Los 5 fallos que revelan el verdadero estado de la protección digital del Estado

España se presenta como referencia europea en ciberseguridad, pero los episodios reunidos en esta lista dibujan un cuadro bastante menos firme. Una filtración conocida en enero de 2025, cuyo origen se remonta a marzo de 2024 y cuyos datos acabaron ofrecidos en el foro BreachForums, marca el tono: meses sin aviso, información sensible fuera de control y afectados que se enteran por la prensa. Los cuatro fallos que siguen no miden la gravedad de cada incidente, sino dónde se rompe la cadena.

El criterio no es la espectacularidad del incidente, sino la distancia entre el relato oficial y el rastro documental. Cada caso se lee en la letra pequeña: la cronología de lo que se supo y cuándo, el circuito administrativo que decide si se informa o se guarda silencio, lo que fiscalizan los órganos de control y los plazos que el RGPD y la directiva NIS2 imponen cuando los datos personales ya están comprometidos. El resultado dibuja un mapa de silencios administrativos más que de ataques.

5
Lo que los afectados siguen sin saber: la notificación a la AEPD, a los usuarios y el encuadre en el RGPD y la directiva NIS2

Vista en primer plano de la pantalla del smartphone con varios íconos de aplicaciones y notificaciones.
Foto de Szabó Viktor en Pexels

El RGPD fija dos plazos que determinan lo que los afectados deberían saber y rara vez llegan a saber. El artículo 33 obliga a notificar la brecha a la AEPD sin dilación indebida y, como máximo, en 72 horas desde que el responsable tiene constancia de ella; superar ese margen exige justificarlo ante la Agencia. El artículo 34 añade la comunicación individual a los interesados cuando el incidente entrañe alto riesgo, en lenguaje claro y con instrucciones para protegerse, con excepciones tasadas: cifrado eficaz o aviso público cuando la comunicación individual resulte desproporcionada. Los afectados desconocen si su ministerio cumplió esos plazos. Y cuando se pide el detalle por la vía de transparencia, la respuesta habitual invoca los límites del artículo 14.1.e) y g) de la LTAIBG, los mismos que la AEPD esgrimió en una resolución del Consejo de Transparencia para no entregar documentación sobre una brecha propia.

El encaje administrativo explica el silencio. La LOPDGDD excluye la multa para la Administración General del Estado: el artículo 77 solo permite declarar la infracción, ordenar medidas correctivas y proponer actuaciones disciplinarias, sin sanción económica. En ciberseguridad, la directiva NIS2 (UE 2022/2555) debía transponerse el 17 de octubre de 2024, y la Comisión envió a España un dictamen motivado el 7 de mayo de 2025. Hasta que culmine el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad —aviso temprano en 24 horas, notificación completa en 72 e informe final en un mes, con un Centro Nacional de Ciberseguridad— sigue vigente el Real Decreto-ley 12/2018 y su desarrollo de 2021, con el CCN-CERT como CSIRT del sector público. La AEPD recibió más de 2.700 notificaciones de brechas en 2025, pero solo una docena acabó en Inspección.

Siguiente