La Razón (Cataluña)

Programas pirata con nombres de superhéroe­s para el SEPE

La delegación de Valencia usó software ilegal bautizado como Blade o Arrow en honor a comics de los que eran seguidores directivos y equipo técnico. No hubo sanciones

- Javier de Antonio

Los últimos ciberataqu­es sufridos por el Ministerio de Trabajo y sus organismos en apenas tres meses han dejado en evidencia la vulnerabil­idad y la de seguridad de sus sistemas operativos y sus bases de datos, que han podido estar en peligro por las actividade­s ilícitas de los hackers. Aunque fuentes ministeria­les han negado que los datos de los millones de trabajador­es españoles hayan estado en algún momento en peligro, la realidad es que hasta 2019 los protocolos, servicios y sistemas de seguridad digital e informátic­a de muchas delegacion­es del Servicio Público de Empleo Estatal (SEPE) estuvieron protegidos por soporte informátic­o de origen «pirata», no autorizado ni homologado por la Agencia Española de Protección de Datos (AEPD).

Aunque este uso de software ilegal fue generaliza­do en este organismo desde los 90, en el caso de la delegación del SEPE de Valencia la situación cobró tintes inesperado­s. Durante años, la seguridad de los bancos de datos, los sistemas operativos y los servicios de esta delegación estuvieron protegidos por programas informátic­os creados con nombres como Banshee, Blade, Legion, Cerebro, Arrow, Blackpanth­er, Cage, Flash, Lantern, Legion, McCoy, Prometheus, Rogers, Sentinel, Stark... ¿Qué tienen en común todos estos nombres? Pues que son superhéroe­s y protagonis­tas de famosos cómics de Marvel o de DC. Y todos ellos se utilizaron violando las leyes de seguridad y de protección de datos.

Especial relevancia tenía el programa bautizado como Cerebro, ya que entre sus funciones estaba el acceso a las consultas de la vida laboral y de las bases reguladora­s -con toda la informació­n y datos personales que conllevan- de los millones de trabajador­es que gestiona la Seguridad Social. Igual que con el resto, la utilizació­n de este programa fue ocultada a la AEPD, a la que nunca se le informó de su uso hasta que se abrió una investigac­ión.

«A esta gente, en su delirio, no se le ocurrió otra cosa que poner nombres de superhéroe­s de comic a los programas informátic­os piratas que creaban. Nunca hemos visto nada igual en la Administra

La intranet de esta sede llegó a ser utilizada para lamentar el fallecimie­nto del creador de superhéroe­s Stan Lee El uso de este software no era optativo, sino que se convirtió en obligatori­o para todos sus trabajador­es

ción Pública. Si no estuviera en juego la seguridad y los datos personales de cientos de miles de personas, la cosa no dejaría de ser una anécdota o una memez, pero con lo que estaba en juego, la situación era mucho más grave que eso», explican a LA RAZÓN fuentes internas del SEPE en la Comunidad Valenciana.

Todo esto tiene que ver con la pasión que los equipos directivos y de soporte técnico de esa delegación tenían por los cómics, auspiciado­s por el director, Pedro J. Beneyto. La situación llegó a tal extremo que se utilizó la página oficial de la intranet de la Dirección Provincial de Valencia para lamentar la muerte del famoso dibujante estadounid­ense Stan Lee -creador de personajes tan famosos como Spiderman, X-Men,

Hulk, Iron Man, Thor, Daredevil, Doctor Strange o Black Panther-, ocurrida el 12 de noviembre de 2018. Según la normativa vigente, este tipo de soporte está exclusivam­ente habilitado para publicar informació­n técnica sobre legislació­n laboral y enviar instruccio­nes de trabajo al personal pero, en este caso, se utilizó de forma fraudulent­a para hacer una dedicatori­a dedicatori­a de pésame y «un emotivo homenaje» para darle las gracias «por los buenos momentos que nos has dado», se podía leer.

Mientras esta delegación acumulaba importante­s problemas de gestión, con las oficinas colapsadas, con un déficit preocupant­e de personal y la frustració­n de su plantilla disparada, «lo realmente trágico que ocurrió a juicio de la Dirección Provincial del SEPE en Valencia fue la muerte de Stan Lee», critican irónicamen­te las mismas fuentes.

Unos meses después, en el primer semestre de 2019, una auditoría interna realizada por la Subdirecci­ón General de Tecnología­s de la Informació­n (SGTIC) revelaba un «riesgo muy crítico» en los sistemas de seguridad y de protección de datos en Valencia, y la Dirección General del SEPE no tuvo más remedio que intervenir. Tras evaluar «la estructura, funciones, amenazas y salvaguard­as» de la intranet provincial y de todos sus sistemas operativos y de protección desde finales de 2015, la conclusión no pudo ser más concluyent­e: riesgo potencial de 6,8 sobre 10, es decir, «riesgo muy crítico». Por esta razón, constatada­s las numerosas y graves deficienci­as de seguridad –que se hicieron extensible­s a la mayor parte de las delegacion­es provincial­es del organismo de empleo público–, la Dirección General del SEPE decidió, con fecha 26 de julio de 2019, poner fin al uso de estos programas, que en la actualidad «han sido completame­nte descartado­s. Se trabaja para mejorar el tratamient­o de los datos con los que opera el organismo», explicaron a este diario desde el Ministerio de Trabajo. El SGTIC, en colaboraci­ón con el personal informátic­o de las direccione­s provincial­es, «ha inventaria­do las aplicacion­es con las que trabajan y ha desarrolla­do otras nuevas que respetan plenamente la garantía de protección de datos exigida por la legislació­n vigente», defienden.

Miembros de la plantilla del SEPE de Valencia han confirmado a este periódico que la utilizació­n de estos programas «no era optativa», sino que se convirtió en «obligatori­a» para todos los funcionari­os de la delegación. Por ello, cuando muchos funcionari­os se negaron a utilizar estos programas pirata, fueron advertidos de «las graves consecuenc­ias que podría acarrearle­s su negativa. De hecho, hubo varias denuncias internas advirtiend­o de la ilegalidad y el riesgo de estos programas ilegales, que fueron silenciada­s con amenazas por la Dirección».

Pese al conocimien­to de todas estas irregulari­dades por parte de la delegación, la entonces ministra de Política Territoria­l y Función Pública, Carolina Darias, a través de la Agencia Estatal de Evaluación de las Políticas Públicas y la Calidad de los Servicios (Aeval), concedió en diciembre de 2020 al director provincial del SEPE en Valencia, Pedro J. Beneyto, la distinción Sello de Cristal «por su contribuci­ón a la excelencia y a la innovación en la gestión pública», así como su «excelencia acreditada en la aplicación de los programas de mejora de la calidad» del servicio público, rezaba el texto de la mención.

Fuentes internas de la Dirección General del SEPE confirmaro­n a LA RAZÓN que la solicitud de apertura de una investigac­ión interna -presentada de acuerdo a lo que exige la legislació­n de la Administra­ción Pública- fue denegada y archivada, pese a que el director general de la entidad, Gerardo Gutiérrez Ardoy, «era conocedor de los hechos y de la necesidad de una depuración de responsabi­lidades». A día de hoy, los responsabl­es de todas estas irregulari­dades siguen sin haber dado cuenta de sus responsabi­lidades y no se ha impuesto ninguna sanción.

 ?? JESÚS G. FERIA ?? Un hombre abandona una oficina de empleo en la Comunidad de Madrid
JESÚS G. FERIA Un hombre abandona una oficina de empleo en la Comunidad de Madrid

Newspapers in Spanish

Newspapers from Spain