Summary
- El 8 de agosto de 2023, una respuesta de la Police Service of Northern Ireland a una solicitud de libertad de información publicó un libro de Excel que conservaba una hoja fuente con datos de 9.483 agentes y empleados civiles. El archivo estuvo disponible durante algo menos de dos horas y media. No contenía domicilios particulares, pero reunía identificadores, funciones, unidades y lugares de trabajo en un contexto de seguridad donde esa combinación elevaba sustancialmente el riesgo.
- El expediente público no respalda la explicación de un único error individual. Un extracto de recursos humanos permaneció dentro del objeto de publicación; las comprobaciones sucesivas se centraron en la respuesta visible; y la titularidad de la información, la evaluación del riesgo, la formación específica, la clasificación y la garantía sobre el archivo binario final no impidieron que se difundiera material no autorizado.
- La Information Commissioner’s Office concluyó que hubo infracciones negligentes de los artículos 5(1)(f), 32(1) y 32(2) del UK GDPR. Calculó una sanción de 5,6 millones de libras y la redujo a 750.000 libras conforme a su enfoque para el sector público. También documentó miedo, ansiedad y pérdida de control, a la vez que señaló que no había visto pruebas de lesiones físicas causadas por el incidente.
- La responsabilidad duradera exige pruebas operativas: generar un objeto mínimo nuevo, inspeccionar contenido oculto y metadatos, aprobar el archivo exacto que llegará al público, conservar huellas y decisiones, ensayar la retirada, apoyar a las personas afectadas y separar el cierre comunicado por la dirección de una validación independiente de la eficacia.
El objeto publicado era más que la tabla visible
La solicitud pedía cifras de agentes y personal por rango o grado. No requería nombres, números de servicio ni ubicaciones individuales. La respuesta podía haberse producido como una tabla estadística pequeña. Sin embargo, el trabajo comenzó con un extracto mucho más amplio del entorno SAP de recursos humanos. Ese conjunto sirvió para elaborar una tabla dinámica y una pestaña de respuesta, pero la hoja que contenía la descarga original siguió incorporada al libro.
Un libro de cálculo no se limita a las celdas que aparecen cuando se abre. Puede incluir hojas adicionales, fórmulas, rangos con nombre, comentarios, enlaces, valores almacenados y metadatos. La revisión independiente reconstruyó cómo se eliminaron algunas pestañas visibles consideradas innecesarias, mientras que la hoja fuente pasó inadvertida. Varias revisiones posteriores se concentraron en la respuesta que aparecía en pantalla. A las 14:32 del 8 de agosto se publicó el archivo y permaneció accesible durante algo menos de dos horas y media.
La copia tenía 32 columnas físicas, pero una estaba sin utilizar; por eso la resolución final del regulador habla de 31 campos de información usados. Los datos abarcaban a 9.483 agentes y miembros del personal civil. Entre las combinaciones figuraban apellido o iniciales, número de servicio o de empleado, rango o grado, función, unidad organizativa, puesto de trabajo, información de servicio o contractual y género. No había domicilios particulares. Mantener esa frontera evita añadir hechos no sustentados sin restar importancia a la asociación de identidad, función y ubicación.
La agregación convirtió el dato en riesgo para la plantilla
Un campo aislado puede parecer ordinario. Unido a la estructura y los lugares de trabajo de un servicio policial, puede facilitar contactos no deseados, intimidación, análisis de patrones o selección de objetivos. La PSNI declaró que el conjunto había llegado a manos de republicanos disidentes y utilizó esa evaluación para planificar su respuesta. Esa afirmación debe conservar su atribución institucional. El expediente revisado no identifica a cada persona que descargó o redistribuyó el archivo, ni permite inferir su intención.
Retirar el archivo contuvo el punto original de publicación, pero no recuperó las copias ya obtenidas. Una página web puede corregirse; un archivo personal difundido públicamente no puede borrarse de todos los dispositivos, mensajes o archivos privados. La breve ventana de exposición puede limitar oportunidades, pero no demuestra cuántas descargas se realizaron. Por eso la aprobación previa debe ser más exigente cuando el público es abierto, los datos son sensibles y la difusión resulta prácticamente irreversible.
Las consecuencias tampoco fueron iguales para toda la población afectada. Algunas identidades ya estaban asociadas públicamente con la policía; otras personas protegían deliberadamente su ocupación. Representantes de la plantilla describieron cambios de hábitos, ocultación del trabajo, ansiedad, dudas sobre traslados y pérdida de confianza. La ICO registró miedo, ansiedad y pérdida de control como daños reales de intensidad variable, y al mismo tiempo indicó que no había visto pruebas de lesión física derivada de la divulgación.
Las 3.954 autoderivaciones al Emergency Threat Management Group registradas a 30 de agosto de 2023 y las 4.024 a 18 de octubre son indicadores fechados de demanda de evaluación y apoyo, no recuentos de ataques o lesiones demostradas.
La seguridad debía corresponder al contexto
La notificación monetaria final de la ICO es el registro jurídico de referencia. Determinó infracciones del principio de integridad y confidencialidad del artículo 5(1)(f) y de las obligaciones de seguridad de los artículos 32(1) y 32(2) del UK GDPR. Las calificó de claramente negligentes, no intencionadas. La ausencia de intención no elimina el deber de una organización que trata información de una plantilla policial expuesta a amenazas conocidas.
Proteger el acceso al sistema SAP no bastaba. El tratamiento también comprendía la exportación, selección de campos, almacenamiento temporal, preparación, revisión, aprobación y publicación. Cuando una exportación forma parte de una función autorizada, el responsable mantiene obligaciones sobre el flujo posterior. Debe registrar la finalidad, minimizar los campos, clasificar la copia, limitar su conservación, controlar la reutilización, inspeccionar el objeto final y conservar evidencia suficiente para reconstruir la decisión.
El cálculo de la sanción debe explicarse sin sumar etapas alternativas. El regulador calculó 5,6 millones de libras y, aplicando su política para organismos públicos, fijó la multa en 750.000 libras. La reducción atendió al posible efecto de una sanción sobre los servicios públicos; no revocó las infracciones ni convirtió el daño potencial en menor.
La ICO había propuesto también una medida de ejecución. Para el 14 de junio de 2024, la PSNI había entregado instrucciones actualizadas, un registro de auditoría, una lista de control de calidad y una política sobre hojas de cálculo. El regulador consideró reparadas las salvaguardas relevantes frente a datos ocultos y no siguió adelante con aquella medida, aunque mantuvo la multa. Esa conclusión se refiere a una ruta concreta de procesamiento. No acredita la finalización de las 37 recomendaciones, de la modernización tecnológica, de la transformación cultural o de la compensación.
La responsabilidad se reparte según el control práctico
La proximidad al error final no equivale a control exclusivo. La dirección superior controlaba recursos, apetito de riesgo, estructuras de gobernanza y criterios de cierre. Recursos humanos controlaba la extracción, transformación y titularidad operativa del conjunto. Los responsables de libertad de información controlaban la respuesta, el formato, la aprobación, la publicación y la retirada. Las funciones de protección de datos y riesgo debían asesorar, cuestionar y elevar problemas.
Los propietarios tecnológicos podían ofrecer consultas limitadas, zonas controladas, etiquetado, registros y barreras que impidieran trasladar una exportación sensible a un canal público.
La regla de «cuatro ojos» no es suficiente si todos observan la misma pantalla con la misma pregunta. Las revisiones son verdaderamente independientes cuando usan métodos distintos. Una persona comprueba que el contenido responde a la solicitud y cumple el marco de divulgación. Otra enumera hojas y estructuras, revisa metadatos y contrasta el objeto final con una especificación de campos permitidos. En publicaciones de mayor riesgo, una persona responsable debe aceptar expresamente el riesgo residual y dejar constancia de lo que se verificó.
La revisión independiente formuló 37 recomendaciones agrupadas en gobernanza y responsabilidad organizativa, asunción de responsabilidad, fundamentos, intercambio y uso de datos, y cultura, capacidades y talento. El alcance refleja que la hoja omitida fue una causa inmediata y también una señal de debilidades más amplias: titularidad de la información, evaluación de riesgos, formación por funciones, aseguramiento, registros de tratamiento, evaluaciones de impacto, acceso de la función de protección de datos a la alta dirección y deuda técnica de un SAP antiguo y muy personalizado.
Crear la respuesta pública desde un documento vacío
La medida de diseño más sólida consiste en impedir que el archivo de trabajo llegue a ser candidato a publicación. Para una solicitud de estadísticas, una consulta o cálculo aprobado debe escribir solamente los agregados autorizados en un documento nuevo. El enfoque sustractivo exige descubrir y eliminar cada elemento sobrante. El enfoque aditivo exige seleccionar expresamente cada campo antes de incorporarlo. Aun así hay que reconciliar el resultado, pero una hoja fuente completa ya no puede viajar oculta dentro del objeto público.
El formato por sí solo no resuelve el riesgo. Un PDF puede retener metadatos, adjuntos o capas; un CSV elimina múltiples hojas, pero puede contener todas las columnas exportadas; una tabla web puede ocultar información en código o cachés. La garantía consiste en minimizar y revisar el objeto exacto, manteniendo accesibilidad y utilidad, no en suponer que una extensión es segura.
La aprobación debe vincularse al archivo concreto. El registro puede identificar solicitud, sistema de origen, cálculo o consulta aprobada, esquema de campos, preparador, revisores, destino y regla de conservación. Una huella criptográfica del objeto autorizado permite comprobar en la carga que nada cambió después de la revisión. La huella no demuestra que la decisión sustantiva fuera correcta, pero sí que el archivo revisado es el archivo publicado.
Las herramientas pueden enumerar pestañas, estados ocultos, rangos, enlaces externos y propiedades del documento, y comparar lo detectado con un esquema permitido. No sustituyen el juicio. Un patrón puede omitir un identificador inusual o generar falsos positivos. El control responsable combina análisis automatizado, revisión humana con deberes separados y una vía clara para elevar la incertidumbre.
El canal de publicación necesita además registro del usuario y de la huella, autoridad para retirar, procedimientos de eliminación de caché en la medida posible, preservación de evidencia y una cadena de aviso probada para seguridad, privacidad, comunicación, asesoría jurídica, apoyo a la plantilla y supervisión. La retirada es una capacidad operativa que debe ensayarse; nunca debe confundirse con una promesa de recuperar todas las copias.
El cierre requiere una prueba, no un color verde
La PSNI comunicó cambios inmediatos y medidas más amplias. Entre ellas figuran las salvaguardas de publicación aceptadas por la ICO, el Service Data Board, el traslado de la función de SIRO al nivel de Deputy Chief Constable, la sustitución de números de servicio de uso externo por PIN y ayudas de hasta 500 libras para seguridad personal. Son componentes relevantes, pero su eficacia debe evaluarse con resultados.
En junio de 2024, el informe de responsabilidad del Chief Constable registraba 17 recomendaciones completadas. En febrero de 2026, testigos parlamentarios informaron de 29 completas, varias todavía en curso o dependientes de financiación y el regreso del equipo independiente para validar avances. Los testigos utilizaron lenguaje aproximado al hablar del total; las 37 recomendaciones del informe original siguen siendo la referencia estable. La actualización de 2026 no debe presentarse como la conclusión del examen independiente aún pendiente.
Cada cierre debería identificar objetivo de control, ejecutivo responsable, dueño operativo, fecha, evidencia, método de prueba, resultado, excepciones y riesgo residual. Aprobar una política, desplegar un control, lograr su adopción y verificar su eficacia son estados diferentes. Las métricas útiles incluyen bloqueos antes de publicación, excepciones, desacuerdos entre revisores, tiempo de resolución, reincidencias y acciones vencidas. Los incidentes evitados no son ruido: muestran tanto que la barrera funciona como que siguen llegando archivos inseguros.
Cada cifra financiera responde a otra pregunta
En septiembre de 2023 se expuso ante el Parlamento un escenario temprano de entre 174 y 217 millones de libras para recuperación y litigios. No era una factura definitiva. Las cuentas de 2023–2024 registraron 6 millones de libras de financiación inmediata adicional y una provisión de 610.000 libras para la sanción esperada en ese momento. La multa final fue de 750.000 libras. En diciembre de 2025, el Ejecutivo de Irlanda del Norte comprometió 119 millones de libras para costes de la brecha y negociaciones de acuerdos.
Una estimación, una provisión contable, una sanción, una asignación presupuestaria y posibles acuerdos no deben agregarse en un único total. Pueden solaparse, pertenecer a fechas distintas y describir obligaciones diferentes. Una rendición de cuentas útil separa respuesta directa, apoyo, regulación, litigios, transformación de sistemas y coste de oportunidad del personal desviado de sus tareas habituales.
La transparencia necesita ingeniería
La libertad de información no obligó a publicar la base laboral. La petición solicitaba estadísticas. El fallo consistió en no separar de forma fiable la respuesta pública del material sensible empleado para calcularla. Culpar a la transparencia conduciría a una solución equivocada: menos apertura en lugar de una divulgación mejor diseñada.
Una función pública madura define el resultado autorizado, mapea el recorrido de los datos, crea un objeto mínimo, separa deberes, inspecciona el contenedor completo, liga la aprobación a los bytes y prepara una retirada. También presta apoyo individual, protege los registros sensibles de ese apoyo y publica evidencia agregada cuando es posible. Mantiene visibles las incógnitas sobre distribución, daño, coste final, acciones dependientes de financiación y validación independiente.
El expediente contiene mejoras reales y trabajo abierto. Las salvaguardas aceptadas por la ICO y los cambios de gobierno reducen riesgos concretos; la existencia de acciones en curso no equivale a inacción. La disciplina consiste en no cerrar un compromiso antes de disponer de una prueba fechada y reproducible. La lección no es exigir que nadie vuelva a pasar por alto una pestaña. Es diseñar un sistema donde una pestaña olvidada no pueda convertirse silenciosamente en un conjunto público y donde cada afirmación de reparación pueda comprobarse.
Frozen source register
- Police Service of Northern Ireland, Independent Review.
- Police Service of Northern Ireland and Northern Ireland Policing Board, Protecting From Within.
- Information Commissioner’s Office, Police Service of Northern Ireland enforcement record.
- Information Commissioner’s Office, PSNI monetary penalty notice.
- Information Commissioner’s Office, PSNI provisional penalty announcement.
- Information Commissioner’s Office, Guidance on disclosing documents to the public.
- Northern Ireland Policing Board, Publication of the independently led review.
- Northern Ireland Policing Board, Statement on follow-up action.
- Northern Ireland Policing Board, Chief Constable’s Accountability Report — June 2024.
- Police Service of Northern Ireland, Annual Report and Accounts to 31 March 2024.
- UK Parliament Northern Ireland Affairs Committee, Oral evidence, 5 September 2023.
- UK Parliament Northern Ireland Affairs Committee, Staff-association evidence, 12 December 2023.
- UK Parliament Northern Ireland Affairs Committee, Policing Board evidence, 13 December 2023.
- UK Parliament Northern Ireland Affairs Committee, PSNI leadership evidence, 13 December 2023.
- UK Government, Secretary of State’s speech — PSNI data breach.
- UK Government, Information Security Review 2023 Final Report.
- Northern Ireland Department of Justice, PSNI data-breach funding allocation.
- UK Parliament Northern Ireland Affairs Committee, Oral evidence, 25 February 2026.

