España se presenta como referencia europea en ciberseguridad, pero los episodios reunidos en esta lista dibujan un cuadro bastante menos firme. Una filtración conocida en enero de 2025, cuyo origen se remonta a marzo de 2024 y cuyos datos acabaron ofrecidos en el foro BreachForums, marca el tono: meses sin aviso, información sensible fuera de control y afectados que se enteran por la prensa. Los cuatro fallos que siguen no miden la gravedad de cada incidente, sino dónde se rompe la cadena.
El criterio no es la espectacularidad del incidente, sino la distancia entre el relato oficial y el rastro documental. Cada caso se lee en la letra pequeña: la cronología de lo que se supo y cuándo, el circuito administrativo que decide si se informa o se guarda silencio, lo que fiscalizan los órganos de control y los plazos que el RGPD y la directiva NIS2 imponen cuando los datos personales ya están comprometidos. El resultado dibuja un mapa de silencios administrativos más que de ataques.
La brecha en una base de datos sensible: qué se llevaron, a cuántos afecta y quién lo supo primero
La filtración que mejor retrata el problema salió a la luz en enero de 2025, pero su origen se remontaba a marzo de 2024. Los ciberdelincuentes pusieron a la venta en el foro BreachForums tres bases de datos con información de miembros de la Guardia Civil y de las Fuerzas Armadas: dos sumaban unas 109.000 fichas de agentes del Instituto Armado y la tercera rondaba los 84.000 registros vinculados al Ministerio de Defensa. En total, alrededor de 160.000 identidades, aunque algunos recuentos elevan la cifra a 193.000 líneas de datos. Lo sustraído no eran solo nombres y correos corporativos: incluía el número de identificación profesional (TIP), teléfonos móviles, fecha de nacimiento, sexo, puesto de trabajo y, lo más delicado, resultados de reconocimientos médicos y certificados de aptitud. La puerta de entrada no fue un ministerio, sino un proveedor: Medios de Prevención Externos Sur SL, empresa sevillana subcontratada para practicar esos exámenes, atacada con el ransomware Lockbit 3.0.
Quién lo supo primero forma parte del asunto. No fue el departamento afectado quien dio la voz de alarma, sino la estructura estatal de ciberseguridad: el CCN-CERT del CNI detectó la oferta de venta y la trasladó al Mando Conjunto del Ciberespacio y a la Guardia Civil, mientras INCIBE la hacía pública el 16 de enero de 2025. Los atacantes habían esperado unos ocho meses desde el ataque antes de mover el material. En abril de 2024, tanto la empresa como la Guardia Civil sostuvieron que no había indicios de fuga; el Ministerio del Interior llegó a afirmar que no tenía constancia de que la brecha comprometiera a sus 109.000 agentes, y el CESTIC de Defensa se limitó a verificar la autenticidad de los datos. La explicación oficial llegó por escrito al Congreso en marzo de 2025: Defensa e Interior aseguraban haber reforzado sus medidas, sin concretar el número definitivo de afectados ni cuándo se avisó a los implicados.
El ataque que se contuvo a tiempo (y por eso nunca existió oficialmente)
El episodio más llamativo se remonta al 2 de febrero de 2026, cuando el perfil Hackmanac alertó de que un actor autodenominado HaciendaSec ponía a la venta en la dark web una base con datos de 47,3 millones de españoles: DNI/NIF, nombres completos, direcciones, teléfonos, correos, IBAN e información fiscal. El Ministerio de Hacienda respondió al día siguiente que sus unidades de ciberseguridad no habían encontrado «rastro de ningún ciberataque» ni acceso no deseado a sus sistemas. En su respuesta parlamentaria del 18 de marzo, el Gobierno remachó la versión: la muestra aportada presentaba «inconsistencias» y datos generados de forma artificial, de modo que se trataba de un «falso positivo». Fuentes policiales citadas por La Razón admitieron que la intrusión «sí se habría producido», pero descartaron cualquier descarga de datos.
Ese patrón de relato tardío y rebajado se repite en otro episodio del mismo mes. El 2 de febrero, el Ministerio de Ciencia, Innovación y Universidades cerró su sede electrónica alegando una simple «incidencia técnica». Dos meses y medio después, al responder al Senado, reconoció que había sido una «exfiltración limitada de documentos» mediante el abuso de tres credenciales robadas, sin volcado masivo de bases de datos. Un atacante apodado GordonFreeman había reivindicado el asalto alegando una vulnerabilidad IDOR y acceso de nivel administrador. La plataforma ACCEDA1, por la que se tramitan las homologaciones de títulos extranjeros, no reabrió hasta el 25 de febrero, ya con doble factor de autenticación y una denuncia ante la Guardia Civil. En ambos casos, lo contenido a tiempo se tradujo en silencio: primero no hubo ataque, solo una incidencia; después, un alcance «limitado» y «no masivo».
Quién firma la decisión de no publicar: el circuito entre el ministerio afectado, el CCN-CERT y Transparencia
Cuando una brecha en un ministerio se topa con el Portal de Transparencia, la firma que resuelve no es la del CCN-CERT: es la del departamento afectado, que contesta como sujeto obligado por la Ley 19/2013. Lo habitual es invocar el artículo 14.1.a) —perjuicio para la seguridad nacional— o el 14.1.k), la garantía de confidencialidad en los procesos de decisión. Pero quien sostiene el «no» por escrito es la autoridad de clasificación: según la normativa recogida por el propio Consejo de Transparencia (R/0398/2020), para los grados CONFIDENCIAL y DIFUSIÓN LIMITADA son los ministros, secretarios de Estado y subsecretarios de cada departamento; para SECRETO y RESERVADO, solo el Consejo de Ministros y la Junta de Jefes de Estado Mayor (Ley 9/1968, art. 4). El CCN-CERT aporta el sustrato técnico, pero su actividad, sus medios y su personal están clasificados como secreto por el artículo 5.1 de la Ley del CNI: los informes que documentan la brecha quedan directamente fuera del alcance de la ley de transparencia.
El circuito se cierra en el Consejo de Transparencia y Buen Gobierno, donde el margen es estrecho. El Tribunal Supremo (recurso de casación 373/2022) ha fijado que, cuando existe materia clasificada, la Ley de Secretos Oficiales establece un régimen específico que desplaza a los artículos 12 a 14 de la LTAIBG, hasta el punto de que el 14 resulta, según la sentencia, «escasamente operativa». El CTBG recuerda que los límites no actúan de forma automática y exigen un test del daño y otro del interés público, pero en ciberseguridad las denegaciones se han amparado en que es un «ámbito de especial interés de la Seguridad Nacional» (resolución del Ministerio para la Transformación Digital sobre filtraciones conocidas por INCIBE) y en el carácter secreto de las deliberaciones del Consejo de Seguridad Nacional, tesis respaldada por el CTBG en su resolución sobre el SOC5G. Sus resoluciones, además, no son ejecutivas.
Lo que dicen las auditorías del Esquema Nacional de Seguridad frente al discurso oficial de protección digital
El discurso oficial insiste en que España es referente europeo en ciberseguridad y en que el Esquema Nacional de Seguridad (ENS) se ha endurecido, pero las fiscalizaciones del Tribunal de Cuentas dibujan otro panorama dentro de los propios ministerios. Su informe sobre sanidad, aprobado el 27 de marzo de 2025, constata que el Ministerio de Sanidad mantenía sin actualizar desde 2014 su política de seguridad y que no designaba formalmente a los responsables de sus sistemas de información. Los sistemas creados al calor de la pandemia, REGVACU y SERLAB, no se sometieron a la auditoría exigida por el ENS y quedaron amparados en controles internos. La propia fiscalización aporta un dato revelador: durante años Sanidad fue el único ministerio de la Administración General del Estado con certificación ENS, obtenida en 2019.
El patrón se repite fuera de los ministerios. La fiscalización del Consejo Superior de Deportes, conocida en 2026, señala que a febrero de ese año carecía de certificación o declaración de conformidad con el Real Decreto 311/2022 y no había cumplido los protocolos de auditoría del artículo 31, pese a tener sistemas clasificados como de categoría media. Los órganos autonómicos de control refuerzan la tendencia: el Ayuntamiento de Zamora se sitúa en torno al 45% de cumplimiento de los controles básicos, y Elche apenas alcanzaba el 68%, lejos del 80% que exige el ENS, pocos meses antes del ciberataque que lo paralizó en agosto de 2025. Mientras, el CCN-CERT atendió 177.098 incidentes en 2024 y cerca del 34% de las amenazas apuntaron a las administraciones públicas, en contraste con los 1.157 millones aprobados en mayo de 2025 y la certificación ENS de categoría alta del COCS-AGE.
Lo que los afectados siguen sin saber: la notificación a la AEPD, a los usuarios y el encuadre en el RGPD y la directiva NIS2
El RGPD fija dos plazos que determinan lo que los afectados deberían saber y rara vez llegan a saber. El artículo 33 obliga a notificar la brecha a la AEPD sin dilación indebida y, como máximo, en 72 horas desde que el responsable tiene constancia de ella; superar ese margen exige justificarlo ante la Agencia. El artículo 34 añade la comunicación individual a los interesados cuando el incidente entrañe alto riesgo, en lenguaje claro y con instrucciones para protegerse, con excepciones tasadas: cifrado eficaz o aviso público cuando la comunicación individual resulte desproporcionada. Los afectados desconocen si su ministerio cumplió esos plazos. Y cuando se pide el detalle por la vía de transparencia, la respuesta habitual invoca los límites del artículo 14.1.e) y g) de la LTAIBG, los mismos que la AEPD esgrimió en una resolución del Consejo de Transparencia para no entregar documentación sobre una brecha propia.
El encaje administrativo explica el silencio. La LOPDGDD excluye la multa para la Administración General del Estado: el artículo 77 solo permite declarar la infracción, ordenar medidas correctivas y proponer actuaciones disciplinarias, sin sanción económica. En ciberseguridad, la directiva NIS2 (UE 2022/2555) debía transponerse el 17 de octubre de 2024, y la Comisión envió a España un dictamen motivado el 7 de mayo de 2025. Hasta que culmine el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad —aviso temprano en 24 horas, notificación completa en 72 e informe final en un mes, con un Centro Nacional de Ciberseguridad— sigue vigente el Real Decreto-ley 12/2018 y su desarrollo de 2021, con el CCN-CERT como CSIRT del sector público. La AEPD recibió más de 2.700 notificaciones de brechas en 2025, pero solo una docena acabó en Inspección.
La entrada Los 5 fallos que revelan el verdadero estado de la protección digital del Estado aparece primero en Moncloa.
