Skip to content

Los nuevos desafíos del periodismo en la era digital y de la ciberseguridad

La superficie de ataque de las redacciones se ha ampliado mucho más allá del perímetro clásico de los sistemas editoriales. Las amenazas que pesan sobre el periodismo digital no…

Journaliste en blazer marine analysant des alertes de cybersécurité sur des écrans dans une salle de rédaction moderne
6 min

La superficie de ataque de las redacciones se ha ampliado mucho más allá del perímetro clásico de los sistemas editoriales. Las amenazas que pesan sobre el periodismo digital ya no se limitan al hackeo de cuentas o al denegación de servicio: ahora explotan la infraestructura publicitaria misma, transformando cada impresión de banner en un vector potencial de vigilancia.

Publicidad programática y vigilancia de los periodistas: un ángulo muerto técnico

El ecosistema adtech se basa en subastas en tiempo real que difunden, con cada carga de página, identificadores técnicos (cookies, huellas digitales de dispositivos, geolocalización aproximada). Empresas especializadas en inteligencia publicitaria, a veces denominadas ADINT, agregan estas señales para constituir perfiles granulares.

Aplicado a los periodistas, este mecanismo permite reconstruir sus desplazamientos, las fuentes consultadas y sus hábitos de navegación, sin recurrir a un software espía instalado en el terminal. El Comité para la Protección de los Periodistas (CPJ) ha documentado esta amenaza en un informe especial publicado en septiembre de 2026, señalando casos donde los scripts publicitarios sirven como intermediarios para difundir cargas maliciosas.

La agencia nacional francesa de ciberseguridad confirmó estos riesgos ya en 2025. En Estados Unidos, legisladores alertaron al Pentágono en mayo de 2026 sobre el uso de datos comerciales provenientes de la publicidad en línea para dirigir a personal sensible, un mecanismo directamente aplicable a los profesionales de la información. Observamos que la mayoría de las redacciones aún no integran la capa adtech en su modelado de amenazas, aunque constituye un canal de compromiso pasivo y difícilmente detectable.

Recursos especializados como Cyber Journalisme permiten a los profesionales seguir la evolución de estos vectores de ataque y adaptar sus prácticas de protección digital.

Periodista de investigación masculino trabajando tarde en un portátil con datos cifrados en un espacio de coworking

Ingeniería social dirigida en mensajerías cifradas: phishing de nueva generación

Las campañas de phishing dirigidas a los periodistas se han refinado considerablemente. Los ataques recientes documentados contra periodistas israelíes por grupos iraníes ilustran un patrón recurrente: los operadores crean perfiles creíbles en WhatsApp o Telegram, proponen colaboraciones editoriales, invitaciones a conferencias o propuestas de entrevista relacionadas con el ámbito de cobertura del objetivo.

Los enlaces transmitidos redirigen a falsas páginas de inicio de sesión de Google o archivos infectados. La personalización es tal que el mensaje se inscribe naturalmente en el flujo de trabajo diario del periodista. Este grado de segmentación hace que los filtros anti-phishing clásicos sean en gran medida ineficaces.

Recomendamos tres medidas defensivas inmediatas para las redacciones:

  • Desplegar llaves de seguridad físicas (FIDO2/WebAuthn) como segundo factor de autenticación en todas las cuentas profesionales, única defensa fiable contra el robo de sesión a través de una página de inicio de sesión falsificada
  • Establecer una política de verificación sistemática de nuevos contactos en mensajerías cifradas, con confirmación a través de un canal independiente (llamada telefónica, encuentro físico) antes de cualquier intercambio de documentos
  • Formar a los periodistas para identificar los marcadores de ingeniería social contextual: urgencia artificial, halago profesional, referencias precisas a artículos recientes del objetivo

Cyber Resilience Act europeo y obligaciones de los medios digitales

El Cyber Resilience Act (CRA) europeo modifica el marco regulatorio aplicable a los productos que contienen elementos digitales. Para los medios, el impacto es indirecto pero estructurante: las plataformas de gestión de contenido, las herramientas de colaboración y las aplicaciones móviles de los editores caen dentro del ámbito del reglamento siempre que integren componentes conectados.

Los editores de prensa que desarrollan sus propias aplicaciones o CMS propietarios deberán garantizar un seguimiento de las vulnerabilidades y actualizaciones de seguridad durante toda la vida útil del producto. Este requisito representa un gasto presupuestario que las pequeñas redacciones no habían anticipado.

Articulación con el RGPD y la directiva NIS 2

La conformidad no se trata en silo. El tratamiento de datos personales de las fuentes (contactos, metadatos de comunicación, geolocalización) está bajo el RGPD, mientras que la resiliencia de la infraestructura está bajo NIS 2 para las entidades consideradas proveedores de servicios digitales. Un medio en línea de tamaño intermedio puede verse sujeto simultáneamente a los tres textos, con obligaciones de notificación de incidentes distintas y plazos diferentes.

El European Media Freedom Act (EMFA), que entró en vigor recientemente, añade una capa adicional al regular el uso de software espía contra los periodistas por parte de los Estados miembros. La articulación operativa entre estos textos sigue siendo un tema abierto.

Equipo de periodistas reunidos alrededor de una mesa analizando amenazas digitales y datos de redes sociales

Soberanía digital de las redacciones: alojamiento y dependencia de plataformas

La cuestión de la soberanía digital va más allá del debate político habitual. Para una redacción, se traduce en decisiones técnicas concretas: ¿dónde se alojan los datos editoriales, quién controla las claves de cifrado, cuál es el nivel de dependencia de los servicios en la nube de los gigantes tecnológicos?

Migrar hacia un alojamiento soberano no es suficiente si las herramientas de trabajo colaborativo permanecen con un proveedor extraterritorial. Los metadatos de redacción (quién trabaja en qué tema, a qué hora, con qué fuentes) constituyen un yacimiento de información que la localización del servidor de publicación no protege.

Las redacciones más expuestas, aquellas que cubren temas de defensa, inteligencia o crimen organizado, adoptan progresivamente arquitecturas compartimentadas. El principio: separar físicamente el entorno de investigación y comunicación con las fuentes del entorno de producción editorial. Esta segmentación tiene un costo, pero limita considerablemente el alcance de un compromiso.

Inteligencia artificial e integridad editorial

El uso creciente de la inteligencia artificial generativa en las redacciones crea un paradoja de ciberseguridad. Las herramientas de IA utilizadas para la transcripción, síntesis o traducción manejan contenidos sensibles, a veces grabaciones de fuentes confidenciales. Sin garantía contractual sobre el no aprendizaje a partir de estos datos, el riesgo de fuga informativa es real.

Varias redacciones europeas han comenzado a desplegar modelos de lenguaje alojados localmente para las tareas más sensibles. El sobrecosto de infraestructura es significativo, pero preserva el control editorial y protege las fuentes.

La transformación digital del periodismo no se limita a un cambio de soporte de difusión. Impone una reestructuración completa de la postura de seguridad, desde la capa publicitaria hasta las herramientas de inteligencia artificial, pasando por la conformidad regulatoria europea. Las redacciones que tratan esta dimensión como un tema secundario se exponen a compromisos cuyas consecuencias superan con creces el ámbito técnico.

Los nuevos desafíos del periodismo en la era digital y de la ciberseguridad