Publicado el 1 agosto 2026 · Equipo mitza.es

Desde el 1 de enero de 2026, la baliza V16 conectada es el único sistema legal para señalizar un vehículo parado en carretera en España, sustituyendo a los triángulos tradicionales. Uno de los modelos más vendidos, comercializado también a través de Vodafone, ha sido puesto a prueba por un hacker ético especializado en IoT, con resultados preocupantes para un dispositivo de uso masivo y obligatorio.
Qué ha encontrado la investigación
El análisis identificó varias vulnerabilidades críticas en el dispositivo: comunicaciones sin cifrar, un sistema de actualizaciones remotas (OTA) inseguro y puertos de depuración accesibles físicamente. En la práctica, esto significa que la baliza envía la ubicación exacta del vehículo, el identificador del dispositivo y datos de red en texto plano, sin ningún tipo de cifrado que impida que un tercero los intercepte.
A eso se suma que la conexión no está autenticada: el receptor de esos datos no tiene forma fiable de verificar que el mensaje procede realmente del emisor que dice ser. Con más de 250.000 unidades de este modelo en circulación, el impacto potencial no es una anécdota técnica, es un problema de infraestructura a escala nacional.
Por qué importa aunque tu negocio no tenga nada que ver con coches
El caso de la baliza V16 no es único: es el patrón habitual con dispositivos IoT que llegan al mercado priorizando el precio y el plazo de lanzamiento por delante de la seguridad. Sensores, cámaras, terminales de punto de venta, cerraduras conectadas o cualquier equipo que tu empresa conecte a internet puede tener el mismo tipo de fallos: comunicación sin cifrar, actualizaciones sin verificar, acceso físico sin protección.
La diferencia entre un dispositivo IoT razonablemente seguro y uno vulnerable no suele notarse hasta que alguien lo pone a prueba, y para entonces ya puede llevar meses o años en producción exponiendo datos.
Qué lección se lleva cualquier pyme con equipos conectados
- No asumas que «obligatorio» o «vendido por una gran marca» equivale a «seguro».
- Revisa qué datos envían tus dispositivos conectados y si viajan cifrados.
- Comprueba si las actualizaciones de firmware están verificadas o pueden ser manipuladas.
- Limita el acceso físico a puertos de depuración o mantenimiento en equipos desatendidos.
La seguridad no se improvisa después del incidente
Los fabricantes de la baliza V16 han respondido al caso, pero el episodio deja una lección clara: la seguridad debe evaluarse antes de desplegar un dispositivo, no después de que un hacker (o alguien con peores intenciones) la encuentre. Si tu empresa depende de equipos conectados, redes o sistemas críticos, una auditoría de seguridad o un plan de mantenimiento informático son la forma de detectar estos fallos antes de que se conviertan en una filtración de datos real.