La Dirección Nacional de Ciberseguridad del Micitt detectó, el 12 de setiembre anterior, el anuncio de un atacante informático que decía haber hackeado un buró de crédito local. Días después, el propio Micitt confirmó que parte de una muestra de 10.000 líneas era real y dio parte al Ministerio Público, al OIJ y a la Agencia de Protección de Datos (Prodhab), que abrió una investigación de oficio. La base incluiría salarios, direcciones, fotografías y registros judiciales. Hasta acá, la institucionalidad actuó como debía hacerlo.
No obstante, lo que vino después es otra historia. La ministra Paula Bogantes, entrevistada por el programa Nuestra Voz, manifestó con toda espontaneidad que su ministerio había recibido la base de datos con más de 500 millones de registros, y que fue adquirida del propio atacante tras negociar con él. La compra, según Bogantes, no la hizo el gobierno, sino “otros”. Quiénes son, quién pagó y con qué autorización entregaron el archivo al Micitt son preguntas que La Nación formuló y que no obtuvieron respuesta.

Esa es la primera falla: la opacidad. Un Estado que custodia información personal de casi toda su población no puede decir que la recibió de intermediarios anónimos. Tras los cuestionamientos, el Micitt aclaró que no hubo pago por parte del gobierno ni recursos públicos involucrados en la transacción, pero eso no es lo relevante. Alguien negoció con un delincuente, alguien pagó y el producto criminal terminó en manos del Poder Ejecutivo sin fundamento jurídico conocido.
Micitt dijo a El Financiero que la base se gestionará según procedimientos de custodia y preservación de evidencia. Pero Micitt no es el Poder Judicial ni ha explicado de dónde surgen sus competencias para preservar evidencia, sobre todo cuando esa evidencia consiste en datos personales masivos de la población.
La segunda es el método. Ninguna guía de ciberseguridad seria recomienda pagar a quien delinque. Las autoridades estadounidenses, como el FBI y la CISA, advierten, en el caso del ransomware, de que pagar no garantiza que los datos desaparezcan ni que dejen de filtrarse, y que, además, financia al crimen. Si quien pagó lo hizo a cambio del borrado de los datos, lo hizo sin ningún tipo de garantía. La propia ministra admitió que el atacante podría conservar copias. Y si quien pagó lo hizo para comprar los datos, podría haber incurrido en el delito de violación de datos personales (artículo 196 bis del Código Penal), y en una falta grave a la Ley de Protección de Datos Personales.
Pero, además, el pago lanza un mensaje poderoso: quien robe datos en Costa Rica sabe que alguien le puede pagar. Desconocemos cómo el Micitt terminó vinculado a esta cadena, ni entendemos cómo la ministra lo declara en vivo sin reparos.
La tercera es la Ley de Protección de Datos Personales. Esta norma es aplicable a las instituciones públicas y descansa en la autodeterminación informativa: el ciudadano decide quién tiene sus datos y para qué. Conservar 500 millones de registros es tratar masivamente datos personales, y esto exige finalidad legítima, fundamento jurídico y medidas de seguridad. El Micitt no ha dicho cuál es esa base, quién accede al archivo y con qué controles, ni si lo destruirá al concluir su análisis.
La cuarta es el trato a los afectados. Bogantes sostuvo que avisar a las personas una por una podría “crear algún tipo de histeria”, como si el riesgo de pánico no existiera en que lo dijera ella misma en una entrevista de radio en vivo.
El argumento no se sostiene. El propio Micitt advirtió de que esa información puede usarse para fraudes, suplantación de identidad, extorsiones y phishing, y la Oficina del Consumidor Financiero ya alertó sobre estafas más personalizadas.
Callar el riesgo no lo reduce, sino que priva a cada ciudadano de la oportunidad de protegerse. El reglamento a la Ley de Protección de Datos obliga a informar a los titulares de las vulneraciones de seguridad, y el Micitt, que ahora tiene la base en su poder por medios cuando menos cuestionables, no puede escudarse en el paternalismo.
El manejo político completa el cuadro. Una ministra que revela en una entrevista radiofónica que su cartera posee la base –como si eso fuera una especie de victoria– que “otros” compraron, pero que el atacante podría tener copias, transmite improvisación e imprudencia, no control de crisis.
Hay cuatro cosas que el Micitt debe aclarar a la ciudadanía: 1) quién negoció y pagó, 2) con qué respaldo legal tiene la base en custodia, 3) quién accede a ella y cuándo, y 4) cuándo y cómo será destruida, con supervisión de la Prodhab y las autoridades judiciales. Estos órganos deben investigar también este manejo, no solo el ciberataque.
La ciberseguridad se sostiene en la confianza y el Estado no la construye sin dar explicaciones. Si algo causa histeria no es la información, sino enterarse por la radio de que el Estado tiene en su poder una base de datos robada y no sabe decir cómo la consiguió. Por menos que esto se allanó Casa Presidencial en el caso UPAD.
