La Fiscalía General de la República (FGR) concluyó la investigación sobre el ataque cibernético contra Petróleos Mexicanos ocurrido el 10 de noviembre de 2019, pero Pemex mantiene reservados los detalles del expediente debido a disposiciones del Código Nacional de Procedimientos Penales.
De acuerdo con la información entregada por la empresa mediante la Plataforma Nacional de Transparencia, la autoridad ministerial dictó el 4 de abril de 2024 un Acuerdo de No Ejercicio de la Acción Penal dentro de la carpeta FED/SEIDO/UEIA-ARV-CDMX/000001338/2019. La determinación fue notificada a Pemex el 9 de abril del mismo año.
Sin embargo, la petrolera indicó que la carpeta continúa reservada porque todavía no transcurren tres años desde que la resolución quedó firme. Por ello, en principio, la información podría quedar disponible en abril de 2027, siempre que no exista otra disposición que prolongue la reserva.
Qué información permanece bajo reserva
La solicitud de información buscaba conocer quién realizó el ataque, desde qué país se originó, qué datos o funciones fueron afectados y si Pemex pagó algún monto para recuperar el acceso a sus sistemas.
La empresa no entregó esos datos y argumentó que hacerlos públicos vulneraría el interés público mientras el expediente permanezca reservado. Tampoco informó si impugnó la determinación de la FGR o si inició alguna acción adicional.
El ataque de noviembre de 2019
Tras el incidente, Pemex aseguró que sus sistemas de operación y producción no habían sido comprometidos. La empresa señaló entonces que los intentos de ataque fueron neutralizados y que afectaron el funcionamiento de menos de 5% de los equipos personales de cómputo.
La investigación quedó registrada en documentos de transparencia de Pemex, donde la empresa confirmó la existencia de la denuncia presentada ante la FGR por el evento relacionado con la seguridad de sus sistemas informáticos.
Vulnerabilidades y ciberseguridad
Un informe de la Auditoría Superior de la Federación correspondiente a 2019 había señalado vulnerabilidades en áreas relacionadas con las tecnologías de información y comunicaciones de la petrolera.
Especialistas consultados consideraron que Pemex debe fortalecer su inversión en ciberseguridad y hacer público, cuando sea posible, el plan utilizado para reducir el riesgo de nuevos incidentes. Por ahora, la información sobre el ataque y sus responsables seguirá limitada por la reserva del expediente.
