí, pero solo en circunstancias limitadas. La SEC permite solicitar tratamiento confidencial o un retraso si la empresa demuestra que divulgar:
- Pondría en peligro una investigación policial activa —del FBI, Secret Service o un state AG— o la seguridad nacional.
- Comprometería el secreto profesional entre abogado y cliente o la protección del trabajo del abogado.
La empresa debe notificarlo por escrito a la SEC y a las fuerzas del orden, con el motivo concreto del retraso. El aplazamiento no es indefinido: cuando desaparece la amenaza o concluye la investigación, debe presentar el documento sin más demora.
Situaciones habituales de retraso:
- El FBI investiga activamente al atacante y una divulgación prematura podría alertarle.
- Hay una negociación de rescate en curso y divulgar podría complicarla o avisar al atacante.
- Resultaron afectados sistemas gubernamentales clasificados.
NO se permite retrasar por:
- Esperar la aprobación de una reclamación al seguro cibernético.
- Esperar a evaluar todo el impacto financiero.
- Esperar un informe forense completo.
- Preocupaciones reputacionales o una notificación a clientes todavía en curso.
Si una empresa alega incorrectamente una excepción y la SEC discrepa, se expone a medidas por presentación tardía.
¿Qué ocurre si la empresa incumple el Item 1.05?
El incumplimiento conlleva sanciones importantes.
Medidas de la SEC:
- Sanciones civiles: Hasta $308,922 por infracción, as of 2026 y con ajuste anual.
- Sanciones para directivos: La SEC puede impedir que un ejecutivo ejerza como directivo o administrador.
- Disgorgement: Recuperación de ganancias ilícitas si un ejecutivo negoció con conocimiento no público de la brecha.
- Órdenes de cese: Prohibición de volver a infringir las normas de divulgación.
Consecuencias secundarias:
- Litigios de accionistas: Los inversores pueden presentar demandas colectivas de valores alegando que se les privó de información material.
- Impacto sobre la cotización: Cuando la brecha se hace pública —por terceros, medidas regulatorias o conclusiones forenses—, el precio suele caer entre un 10% y un 30%.
- Rebaja de la calificación crediticia: Las agencias consideran que una brecha no divulgada constituye un fallo de gobernanza.
- Rechazo del seguro cibernético: La aseguradora puede rechazar la reclamación si el asegurado no comunicó previamente la brecha a la SEC.
- Confianza de clientes y proveedores: Clientes, colaboradores y empleados pierden confianza en la gobernanza y la postura de seguridad de la empresa.
Ejemplo real: En 2024, la SEC emitió órdenes de cese contra dos empresas cotizadas por no divulgar incidentes materiales de ransomware dentro del plazo de cuatro días. Una se enfrentó a una multa superior a $10M+ y a vigilancia obligatoria de su cumplimiento.
Cómo cumplir el Item 1.05
1. Establece un plan de respuesta a incidentes cibernéticos
- Define los factores de materialidad, con umbrales cuantitativos y cualitativos.
- Asigna responsabilidades: equipo IR, asesores jurídicos, CFO para estimar costes e Investor Relations.
- Crea un flujo de notificación para informar a la dirección pocas horas después del descubrimiento.
2. Vigila y detecta rápido los incidentes
- Implanta SIEM, EDR y herramientas de detección de intrusiones.
- Realiza periódicamente pruebas de penetración y simulaciones tabletop.
- Forma a los empleados para que informen de inmediato de cualquier actividad sospechosa.
3. Evalúa la materialidad en 24–48 horas
- Recopila los primeros hechos: ¿qué sistemas se vieron afectados, qué datos y cuántos registros?
- Estima el impacto financiero, incluidos recuperación, posibles multas y rescate.
- Consulta a asesores jurídicos: ¿es material? ¿Se aplica una excepción para retrasar?
4. Redacta la presentación 8-K Item 1.05
- Usa lenguaje claro y evita la jerga.
- Incluye fecha, tipo, alcance e impacto del incidente.
- Describe las medidas inmediatas, como parches, aislamiento de red y rotación de credenciales.
- Estima los costes y señala si el seguro puede cubrir parte de ellos.
- Indica si la investigación sigue abierta y se presentará un 8-K modificado.
Para ver qué han divulgado otras empresas, consulta nuestro artículo sobre ejemplos de divulgación de incidentes de ciberseguridad en 8-K durante 2026.
5. Presenta el documento en cuatro días hábiles
- Coordínate con Investor Relations para presentarlo a través de EDGAR.
- Mantén un registro de fechas de divulgación para las auditorías de cumplimiento.
6. Actualiza a los accionistas si cambian los hechos
- Si el análisis forense revela una brecha mayor de la divulgada inicialmente, presenta un 8-K modificado (Form 8-K/A).
- Si los costes superan la estimación, comunica la actualización.
- La SEC espera que las inexactitudes materiales se corrijan sin demora.
7. Comunica al exterior por separado de la presentación ante la SEC
- La presentación ante la SEC se dirige a los inversores; la notificación a clientes viene exigida por la legislación estatal, no por la norma de la SEC.
- Programa la carta de notificación a los clientes para que coincida con la presentación del 8-K o sea posterior.
- Si la brecha afecta a datos de empleados, comprueba también la legislación laboral de tu estado.
Para entender la regla de cuatro días hábiles en su contexto, consulta Normas de divulgación de ciberseguridad de la SEC: explicación de los cuatro días hábiles.
Coordinación con otras obligaciones de cumplimiento
La divulgación conforme al Item 1.05 no sustituye otras obligaciones:
- Leyes estatales de notificación de brechas: La mayoría de los estados exige avisar a los clientes afectados en 30–60 días, según el estado.
- Notificación de brechas HIPAA: Las entidades sanitarias cubiertas deben notificar a las personas afectadas en un plazo de 60 días.
- Incidentes PCI DSS: Los procesadores de pagos deben informar a los bancos adquirentes y a las redes de tarjetas.
- Reclamaciones al seguro cibernético: El asegurado debe avisar a la compañía según la póliza, normalmente dentro de 30 días.
La presentación ante la SEC suele producirse primero, en 4 días, y después llegan las notificaciones a clientes y organismos.
Para el cumplimiento multiestatal o sectorial, valora herramientas o servicios que sigan tanto las obligaciones de la SEC como las normas estatales. Si tu empresa opera en RR. HH. o empleo, contrasta con HR Compliance Watch las normas estatales específicas sobre brechas de datos de empleados.
Aviso legal
Este artículo es meramente informativo y no constituye asesoramiento jurídico, financiero ni de inversión. La determinación de la materialidad depende de los hechos y exige consultar a asesores jurídicos cualificados y al asesor responsable de las divulgaciones. Verifica siempre las obligaciones en las orientaciones vigentes de la SEC, las instrucciones más recientes del Form 8-K y la legislación estatal aplicable. La norma final de la SEC sobre el Item 1.05 y sus interpretaciones posteriores están disponibles en sec.gov. Si tu empresa ha sufrido un incidente de ciberseguridad, consulta de inmediato a un abogado especializado en el mercado de valores.
¿Quieres mantenerte al día de las presentaciones 8-K?
Vigilar manualmente las presentaciones ante la SEC es lento y propenso a errores. BreachTrigger avisa en tiempo real a tus equipos de IR, ciberseguridad y MSSP sobre las divulgaciones materiales 8-K de competidores y empresas comparables. Así puedes comparar prácticas de comunicación, mantenerte al corriente de amenazas sectoriales y detectar incidentes regulatorios o capaces de mover el mercado antes de que lleguen a las noticias.
Descubre cómo los profesionales de IR y los aseguradores cibernéticos utilizan BreachTrigger para vigilar las presentaciones 8-K Item 1.05: Explora BreachTrigger.
Última actualización: June 28, 2026. Orientaciones de la SEC consultadas según la norma final de 2023 sobre divulgaciones de ciberseguridad en el Form 8-K Item 1.05, en vigor desde December 2023.