Resumen

  • Verdad operativa heredada:El intruso ingresó al entorno de Starwood a finales de julio de 2014, más de dos años antes de que Marriott completara su adquisición de Starwood el 23 de septiembre de 2016. Marriott no creó el compromiso inicial. Sin embargo, después del cierre, controlaba una empresa cuyo sistema de reservas aún operativo y los registros globales de huéspedes debían gestionarse como activos de Marriott, incluso mientras las redes heredada y de Marriott permanecían separadas.
  • Cronología y alcance:Se generó una alerta de monitoreo de base de datos el 7 de septiembre de 2018 y se elevó a Marriott el 8 de septiembre. Los investigadores encontraron un troyano de acceso remoto el 17 de septiembre, identificaron archivos cifrados eliminados exportados el 13 de noviembre, descifraron dos archivos el 19 de noviembre, notificaron al regulador del Reino Unido el 22 de noviembre y divulgaron públicamente el 30 de noviembre. El techo inicial de Marriott de 500 millones de huéspedes se convirtió en un límite superior de 383 millones de registros y, posteriormente, los registros regulatorios utilizaron 339 millones a nivel mundial; ninguna de esas cifras es un recuento limpio de personas únicas.
  • Hallazgos de datos y control:Las combinaciones expuestas incluían detalles de contacto, fechas de nacimiento, identificadores de pasaporte, datos de fidelidad, información de reserva y estancia, y datos de tarjetas de pago. La Oficina del Comisionado de Información del Reino Unido emitió cuatro hallazgos principales solo para el período del RGPD: monitoreo insuficiente de cuentas privilegiadas, monitoreo insuficiente de bases de datos, control inadecuado de sistemas críticos y falta de cifrado de todos los números de pasaporte. No emitió hallazgos finales bajo los Artículos 33 o 34 del RGPD, y excluyó la cobertura incompleta de autenticación multifactor de la sanción después de considerar las representaciones de Marriott.
  • Responsabilidad después de la ejecución:La ICO impuso una multa de £18.4 millones en 2020. En 2024, los fiscales generales estatales alcanzaron un acuerdo de $52 millones y la Comisión Federal de Comercio impuso una orden de 20 años que cubre gobernanza de seguridad, evaluación de entidades adquiridas, monitoreo, acceso, fortalecimiento, criptografía, retención de datos y evaluación independiente. Marriott no admitió responsabilidad en el proceso de la ICO ni en el acuerdo multiestatal. Esos límites procesales importan, pero no diluyen la lección operativa: la adquisición cierra una transacción legal; no certifica la verdad del entorno adquirido.

El activo era una empresa, una base de datos y una historia de seguridad inconclusa

Marriott anunció su acuerdo para adquirir Starwood el 16 de noviembre de 2015. Cuatro días después, Starwood reveló un incidente distinto de tarjetas de pago que afectaba sistemas de punto de venta en un número limitado de hoteles en América del Norte. El informe anual de 2015 de Starwood indicó que el malware había llegado a restaurantes, tiendas de regalos y otros sistemas de punto de venta; señaló que no había indicios en ese momento de que los sistemas de reservas o Starwood Preferred Guest estuvieran afectados. (Formulario 10-K de Starwood 2015)

Esa divulgación no fue un aviso de la intrusión en la base de datos de reservas que luego anunció Marriott. Los dos eventos involucraron sistemas y cuentas públicas diferentes. Sin embargo, fue un aviso de que el entorno de Starwood tenía un historial de seguridad. La queja de la Comisión Federal de Comercio de 2024 dice que el compromiso del punto de venta duró unos 14 meses, afectó a más de 40 000 consumidores y estuvo asociado con segmentación inadecuada, controles de acceso, software no compatible y falta de autenticación multifactor.

La misma queja dice que Marriott revisó el programa de seguridad de la información de Starwood durante los diez meses entre el anuncio y el cierre, incluidas las fallas vinculadas a esa primera violación. Esas declaraciones son alegatos de la FTC en un asunto de consentimiento, no hallazgos de un juicio impugnado. (Queja de la FTC)

El relato de Marriott agrega una restricción importante. En un testimonio de 2019 ante un subcomité del Senado de EE. UU., el entonces director ejecutivo Arne Sorenson dijo que Marriott obtuvo información sobre la tecnología de Starwood y evaluó la integración durante el período previo al cierre, pero que la investigación estaba limitada legal y prácticamente porque las empresas seguían siendo competidoras. Marriott decidió conservar su propia plataforma de reservas y retirar la de Starwood.

Trasladar 1270 hoteles sin interrumpir las reservas llevó dos años, por lo que el sistema de Starwood continuó operando después del cierre mientras Marriott dijo que invirtió en seguridad adicional. (Testimonio de Sorenson ante el Senado)

Ambos hechos pueden ser ciertos. El acceso previo al cierre puede estar restringido, y un comprador aún puede heredar un problema de control en vivo. El error es tratar la diligencia debida como un certificado único en lugar de un cambio en la carga de la prueba. Antes del cierre, el comprador pregunta qué puede inspeccionar legalmente, qué representa el vendedor y qué protección contractual necesita.

Después del cierre, el propietario puede revalidar identidades privilegiadas, inspeccionar registros, buscar persistencia, mapear exportaciones de bases de datos, probar segmentación, inventariar métodos criptográficos y decidir si un sistema heredado puede seguir procesando datos personales. La autoridad cambia. También debe hacerlo la evidencia.

Marriott completó la adquisición el 23 de septiembre de 2016. Starwood se convirtió en una subsidiaria indirecta de propiedad total, y el grupo combinado describió casi 6000 propiedades, más de 1,1 millones de habitaciones y 30 marcas en 120 países y territorios. (Formulario 8-K de adquisición de Marriott) La escala es relevante no como espectáculo sino como mapa de dependencia. Una base de datos de reservas no era una aplicación periférica de oficina. Vinculaba hoteles, centros de contacto, procesos de fidelización, servicio al huésped y registros de viajes a través de un sistema global de franquicias y gestión.

El registro público también establece un hecho arquitectónico estrecho pero importante. La ICO encontró que los sistemas a los que accedió el atacante permanecieron segregados de la red más amplia de Marriott. Dijo que el ataque no proporcionó acceso a datos personales procesados solo en sistemas que no eran de Starwood. Por lo tanto, la separación limitó el radio de explosión. No hizo seguro el entorno adquirido. El lado de Starwood permaneció en producción, y la separación sin un monitoreo efectivo puede preservar a un intruso tan fácilmente como contenerlo.

Cronología: entrada, propiedad, detección y divulgación son fechas diferentes

La violación a menudo se comprime en la frase "acceso no autorizado desde 2014". Esa frase pierde la secuencia necesaria para la rendición de cuentas. Al menos seis relojes importan: la intrusión inicial, la adquisición de Marriott, el inicio de la cobertura del RGPD, la alerta, la confirmación de que los datos de los huéspedes estaban involucrados y la divulgación pública.

Junio de 2014 a 2015: un evento separado de tarjeta de pago de Starwood.La queja posterior de la FTC describe una intrusión de 14 meses en la que un actor llegó a la red de Starwood e instaló malware de robo de tarjetas de pago en más de 100 propiedades propias o gestionadas. Starwood reveló públicamente un evento de punto de venta a nivel de propiedad más limitado en noviembre de 2015 y dijo que sus sistemas de reservas y fidelización de huéspedes no estaban indicados como afectados. Este evento anterior es relevante porque puso las debilidades de la red en el contexto de la adquisición.

No debe fusionarse retroactivamente con la violación de la base de datos de reservas como si cada hecho o consumidor afectado fuera el mismo.

28-29 de julio de 2014: entrada al entorno luego vinculada a la violación de reservas.La queja de la FTC sitúa el compromiso de un servidor web orientado al público el 28 de julio. El aviso de sanción de la ICO dice que se instaló un shell web el 29 de julio en un dispositivo que admite una aplicación utilizada por los empleados de Starwood para solicitar cambios en el contenido del sitio web. El shell permitió el acceso remoto y la instalación de troyanos de acceso remoto. La diferencia de un día refleja la precisión de dos reconstrucciones públicas, no necesariamente una contradicción fáctica.

La conclusión segura es finales de julio de 2014.

El intruso recolectó credenciales privilegiadas y de usuario y se movió por el entorno de Starwood. La FTC alegó que keyloggers, malware de extracción de memoria y troyanos de acceso remoto aparecieron eventualmente en más de 480 sistemas en 58 ubicaciones corporativas, de centros de datos, centros de contacto y hoteles. La ICO describió el uso de cuentas legítimas, extracción de credenciales Mimikatz y exportación de tablas de bases de datos completas en archivos de volcado.

Ninguno de los dos registros publica el informe forense subyacente, una lista completa de los hosts afectados o la vulnerabilidad precisa que hizo explotable por primera vez el servidor público.

Noviembre de 2015: Marriott anuncia el acuerdo; Starwood revela la otra violación.Este es el momento en que el riesgo cibernético heredado se hizo visible como un problema de transacción. No reveló al atacante oculto de las reservas. Le dio al comprador una razón para tratar las garantías técnicas, las afirmaciones de remediación, el cumplimiento de tarjetas de pago y la segmentación de la red como proposiciones que requieren verificación independiente después de que se transfiera el control.

23 de septiembre de 2016: Marriott cierra la adquisición.El intruso de las reservas ya estaba presente. Marriott dice que hizo mejoras de seguridad mientras continuaba operando el sistema de Starwood pendiente de migración. La ICO registra que las dos redes se mantuvieron separadas durante el período relevante. La FTC luego alegó que Marriott tenía la responsabilidad de establecer, revisar e implementar prácticas de seguridad para ambas compañías después del cierre.

25 de mayo de 2018: el RGPD se vuelve aplicable.Esta fecha define el alcance legal de la decisión de la ICO. El ataque comenzó años antes, pero el aviso de sanción abordó el procesamiento de Marriott desde el 25 de mayo hasta el 17 de septiembre de 2018. La ICO expresamente dijo que no estaba haciendo un hallazgo de infracción para el período entre la adquisición y la aplicabilidad del RGPD y no decidió si una diligencia debida más profunda había sido posible durante la adquisición. Ese límite es esencial.

La ICO utilizó el sistema heredado para evaluar los deberes continuos de Marriott como controlador después de que el RGPD entrara en vigor, no para inventar responsabilidad retroactiva del RGPD por conducta de 2014 o 2016. (Aviso de sanción de la ICO)

7-8 de septiembre de 2018: una consulta de recuento genera una alerta.El 7 de septiembre, una cuenta de administrador consultó el recuento de filas de una tabla protegida de perfiles de huéspedes. IBM Guardium generó una alerta. Accenture, que gestionaba la base de datos de reservas de huéspedes de Starwood, contactó al equipo de TI de Marriott el 8 de septiembre. Marriott supo que la persona cuyas credenciales se usaron no había realizado la consulta. La alerta concernía a una tabla monitoreada porque incluía detalles de tarjetas; la ICO dijo que otras tablas sin datos de tarjetas de pago carecían de alertas equivalentes.

Esto fue la detección de una acción anómala, no el conocimiento inmediato de toda la violación. La consulta devolvió un recuento, no el contenido de las filas. El mismo día luego se volvió controvertido en el análisis de la ICO sobre cuándo Marriott tuvo conocimiento de una violación de datos personales a efectos de la notificación del Artículo 33. Después de considerar las representaciones de Marriott, la ICO no emitió un hallazgo final de infracción del Artículo 33.

9-12 de septiembre: respuesta al incidente y actividad continua del atacante.Marriott activó su plan de respuesta a incidentes de seguridad de la información y privacidad alrededor del 9 o 10 de septiembre y contrató a investigadores externos el 10 de septiembre. La ICO dice que otra tabla relacionada con pasaportes fue exportada a un archivo de volcado ese día. El 12 de septiembre, Marriott comenzó a implementar monitoreo en tiempo real y herramientas forenses en aproximadamente 70 000 dispositivos heredados de Starwood. El hecho de que una exportación de datos ocurriera después de la primera alerta es material;

muestra por qué la generación de alertas, la escalada del analista, la contención y la erradicación deben medirse por separado.

15-18 de septiembre: credenciales, malware y escalada de gobierno.Los investigadores identificaron actividad no autorizada que involucraba credenciales de empleados de Accenture desde julio. Encontraron un troyano de acceso remoto el 17 de septiembre y bloquearon direcciones de comando y control. Sorenson testificó que fue informado ese día y la junta fue notificada el 18 de septiembre. La ICO seleccionó el 17 de septiembre como el final del período de infracción para su análisis de sanción porque fue cuando se identificó y contuvo el RAT, no porque cada cuestión forense estuviera resuelta.

Octubre de 2018: la intrusión histórica se vuelve visible.Los investigadores identificaron evidencia de Mimikatz y malware de extracción de memoria y rastrearon la presencia no autorizada hasta julio de 2014. Marriott contactó al FBI el 29 de octubre. En esta etapa, según el testimonio de la compañía ante el Senado, los investigadores tenían evidencia de una intrusión larga pero aún no habían encontrado evidencia de que los datos de los huéspedes en la base de datos de reservas hubieran sido accedidos.

13-19 de noviembre: los archivos eliminados se convierten en evidencia de exportación de datos de huéspedes.El 13 de noviembre, los investigadores encontraron rastros de dos archivos comprimidos, cifrados y eliminados. Los descifraron el 19 de noviembre y encontraron exportaciones de tablas de perfiles de huéspedes y relacionadas con pasaportes. Esa fue la fecha en que Marriott dice que determinó que los archivos contenían información personal de la base de datos de reservas de huéspedes de Starwood.

La distinción entre la anomalía de septiembre y la confirmación de noviembre explica el retraso en la investigación sin probar por sí misma que cada decisión de notificación fuera oportuna.

22-30 de noviembre: notificación regulatoria y divulgación pública.Marriott notificó a la ICO el 22 de noviembre. Encontró evidencia de copias históricas adicionales de tablas el 25 y 26 de noviembre, notificó a las redes de tarjetas de pago y a una variedad de autoridades, y anunció el incidente públicamente el 30 de noviembre. Su aviso inicial dijo que la base de datos estaba en los Estados Unidos y contenía registros relacionados con reservas en propiedades de Starwood en o antes del 10 de septiembre de 2018. (Aviso de incidente de Marriott de noviembre de 2018)

18-31 de diciembre de 2018: retiro.Sorenson dijo que Marriott dejó de usar la base de datos de reservas de huéspedes de Starwood para operaciones comerciales el 18 de diciembre. La actualización de enero de Marriott describió la eliminación gradual como efectiva para fin de año. El retiro terminó su papel en las reservas en vivo, pero un retiro seguro también requiere la disposición de copias, credenciales, claves, imágenes forenses, copias de seguridad y retenciones legales. El registro público no proporciona un libro de contabilidad de destrucción completo.

2019-2020: cambios en el alcance y una sanción final del Reino Unido.Marriott revisó sus recuentos en enero y en su informe anual. La ICO emitió un aviso de intención en julio de 2019 proponiendo £99 200 396. Después de las representaciones escritas de Marriott, la consulta con otras autoridades europeas, el análisis de mitigación y un ajuste por COVID-19, la sanción final fue de £18,4 millones el 30 de octubre de 2020. Marriott dijo que no apelaría pero no admitió responsabilidad. (Respuesta de Marriott a la decisión final de la ICO)

Abril de 2024: una descripción criptográfica de cinco años cambia.Marriott agregó una actualización a sus avisos de 2018 y 2019: los números de tarjetas de pago y algunos números de pasaporte que había descrito como protegidos con cifrado AES-128 estaban protegidos con SHA-1. Esa corrección no cambia el hecho del acceso no autorizado. Cambia la forma en que los lectores deben interpretar las antiguas declaraciones sobre cifrado y claves.

Octubre-diciembre de 2024: las resoluciones paralelas de EE. UU. se vuelven ejecutables.Una coalición de 50 fiscales generales anunció un acuerdo de $52 millones que cubre 131,5 millones de registros de huéspedes asociados con EE. UU. y salvaguardas a largo plazo. La FTC anunció un acuerdo de consentimiento paralelo en octubre y finalizó su decisión y orden el 20 de diciembre. El asunto de la FTC abordó tres violaciones de 2014 a 2020, por lo que no todas las alegaciones o remedios en ese procedimiento pertenecen exclusivamente al incidente de reservas de Starwood.

2025-2026: el litigio privado sigue siendo una vía separada.En junio de 2025, el Cuarto Circuito hizo cumplir una renuncia a la demanda colectiva y revocó la certificación de las clases contra Marriott; no decidió sobre las reclamaciones subyacentes de violación después de un juicio. (Opinión del Cuarto Circuito) El Formulario 10-K de Marriott presentado el 10 de febrero de 2026 dice que algunos demandantes presentaron acciones individuales en Nueva York, las discusiones de mediación continuaron en el litigio multidistrital federal, los asuntos canadienses se consolidaron efectivamente en Ontario, y Marriott disputó las alegaciones.

(Formulario 10-K de Marriott 2025)

Los números son registros, personas, regiones y poblaciones procesales

Ningún número único de violación puede representar de manera segura todos los propósitos. Las estimaciones de Marriott cambiaron a medida que los investigadores deduplicaron y clasificaron las tablas. Los reguladores y tribunales posteriores utilizaron diferentes poblaciones vinculadas a su jurisdicción o procedimiento.

>Techo público preliminar antes del análisis completo de duplicados
Fecha y fuentePoblaciónLo que significa el númeroLo que no significa
30 de noviembre de 2018 aviso de MarriottHasta aproximadamente 500 millones de huéspedes; alrededor de 327 millones con una combinación más amplia de camposUn recuento verificado de individuos únicos o personas que todas perdieron los mismos campos
4 de enero de 2019 actualización de MarriottAproximadamente 383 millones de registros como límite superior; menos huéspedes únicosEstimación revisada de la empresa después de cierta deduplicación383 millones de personas distintas
Aviso de sanción de la ICO 2020339 millones de registros de huéspedes a nivel mundial; 30,1 millones asociados con estados del EEE; 7 millones asociados con el Reino UnidoPoblación utilizada en el registro final de ejecución del RGPDUn recuento que se puede agregar al límite de 383 millones; los registros regionales son subconjuntos
Acuerdo multiestatal 2024131,5 millones de registros pertenecientes a clientes de EE. UU.Población asociada a EE. UU. utilizada por los estadosEl total mundial o un recuento de demandantes individuales que recibieron compensación
Opinión del Cuarto Circuito 2025Aproximadamente 133,7 millones de registros de huéspedes en la cuenta de litigioPoblación utilizada para describir el caso del consumidorUn juicio de méritos de que cada registro produjo un daño indemnizable

La diferencia entre un registro y una persona no es una tarea editorial. Un huésped puede tener múltiples estancias, direcciones, acompañantes, entradas de fidelización o perfiles duplicados. Diferentes tablas pueden identificar a la misma persona de maneras inconsistentes. Marriott dijo al Senado que no podía decidir con confianza si nombres y direcciones similares o iguales pertenecían a una persona o a varias. Un inventario de datos defendible debería resolver suficiente de ese problema de identidad antes de un incidente, no descubrir durante la notificación que no puede indicar cuántas personas posee.

Las categorías también variaron. El primer aviso de Marriott dijo que aproximadamente 327 millones de registros contenían alguna combinación de nombre, dirección postal, número de teléfono, dirección de correo electrónico, número de pasaporte, información de Starwood Preferred Guest, fecha de nacimiento, género, información de llegada y salida, fecha de reserva y preferencias de comunicación. Algunos incluían número de tarjeta de pago y fecha de vencimiento. El resto se describió como nombre más, en algunos casos, otro campo como dirección o correo electrónico. "

Alguna combinación" es una advertencia contra tratar cada campo listado como presente para cada huésped.

El relato a nivel de tabla de la ICO agrega detalle operativo. Una tabla de intercambio de reservas incluía identificadores de huésped y fidelización, banderas VIP, país y número de pasaporte, información de llegada y salida, datos de contacto, número de vuelo, código de aerolínea, estado de registro y el número de huéspedes en una habitación. Otra tabla incluía tipo de habitación, recuento de huéspedes adultos y niños, y solicitudes de cunas o camas plegables. Estos campos pueden revelar el contexto del hogar y del viaje incluso sin una credencial financiera.

Los recuentos de pasaportes y tarjetas de pago también se movieron. La actualización del 4 de enero de 2019 de Marriott enumeró alrededor de 5,25 millones de números de pasaporte no cifrados y 20,3 millones de números de pasaporte entonces descritos como cifrados. Enumeró alrededor de 8,6 millones de tarjetas de pago entonces descritas como cifradas, 354 000 de las cuales no habían vencido en septiembre de 2018, y menos de 2000 valores de 15 o 16 dígitos en otros campos que podrían ser números de tarjeta no cifrados. (Actualización de Marriott de enero de 2019)

Para el Formulario 10-K de 2018 y el testimonio de marzo de 2019, la compañía utilizó aproximadamente 18,5 millones de números de pasaporte protegidos, 9,1 millones de tarjetas de pago protegidas y 385 000 tarjetas no vencidas a septiembre de 2018. Dijo que los datos podrían incluir varios miles de números de tarjeta de pago no cifrados. El informe anual también registró $28 millones de gastos del incidente de 2018, parcialmente compensados por $25 millones en recuperaciones de seguros acumuladas; esas partidas contables miden los costos de respuesta, no el daño a los huéspedes. (Formulario 10-K de Marriott 2018)

La presentación correcta es, por lo tanto, un conjunto de estimaciones acotadas, no una competencia para elegir el número más grande o más reciente. También es importante preservar la incertidumbre en ambas direcciones. Los registros duplicados hacen que el recuento de personas únicas sea inferior a los totales de registros. Los archivos desconocidos o no recuperados, la telemetría histórica incompleta y los campos de texto libre pueden dificultar la reconstrucción precisa a nivel de campo.

Lo que la ICO encontró, y lo que deliberadamente no encontró

El aviso de sanción de la ICO es el registro adjudicativo público más sólido para las fallas de seguridad en el entorno de reservas de Starwood. También es más limitado de lo que implican muchos resúmenes.

Primero, la ICO encontró que Marriott, como controlador, infringió el Artículo 5(1)(f) y el Artículo 32 del RGPD al no procesar datos personales con seguridad adecuada. La decisión cubrió del 25 de mayo al 17 de septiembre de 2018. El texto oficial del RGPD hace que la seguridad se base en el riesgo: las medidas adecuadas dependen del estado del arte, el costo de implementación, el contexto del procesamiento y el riesgo para los derechos y libertades de las personas. La obligación no es una garantía de que ningún atacante tenga éxito. Es una obligación de implementar y probar medidas adecuadas para los datos y el sistema reales.

Segundo, el aviso final identificó cuatro fallas principales.

Monitoreo insuficiente de cuentas privilegiadas.El atacante utilizó credenciales legítimas para actividades no autorizadas. La ICO encontró que Marriott carecía de un monitoreo continuo adecuado de la actividad del usuario, especialmente cuentas privilegiadas, dentro del entorno de datos de titulares de tarjetas. Marriott tenía un centro de operaciones de seguridad, pruebas de penetración anuales e informes de cumplimiento de tarjetas de pago. El regulador concluyó que esos controles no evaluaron las configuraciones de registro relevantes y no reemplazaron la necesidad de detectar el uso anormal después de la autenticación.

Monitoreo insuficiente de bases de datos.Guardium registraba y alertaba sobre actividades seleccionadas, pero la ICO encontró alertas de bases de datos incompletas, agregación de registros insuficiente y falta de registro de acciones como la creación de archivos y la exportación de tablas completas. La alerta que finalmente importó se aplicó a una tabla que contenía datos de tarjetas. Otras tablas de datos personales carecían de alertas equivalentes. La sensibilidad de las tarjetas de pago puede justificar controles más fuertes, pero el regulador dijo que no justificaba la ausencia de alertas sobre otros datos personales.

Control inadecuado de sistemas críticos.La ICO encontró que un fortalecimiento adecuado del servidor, como el control de ejecución o una lista blanca equivalente en sistemas críticos, podría haber limitado el reconocimiento, la escalada de privilegios y la ejecución de malware. La decisión no prescribió listas blancas en todas partes. Se centró en dispositivos y sistemas críticos capaces de acceder a grandes o sensibles almacenes de datos personales.

Falta de cifrado de todos los números de pasaporte.Aproximadamente 5,25 millones de números de pasaporte no estaban cifrados. La ICO no encontró ninguna evaluación de riesgos documentada que explicara por qué algunos números de pasaporte recibieron protección criptográfica y otros no. Su punto más amplio no era que cada campo deba estar siempre cifrado. Era que la protección selectiva necesita una justificación basada en evidencia y una implementación significativa.

La corrección SHA-1 de 2024 complica el lenguaje técnico del último hallazgo. El aviso de sanción discutió AES-128 basándose en el registro que tenía ante sí en ese momento. Marriott luego dijo que los números de tarjetas de pago y algunos números de pasaporte en las tablas estaban protegidos con SHA-1. Esa declaración posterior debe reemplazar la descripción del algoritmo anterior para esos subconjuntos; no borra el hallazgo de la ICO de que millones de números de pasaporte quedaron sin cifrar ni su conclusión de que Marriott no había mostrado una evaluación de riesgos coherente.

Las exclusiones son igualmente importantes.

La ICOnosancionó a Marriott por la cobertura incompleta de la autenticación multifactor. Marriott había confiado en garantías de gestión e informes de cumplimiento de tarjetas de pago de 2016 y 2017 que indicaban que la AMF protegía el acceso al entorno segmentado de titulares de tarjetas. La implementación era de hecho incompleta, pero después de considerar las representaciones de Marriott, la ICO aceptó esa confianza para el propósito específico que tenía ante sí y eliminó la AMF de los hallazgos finales de la sanción. Un relato cuidadoso aún puede discutir la brecha operativa;

no puede llamar a esa brecha una de las cuatro infracciones finales de la ICO.

La ICOnoemitió un hallazgo final de notificación de violación del Artículo 33. Rechazó parte del razonamiento legal de Marriott sobre el conocimiento, pero consideró la alerta limitada de septiembre, la falta de conocimiento de Marriott sobre la exportación de la tabla hasta el 13 de noviembre y el descifrado el 19 de noviembre, y luego retiró el hallazgo propuesto. Tampoco emitióningún hallazgo final del Artículo 34sobre la comunicación a las personas afectadas.

El regulador criticó un correo electrónico que se refería a un centro de llamadas sin incluir el número de teléfono, pero aceptó que el correo electrónico enlazaba al sitio dedicado donde el número estaba disponible.

La ICOnodecidió que la diligencia debida previa al cierre de Marriott fuera legalmente insuficiente. Reconoció que la diligencia debida en profundidad de un competidor puede estar limitada y excluyó la conducta anterior al RGPD de la decisión. Concluyó que la diligencia debida no es un evento único y que Marriott no podía continuar procesando bajo el RGPD en sistemas heredados deficientes simplemente porque las debilidades eran anteriores a la ley o a la adquisición.

Finalmente, la cifra de £18,4 millones no debe confundirse con la propuesta de 2019. El aviso final consideró las presentaciones de Marriott, la rápida respuesta posterior a la alerta, la cooperación, la ausencia de evidencia de daño financiero vista por la ICO, otros factores mitigantes y el impacto de COVID-19. Marriott no apeló. Su declaración de no admisión coexiste con una decisión final del regulador que expresamente encontró infracciones. "No admisión" describe la posición procesal de Marriott; no convierte los hallazgos de la ICO en alegaciones.

La corrección de 2024 convierte la gestión de claves en un problema de inventario

El aviso original de Marriott dijo que los valores de las tarjetas de pago estaban cifrados con AES-128 y requerían dos componentes para descifrar; en ese momento, la compañía no podía descartar que ambos hubieran sido tomados. La actualización de enero de 2019 dijo que no había evidencia de que el atacante hubiera accedido a la clave maestra necesaria para los números de pasaporte protegidos o a alguno de los componentes necesarios para los números de tarjeta protegidos. En el testimonio de marzo, Sorenson dijo que Marriott no había encontrado evidencia de acceso a la clave maestra, pero no podía descartarlo.

Esas declaraciones enmarcaron el riesgo como texto cifrado más posible compromiso de clave. La actualización de abril de 2024 de Marriott cambió el marco: los números de tarjetas de pago y algunos números de pasaporte en las tablas afectadas estaban protegidos con SHA-1 en lugar de AES-128. SHA-1 es una función hash, no un esquema de cifrado. NIST describe un hash como el mapeo de datos a un resumen de tamaño fijo y se ha estado alejando de SHA-1 para la protección criptográfica. (Descripción general de funciones hash de NIST, Aviso de transición de SHA-1 de NIST)

Esa distinción importa. El cifrado está diseñado para ser reversible con un secreto o proceso autorizado. El hash se usa normalmente para producir un resumen y no se "descifra" con la clave maestra descrita en los avisos anteriores. Pero la corrección pública no revela si los valores fueron salados, claveados, truncados, tokenizados en otra capa, emparejados con tablas de búsqueda o transformados de otra manera. Tampoco identifica los subconjuntos exactos de pasaportes y tarjetas a los que se aplicó SHA-1 ni dice si alguien recuperó los identificadores subyacentes de esos valores. Sería irresponsable fabricar esos detalles.

El hallazgo de responsabilidad es más limitado y aún significativo: cinco años después de la divulgación, la descripción pública de un mecanismo de protección central cambió de categoría. Eso sugiere una falla en el inventario criptográfico, en la traducción de evidencia, o en ambas. Una organización debe saber, por campo y copia, si los datos están en texto plano, cifrados, tokenizados o hasheados; qué algoritmo y modo se aplican; dónde residen las claves o secretos; quién puede invocarlos; qué estado de migración existe; y cómo se probaron esos hechos.

Esto es especialmente importante durante una adquisición. Un documento de política que dice "los campos sensibles están cifrados" no es un inventario a nivel de campo. Un informe de cumplimiento de tarjetas de pago no es una prueba de que cada campo de pasaporte en cada tabla heredada recibe el mismo tratamiento. Un nombre de algoritmo en un aviso de incidente no es confiable hasta que los investigadores rastreen el código de la aplicación, la configuración del esquema, los servicios de claves, los valores almacenados y las versiones históricas.

Una buena gestión de claves tampoco puede compensar el uso descontrolado por parte de una aplicación autorizada. Si un atacante controla una cuenta privilegiada o un proceso de base de datos que puede solicitar texto plano, el cifrado en reposo puede ofrecer poca protección durante consultas en vivo o exportaciones. La ICO hizo este punto indirectamente: la AMF en el límite exterior no eliminó la necesidad de registro dentro, y el cifrado dependía de una arquitectura significativa y una gestión de claves. Los controles deben estar en capas alrededor del uso, no solo adjuntos al almacenamiento.

Los datos en los Estados Unidos siguieron siendo gobernados por personas y leyes en otros lugares

El primer aviso de Marriott dijo que la base de datos de reservas de huéspedes de Starwood estaba en los Estados Unidos. Los registros eran globales. La ICO contó 30,1 millones de registros asociados con estados del EEE y 7 millones asociados con el Reino Unido. Los estados luego utilizaron 131,5 millones de registros asociados con EE. UU. La ubicación física de la base de datos, por lo tanto, respondió a una pregunta: dónde operaba un sistema en particular.

No respondió quiénes eran las personas, qué establecimientos procesaron sus datos, qué autoridades tenían jurisdicción, o qué hotel, franquiciado, proveedor de servicios y equipo corporativo podían acceder a ella.

La soberanía y localidad de los datos deben separarse en al menos cuatro capas.

Localidad de almacenamientoes dónde residen las bases de datos primarias, réplicas, copias de seguridad, archivos de exportación, registros y copias forenses. El registro público identifica la base de datos de reservas como ubicada en EE. UU., pero no proporciona un mapa completo de cada copia o respaldo.

Localidad de accesoes dónde los usuarios, servicios y administradores pueden ejercer autoridad sobre los datos. Accenture gestionaba la base de datos; las operaciones de Starwood y Marriott abarcaban muchos países; los procesos de hoteles y centros de contacto alimentaban el sistema de reservas. Una base de datos puede permanecer en hardware estadounidense mientras el acceso privilegiado y las decisiones operativas cruzan fronteras.

Localidad legalsigue a las personas, establecimientos, procesamiento y ley aplicable, no solo a los racks. La ICO actuó como autoridad de supervisión principal para el procesamiento transfronterizo bajo el mecanismo de cooperación del RGPD. Los estados de EE. UU. hicieron valer sus propias leyes de protección al consumidor e información personal. Una base de datos central puede, por lo tanto, acumular un perímetro legal distribuido.

Localidad comerciales donde el registro tiene significado. Las fechas de llegada, acompañantes, estado VIP, aerolínea y ubicación del hotel están vinculadas al movimiento y las relaciones del viajero. Centralizarlos puede apoyar un servicio global, pero también crea una descripción concentrada de la actividad a través de las jurisdicciones.

La declaración de privacidad global actual de Marriott dice que la transferencia internacional es esencial para su servicio global, que los datos pueden moverse a países con diferentes estándares de protección y que se utilizan mecanismos de transferencia aprobados cuando corresponde. También establece criterios de retención basados en el propósito y la ley. (Declaración de privacidad global del grupo Marriott) Esa es evidencia útil del modelo de gobierno actual, no una prueba de la arquitectura de Starwood de 2014-2018 o del cumplimiento histórico.

La lección no es que los datos de reservas globales deban permanecer siempre en el país del viajero. La evidencia apoya una regla más práctica: un controlador global necesita un mapa a nivel de registro que conecte propósito, persona, fuente, almacenamiento, acceso, mecanismo de transferencia, retención, controles de seguridad y entidad legal responsable. Sin ese mapa, "la base de datos está en los Estados Unidos" se convierte en un hecho de ubicación presentado como si fuera una respuesta de gobierno.

El registro expuesto redujo el costo del contacto convincente

Las tarjetas de pago y los pasaportes atraen la atención inmediata porque son instrumentos financieros y de identidad familiares. Las tablas de Starwood también contenían una fuente más silenciosa de daño: los ingredientes para un contacto creíble.

Un mensaje de phishing ordinario paga un impuesto de credibilidad. El remitente debe persuadir al destinatario de que el mensaje se refiere a una relación, evento o transacción real. Un conjunto de datos de reservas puede reducir ese costo. Un mensaje puede nombrar una marca de hotel, estancia aproximada, relación de fidelidad, ventana de llegada, destino, contexto de acompañante, preferencia de comunicación o vuelo. Los datos de contacto proporcionan la ruta; los detalles del viaje proporcionan el pretexto; los campos de estado y preferencia ayudan a seleccionar el tono.

Esto es economía de contacto de abuso. El registro no necesita permitir que un atacante abra directamente una cuenta bancaria para ser útil. Puede hacer que la próxima solicitud sea más barata de personalizar y más difícil de descartar para el destinatario. CISA define el spearphishing como dirigirse a un individuo con información clave sobre esa persona. (Guía de phishing de CISA) La alerta al consumidor de la FTC sobre Marriott advirtió que los estafadores podrían explotar el anuncio de la violación haciéndose pasar por Marriott y dirigiendo a los destinatarios a sitios falsos. (Consejo de la FTC sobre la violación de Marriott)

La base de datos combinó varias vías de abuso:

  • Un nombre, correo electrónico y número de teléfono reducen el costo de descubrimiento y permiten cambiar de canal del correo electrónico al texto o la voz.
  • Los detalles de la reserva y la estancia proporcionan una historia plausible de problema de servicio, reembolso, factura, ajuste de fidelización o advertencia de seguridad.
  • Los datos de llegada, salida, aerolínea y ubicación pueden hacer que la urgencia parezca contemporánea.
  • Los identificadores de fidelización crean una segunda clase de activo: puntos, acceso a la cuenta y una relación a largo plazo con el cliente.
  • Los números de pasaporte y las fechas de nacimiento pueden fortalecer los intentos de suplantación o proporcionar fragmentos de verificación, aunque un número de pasaporte por sí solo no es un pasaporte físico.
  • El estado VIP, el empleador o el contexto de preferencia pueden ayudar a priorizar objetivos o adaptar un contacto de tipo ejecutivo.
  • Los recuentos de acompañantes y niños pueden exponer un contexto relacional que la persona afectada no esperaba que se usara fuera de las operaciones hoteleras.

Estos son mecanismos de abuso plausibles respaldados por los campos y la orientación general sobre fraude. No son una prueba de que una campaña nombrada haya utilizado los registros de Starwood. En marzo de 2019, Sorenson testificó que Marriott no había recibido reclamaciones de pérdidas por fraude fundamentadas atribuibles al incidente y no había encontrado que las tablas afectadas estuvieran a la venta en su monitoreo. La ICO luego dijo que no había visto evidencia de daño financiero.

La queja de la FTC, por el contrario, alegó que los registros detallados causaron o probablemente causaron daños sustanciales, incluidos phishing, uso indebido de identidad y la carga de monitorear y reemplazar credenciales. La diferencia es en parte postura legal y en parte tiempo: la ausencia de uso indebido observado no es una prueba de que no haya exposición, pero el daño probable no es una prueba de fraude consumado.

La economía de contacto también afecta la notificación. Marriott necesitaba enviar correos electrónicos a los huéspedes afectados, pero la existencia misma de una campaña de notificación ampliamente publicitada creó un pretexto para los impostores. Los avisos reales de la empresa tenían que ser distinguibles, multilingües y accesibles a través de canales verificables de forma independiente. La discusión de la ICO sobre el número de centro de llamadas omitido muestra que la calidad de la notificación es un control de seguridad, no un accesorio de relaciones públicas.

El remedio a largo plazo es la minimización de datos. Si un campo ya no es necesario para el servicio, la ley, la prevención de fraude o un propósito operativo definido, conservarlo preserva un subsidio para el atacante. La orden final de la FTC requiere una política de retención vinculada al propósito de la recopilación y la necesidad comercial específica, una ruta de eliminación para los consumidores estadounidenses y límites en el uso de información eliminada para mercadeo. La orden convierte la reducción de la superficie de abuso en una obligación de gobierno.

Tres registros de ejecución, tres tipos diferentes de responsabilidad

La sanción de la ICO, el acuerdo estatal y la orden de la FTC no deben combinarse en una multa indiferenciada.

Lasanción de la ICOes una decisión administrativa final que encuentra infracciones del RGPD por un período definido de 2018. Impuso £18,4 millones. Marriott no apeló pero dijo que no admitía responsabilidad. El hallazgo, el cálculo de la sanción y las exclusiones están contenidos en un aviso de 91 páginas.

Elacuerdo multiestatalresolvió las alegaciones estatales y requirió un pago de $52 millones. El anuncio de Connecticut dice que la coalición alegó violaciones de las leyes de protección al consumidor, información personal y, cuando correspondía, notificación de violaciones. Requiere un programa integral de seguridad de la información, principios de confianza cero, inventario de activos, fortalecimiento, cifrado, segmentación, parches, monitoreo, supervisión de proveedores y franquiciados, eliminación de consumidores y protecciones de fidelización, evaluación de entidades adquiridas y revisiones independientes bienales durante 20 años.

(Anuncio del acuerdo del fiscal general de Connecticut) Las sentencias ingresadas establecen que Marriott no admite una violación o responsabilidad; el pago del acuerdo no es un veredicto de juicio para cada persona afectada. (Sentencia final de Vermont)

Elasunto de la FTCes un procedimiento de consentimiento administrativo. La queja alega representaciones de seguridad engañosas y prácticas de seguridad injustas en la violación anterior de punto de venta de Starwood, la violación de reservas de Starwood y un incidente posterior de credenciales de Marriott revelado en 2020. Las alegaciones en la queja deben identificarse como alegaciones. La decisión y orden final es vinculante independientemente de que cada alegación haya sido probada en los tribunales.

La orden final de la FTC requiere un programa de seguridad por escrito, evaluaciones de riesgos anuales y posteriores a incidentes, informes a la junta, revisión activa de registros dentro de las 24 horas, controles sobre el uso indebido de credenciales válidas, privilegio mínimo, autenticación multifactor, fortalecimiento de configuración, inventario de activos y datos personales, decisiones de cifrado o protección equivalente, gestión de parches, segmentación y pruebas de penetración, controles de proveedores, supervisión de franquiciados, informes de incidentes,

certificación del CEO y evaluaciones independientes cada dos años durante 20 años.

Una disposición hace explícita la lección de la adquisición. Después de que Marriott cierre una adquisición de una entidad que procesa información personal, debe evaluar si el programa de la entidad adquirida cumple con la orden, crear un plan y cronograma para las brechas, y abordar las deficiencias en los activos de TI adquiridos antes de utilizarlos como activos de producción de Marriott. Esto no requiere omnisciencia antes del cierre. Requiere admisión controlada a la producción después del cierre.

La orden también otorga a los consumidores estadounidenses una ruta de solicitud de eliminación vinculada a la dirección de correo electrónico o número de cuenta de fidelización y requiere que Marriott revise la actividad de fidelización sospechosa no autorizada y restaure los puntos cuando determine que la actividad no autorizada de un tercero causó una reducción, sujeto a los términos de la orden. La explicación al consumidor de la FTC hace que esos remedios sean más fáciles de ver que el documento legal.

La ejecución no prueba la efectividad del control actual. Una orden especifica deberes; un evaluador prueba la implementación; una certificación asigna responsabilidad. Los lectores públicos aún no tienen los informes de evaluación independiente, los registros de excepciones detallados o el inventario criptográfico a nivel de campo. El informe anual de 2025 de Marriott dice que las resoluciones crean requisitos a largo plazo y que el incumplimiento podría llevar a una mayor ejecución. También describe un comité de supervisión de tecnología y seguridad de la información de la junta y procesos continuos de riesgo cibernético.

Esas son estructuras de gobierno y representaciones de la empresa, no una opinión de aseguramiento público.

El litigio privado agrega otra vía de responsabilidad, pero no un veredicto de responsabilidad limpio. La decisión del Cuarto Circuito de 2025 se centró en la exigibilidad de una renuncia a la demanda colectiva en los términos de fidelización. La descertificación cambia la forma en que las reclamaciones pueden agregarse; no decide si la seguridad era razonable, si una persona en particular sufrió una pérdida o si cada reclamación individual fracasa. El último informe anual de Marriott dice que disputa las alegaciones y que los procedimientos continuaban a finales de 2025.

Un cuadro de mando de control posterior a la adquisición

La pregunta útil para la junta no es "¿Se realizó la diligencia debida?" Es "¿Qué afirmaciones heredadas se han convertido de forma independiente en evidencia operativa?"

Pregunta de controlEvidencia pública en el registro Marriott-StarwoodEvidencia que un propietario responsable debería poder producir
¿Qué incidentes y debilidades son anteriores al cierre?Starwood reveló una violación separada de punto de venta cuatro días después del anuncio del acuerdo; la FTC luego alegó que Marriott revisó sus causas.Linaje de incidentes firmado, elementos de remediación abiertos, alcance forense, hechos disputados y plan de validación posterior al cierre.
¿Qué identidades sobreviven a la transacción?El atacante de las reservas utilizó credenciales privilegiadas y de usuario; las credenciales de Accenture aparecieron en la actividad posterior.Inventario completo de cuentas privilegiadas, de servicio, de proveedores y cuentas inactivas; evidencia de reemisión o rotación; propietario y vencimiento para cada excepción.
¿Puede el entorno adquirido detectar comportamiento después del inicio de sesión válido?La ICO encontró monitoreo insuficiente de usuarios privilegiados y bases de datos a pesar de un SOC, SIEM y evaluaciones de cumplimiento.Cobertura de fuentes de registro, líneas base de actividad, alertas de exportación, casos de uso probados, retención y respuesta medida del analista.
¿Puede un proceso exportar una tabla sensible completa?Las exportaciones de archivos de volcado fueron centrales en el incidente; solo las tablas seleccionadas generaron alertas de Guardium.Política de monitoreo de actividad de bases de datos, umbrales de exportación masiva, autorización dual, controles de salida y ejercicios que demuestren que las alertas llegan a los respondedores.
¿Están los sistemas críticos fortalecidos contra malware y reconocimiento?La ICO encontró control inadecuado de sistemas críticos e identificó listas blancas o fortalecimiento equivalente como apropiado.Líneas base de configuración, cobertura de aplicación, antigüedad de excepciones, detección de desviaciones y pruebas de intento de elusión.
¿Qué significa "cifrado" para cada campo?Millones de números de pasaporte estaban en texto plano; en 2024 Marriott corrigió las descripciones de AES-128 a SHA-1 para tarjetas y algunos pasaportes.Clasificación a nivel de esquema, método y versión, arquitectura de sal o clave según corresponda, propietario criptográfico, evidencia de rotación y migración.
¿La separación realmente reduce el riesgo?Los sistemas heredados de Starwood permanecieron separados de la red más amplia de Marriott, limitando el acceso a datos que no eran de Starwood pero sin proteger los registros de Starwood.Rutas de confianza probadas, restricciones de salida, límites de administradores, monitoreo en ambos lados y puertas de integración explícitas.
¿Puede la organización contar personas, no solo filas?Los totales públicos pasaron de 500 millones de huéspedes a 383 millones de registros y luego a otras poblaciones específicas del procedimiento.Lógica de identidad deduplicada, linaje de datos, intervalos de confianza, mapeo de campos por persona y conjuntos de datos de notificación ensayados.
¿Dónde se gobierna cada registro?Una base de datos en EE. UU. contenía registros globales; la ICO, los estados de EE. UU. y otras autoridades tenían intereses.Localidad de almacenamiento y copia de seguridad, geografía de acceso, entidad legal, mecanismo de transferencia, región del interesado y mapa del regulador.
¿Es el retiro un programa de seguridad o solo una fecha de migración?Marriott finalizó el uso comercial de la base de datos de Starwood en diciembre de 2018.Plan de descomisionamiento que cubre copias, interfaces, cuentas, secretos, hardware, retenciones legales, copias de seguridad y certificaciones de destrucción.
¿Puede una adquisición futura entrar en producción sin brechas heredadas?Las órdenes de la FTC y estatales ahora requieren evaluación posterior a la adquisición y planificación de remediación.Criterios de puesta en marcha, aceptación de riesgos firmada al nivel adecuado, controles compensatorios, plazos y pruebas de cierre independientes.
¿Pueden los externos verificar la remediación?La FTC requiere evaluación independiente bienal y certificación del CEO; los informes no son generalmente públicos.Evidencia lista para el regulador y, cuando sea seguro, métricas públicas agregadas sobre cobertura, excepciones, hallazgos y cierre.

Este cuadro de mando no supone que cada control estuviera ausente en todas partes. Traduce los modos de falla documentados en preguntas de prueba. Ese es un estándar más exigente que una lista de verificación de políticas porque pregunta si los sistemas heredados se comportan como la gerencia cree que lo hacen.

La responsabilidad pertenece donde cambia el control práctico

El intruso o intrusos desconocidos son responsables de la entrada no autorizada, la persistencia y la exportación. Esa responsabilidad no debe reasignarse a la organización víctima simplemente porque los reguladores examinan las salvaguardas. La responsabilidad corporativa aborda una pregunta diferente: quién controlaba las condiciones que dificultaban prevenir, detectar o contener el acceso, y quién controlaba la respuesta.

Starwood controlaba el entorno en el momento del compromiso inicial. Marriott no. Starwood también llevaba el historial de seguridad anterior del punto de venta a la transacción. Estos hechos importan al reconstruir la causalidad.

Marriott controlaba la empresa adquirida después de septiembre de 2016. Eligió continuar la plataforma de reservas de Starwood durante la migración, incluso por razones de continuidad comprensibles. Controlaba el ritmo y las condiciones de la mejora de seguridad, la integración y el retiro. Los hallazgos legales de la ICO comienzan más tarde, el 25 de mayo de 2018, pero el control operativo comenzó en el cierre.

Accenture gestionaba la base de datos de reservas y elevó la alerta de Guardium. Los registros públicos también identifican credenciales comprometidas de Accenture. Esos hechos establecen un rol importante de proveedor de servicios, no una asignación completa de culpa contractual o legal. El litigio privado incluía reclamaciones contra Accenture, pero este artículo no trata las alegaciones no resueltas como sentencias.

Las juntas directivas y la alta gerencia controlaban la aceptación de riesgos y las demandas de evidencia. Sorenson dijo que se enteró del RAT el 17 de septiembre y la junta fue informada al día siguiente. La orden posterior de la FTC ahora requiere visibilidad anual de la junta e informes de incidentes, mientras que la certificación del CEO crea un canal de responsabilidad directa. El gobierno no es que la junta opere un SIEM; es que la junta exija evidencia de que los riesgos heredados de alto impacto tienen propietarios, plazos y cierre verificado.

Los reguladores controlaban diferentes remedios. La ICO aplicó un marco de protección de datos transfronterizo e impuso una sanción razonada. Los fiscales generales estatales obtuvieron dinero, derechos del consumidor y salvaguardas detalladas. La FTC impuso un régimen de programa y evaluación de larga duración pero dijo que carecía de autoridad para obtener una sanción civil en ese caso. Diferentes poderes legales producen diferentes resultados de responsabilidad.

Los huéspedes no controlaban casi ninguna de las condiciones previas a la violación. No podían inspeccionar la cobertura de registro, saber que los campos de pasaporte tenían protección inconsistente, ver que un atacante usaba credenciales privilegiadas o elegir si el sistema heredado permanecía activo. El monitoreo posterior a la violación, el reemplazo de tarjetas y la precaución contra el phishing transfieren el trabajo a ellos. Los derechos de eliminación y revisión de fidelización ayudan, pero llegan después de que la organización eligió la arquitectura de datos.

Qué se puede concluir y qué permanece fuera del registro público

La evidencia pública respalda una conclusión firme de que el entorno de reservas de Starwood permaneció comprometido durante la adquisición y que Marriott no detectó al intruso durante casi dos años después del cierre. Respaldación los cuatro hallazgos del RGPD de la ICO para el período definido de 2018. Respalda el hecho de grandes poblaciones de registros globales mixtos, los acuerdos estadounidenses de 2024 y las salvaguardas ejecutables resultantes.

No identifica al atacante a través de un juicio penal público. Los informes de noticias han llevado teorías de actores estatales, pero los registros oficiales revisados describen a un atacante desconocido o actores maliciosos. La atribución debe permanecer sin reclamar a menos que exista un documento de acusación público o evidencia autoritativa equivalente.

No muestra exactamente qué vulnerabilidad inicial fue explotada, cada host alcanzado, cada archivo eliminado o cada persona cuyos datos fueron accedidos. No revela el informe forense completo de Verizon, el informe forense de tarjetas de pago, las evaluaciones de cumplimiento independientes o el conjunto de registros históricos completo.

No establece que todos los huéspedes afectados sufrieron fraude, que ningún huésped sufrió daño, o que cada combinación de datos tuviera el mismo valor. La observación de Marriott en 2019 de que no había fraude atribuible fundamentado y la falta de daño financiero observado por la ICO son evidencia. También lo son los riesgos inherentes de suplantación y contacto dirigido reconocidos por la FTC. La conclusión honesta preserva ambos.

No le dice al público lo suficiente sobre la implementación de SHA-1 para estimar la recuperabilidad de valores específicos de tarjetas o pasaportes. La corrección establece una clasificación errónea del método de protección, no los detalles de configuración faltantes.

No prueba que el programa actual de Marriott sea ineficaz. Tampoco las políticas, comités, gastos, acuerdos regulatorios o una base de datos desmantelada prueban que todos los controles sucesores sean efectivos. Esa pregunta pertenece a las pruebas operativas y la evaluación independiente.

La lección de la fusión es la propiedad de la incertidumbre

La lección más sólida de Marriott y Starwood no es que las empresas deban abandonar las adquisiciones que involucran tecnología heredada. Casi todas las transacciones grandes conllevan sistemas desconocidos, registros desiguales y excepciones heredadas. Tampoco es la lección que la continuidad deba sacrificarse para retirar cada plataforma adquirida de inmediato. Trasladar 1270 hoteles mientras se preservan las reservas era una restricción operativa real.

La lección es que la incertidumbre misma se convierte en un riesgo propio en el momento del cierre. Un comprador puede reconocer el acceso limitado previo al cierre sin aceptar una ambigüedad indefinida posterior al cierre. Puede aislar una red heredada sin confundir el aislamiento con seguridad. Puede mantener una base de datos heredada temporalmente sin darle estándares temporales. Puede confiar en los informes de cumplimiento mientras prueba los controles que esos informes no cubren. Puede describir la criptografía solo después de rastrear la implementación real a nivel de campo.

La base de datos de Starwood contenía un modelo de negocio en miniatura: identidad, contacto, fidelización, pago y movimiento ensamblados para hacer que la hotelería funcione a través de las fronteras. Ese mismo ensamblaje hizo que el abuso fuera más económico y la responsabilidad legal más distribuida. Su ubicación física en los Estados Unidos no localizó a las personas, los daños o los deberes. Su estado heredado no suspendió las obligaciones del controlador.

La orden de la FTC de 2024 ahora escribe el principio de adquisición en un lenguaje ejecutable: evaluar la entidad adquirida después del cierre, planificar contra las brechas identificadas y abordar las deficiencias antes de que los activos adquiridos entren en producción de Marriott. Esa regla es más estrecha que la omnisciencia y más fuerte que el teatro de la diligencia debida. Pide al propietario que convierta las representaciones en evidencia antes de que se expanda la confianza.

Marriott compró las marcas, hoteles, relaciones de fidelización y sistemas de Starwood. También compró la carga de descubrir lo que esos sistemas realmente estaban haciendo. El registro de la violación muestra cuán costosa puede ser la distancia entre la creencia arquitectónica y la verdad operativa. La responsabilidad comienza cerrando esa distancia antes de que la próxima alerta tenga que hacerlo.