Los 5 fallos que revelan el verdadero estado de la protección digital del Estado

España se presenta como referencia europea en ciberseguridad, pero los episodios reunidos en esta lista dibujan un cuadro bastante menos firme. Una filtración conocida en enero de 2025, cuyo origen se remonta a marzo de 2024 y cuyos datos acabaron ofrecidos en el foro BreachForums, marca el tono: meses sin aviso, información sensible fuera de control y afectados que se enteran por la prensa. Los cuatro fallos que siguen no miden la gravedad de cada incidente, sino dónde se rompe la cadena.

El criterio no es la espectacularidad del incidente, sino la distancia entre el relato oficial y el rastro documental. Cada caso se lee en la letra pequeña: la cronología de lo que se supo y cuándo, el circuito administrativo que decide si se informa o se guarda silencio, lo que fiscalizan los órganos de control y los plazos que el RGPD y la directiva NIS2 imponen cuando los datos personales ya están comprometidos. El resultado dibuja un mapa de silencios administrativos más que de ataques.

3
Quién firma la decisión de no publicar: el circuito entre el ministerio afectado, el CCN-CERT y Transparencia

Cuando una brecha en un ministerio se topa con el Portal de Transparencia, la firma que resuelve no es la del CCN-CERT: es la del departamento afectado, que contesta como sujeto obligado por la Ley 19/2013. Lo habitual es invocar el artículo 14.1.a) —perjuicio para la seguridad nacional— o el 14.1.k), la garantía de confidencialidad en los procesos de decisión. Pero quien sostiene el «no» por escrito es la autoridad de clasificación: según la normativa recogida por el propio Consejo de Transparencia (R/0398/2020), para los grados CONFIDENCIAL y DIFUSIÓN LIMITADA son los ministros, secretarios de Estado y subsecretarios de cada departamento; para SECRETO y RESERVADO, solo el Consejo de Ministros y la Junta de Jefes de Estado Mayor (Ley 9/1968, art. 4). El CCN-CERT aporta el sustrato técnico, pero su actividad, sus medios y su personal están clasificados como secreto por el artículo 5.1 de la Ley del CNI: los informes que documentan la brecha quedan directamente fuera del alcance de la ley de transparencia.

El circuito se cierra en el Consejo de Transparencia y Buen Gobierno, donde el margen es estrecho. El Tribunal Supremo (recurso de casación 373/2022) ha fijado que, cuando existe materia clasificada, la Ley de Secretos Oficiales establece un régimen específico que desplaza a los artículos 12 a 14 de la LTAIBG, hasta el punto de que el 14 resulta, según la sentencia, «escasamente operativa». El CTBG recuerda que los límites no actúan de forma automática y exigen un test del daño y otro del interés público, pero en ciberseguridad las denegaciones se han amparado en que es un «ámbito de especial interés de la Seguridad Nacional» (resolución del Ministerio para la Transformación Digital sobre filtraciones conocidas por INCIBE) y en el carácter secreto de las deliberaciones del Consejo de Seguridad Nacional, tesis respaldada por el CTBG en su resolución sobre el SOC5G. Sus resoluciones, además, no son ejecutivas.