Los 5 fallos que revelan el verdadero estado de la protección digital del Estado

España se presenta como referencia europea en ciberseguridad, pero los episodios reunidos en esta lista dibujan un cuadro bastante menos firme. Una filtración conocida en enero de 2025, cuyo origen se remonta a marzo de 2024 y cuyos datos acabaron ofrecidos en el foro BreachForums, marca el tono: meses sin aviso, información sensible fuera de control y afectados que se enteran por la prensa. Los cuatro fallos que siguen no miden la gravedad de cada incidente, sino dónde se rompe la cadena.

El criterio no es la espectacularidad del incidente, sino la distancia entre el relato oficial y el rastro documental. Cada caso se lee en la letra pequeña: la cronología de lo que se supo y cuándo, el circuito administrativo que decide si se informa o se guarda silencio, lo que fiscalizan los órganos de control y los plazos que el RGPD y la directiva NIS2 imponen cuando los datos personales ya están comprometidos. El resultado dibuja un mapa de silencios administrativos más que de ataques.

2
El ataque que se contuvo a tiempo (y por eso nunca existió oficialmente)

ciberataque con IA

El episodio más llamativo se remonta al 2 de febrero de 2026, cuando el perfil Hackmanac alertó de que un actor autodenominado HaciendaSec ponía a la venta en la dark web una base con datos de 47,3 millones de españoles: DNI/NIF, nombres completos, direcciones, teléfonos, correos, IBAN e información fiscal. El Ministerio de Hacienda respondió al día siguiente que sus unidades de ciberseguridad no habían encontrado «rastro de ningún ciberataque» ni acceso no deseado a sus sistemas. En su respuesta parlamentaria del 18 de marzo, el Gobierno remachó la versión: la muestra aportada presentaba «inconsistencias» y datos generados de forma artificial, de modo que se trataba de un «falso positivo». Fuentes policiales citadas por La Razón admitieron que la intrusión «sí se habría producido», pero descartaron cualquier descarga de datos.

Ese patrón de relato tardío y rebajado se repite en otro episodio del mismo mes. El 2 de febrero, el Ministerio de Ciencia, Innovación y Universidades cerró su sede electrónica alegando una simple «incidencia técnica». Dos meses y medio después, al responder al Senado, reconoció que había sido una «exfiltración limitada de documentos» mediante el abuso de tres credenciales robadas, sin volcado masivo de bases de datos. Un atacante apodado GordonFreeman había reivindicado el asalto alegando una vulnerabilidad IDOR y acceso de nivel administrador. La plataforma ACCEDA1, por la que se tramitan las homologaciones de títulos extranjeros, no reabrió hasta el 25 de febrero, ya con doble factor de autenticación y una denuncia ante la Guardia Civil. En ambos casos, lo contenido a tiempo se tradujo en silencio: primero no hubo ataque, solo una incidencia; después, un alcance «limitado» y «no masivo».