MADRID.- Fue la mayor crisis a la que se enfrentó el Ministerio de Justicia
durante los últimos años. El pasado verano, un fallo informático dejó
inoperativo durante días el sistema LexNet. Además, el 27 de julio, un grave fallo de seguridad informática dejó al descubierto más de 11.000 documentos judiciales,
parte del código fuente de la plataforma y de la Intranet del propio
ministerio, recuerda El Confidencial.
La gravedad no era poca cosa, ya que los profesionales del
sector jurídico pudieron acceder incluso a documentos de terceras personas:
bastaba con cambiar los IDs que identifican a cada usuario en la URL
para acceder a la bandeja de entrada privada de otra persona y a los
documentos de cada uno de los procesos judiciales que tenía en marcha.
Desde Justicia se intentó minimizar el impacto de aquel fallo, que
muchos expertos jurídicos e informáticos calificaron de "chapuza
Lexnet", que se prolongó durante varios días y contó con nuevos episodios.
Además, el ministro Rafael Catalá aseguró en sede parlamentaria
que la plataforma sólo dejó de ser segura un 0,75% del tiempo y que el
problema fue resuelto sin que afectara a la seguridad de los usuarios o
de los procesos judiciales.
Sin embargo, la Agencia Española de
Protección de Datos (AEPD) no opina lo mismo: la plataforma que costó más de 7 millones de euros de dinero público, que puso en entredicho a las empresas que la desarrollaron y que denunció al propio informático que ayudó a desvelar el fallo acaba de ser sancionada por incumplir la Ley de Protección de Datos.
En el expediente sancionador,
la AEPD asegura que la Subdirección General de Nuevas Tecnologías de
la Justicia (SGNTJ), dependiente del Ministerio de Justicia, infringió
el artículo 9.1 de la Ley Orgánica de Protección de Datos (LOPD), que determina que "el responsable de un fichero (...) deberá adoptar las medidas de índole técnica
y organizativas necesarias que garanticen la seguridad de los datos de
carácter personal y eviten su alteración, pérdida, tratamiento o acceso
no autorizado".
No acaba ahí la cosa. Además, Justicia también infringió el artículo 10
de dicha ley, que le obliga al "secreto profesional respecto de los
mismos [los datos personales] y al deber de guardarlos, obligaciones que
subsistirán aun después de finalizar sus relaciones con el titular
del fichero o, en su caso, con el responsable del mismo".
Según la AEPD, por tanto, durante el grave fallo de seguridad de Lexnet "se difundieron datos personales que tenían unos usuarios y pudieron ser vistos por otros usuarios".
La vulneración de estos dos artículos le ha supuesto al Ministerio de Justicia la ejecución de una infracción grave,
aunque no habrá sanción efectiva más allá de la publicación de este
expediente, ya que la AEPD considera que Justicia "ha tomado las medidas
adecuadas para evitar que se vuelva a producir el incidente de
seguridad referido".
No es el único 'tirón de orejas' que la AEPD le da al Ministerio de
Justicia. En el expediente sancionador también se recoge que "la
versión de Lexnet que tenía la brecha de seguridad se puso en
producción el 20 de julio a las 21:45h, se detuvo a las 15:15h del 27
de julio y se sustituyó por una nueva versión a las 16:25h", con lo
que Lexnet funcionó durante más de una semana con un sistema informático vulnerable.
Además, los responsables de la plataforma no fueron precisamente rápidos,
ya que el primer aviso de vulnerabilidad se produjo "mediante un
mensaje privado a la cuenta de Twitter de Lexnet aproximadamente a las
02:00h (madrugada) del jueves 27 de julio de 2017" y luego "la misma
persona [el letrado José Muelas]
envió un mensaje público por Twitter aproximadamente a las 9:30h del
mismo día en el que se manifestaba cómo explotar la vulnerabilidad del
incidente".
Sin embargo, "el subdirector de la Subdirección General de Nuevas
Tecnologías de la Justicia fue informado de ello "entre las 10:30h y
las 11h". A continuación, "entre las 11:30h y las 14h se realizaron
verificaciones exhaustivas, para comprobar si el comportamiento era
anómalo o un problema puntual de un único usuario". Finalmente, "a las
14h "se detiene el sistema” y “a las 16:20h el error de programación
que produjo el incidente de seguridad está solucionado”.
En resumen, pasaron más de 9 horas desde que Lexnet recibió el primer aviso de vulnerabilidad hasta que lo abordó, y más de 14 horas hasta que el error se subsanó... para volver a fallar poco después.
Según la investigación recopilada por la AEPD, 284 usuarios accedieron a 692 buzones que no les pertenecían, realizando 1.438 visualizaciones de mensajes de forma no autorizada. De ellos, 74 usuarios accedieron a 79 buzones que no les pertenecían y consultaron 432 documentos de forma no autorizada.
Pero,
¿a qué tipo de información ajena se pudo acceder durante casi ocho
días? Según la AEPD, "a las notificaciones practicadas, traslado de escritos, demandas,
notificaciones, partes hospitalarios, etc., a las notificaciones ya
aceptadas, a los acuses de recibo de los escritos presentados
previamente por el usuario y a las notificaciones no practicadas en caso
de buzones de procuradores".
Los tipos de cuenta que quedaron expuestas fueron "las
correspondientes a los colectivos de abogados, procuradores y graduados
sociales. Otras cuentas más sensibles", asegura la AEPD, "como las
correspondientes a la Fiscalía, juzgados, fuerzas y cuerpos de
seguridad, medicina legal, abogados del estado, servicios jurídicos de
las CC.AA y Seguridad Social, no estaban afectadas por el incidente".
En
total, durante ese periodo de tiempo se accedió "al 0,1% de los buzones
de Lexnet, al 0,02% de los mensajes que se intercambian en un día, al
0,0001% de todos los mensajes que se han intercambiado en la plataforma Lexnet
desde el inicio de su operación", aunque no se puede saber hasta qué
punto los documentos vulnerados eran más o menos determinantes.
La
cuestión, en cualquier caso, es evidente: pese a que el Ministerio de
Justicia quitó hierro al asunto y el ministro Rafael Catalá aseguró en el Congreso
que "el problema fue resuelto sin que afectara a la seguridad de los
usuarios o de los procesos judiciales", lo cierto es que, según la AEPD,
la cosa fue mucho más allá: el Gobierno infringió la Ley Orgánica de Protección de Datos y, según los expertos, Lexnet volverá a fallar antes o después.
No hay comentarios:
Publicar un comentario