DGFiP COMPROMETIDA: EL INCREÍBLE CONFLICTO POR LAS "PUERTAS TRASERAS"

La Dirección General de Impuestos y Aduanas de Francia (DGFiP) ha sufrido un ataque informático. Sus datos, nuestros datos, se han visto comprometidos, y el riesgo de un uso fraudulento de estos datos es enorme, con posibles consecuencias graves para muchos de ustedes. Pero, ¿saben lo que realmente ocurre tras esta alarmante noticia?

En lenguaje cotidiano, la palabra «hacking» resume lo sucedido. Técnicamente, el Ministerio de Economía y Finanzas francés (Bercy) se refiere al acceso ilegítimo obtenido mediante el robo de identidad, que permitió la visualización y extracción de datos. Por lo tanto, el problema real va mucho más allá de un simple incidente informático. Para comprender lo que está en juego, es necesario analizar cómo Francia organiza la protección de sus organismos gubernamentales, por qué una importante reforma europea de ciberseguridad aún no se ha implementado por completo y por qué un conflicto sobre el cifrado ha enfrentado durante meses diferentes enfoques de seguridad.

ANTES DE CONTINUAR: ¿QUÉ ES NIS2 Y QUÉ SIGNIFICA "TRANSPONER"?

NIS2 significa “Sistemas de Redes e Información 2”.Detrás de este nombre tan técnico se esconde la segunda directiva europea importante dedicada a la ciberseguridad de las organizaciones esenciales para el funcionamiento de un país. Su objetivo es fácil de entender. : exigir a los estados europeos que protejan mejor las administraciones, infraestructuras y empresas esenciales contra los ciberataques.

¿Por qué esto nos preocupa a todos? Dado que NIS2 ataca específicamente a actores de los sectores de energía, transporte, salud, telecomunicaciones, digital, industrial y ciertos organismos de la administración pública, un ataque exitoso contra un hospital, una compañía eléctrica, una autoridad tributaria o una infraestructura digital puede tener consecuencias que van mucho más allá del ordenador afectado: interrupción del servicio, perturbación de la actividad empresarial, robo de datos, fraude, daños a infraestructuras críticas o la propagación del ataque a otras organizaciones.

Pero una directiva europea no se convierte automáticamente, con todos sus detalles, en una ley francesa aplicable de la noche a la mañana. La Unión Europea establece objetivos y obligaciones comunes, y luego cada Estado miembro debe adaptar su propia legislación para que sean plenamente aplicables en su territorio. Esta operación se llama "transposición".

Es fácil de imaginar. La Unión Europea les está diciendo, en esencia, a los 27 Estados miembros: «Este es el nivel mínimo de ciberseguridad que ciertas administraciones, infraestructuras y empresas esenciales deben cumplir. Les corresponde a ustedes integrar estas normas en su legislación nacional, identificar con precisión a las organizaciones afectadas y establecer controles, obligaciones de notificación de ciberataques y sanciones».

Para NIS2, Francia tenía hasta el 17 de octubre de 2024. para llevar a cabo este trabajo. Pero es agosto de 2026 y Esta transposición aún no está completamente terminada.El 8 de julio de 2026, la Comisión Europea decidió remitir a Francia al Tribunal de Justicia de la Unión Europea por incumplimiento en la transposición íntegra de la directiva europea. Simultáneamente, la Dirección General de Finanzas Públicas (DGFiP) francesa reconoció que el robo de identidad permitió el acceso no autorizado a su sistema informático, posibilitando la consulta y extracción de datos de particulares y profesionales.

Surge entonces una pregunta: ¿QUÉ SUCEDIÓ, DURANTE CASI DOS AÑOS, DETRÁS DEL TELÓN INSTITUCIONAL DE LA CIBERSEGURIDAD FRANCESA?

Antes de continuar, debemos establecer un límite para que nadie pueda caricaturizar este artículo. No estoy afirmando que la falta de transposición de NIS2 haya causado la intrusión que afectó a la DGFiP. No pretendo afirmar que NIS2 haya evitado milagrosamente esta intrusión. Y no estoy afirmando que la DGSI impidiera deliberadamente que Francia se protegiera. Sin embargo, lo que revelan los documentos oficiales es lo suficientemente preocupante como para justificar una investigación política mucho más profunda.

NIS2 DEBÍA TRANSPONERSE ANTES DEL 17 DE OCTUBRE DE 2024

La directiva europea NIS2 fue adoptada el 14 de diciembre de 2022 para elevar y armonizar el nivel de ciberseguridad en la Unión Europea. El artículo 41 es muy claro: los Estados miembros debían adoptar y publicar las medidas necesarias para su transposición. a más tardar el 17 de octubre de 2024y luego aplicarlas a partir del 18 de octubre de 2024.

Fuente : EUR-Lex, Directiva (UE) 2022/2555, artículo 41:

https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng

Legalmente, el texto abarca dieciocho sectores considerados críticos e incluye, en particular, a ciertas administraciones públicas. Específicamente, clasifica a las administraciones públicas del gobierno central entre las "entidades esenciales", según las definiciones adoptadas a nivel nacional, al tiempo que establece excepciones específicas para ciertas actividades relacionadas con la seguridad nacional, la defensa o la aplicación de la ley.

Una "entidad esencial" En pocas palabras, se trata de una organización cuyo fracaso puede tener consecuencias significativas para la población, la economía o el funcionamiento del país. La palabra "crítica" Por lo tanto, no se trata de una fórmula espectacular. Significa que hablamos de organizaciones cuyo funcionamiento normal se considera especialmente importante.

Fuente : EUR-Lex, Directiva NIS2, ámbito de aplicación y anexos:

https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng

La norma NIS2 exige una auténtica doctrina de gestión de riesgos cibernéticos. En la práctica, ya no basta con declarar que se está haciendo todo lo posible. Es necesario organizar, documentar, supervisar y poner a prueba la seguridad.

Autenticación multifactor Esto implica no depender únicamente de una contraseña sencilla. Se añade una segunda prueba de identidad, por ejemplo, una llave de seguridad física, una aplicación u otro mecanismo independiente. Criptografía Engloba las técnicas utilizadas para proteger la información, en particular haciéndola ilegible sin la clave prevista.

Fuente : EUR-Lex, Directiva NIS2, en particular los artículos 20 y 21:

https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02022L2555-20221227

ESTO NO ES UN TEXTO DECORATIVO. ES UN CAMBIO IMPORTANTE EN LA GOBERNANZA DE LA CIBERSEGURIDAD.

Francia incumplió el plazo. Entonces, las advertencias europeas se acumularon.

El 28 de noviembre de 2024, la Comisión Europea inició un procedimiento de infracción contra Francia y otros 22 Estados miembros que no habían transpuesto íntegramente la NIS2. El 7 de mayo de 2025, dio un paso más al emitir un dictamen motivado dirigido a Francia y otros 18 Estados miembros. Posteriormente, el 8 de julio de 2026, la Comisión Europea decidió remitir a Francia, Irlanda, España y los Países Bajos al Tribunal de Justicia de la Unión Europea por no haber transpuesto íntegramente la NIS2. Asimismo, solicitó sanciones económicas.

Fuente : Comisión Europea, 28 de noviembre de 2024:

https://digital-strategy.ec.europa.eu/en/news/commission-calls-23-member-states-fully-transpose-nis2-directive

Fuente : Comisión Europea, 7 de mayo de 2025:

https://digital-strategy.ec.europa.eu/en/news/commission-calls-19-member-states-fully-transpose-nis2-directive

Fuente : Comisión Europea, estado de la transposición de la NIS2 y remisión en 2026:

https://digital-strategy.ec.europa.eu/en/policies/nis-transposition

Para comprender la gravedad de este cronograma, es necesario comprender el mecanismo. Un "procedimiento de infracción" Este es el procedimiento mediante el cual la Comisión Europea acusa oficialmente a un Estado miembro de incumplir la legislación de la UE. Comienza solicitando al Estado que subsane el incumplimiento. Si el problema persiste, la Comisión puede emitir un dictamen motivado, que constituye un recurso legal más formal. Si esto aún resulta insuficiente, puede remitir el asunto al Tribunal de Justicia. el TJUE, el Tribunal de Justicia de la Unión Europea.

El TJUE es el tribunal responsable de hacer cumplir el Derecho de la Unión Europea. En otras palabras, cuando la Comisión decide remitirle un asunto, Ya no estamos en la etapa de un simple recordatorio político o administrativo.La controversia se enmarca en un procedimiento jurídico europeo que, en determinadas circunstancias, puede dar lugar a sanciones económicas.

ASÍ QUE ESTAMOS LEJOS DE SER UN SIMPLE RETRASO ADMINISTRATIVO DE UNAS POCAS SEMANAS.

Y NIS2 NI SIQUIERA ES LA ÚNICA DISPUTA EUROPEA RELACIONADA CON ESTE RETRASO

El 12 de mayo de 2026, la Comisión Europea ya había presentado una demanda contra Francia ante el Tribunal de Justicia. Caso C-481/26, debido a que no se pudo transponer el Directiva REC 2022/2557 En relación con la resiliencia de las entidades críticas, esta directiva también forma parte del mismo proyecto de ley francés dedicado a la resiliencia de las infraestructuras críticas y al fortalecimiento de la ciberseguridad.

La palabra "resiliencia"En este contexto, se refiere a la capacidad de una organización crítica para seguir funcionando, o para reiniciarse rápidamente, cuando atraviesa una crisis. NIS2 se centra en la ciberseguridad.redes y sistemas de información. REC está interesado en términos más generales. para la continuidad de entidades críticas frente a diversas perturbaciones. Por lo tanto, la demora en el texto francés ya no genera una única controversia jurídica europea, sino varias.

Fuente : CURIA, Comisión Europea contra República Francesa, asunto C-481/26, demanda interpuesta el 12 de mayo de 2026:

https://juris.curia.europa.eu/juris/document/document.jsf?docid=313368&doclang=en

SIN EMBARGO, EL PROYECTO DE LEY FRANCÉS EXISTE DESDE OCTUBRE DE 2024.

El gobierno francés presentó el proyecto de ley sobre la resiliencia de las infraestructuras críticas y el fortalecimiento de la ciberseguridad el 15 de octubre de 2024. Había iniciado el " procedimiento acelerado Esto no significa que el Parlamento ya no esté debatiendo. Significa que el Gobierno está optando por un proceso legislativo más corto, con menos lecturas sucesivas entre la Asamblea Nacional y el Senado antes de buscar un texto común. En otras palabras, el Gobierno había elegido oficialmente un procedimiento diseñado para ir más rápido.

El Senado aprobó el proyecto de ley en primera lectura el 12 de marzo de 2025, y posteriormente el texto fue enviado a la Asamblea Nacional.

Fuente : Asamblea Nacional, expediente legislativo:

https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731

La comisión especial de la Asamblea Nacional lo examinó los días 9 y 10 de septiembre de 2025. Una "comisión especial" es un grupo de parlamentarios formado para estudiar un texto en particular antes de su examen en el hemicicloEs decir, en la cámara donde todos los miembros del parlamento pueden debatir y votar sobre el proyecto de ley en sesión pública. Este comité estudia los artículos, debate las enmiendas y prepara la versión que se presentará a todos los miembros del parlamento.

Ella trabajó en 472 enmiendas, adoptado 244 y, lo que es particularmente destacable en un tema tan amplio, aprobó el proyecto de ley. por unanimidad. Una "enmienda" Se trata simplemente de una propuesta para modificar, añadir o eliminar parte de un texto legal.

Fuente : Asamblea Nacional, informe n.º 1779:

https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw

Sin embargo, al 14 de agosto de 2026, el expediente legislativo oficial de la Asamblea Nacional aún no muestra constancia de que el texto haya sido examinado en sesión plenaria tras la labor de la comisión en septiembre de 2025. Por lo tanto, el hecho de que una comisión apruebe un texto no basta para que se convierta en ley. El texto también debe incluirse en el orden del día, debatirse y votarse conforme al procedimiento establecido.

Fuente : Asamblea Nacional, expediente legislativo actualizado:

https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731

La demora tiene inicialmente algunas explicaciones políticas clásicas.

Para ser completamente honestos, debemos recordar las explicaciones institucionales existentes. El informe oficial de la Asamblea Nacional explica que la transposición se retrasó primero por la disolución de la Asamblea Nacional, luego por la censura del gobierno de Michel Barnier y finalmente por la saturación del calendario legislativo.

Fuente : Asamblea Nacional, informe n.º 1779:

https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw

El 25 de marzo de 2026, al ser interpelada en la Asamblea Nacional por Philippe Latombe, la Ministra Delegada Anne Le Hénanff volvió a citar el orden del día completo e indicó, tras deliberar con los grupos políticos, que el texto se examinaría en julio. No obstante, reconoció que la transposición aún no se había completado y que ciertas obligaciones solo serían plenamente vinculantes tras la aprobación del texto.

El ministro citó, en particular, el caso de una empresa que, antes de la transposición, no estaba obligada a notificar a la ANSSI sobre un ciberataque, mientras que sí lo estaría una vez transpuesta la NIS2. El mismo ministro reiteró, sin embargo, que las empresas no tenían por qué esperar a que se promulgara una ley para reforzar voluntariamente su seguridad. Esta es precisamente la distinción que también debe aplicarse al Estado.

Fuente : Asamblea Nacional, cuestión oral sin debate nº 623:

https://www.assemblee-nationale.fr/dyn/17/questions/QANR5L17QOSD623

¿QUÉ CAMBIA NIS2 ESPECÍFICAMENTE EN CASO DE INCIDENTE?

La palabra "notificación" Esto significa que una organización que sufre un incidente grave no puede simplemente gestionar la crisis de forma aislada y notificar a las autoridades semanas después. El nuevo sistema exige la notificación rápida de la información para que la autoridad de ciberseguridad pueda comprender la amenaza, apoyar la respuesta y, si es necesario, alertar a otras organizaciones expuestas al mismo riesgo.

Para un incidente grave que se encuentre dentro del alcance de NIS2, el texto prevé una alerta temprana en el 24 horas Tras el reconocimiento del incidente, se enviará una notificación más completa en el 72 horasy, a más tardar, un informe final. un mes Tras la notificación, si el incidente aún está en curso, se proporciona un informe de progreso y el informe final se emite dentro del plazo de un mes a partir de su resolución.

Fuente : EUR-Lex, Directiva NIS2, artículo 23:

https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A32022L2555

ANSSI INCLUSO YA HABÍA PUBLICADO EL MANUAL DE USUARIO

ANSSI es la Agencia Nacional para la Seguridad de los Sistemas de Información. Es la principal autoridad técnica del Estado francés en materia de ciberseguridad. Ayuda a las agencias gubernamentales y a las organizaciones sensibles a protegerse, publica directrices de seguridad y desempeña un papel fundamental en la prevención y respuesta a las ciberamenazas.

Desde el 17 de marzo de 2026, ANSSI ha puesto a disposición el Marco de Referencia Cibernético de Francia (ReCyF). Un "marco de referencia" es, sencillamente, un conjunto estructurado de reglas y medidas que definen el nivel de seguridad requerido y cómo evaluarlo. ReCyF enumera las medidas recomendadas para alcanzar los objetivos de seguridad de la NIS2.

Sin embargo, la propia ANSSI aclara que, hasta que el marco legal se implemente por completo, esta norma no es obligatoria por defecto. No obstante, la Agencia anima a las futuras entidades críticas a que comiencen de inmediato a implementar sus medidas de seguridad sin esperar a que finalice el proceso de transposición.

Fuente : Directivas ANSSI, NIS2 y ReCyF:

https://cyber.sites.beta.gouv.fr/reglementation/cybersecurite-systemes-dinformation/directives-nis-nis2-et-dispositif-saiv/directive-nis-2/

NIS2 NO ES EL COMIENZO DE LA CIBERSEGURIDAD ESTATAL OBLIGATORIA

Este es un punto crucial. El retraso de NIS2 no significa que la DGFiP o cualquier otra administración francesa podía anteriormente hacer lo que quisiera en materia de seguridad informática.

Francia ha poseído durante mucho tiempo una PSSIE, la "Política de Seguridad de los Sistemas de Información del Estado"Puede considerarse como la base de las normas de ciberseguridad que el Estado ya se impone a sí mismo. Publicado mediante circular del Primer Ministro en 2014, establece un conjunto de normas de protección aplicables a los sistemas de información del Estado. El marco francés también incluye procedimientos paracertificación de seguridad para determinados sistemas que contribuyen a las misiones del Estado.

Una "aprobación de seguridad" es una decisión formal mediante la cual una autoridad acepta que un sistema puede operar tras examinar sus riesgos y las medidas de protección implementadas. Por lo tanto, no se trata simplemente de una recomendación informal.

Fuente : Légifrance, circular de 17 de julio de 2014 relativa al PSSIE:

https://www.legifrance.gouv.fr/circulaire/id/38641

Fuente : Légifrance, el marco para la acreditación de la seguridad de los sistemas de información que contribuyen a las misiones del Estado:

https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000050080243

Cuando se procesan datos personales, también se aplica el RGPD. El RGPD es el Reglamento General de Protección de Datos. Muchos ciudadanos están familiarizados con ello principalmente a través de los banners de consentimiento en los sitios web, pero También impone medidas técnicas y organizativas. medidas adecuadas para garantizar un nivel de seguridad acorde con el riesgo.

En caso de una violación de datos personales, la notificación a la autoridad de control debe realizarse sin demora indebida y, cuando sea posible, dentro del plazo establecido. 72 horas tras la notificación, salvo que sea improbable que la infracción suponga un riesgo para los derechos y libertades de las personas. En Francia, la autoridad de control competente es la CNIL, la Comisión Nacional de Informática y Libertades Civiles.

Fuente : EUR-Lex, RGPD, artículos 32 y 33:

https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng

En otras palabras, el retraso de NIS2 es criticable y tiene un importante peso institucional, pero No puede utilizarse en ningún caso como pretexto para ocultar obligaciones que ya existían. a lo que ya existía. La verdadera cuestión no es si la DGFiP (Direction générale des Finances publiques) tenía derecho a protegerse antes de la NIS2. Lo tenía. La verdadera cuestión es si las medidas ya obligatorias y las buenas prácticas conocidas eran suficientes. De hecho, se aplicaron al nivel requerido..

¿QUÉ MEDIDAS DE PROTECCIÓN ESTABAN REALMENTE IMPLEMENTADAS?

PORQUE EL TRIBUNAL DE AUDITORÍAS YA HABÍA ADVERTIDO SOBRE LA CIBERSEGURIDAD DEL ESTADO

El 16 de junio de 2025, el Cour des comptes publicó un informe sobre la respuesta del gobierno a las ciberamenazas contra los sistemas de información civiles. El Cour des comptes es la institución responsable, entre otras cosas, de auditar el uso de los fondos públicos y evaluar ciertas políticas públicas. En este informe, se observa un marcado aumento de las ciberamenazas, que son cada vez más sofisticadas y diversas.

En concreto, aboga por reforzar la gobernanza interministerial y adaptar los recursos destinados a la ciberseguridad. En lenguaje cotidianoEsto significa que considera que los distintos ministerios y servicios estatales necesitan estar mejor coordinados, contar con normas claras y utilizar medios adaptados a la amenaza.

Fuente : Cour des comptes, 16 de junio de 2025:

https://www.ccomptes.fr/fr/publications/la-reponse-de-letat-aux-cybermenaces-sur-les-systemes-dinformation-civils

El Tribunal también observa que la evaluación exhaustiva de la madurez cibernética de las administraciones centrales era todavía reciente y que era necesario seguir perfeccionando y coordinando las herramientas, los mecanismos y los actores de la ciberseguridad pública. "Madurez cibernética" Se refiere simplemente al nivel real de preparación de una organización frente a los riesgos digitales: procedimientos, habilidades, recursos, controles, reacciones ante incidentes y capacidad para corregir deficiencias.

Fuente : Cour des comptes, informe completo:

https://www.ccomptes.fr/sites/default/files/2025-06/20250616-S2025-0602-Reponse-de-l-Etat-aux-cybermenaces-sur-systemes-d%27information-civils.pdf

UN PUNTO CRUCIAL: EL ARTÍCULO 16 DEL BIS NO ES UN REQUISITO DE LA NIS2

¿Por qué estamos hablando de un "artículo 16 bis"? La palabra "bis" Esto simplemente significa que se insertó un nuevo artículo entre dos artículos existentes durante el proceso parlamentario. Por lo tanto, el artículo 16 bis no era un requisito impuesto por el texto de la NIS2 europea. Fue añadido por el Senado. al proyecto de ley francés.

Además, el proyecto de ley francés no solo transpone la NIS2, sino que reúne varios conjuntos de normativas europeas relativas a la resiliencia y la ciberseguridad, incluida la directiva REC, la directiva NIS2 y adaptaciones relacionadas con el reglamento DORA para el sector financiero.

DORA Es una normativa europea dedicada a la resiliencia operativa digital del sector financiero. A diferencia de una directiva, un reglamento europeo es, en principio, directamente aplicable. en los Estados miembros. No obstante, el proyecto de ley francés incluye las adaptaciones nacionales necesarias para articular este marco con la legislación francesa.

Fuente : Asamblea Nacional, informe nº 1779 sobre el proyecto de ley:

https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw

Esto hace que la cuestión política sea aún más precisa: una disposición nacional adicional, no relacionada con las obligaciones mínimas de transposición de la NIS2, ¿Contribuyó esa disposición al bloqueo? ¿El texto que contiene precisamente la transposición que Francia debía haber completado para octubre de 2024? En esta etapa, Este vínculo causal debe ser establecido.Pero merece una respuesta pública.

A veces hablamos de “vehículo legislativo” Para referirse a este proyecto de ley. La expresión es jerga parlamentaria. Simplemente significa que el mismo texto sirve de base legal para introducir varias reformas en la legislación francesa. Si este proyecto de ley permanece bloqueado, varias normas quedarán, por lo tanto, suspendidas.

Y ENTONCES APARECE EL ARTÍCULO 16 BIS: EL CORAZÓN DEL CONFLICTO SOBRE EL CIFRADO

El artículo 16 bis tiene como objetivo impedir que los proveedores de servicios de cifrado se vean obligados a integrar mecanismos diseñados para debilitar intencionadamente la seguridad de sus sistemas. El informe de la Asamblea Nacional explica que este artículo se centra específicamente en las tristemente célebres "puertas traseras", así como en las claves maestras utilizadas para eludir el cifrado.

Una puerta trasera Es un mecanismo que permite eludir las protecciones normales de un sistema para acceder a información que de otro modo estaría protegida. Una "llave maestra" es, por analogía, una llave capaz de abrir varios puntos de acceso protegidos. La idea puede parecer atractiva si este acceso está restringido a las autoridades. El problema es queUna debilidad creada deliberadamente sigue siendo una debilidad.Si un ciberdelincuente o un servicio extranjero lo descubre, lo roba o lo desvía, puede convertirse en una puerta de entrada para la misma persona a la que se diseñó para impedir el acceso.

Fuente : Asamblea Nacional, informe n.º 1779, artículo 16 bis:

https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw

El argumento de quienes defienden el artículo 16 bis es, por lo tanto, sencillo: crear deliberadamente una laguna legal para las autoridades también puede generar una vulnerabilidad que un actor malintencionado puede explotar. Además, la Asamblea Nacional no eliminó esta disposición en comisión, sino que la amplió para incluir ciertos "procesos" que podrían producir el mismo efecto que una puerta trasera técnica.

¿DE DÓNDE SURGE ESTE CONFLICTO? EL PRECEDENTE DE LA LEY CONTRA EL TRÁFICO DE DROGAS

El conflicto no surgió de la nada. A principios de 2025, durante el examen del proyecto de ley destinado a sacar a Francia de la trampa del narcotráfico, el Senado introdujo un artículo 8 ter que imponía obligaciones a los operadores de servicios de mensajería cifrada destinados a permitir el acceso al contenido inteligible de ciertas comunicaciones.

En lenguaje sencilloEl debate se centró en la capacidad de las autoridades para obtener el contenido legible de las comunicaciones protegidas por cifrado. Esta disposición suscitó serias preocupaciones sobre la seguridad general del cifrado. Fue eliminada durante el proceso parlamentario y, finalmente, no superó la revisión de la comisión conjunta.

A " comité conjunto ", a menudo abreviado CMPReúne a los miembros del parlamento y a los senadores cuando ambas cámaras no han adoptado exactamente el mismo texto. Su función es intentar encontrar una redacción común.

Fuente : Asamblea Nacional, enmienda CL392 que elimina el artículo 8 ter:

https://www.assemblee-nationale.fr/dyn/17/amendements/0907/CION\_LOIS/CL392

Fuente : Senado, debates de abril de 2025 que confirman la eliminación del artículo 8 ter por la comisión conjunta:

https://www.senat.fr/seances/s202504/s20250428/s20250428\_mono.html

La cronología se vuelve entonces mucho más comprensible: propuesta muy intrusiva sobre el descifrado, controversia, supresión, reacción parlamentaria con el artículo 16 bis, preocupación de los servicios de inteligencia y, posteriormente, conflicto institucional sobre la redacción que debía mantenerse. Esta historia por sí sola no explica por qué no se adoptó NIS2. Sin embargo, explica por qué el cifrado se ha convertido en uno de los puntos más delicados del caso.

Fuente : Asamblea Nacional, informe n.º 1779:

https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw

PERO PARA LOS SERVICIOS DE INTELIGENCIA, ESTE ARTÍCULO PLANTEA UN PROBLEMA GRAVE.

La DPR, o Delegación Parlamentaria de Inteligencia, no es un servicio secreto. Es un órgano parlamentario responsable de monitorear y supervisar las actividades de los servicios de inteligencia franceses. Cuando escribe que una disposición representa un "riesgo importante para la política de inteligencia pública"Por lo tanto, no se trata de un comentario anónimo en Internet, sino de una postura institucional que emana de los parlamentarios específicamente responsables de este control.

En una comunicación oficial de mayo de 2026, la DPR (Dirección General de Seguridad Pública) reconoció que la redacción del artículo 16 bis podría debilitar el marco jurídico que posibilita ciertas técnicas de inteligencia e investigación y dificultar su aplicación. Asimismo, consideró necesario continuar el diálogo con las plataformas y opinó que podría requerirse una intervención legislativa si la cooperación seguía siendo insuficiente.

Fuente : Delegación Parlamentaria de Inteligencia, comunicación de mayo de 2026:

https://www.assemblee-nationale.fr/dyn/dyn/contenu/visualisation/1108509/file/Communication\_DPR\_mai2026.pdf

La DGSI, citado en este archivo, es el Dirección General de Seguridad InternaEste es el servicio francés responsable, en particular, del contraespionaje, la lucha antiterrorista y la protección contra ciertas amenazas a la seguridad nacional. Para estos servicios, el problema del cifrado de extremo a extremo es una cuestión fundamental.

En un sistema de cifrado de extremo a extremo, el mensaje se vuelve ilegible en el extremo del remitente y solo se vuelve legible en el extremo del destinatario. El intermediario que transmite el mensaje generalmente no posee la clave para descifrar su contenido. Esto es excelente para proteger a ciudadanos, empresas, periodistas y secretos comerciales. Sin embargo, también puede complicar significativamente el acceso legal a las comunicaciones de una persona bajo vigilancia.

Por lo tanto, tenemos dos preocupaciones de seguridad contrapuestas:

Ambas partes hablan de seguridad, pero no se protegen exactamente contra el mismo riesgo. Esto es precisamente lo que hace que el arbitraje sea tan difícil.

El 1 de julio de 2026, Olivier Cadic acusó públicamente al gobierno.

El 1 de julio de 2026, durante una sesión oficial de la Comisión de Asuntos Exteriores, Defensa y Fuerzas Armadas del Senado, intervino Olivier Cadic, autor del artículo 16 bis. Explicó que se había reunido con la DGSI (Dirección General de Seguridad Interna), el Ministro del Interior y varios altos funcionarios estatales en relación con este asunto.

Fuente : Senado, informe del comité del 1 de julio de 2026:

https://www.senat.fr/compte-rendu-commissions/20260629/etran.html

Luego, formuló públicamente una acusación muy específica. Según él, después de que el Senado aprobara su enmienda y esta fuera reforzada en comisión en la Asamblea Nacional, el Gobierno ahora impide que el proyecto de ley se incluya en la agenda de la Asamblea, bloqueando así su aprobación final. También afirma que no se le ha ofrecido ninguna redacción alternativa para el artículo.

La “agenda” Esto se refiere simplemente a la lista de textos que la Asamblea Nacional debe examinar en sesión plenaria. Por lo tanto, un texto puede estudiarse y aprobarse en comisión sin llegar a convertirse en ley si posteriormente no se incluye en el orden del día para su debate y votación en sesión plenaria. De ahí la relevancia política de la acusación relativa a la inclusión de textos en el orden del día.

Fuente : Senado, informe oficial:

https://www.senat.fr/compte-rendu-commissions/20260629/etran.html

Esta declaración no es ni un tuit anónimo ni un rumor. Aparece en el registro oficial del Senado. Pero debemos mantenernos rigurosos. Esta es la acusación formulada por Olivier Cadic. Esto no es una admisión por parte del Gobierno. Actualmente no disponemos de ningún documento gubernamental que declare: «Bloqueamos NIS2 debido al artículo 16 bis». Por lo tanto, debemos abstenernos de presentar este vínculo causal como un hecho probado.

LO CUAL, POR OTRO LADO, AHORA ES IMPOSIBLE DE NEGAR

Se pueden yuxtaponer varios hechos documentados:

Fuente : Asamblea Nacional, República Popular de Dinamarca, mayo de 2026:

https://www.assemblee-nationale.fr/dyn/dyn/contenu/visualisation/1108509/file/Communication\_DPR\_mai2026.pdf

¿QUÉ PAPEL EXACTO DESEMPEÑÓ EL CONFLICTO DE CIFRADO EN EL RETRASO DE NIS2?

Y MIENTRAS TANTO, LAS FILTRACIONES CONTINÚAN.

La DGFiP es la Dirección General de Finanzas Públicas.En otras palabras, la administración tributaria francesa. Gestiona, entre otras cosas, los impuestos, parte de la recaudación de ingresos públicos, y numerosos expedientes fiscales y financieros de gran confidencialidad. "Bercy" es el nombre que se usa comúnmente para referirse al Ministerio de Economía y Finanzas, ubicado en el distrito de Bercy en París.

El 18 de febrero de 2026, Bercy ya había anunciado el acceso ilegítimo al archivo nacional de cuentas bancarias, FICOBA. FICOBA es el Registro Nacional de Cuentas Bancarias y Cuentas Similares. En ella se detallan las cuentas abiertas en Francia y la identidad de sus titulares. No se trata de un registro exhaustivo de todos los gastos de un ciudadano, pero la información que contiene es altamente confidencial.

Según el Ministerio de Economía y Finanzas, un ciberdelincuente comprometió las credenciales de un funcionario con acceso a los sistemas de intercambio de datos interministeriales. Los datos accedidos y extraídos correspondían a aproximadamente 1,2 millones de cuentas. La información a la que se pudo acceder incluía la identidad, la dirección y los datos bancarios (RIB o IBAN) del titular de la cuenta.

Un extracto de cuenta bancaria (RIB) es el extracto de la cuenta bancaria. LÍBANO es el identificador internacional de una cuenta bancaria. Estos elementos por sí solos no bastan para vaciar una cuenta bancaria. Pero al combinarse con otra información personal, pueden hacer que ciertos fraudes e intentos de robo de identidad resulten mucho más creíbles.

Fuente : Comunicado de prensa del Ministerio de Economía, FICOBA, del 18 de febrero de 2026:

https://presse.economie.gouv.fr/?p=171314

El 13 de agosto de 2026, el Ministerio de Economía y Finanzas emitió otro comunicado oficial. En esta ocasión, un atacante había accedido sin autorización al sistema informático de la DGFiP mediante el robo de identidad. Las investigaciones iniciales confirmaron que dicho acceso había permitido consultar y extraer datos de particulares y profesionales.

Un “sistema de información” No se refiere simplemente a una computadora o un servidor. Es todo el sistema formado por el software, las bases de datos, las cuentas de usuario, las redes, los procedimientos y las personas que permiten a una organización procesar su información. Un ciberataque no siempre significa que un pirata informático haya "roto" técnicamente un servidor.Pueden robar credenciales, engañar a alguien, secuestrar una sesión o suplantar la identidad de un usuario autorizado. Esto es lo que abarca el robo de identidad digital.

Fuente : Comunicado de prensa del Ministerio de Economía, DGFiP, del 13 de agosto de 2026:

https://presse.economie.gouv.fr/?p=182374

En el momento de redactar este informe, la Dirección General de Finanzas Públicas (DGFiP) francesa indica que aún está intentando determinar con precisión qué datos se han visto comprometidos y cuántos usuarios se han visto afectados. Las personas identificadas deberán ser informadas individualmente. La DGFiP ha anunciado que ha notificado a la Autoridad Nacional de Informática y Libertades (CNIL) francesa y ha presentado una denuncia.

Por lo tanto, sería erróneo afirmar hoy que todos los datos fiscales de todos los franceses son públicos. No lo sabemos. Sin embargo, sería igualmente erróneo restarle importancia a lo que se reconoce oficialmente: Se han extraído los datos.Y esta no es la primera vez en 2026.

Fuente : Comunicado de prensa del Ministerio de Economía, DGFiP, del 13 de agosto de 2026:

https://presse.economie.gouv.fr/?p=182374

¿HABRÍA EVITIDO NIS2 LA COMPROMISO CON LA DGFiP?

Nadie puede afirmar eso seriamente. Incluso un sistema muy bien protegido puede ser atacado. NIS2 no es un escudo mágico. Una ley puede imponer normas, controles y obligaciones, pero no puede garantizar que ningún ataque tenga éxito.

Sin embargo, NIS2 impone una lógica de ciberseguridad que va más allá de la simple protección del servidor. También abarca la protección de identidades, derechos de acceso, la cadena de suministro, procedimientos de crisis, continuidad del negocio, capacitación, mecanismos de detección, autenticación y la efectividad real de las medidas de seguridad. Los líderes deben supervisar estos sistemas.

Fuente : EUR-Lex, Directiva NIS2, en particular los artículos 20 y 21:

https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02022L2555-20221227

¿Qué medidas comparables se aplicaban ya con eficacia en la DGFiP? Y, sobre todo, ¿qué medidas no se aplicaban?

La ausencia de NIS2 no es una excusa. Pero su retraso sigue siendo un problema.

La Dirección General de Impuestos y Protección de Datos (DGFiP) francesa no necesitaba una nueva ley europea para comprender que una cuenta informática con altos privilegios requería una sólida protección. El gobierno no tuvo que esperar hasta 2026 para limitar los derechos de acceso, supervisar comportamientos anómalos ni reforzar los procedimientos de autenticación. La propia Agencia Nacional de Ciberseguridad francesa (ANSSI) animaba a las futuras entidades sujetas a la normativa a prepararse para la NIS2 antes de su implementación nacional.

Una "cuenta preferencial" Es una cuenta de computadora con mayores privilegios que una cuenta normal. Puede ver más archivos, modificar configuraciones o administrar ciertas partes del sistema. Cuanto más poder tenga una cuenta, más grave puede ser su vulneración de seguridad. Por ello, estas cuentas deben estar especialmente protegidas, supervisadas y limitadas a lo estrictamente necesario.

Fuente : ANSSI, NIS2 y ReCyF:

https://cyber.sites.beta.gouv.fr/reglementation/cybersecurite-systemes-dinformation/directives-nis-nis2-et-dispositif-saiv/directive-nis-2/

Pero la transposición produce algo más. Transforma principios y buenas prácticas en obligaciones legales estructuradas y modifica el alcance del mecanismo:

El informe de la Asamblea Nacional estima que la entrada en vigor de la NIS2 aumentaría el número de entidades reguladas en Francia aproximadamente treinta veces, desdeaproximadamente de 500 a 15.000. Casi veintidós meses tarde Por lo tanto, no son neutrales ante tal cambio.

Fuente : Asamblea Nacional, informe n.º 1779:

https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw

En este punto, todo el asunto puede resumirse en términos sencillos. Europa solicitó a los Estados miembros que reforzaran sus leyes de ciberseguridad. Francia inició el proceso, pero no logró completar la transposición dentro del plazo establecido. Un artículo añadido al texto francés para proteger el cifrado generó un conflicto documentado con las autoridades de inteligencia. Todavía no sabemos con exactitud qué papel desempeñó este conflicto en el retraso general. Pero mientras esta cuestión siga sin resolverse, los ciberataques y las brechas de seguridad continuarán.

UN EJEMPLO CLAVE PARA OTROS PAÍSES: LO QUE NO SE DEBE HACER

Este caso también debería estudiarse más allá de nuestras fronteras como un ejemplo paradigmático de lo que no debe permitirse. Cuando un país es consciente de la amenaza, cuenta con un marco europeo, posee una agencia nacional de ciberseguridad, ya ha elaborado sus normas y, sin embargo, surge una importante disputa institucional que, según un miembro del parlamento directamente implicado, contribuye al estancamiento general, la responsabilidad política exige que determinemos con exactitud qué ocurrió.

El problema nunca debería limitarse a las oficinas donde existen conflictos entre departamentos. Cuando varios departamentos persiguen objetivos legítimos pero incompatibles, y ninguna autoridad política es capaz de arbitrar con la suficiente rapidez, las consecuencias pueden repercutir en las empresas, las agencias gubernamentales y, en última instancia, en los ciudadanos.

Si las audiencias lo confirman que el conflicto en torno al cifrado contribuyó a paralizar toda la reforma durante meses, Este sería precisamente el tipo de fallo institucional del que otros estados europeos deberían aprender. El conflicto entre la seguridad del cifrado, las necesidades de inteligencia, el calendario parlamentario y la responsabilidad del gobierno nunca debe eclipsar el objetivo principal: proteger eficazmente los sistemas y a la población.

Y LA PARADOJA SE VUELVE TERRIBLE

Cuando se reúne toda la cronología, resulta difícil observar la imagen sin hacerse preguntas:

Fuente : Comisión Europea, julio de 2026:

https://ec.europa.eu/commission/presscorner/detail/en/ip\_26\_1499

De eso, Pedir explicaciones no es hacer teorías conspirativas.Esto es precisamente lo que debería producir el control democrático.

Ahora necesitamos un cronograma oficial y audiencias.

Una "audiencia" parlamentaria Esto implica convocar a funcionarios, expertos o representantes de instituciones ante un comité para que respondan públicamente a las preguntas de los miembros del parlamento. En este sentido, ahora es necesario obtener respuestas documentadas sobre puntos muy específicos:

Porque ahora se trata de cuestiones de responsabilidad política y administrativa.

Y NO, LOS DATOS FISCALES "EN LA VIDA REAL" NO SON PERJUDICIALES.

Muchos ciudadanos aún piensan: «Bueno, tal vez mis datos se filtraron. ¿Y qué? No tengo nada que ocultar». Esto es un error fundamental. Una filtración de datos no solo produce un archivo abstracto almacenado en algún lugar. Puede proporcionar a un estafador los elementos necesarios para que su ataque resulte mucho más creíble.

"Phishing", también conocido como phishingEsto implica suplantar la identidad de una agencia gubernamental, banco, empresa o persona de confianza para engañar a la víctima y lograr que haga clic en un enlace, proporcione una contraseña, transmita información o complete una transacción. Cuanta más información precisa tenga el estafador sobre su víctima, más creíble resultará su plan.

Entre los riesgos específicos se incluyen, en particular:

impots.gouv.fr

con el fin de obtener datos bancarios, contraseñas u otra información confidencial.

Fuente : CNIL, recomendaciones tras una violación de datos:

https://www.cnil.fr/fr/conseils-fuite-vol-donnees

Fuente :

Cybermalveillance.gouv.fr

Suplantación de identidad y phishing de la DGFiP (Direction générale des Finances publiques):

https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/smishing-hameconnage-sms

Fuente : CNIL, violación de datos e IBAN:

https://www.cnil.fr/fr/fuite-de-donnees-sur-internet-et-vol-de-votre-iban-comment-vous-proteger-si-vous-etes-concerne

Fuente :

Cybermalveillance.gouv.fr

Fraude de asesores bancarios:

https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/fraude-faux-conseiller-bancaire

Fuente : Comunicado de prensa del Ministerio de Economía, FICOBA:

https://presse.economie.gouv.fr/?p=171314

Entonces no. La extracción de datos fiscales no es simplemente un archivo informático. que circula por Internet. Puede convertirse en materia prima para fabricar una estafa fiscal personalizada, robar una identidad, dar credibilidad a un asesor bancario falso, atacar a un contribuyente conociendo de antemano su dirección o cierta información financiera, intentar obtener otra información aún más sensible y cotejar estos datos con los de otras filtraciones.

LA CONCLUSIÓN POLÍTICA SE ESTÁ VOLVIENDO DIFÍCIL DE EVITAR.

Sabíamos que existía la amenaza cibernética y las advertencias eran numerosas:

Si desempeñaron o no un papel directo en el incidente de agosto de 2026.Estos fallos, retrasos y decisiones indecisas tienen una consecuencia definida: Están retrasando la plena implementación de un marco de ciberseguridad. que Europa consideró necesaria ya en 2022 y que es obligatoria por ley desde octubre de 2024. Mientras tanto, los incidentes continúan.

Y cuando falla la ciberseguridad pública, no solo quedan expuestas las instituciones abstractas. Se trata de los datos, las cuentas, las identidades y la seguridad concreta de los ciudadanos.Cuando los servicios públicos se socavan entre sí en sus instancias superiores, la responsabilidad política reside precisamente en impedir que la población pague el precio de un arbitraje que nunca se produce.

En otras palabras, La acusación grave no consiste en afirmar que "NIS2 impidió el hackeo".No sabemos nada al respecto. Consiste en constatar que un marco europeo considerado necesario debería haberse transpuesto íntegramente desde octubre de 2024, que existe un importante conflicto institucional en torno a una disposición añadida al texto francés, que el proceso legislativo aún no ha concluido y que, mientras tanto, los sistemas públicos siguen viéndose comprometidos.

Para el ciudadano, este debate institucional no es, por lo tanto, abstracto. Cuando falla la protección, los datos, la identidad, las cuentas y, en ocasiones, el dinero de una persona pueden quedar expuestos.

Por lo tanto, será necesario algo más que simplemente decir: "Aprenderemos de este incidente".

Ahora debemos responder con claridad a cuatro preguntas: