Fallo de seguridad del CRIM habría expuesto números de Seguro Social de cerca de un millón de personas

Publicado: Julio 9, 2026 2:30 pm
 Fallo de seguridad del CRIM habría expuesto números de Seguro Social de cerca de un millón de personas

Una vulnerabilidad en el Catastro Digital del Centro de Recaudación de Ingresos Municipales (CRIM) habría dejado expuestos los números de Seguro Social de aproximadamente un millón de personas en Puerto Rico, según una investigación del Centro de Periodismo Investigativo (CPI) y ProPublica.

De acuerdo con la investigación, aunque las búsquedas normales en el mapa interactivo de propiedades no mostraban información confidencial, personas con conocimientos sobre el funcionamiento de sitios web podían descargar datos personales, incluyendo números de Seguro Social, sin necesidad de utilizar un nombre de usuario ni contraseña.

El CPI y ProPublica notificaron al CRIM sobre la vulnerabilidad a mediados de junio y proporcionaron detalles específicos sobre el servidor y las carpetas donde se encontraba la información comprometida. Sin embargo, el director ejecutivo del CRIM, Javier García Cintrón, negó que existiera una vulnerabilidad y aseguró que la plataforma no contenía ni mostraba información personal confidencial. Días después de la notificación, los medios pudieron comprobar que los fallos habían sido corregidos, aunque García sostuvo que no se realizó ninguna corrección porque, según él, el problema nunca existió.

El CRIM tampoco notificó el incidente al Puerto Rico Innovation & Technology Service (PRITS), a pesar de que el protocolo gubernamental exige reportar cualquier incidente de seguridad sospechoso. La agencia tampoco contempla notificar a los ciudadanos cuyos números de Seguro Social pudieron haber quedado expuestos, al insistir en que ninguna información protegida estuvo en riesgo.

La revelación ocurre en medio de un aumento de los ataques cibernéticos contra el Gobierno de Puerto Rico. Según datos de PRITS citados en la investigación, durante el año se han registrado más de dos millones de intentos de ciberataques, y cerca de la mitad fueron clasificados como incidentes críticos por su posible impacto en operaciones gubernamentales y datos sensibles.

Expertos en ciberseguridad advirtieron que muchas agencias todavía no han implementado plenamente los estándares establecidos por la Ley 40 de 2024. Un informe de la Oficina del Inspector General encontró deficiencias en 90 agencias gubernamentales y reveló que el 60% no había realizado evaluaciones de vulnerabilidad de sus sistemas tecnológicos.

La posible exposición de datos genera preocupación adicional debido a que compañías privadas utilizan información pública del Catastro Digital para recopilar y comercializar datos relacionados con propiedades. Al menos tres empresas consultadas por el CPI y ProPublica aseguraron que desconocían la vulnerabilidad y que no accedieron a información sensible.

ADVERTISING
.