España se presenta como referencia europea en ciberseguridad, pero los episodios reunidos en esta lista dibujan un cuadro bastante menos firme. Una filtración conocida en enero de 2025, cuyo origen se remonta a marzo de 2024 y cuyos datos acabaron ofrecidos en el foro BreachForums, marca el tono: meses sin aviso, información sensible fuera de control y afectados que se enteran por la prensa. Los cuatro fallos que siguen no miden la gravedad de cada incidente, sino dónde se rompe la cadena.
El criterio no es la espectacularidad del incidente, sino la distancia entre el relato oficial y el rastro documental. Cada caso se lee en la letra pequeña: la cronología de lo que se supo y cuándo, el circuito administrativo que decide si se informa o se guarda silencio, lo que fiscalizan los órganos de control y los plazos que el RGPD y la directiva NIS2 imponen cuando los datos personales ya están comprometidos. El resultado dibuja un mapa de silencios administrativos más que de ataques.
1La brecha en una base de datos sensible: qué se llevaron, a cuántos afecta y quién lo supo primero
La filtración que mejor retrata el problema salió a la luz en enero de 2025, pero su origen se remontaba a marzo de 2024. Los ciberdelincuentes pusieron a la venta en el foro BreachForums tres bases de datos con información de miembros de la Guardia Civil y de las Fuerzas Armadas: dos sumaban unas 109.000 fichas de agentes del Instituto Armado y la tercera rondaba los 84.000 registros vinculados al Ministerio de Defensa. En total, alrededor de 160.000 identidades, aunque algunos recuentos elevan la cifra a 193.000 líneas de datos. Lo sustraído no eran solo nombres y correos corporativos: incluía el número de identificación profesional (TIP), teléfonos móviles, fecha de nacimiento, sexo, puesto de trabajo y, lo más delicado, resultados de reconocimientos médicos y certificados de aptitud. La puerta de entrada no fue un ministerio, sino un proveedor: Medios de Prevención Externos Sur SL, empresa sevillana subcontratada para practicar esos exámenes, atacada con el ransomware Lockbit 3.0.
Quién lo supo primero forma parte del asunto. No fue el departamento afectado quien dio la voz de alarma, sino la estructura estatal de ciberseguridad: el CCN-CERT del CNI detectó la oferta de venta y la trasladó al Mando Conjunto del Ciberespacio y a la Guardia Civil, mientras INCIBE la hacía pública el 16 de enero de 2025. Los atacantes habían esperado unos ocho meses desde el ataque antes de mover el material. En abril de 2024, tanto la empresa como la Guardia Civil sostuvieron que no había indicios de fuga; el Ministerio del Interior llegó a afirmar que no tenía constancia de que la brecha comprometiera a sus 109.000 agentes, y el CESTIC de Defensa se limitó a verificar la autenticidad de los datos. La explicación oficial llegó por escrito al Congreso en marzo de 2025: Defensa e Interior aseguraban haber reforzado sus medidas, sin concretar el número definitivo de afectados ni cuándo se avisó a los implicados.
