|
PortadaMéxicoDeportesEconomía
BMV · IPC
Cargando cotizaciones…
Última hora
  1. Irán responderá a propuesta de paz de EU “en unos días”, afirma su canciller Araqchí
  2. Fuerza Civil de Nuevo León reporta más de 7,700 policías operativos en el quinto informe
  3. China aplica arancel de 55% a carne de res de Brasil tras cubrir cuota anual

FGR cierra sin explicaciones el caso del hackeo a Pemex de 2019

La Fiscalía dictó un no ejercicio de la acción penal en abril de 2024, pero la petrolera mantiene reservado el expediente hasta 2027.

Por Redacción de El Hemiciclo·
4 min de lectura
Comentarios

La Fiscalía General de la República (FGR) dio por concluida el 4 de abril de 2024 la investigación sobre el ataque cibernético que sufrió Petróleos Mexicanos (Pemex) en noviembre de 2019, sin que hasta ahora se hayan revelado detalles del origen del ataque ni de sus consecuencias operativas, de acuerdo con la respuesta que la petrolera entregó a EL UNIVERSAL vía la Plataforma Nacional de Transparencia.

Según la respuesta oficial, Pemex presentó la denuncia el 10 de noviembre de 2019, un día después de que reportara públicamente intentos de intrusión en sus sistemas informáticos. La carpeta quedó radicada en una unidad de la entonces Subprocuraduría Especializada en Investigación de Delincuencia Organizada (SEIDO), y la autoridad ministerial dictó el Acuerdo de No Ejercicio de la Acción Penal, notificado a la empresa el 9 de abril de 2024, casi cinco años después de ocurridos los hechos.

Este tipo de resolución implica que la Fiscalía no encontró elementos suficientes para ejercer acción penal contra persona identificada durante la indagatoria, lo que en la práctica cierra la vía penal del caso salvo que exista una impugnación exitosa. Pemex no precisó ante la solicitud de transparencia si impugnó esa determinación o si emprendió alguna otra vía legal derivada del ataque; tampoco respondió, a través de su área de comunicación institucional, preguntas sobre los mecanismos internos de blindaje reforzados tras el incidente.

La reserva legal hasta abril de 2027

El comité de Transparencia de Pemex justificó la negativa con fundamento en el último párrafo del artículo 218 del Código Nacional de Procedimientos Penales, que establece un periodo de reserva de tres años contados a partir de que la determinación ministerial queda firme. Según ese cálculo, la información permanecerá clasificada hasta, en principio, abril de 2027, casi ocho años después del ataque original.

El comité sostuvo que proporcionar el expediente antes de ese plazo «vulneraría el interés público, ya que el beneficio se limitaría única y exclusivamente al solicitante». La solicitud buscaba conocer la identidad o el país de origen presunto del atacante, el tipo de datos o funciones que quedaron comprometidos y si la empresa realizó algún pago —monto, fecha y destinatario— para liberar información o sistemas secuestrados. Ninguno de esos puntos fue respondido.

La determinación no ha sido confirmada ni refutada por un órgano garante en materia de transparencia. Los particulares que consideran indebida una reserva pueden interponer un recurso de revisión ante la autoridad de transparencia competente, mecanismo que en México permitía impugnar clasificaciones de información pública. No consta en el material que exista un recurso pendiente sobre este expediente.

La versión oficial de 2019

El 10 de noviembre de 2019, un día después de los hechos, Pemex aseguró que sus sistemas de operación y producción no estaban comprometidos. La empresa afirmó entonces que había recibido «intentos de ataques cibernéticos que fueron neutralizados, afectando el funcionamiento a menos de 5% de equipos personales de cómputo». Sostuvo además que «la red interna de Pemex, al igual que todas las grandes empresas e instituciones gubernamentales y financieras, nacionales e internacionales, recibe con frecuencia amenazas y ataques cibernéticos que al día de hoy no han prosperado».

Esa narrativa oficial nunca fue confrontada judicialmente de manera pública, y el expediente penal permaneció bajo reserva desde el inicio de la indagatoria. La empresa calificó en su momento el episodio como un intento fallido, pese a que derivó en una carpeta de investigación federal que tardó casi cinco años en resolverse sin que se conociera responsable alguno.

Un informe de la Auditoría Superior de la Federación (ASF) correspondiente a la revisión de la Cuenta Pública de 2019 había señalado observaciones sobre la gestión de riesgos tecnológicos en la petrolera antes de que ocurriera el hackeo. El hallazgo se suma a otro episodio reciente: un derrame de petróleo cuya existencia, según el especialista independiente en energía Adrián Duhalt, fue negada en un primer momento por la compañía y reconocida posteriormente.

Duhalt planteó que tanto el hackeo de 2019 como el derrame más reciente reflejan «un desafío común relacionado a la gobernanza corporativa» en Pemex, que hoy dirige Juan Carlos Carpio Fragoso. El especialista consideró que la reserva temporal del expediente cibernético «puede estar jurídicamente justificada», pero advirtió que, una vez que concluya ese periodo, «será importante conocer qué ocurrió y, sobre todo, qué medidas se implementaron para reducir el riesgo de que un incidente similar» se repita.

El caso se inscribe en una preocupación más amplia sobre la ciberseguridad de la infraestructura energética crítica en México, un sector que en años recientes ha sido blanco de ataques de ransomware y otras modalidades de intrusión a escala global. En el país no existe todavía un marco normativo específico y consolidado sobre notificación obligatoria de incidentes cibernéticos en empresas productivas del Estado, lo que deja en manos de cada entidad la decisión de cuánto y cuándo informar.

Mientras no venza el plazo de reserva previsto por la ley, ni la ciudadanía ni los legisladores de la LXVI Legislatura tendrán acceso a los pormenores de lo ocurrido en noviembre de 2019. El hito próximo es abril de 2027, cuando —de mantenerse la interpretación de Pemex— se cumpliría el periodo de tres años que la empresa invoca para liberar los detalles del expediente y, con ellos, la eventual respuesta a quién atacó sus sistemas y qué medidas se adoptaron después.

¿Qué te ha parecido esta pieza?

Siguiente en Tribunales →Irán responderá a propuesta de paz de EU “en unos días”, afirma su canciller Araqchí
¿Tienes información para ampliar esta noticia? Escríbenos por el canal para informantes — protegemos a las fuentes.¿Error en este artículo? → Infórmanos

Comentarios

Comentas como Anónimo — seudónimo generado localmente, sin cuenta
0/1000

Cargando la conversación…

Los comentarios son anónimos. El Hemiciclo no registra IPs ni vincula comentarios a cuentas de usuario. Tu seudónimo y tus comentarios se guardan solo en este dispositivo. Conexión cifrada (HTTPS).

Sigue leyendo en El Hemiciclo