
La negligència digital de l’administrador s’ha convertit en un focus creixent de responsabilitat en l’àmbit mercantil. En primer lloc, el deure de diligència de l’administrador —recollit a la Llei de societats de capital— ja no es limita a la gestió financera o estratègica. Avui inclou necessàriament la protecció dels actius digitals, la ciberseguretat i el compliment normatiu en matèria de dades personals.
Quan es produeix un ciberatac per manca de mesures bàsiques o una bretxa de dades derivada d’una gestió deficient, la qüestió deixa de ser tècnica i passa a ser jurídica: es pot exigir responsabilitat a l’administrador per no haver actuat amb la diligència deguda?
Negligència digital de l’administrador davant de ciberatacs per falta de diligència
El deure de supervisió tecnològica
La negligència digital de l’administrador es pot apreciar quan la societat no té mesures mínimes de seguretat, protocols interns o supervisió raonable dels riscos tecnològics. No exigeix que l’administrador sigui expert en ciberseguretat; no obstant, sí que deu:
- Avaluar riscos digitals rellevants
- Adoptar mesures proporcionals a la mida de l’empresa
- Supervisar la implantació de polítiques bàsiques de seguretat
- Actuar amb rapidesa davant d’incidents
En conseqüència, si un ciberatac es produeix per absència de controls elementals —còpies de seguretat inexistents, accessos sense restricció o manca d’actualització de sistemes— es podria plantejar una acció de responsabilitat per <strong data-start="1637" data-end="1678".
Negligència digital de l’administrador i deure diligència societari
Article 225 LSC i entorn digital
El deure de diligència exigeix actuar amb la lleialtat i cura propis d’un empresari ordenat. A l’entorn actual, aquest estàndard inclou la gestió del risc tecnològic. Per tant, la negligència digital de l’administrador no es valora amb criteris tècnics extrems, sinó amb paràmetres de previsibilitat i raonabilitat.
Si l’empresa opera íntegrament en entorn digital, emmagatzema dades sensibles o depèn de sistemes informàtics per facturar, ignorar aquests riscos es pot interpretar com a falta de diligència.
Negligència digital de l’administrador i protecció de dades (RGPD)
Bretxes de seguretat i responsabilitat
La negligència digital de l’administrador adquireix una rellevància especial en matèria de protecció de dades. El RGPD imposa a les empreses l‟obligació d‟adoptar mesures tècniques i organitzatives apropiades per garantir la seguretat de la informació.
Quan es produeix una bretxa de dades personals, poden concórrer:
- Sancions administratives
- Reclamacions d’afectats
- Danys de reputació
- Accions de responsabilitat interna
Si la bretxa deriva de l’absència de mesures bàsiques —per exemple, sistemes sense xifratge o sense control d’accessos— es podria qüestionar si l’administrador va actuar amb la diligència exigible.
Negligència digital de l’administrador i acció social de responsabilitat
Conflictes entre socis després d’un incident
En l’àmbit mercantil, la negligència digital de l’administrador pot donar lloc a una acció social de responsabilitat quan el dany patit per la societat deriva d’una gestió imprudent del risc tecnològic.
Per exemple:
- Pèrdua massiva de dades per inexistència de còpies de seguretat
- Pagament indegut de rescats sense anàlisi prèvia
- Falta de notificació de bretxes de seguretat
En aquests escenaris, els socis poden qüestionar si l’omissió de mesures raonables ha causat un perjudici econòmic directe a la societat.
Negligència digital de l’administrador i anàlisi forense de l’incident
La importància de reconstruir els fets
Per determinar si existeix negligència digital de l’administrador, és imprescindible reconstruir tècnicament l’incident. L’anàlisi forense permet establir:
- Origen de l’atac
- Nivell de protecció existent
- Fallada en la gestió d’accessos
- Temps de reacció davant la intrusió
Només mitjançant una reconstrucció objectiva es pot valorar si el dany va ser inevitable o conseqüència d’una falta de diligència prèvia.
Negligència digital de l’administrador en petites i mitjanes empreses
Proporcionalitat i mida de la societat
No totes les empreses estan obligades al mateix nivell d’inversió tecnològica. No obstant això, negligència digital de l’administrador no s’exclou automàticament perquè es tracta d’una pime.
El criteri clau és la proporcionalitat: una petita empresa no necessita infraestructures complexes, però sí mesures bàsiques coherents amb la seva activitat i volum de dades.
https://www.youtube.com/watch?v=fLQ8Pqwdt8Q
Preguntes freqüents sobre negligència digital de l’administrador
Un administrador respon personalment per un ciberatac?
No automàticament. La responsabilitat per negligència digital de l’administrador requereix acreditar manca de diligència i relació causal entre l’omissió i el dany.
És suficient contractar un proveïdor informàtic extern?
No necessàriament. Delegar funcions no elimina el deure de supervisió. L’administrador ha d’assegurar-se que hi hagi mesures raonables i un seguiment adequat.
Pot haver-hi responsabilitat encara que no hi hagi sanció de l’AEPD?
Sí. Encara que no hi hagi sanció administrativa, els socis podrien reclamar danys si consideren que hi va haver gestió negligent del risc digital.
El pagament d’un rescat pot generar responsabilitat?
Depèn del context. Si el pagament es fa sense anàlisi prèvia o sense valorar alternatives raonables, es podria qüestionar la diligència en la presa de decisions.
Reflexió Final: el deure de diligència també és digital
En definitiva, la negligència digital de l’administrador reflecteix l’adaptació del dret mercantil a la realitat tecnològica. El deure de diligència ja no es pot entendre sense considerar la gestió de riscos digitals i la protecció de dades personals.
En un entorn on els ciberatacs i les bretxes de seguretat cada vegada són més freqüents, l’administrador ha d’integrar la dimensió tecnològica en la seva estratègia de govern corporatiu. No es tracta d’exigir coneixements tècnics avançats, sinó d’actuar amb previsió, supervisió i responsabilitat d’acord amb el context digital en què opera la societat.




