Guías de seguridad
La llamada que ya conoce tu contrato es la estafa: qué hacer tras la brecha de datos de Endesa (DNI e IBAN)
Endesa Energía comunicó en enero de 2026 un acceso no autorizado a su plataforma comercial con posible robo de DNI, contacto, datos del contrato e IBAN. Qué hacer: llamadas falsas, recibos domiciliados y denuncia.
Para: clientes y antiguos clientes de Endesa en España que han recibido la comunicación del incidente, y para cualquier persona a la que llamen «de la compañía de la luz» sabiendo su DNI. Este artículo se basa en la comunicación oficial de Endesa Energía y en las indicaciones de INCIBE, la AEPD, el Banco de España y la Policía Nacional. No trata cómo se produjo el ataque.
Qué hacer hoy si eres cliente
Lee la comunicación y pregunta qué datos tuyos se vieron afectados
Endesa indica que notificó a todos los clientes cuyos datos se vieron comprometidos. Si tienes dudas sobre tu caso, puedes escribir al Delegado de Protección de Datos de Endesa Energía (contactodpo@endesa.es). Según la AEPD, el derecho de acceso es gratuito y la empresa debe responder en un mes (prorrogable dos meses más en casos complejos). Para comunicar anomalías, Endesa da el teléfono 800 760 366. Escribe tú a esas direcciones; no respondas a un mensaje que te llegue «en nombre de Endesa».
Si te llaman «de Endesa», cuelga y llama tú al número oficial
INCIBE lo resume así: en caso de duda, cuelga y llámales tú al teléfono oficial. Endesa ofrece en su web un buscador, «Comprueba quién te ha llamado», para saber si un número está autorizado por Endesa Energía. Pero INCIBE advierte de que el número que aparece en pantalla puede estar falsificado (lo que se conoce como spoofing telefónico), así que un número «correcto» no basta: la comprobación segura es colgar y marcar tú.
No des códigos SMS, datos bancarios ni «confirmes» tus datos
Endesa afirma que nunca te pedirá verificar tus datos en llamadas no solicitadas: solo te pedirá información si estás contratando o modificando un contrato. Una llamada que te anuncia «un código de seguridad por SMS» para «verificar tu contrato» es una de las señales que Endesa describe en su guía de llamadas fraudulentas. Tampoco pulses enlaces de SMS que hablen de deudas, cortes o penalizaciones (ver qué es el phishing).
Revisa los adeudos domiciliados de tu cuenta
Busca en tus extractos los recibos domiciliados de acreedores que no reconozcas. Según el Banco de España, el Real Decreto-ley 19/2018 recoge tu derecho a devolverlos: si no diste autorización, el plazo es de 13 meses; si la diste, 8 semanas en las condiciones que fija la norma. Pide la devolución a tu banco e indica el motivo.
Si sospechas un préstamo a tu nombre, consulta la CIRBE
El Banco de España recomienda consultar la Central de Información de Riesgos (CIRBE) si sospechas que alguien ha contratado un préstamo, crédito o aval a tu nombre. El informe sobre ti mismo es gratuito, y el informe detallado muestra qué entidad concedió cada operación.
Si hay uso fraudulento: denuncia, banco y AEPD
Presenta denuncia en una comisaría de la Policía Nacional o en un cuartel de la Guardia Civil. La Policía Nacional permite iniciarla en su Oficina Virtual de Denuncias y firmarla después en comisaría (máximo 72 horas). Avisa a tu banco y a la entidad donde se hizo la operación. Para lo relativo a la protección de datos, el organismo competente es la AEPD. Si necesitas orientación, la línea 017 de INCIBE es gratuita y confidencial (también por WhatsApp en el 900 116 117), de 8:00 a 23:00 todos los días.
Contraseñas: no se filtraron, pero no las reutilices
Endesa afirma que no se vieron comprometidas las contraseñas. Aun así, INCIBE recomienda contraseñas robustas y distintas para cada servicio. Si usabas la misma en otros sitios, cámbiala allí. Un gestor de contraseñas lo hace fácil.
DNI + contacto + contrato
→ Llamada o SMS de «cambio de tarifa», «corte de suministro» o «deuda» que ya sabe quién eres
Comprueba: cuelga y llama tú al número oficial
IBAN
→ Recibos domiciliados que no has autorizado
Comprueba: adeudos del extracto (devolución hasta 13 meses)
DNI + IBAN juntos
→ Intento de contratar a tu nombre
Comprueba: informe CIRBE; si hay fraude, denuncia
Las contraseñas no se vieron comprometidas (según Endesa)
Qué ocurrió (según Endesa y las autoridades)
Lo siguiente procede de la comunicación de Endesa Energía a sus clientes y del aviso de INCIBE. Endesa no ha publicado la fecha de detección ni el número de afectados.
12 de enero de 2026
Endesa Energía comunica a sus clientes el incidente y lo publica en su web (fecha según BleepingComputer). Afirma haber detectado un acceso no autorizado e ilegítimo a su plataforma comercial.13 de enero
INCIBE publica el aviso «Endesa notifica a sus clientes una filtración de datos personales» con importancia alta. Indica que afecta a datos relativos a los contratos con las comercializadoras de mercado libre y de mercado regulado de Endesa.Tras la valoración inicial
Endesa notifica el incidente a las autoridades competentes, incluida la Agencia Española de Protección de Datos (AEPD). La investigación interna y con sus proveedores sigue en curso.31 de marzo
Endesa actualiza su guía sobre llamadas y SMS fraudulentos con ejemplos reales de 2026 (supuestas deudas, «corte de suministro en 12 horas»). En esa guía, Endesa afirma que esas llamadas fraudulentas no están relacionadas con Endesa Energía ni con su tratamiento de datos.
- Posiblemente exfiltrado
- Datos identificativos básicos, de contacto, DNI, datos relativos al contrato con Endesa Energía y, eventualmente, medios de pago (IBAN)
- No afectado
- Datos de acceso a contraseñas («en ningún caso», según Endesa)
- Uso fraudulento
- A fecha de la comunicación, Endesa dice que no hay constancia de uso fraudulento de los datos
- Medidas de Endesa
- Bloqueo inmediato de los usuarios de acceso comprometidos, análisis de registros, notificación a los clientes afectados y seguimiento especial de los sistemas
- Autoridades
- Notificado a las autoridades competentes, incluida la AEPD
- Servicio
- La operativa y los servicios funcionan con normalidad, según la compañía
- Contacto oficial
- Atención telefónica 800 760 366 · Delegado de Protección de Datos: contactodpo@endesa.es
Cómo leerlo: «no hay constancia de uso fraudulento» no significa «no hay riesgo»
La propia comunicación de Endesa enumera los riesgos: que alguien intente usurpar o suplantar tu identidad, que publique los datos o que los use para phishing o spam. Por eso pide prestar atención a comunicaciones sospechosas y no dar datos personales a personas que no conozcas de primera mano. El riesgo no se agota en unas semanas: los datos del DNI y del IBAN no caducan como una contraseña.
La estafa energética de siempre, y por qué tus datos la hacen más creíble
Las llamadas de falsas «asesorías energéticas» no nacieron con esta brecha. Endesa describe en su guía los guiones más habituales: «va a subir el precio de la luz, conviene cambiar de compañía», «este cambio implica una modificación de la empresa facturadora», «le llamamos para verificar los datos de su contrato; recibirá un SMS con un código» o la amenaza de un corte de suministro o una penalización con plazo. La misma guía advierte que los estafadores suelen tener datos personales como el DNI, el teléfono o la dirección y los usan para ganarse tu confianza.
Señales de la llamada falsa
- «Llamamos de una comercializadora vinculada a Endesa» o «asociada a su compañía eléctrica»
- Te recita tu DNI o tu dirección para parecer legítima
- Prisa: subida de precio, corte en horas, penalización
- Pide un código SMS o tus datos bancarios
- Dice venir de la distribuidora para cambiarte de comercializadora
Lo que dice Endesa que hace
- Siempre se identifica como Endesa Energía
- No te pide verificar datos en llamadas no solicitadas
- Solo pide datos si estás contratando o modificando un contrato
- Las distribuidoras nunca llaman para cambiarte de comercializadora
- Si dudas: cuelga y llama tú a los canales oficiales
La lección no es «aprende a detectar a los estafadores», sino cambiar la regla de confianza. Antes, que alguien supiera tu DNI y tu contrato era una señal razonable de que era tu compañía. Después de una brecha así, esa señal ya no vale: nunca verifiques una llamada con la propia llamada. Lo mismo vale para el número en pantalla: INCIBE explica que puede falsificarse, incluso imitando a compañías eléctricas.
El IBAN: dónde mirar y cuánto tiempo tienes
Con un IBAN no se entra en tu banca online, pero sí puede aparecer en una domiciliación que no has firmado. La defensa es aburrida y eficaz: mirar los adeudos.
El punto de vista de este sitio: tu extracto es la alarma que ya tienes
No hace falta contratar un servicio de vigilancia. En cada adeudo SEPA de tu extracto aparece el nombre del acreedor que emite el recibo. Una vez al mes, repasa los cargos de los últimos meses y marca los que no reconozcas. Como el plazo para devolver un recibo no autorizado es de 13 meses, un repaso mensual te deja margen de sobra. Si tu banco te permite recibir un aviso por cada cargo en la app, actívalo: es la forma más rápida de verlo.
Para las empresas que guardan DNI e IBAN, la lección es otra: estos datos no se pueden «cambiar» como una contraseña, así que conviene limitar quién puede consultarlos y cuántos de golpe. Lo tratamos en el mínimo de seguridad de una organización, y el marco legal en qué es el RGPD.
Para ver qué pasa cuando los datos de identidad de millones de personas salen de una sola empresa, compara con la filtración de Equifax (2017). Y si tu móvil es donde recibes los códigos de tu banco, repasa la seguridad básica del smartphone.
Fuentes (registro público)
Los hechos de este artículo se basan en las fuentes públicas siguientes. No se usan las afirmaciones de los atacantes ni cifras no publicadas.
- Endesa Energía, comunicación a clientes sobre el incidente de seguridad — endesa.com
- INCIBE, «Endesa notifica a sus clientes una filtración de datos personales» (13/01/2026) — incibe.es
- INCIBE, Tu Ayuda en Ciberseguridad (017) — incibe.es / «Spoofing telefónico: cuando la llamada parece legítima» — incibe.es
- Endesa, «Llamadas fraudulentas: cómo detectarlas y cómo actuar» (actualizado el 31/03/2026) — endesa.com / «Comprueba quién te ha llamado» — endesa.com
- AEPD, «Ejerce tus derechos» — aepd.es
- Banco de España (Portal del Cliente Bancario), «Adeudos domiciliados» — clientebancario.bde.es / «Custodia tus datos: conoce los riesgos de la suplantación de identidad» — clientebancario.bde.es / CIRBE — clientebancario.bde.es
- Policía Nacional, Oficina Virtual de Denuncias — denuncias.policia.es
- BleepingComputer, «Spanish energy giant Endesa discloses data breach affecting customers» (12/01/2026, en inglés; usado solo para la fecha) — bleepingcomputer.com
Historial de actualizaciones
2026-09-30: Primera versión, basada en la comunicación de Endesa Energía (versión consultada el 30/09/2026, sin número de afectados publicado), el aviso de INCIBE del 13/01/2026 y las indicaciones de la AEPD, el Banco de España y la Policía Nacional.
Leer a continuación
- Llamadas y mensajes falsos: ¿Qué es el phishing?
- Proteger tus cuentas: Gestores de contraseñas: cómo elegir / Elegir bien la MFA
- El teléfono donde llegan tus códigos: Seguridad básica del smartphone
- Otra gran filtración de datos de identidad: Filtración de Equifax (2017)
- Para empresas: El mínimo de seguridad de una organización / Qué es el RGPD
FAQ
Q¿Qué datos se filtraron en la brecha de Endesa?
Según la comunicación de Endesa Energía, la investigación refleja que el actor malicioso habría tenido acceso y podría haber exfiltrado datos identificativos básicos, de contacto, DNI, datos relativos al contrato con Endesa Energía y, eventualmente, los medios de pago (IBAN). Endesa afirma que en ningún caso se vieron comprometidos datos de acceso a contraseñas.
Q¿Cuántos clientes están afectados?
Endesa no ha publicado el número de clientes afectados en su comunicación, y este sitio no ha encontrado una cifra publicada por Endesa ni por la AEPD. Las cifras que circulan proceden de quienes se atribuyen el ataque y no están confirmadas, por lo que este artículo no las usa. Endesa indica que notificó a todos los clientes cuyos datos se vieron comprometidos.
Q¿Cómo sé si una llamada es realmente de Endesa?
INCIBE recomienda que, en caso de duda, cuelgues y llames tú al teléfono oficial. Endesa dice que siempre se identifica como Endesa Energía, que nunca te pedirá verificar tus datos en llamadas no solicitadas y que las distribuidoras nunca te llaman para cambiarte de comercializadora. Endesa ofrece en su web un buscador para comprobar si un número está autorizado, pero el número que aparece en pantalla puede estar falsificado, así que llamar tú al número oficial sigue siendo lo más seguro.
QMi IBAN se ha filtrado. ¿Pueden cobrarme recibos?
Un IBAN no sirve para entrar en tu banca, pero sí puede aparecer en domiciliaciones que no has autorizado. Revisa los adeudos domiciliados de tus extractos. Según el Banco de España (Real Decreto-ley 19/2018), si no diste tu autorización, el plazo para devolver el recibo es de 13 meses; si la diste, el plazo es de 8 semanas en las condiciones que establece la norma.
Q¿Qué hago si alguien usa mi DNI?
El Banco de España recomienda consultar la Central de Información de Riesgos (CIRBE) si sospechas que se ha contratado un préstamo a tu nombre, presentar denuncia en una comisaría de la Policía Nacional o un cuartel de la Guardia Civil, y acudir a la AEPD para reclamaciones de protección de datos. La Policía Nacional permite iniciar la denuncia en su Oficina Virtual, que debe firmarse en comisaría en un máximo de 72 horas.
Q¿Tengo que cambiar mi contraseña de Endesa?
Endesa afirma que las contraseñas no se vieron comprometidas. Aun así, INCIBE recomienda usar contraseñas robustas y distintas para cada servicio. Si reutilizabas la contraseña de Endesa en otros sitios, cámbiala allí. Desconfía de cualquier mensaje que te pida cambiarla desde un enlace.