SANTO DOMINGO, RD. – Una alerta de ciberinteligencia encendió las alarmas en República Dominicana ante la supuesta extracción masiva de información de ciudadanos dominicanos, militares, policías y residentes extranjeros, con un volumen reclamado superior a los 10.2 millones de registros.
Pero, hasta este domingo 20 de septiembre de 2026, la información permanece sin confirmación oficial, por lo que no puede afirmarse que la base nacional de datos haya sido hackeada.
La advertencia señala que un supuesto actor de amenazas identificado como “rannark” habría publicado en foros clandestinos una base de datos que atribuye a República Dominicana.
De acuerdo con la información difundida, el material incluiría nombres, fechas de nacimiento, números de identificación, direcciones, teléfonos, fotografías y, presuntamente, información relacionada con miembros de organismos de seguridad.
La dimensión de la denuncia es particularmente sensible debido a que la República Dominicana se encuentra actualmente en pleno proceso de renovación de la cédula. La Junta Central Electoral (JCE) inició la renovación nacional el 12 de abril de 2026 y tiene previsto concluirla el 31 de marzo de 2027. La institución informó, además, que en agosto alcanzó la cifra de tres millones de ciudadanos cedulados con el nuevo documento.
Una alerta que llega después de otra presunta filtración policial
La nueva advertencia se produce apenas días después de que VECERT Analyzer reportara otra presunta exposición de información relacionada con la Policía Nacional.
El 17 de septiembre, la plataforma alertó sobre una supuesta filtración de aproximadamente 10,000 registros del Sistema Policial de Gestión de Denuncias (SPGD).
La propia empresa clasificó el incidente como “no confirmado” y advirtió que no había podido establecer de manera independiente si los datos eran auténticos, actuales o si provenían directamente de los servidores de la Policía Nacional.
Según la información publicada, entre las medidas recomendadas figuraba una auditoría de las bitácoras del sistema para determinar si alguna cuenta o dirección IP había realizado consultas masivas o exportaciones de información.
¿Qué han hecho las autoridades dominicanas?
Hasta el momento, no aparece publicada una confirmación oficial de la JCE, el Centro Nacional de Ciberseguridad (CNCS), la Policía Nacional o el Poder Ejecutivo que valide la supuesta extracción de los 10.2 millones de registros. Por tanto, tampoco existe evidencia pública suficiente para afirmar que las autoridades hayan confirmado un hackeo de la base nacional.
La JCE, mantiene que su infraestructura de información cuenta con certificaciones internacionales de seguridad. En su portal oficial de la nueva cédula señala que está certificada bajo las normas ISO 27001, relacionada con seguridad de la información, e ISO 22301, vinculada a continuidad del negocio.
Además, la institución continúa ejecutando el proceso nacional de renovación de documentos de identidad, que contempla captura de datos y mecanismos de validación para la nueva cédula.
El reto: determinar de dónde salieron los datos
Uno de los principales interrogantes que plantea la alerta es el origen real de la información.
Incluso si los registros publicados resultaran auténticos, su existencia en manos de terceros no demostraría por sí sola que la JCE o una base estatal central hayan sido vulneradas.
Los datos personales pueden encontrarse en múltiples sistemas públicos y privados, por lo que una investigación tendría que determinar si hubo acceso directo a una plataforma gubernamental, una cuenta comprometida, una base secundaria, una filtración previa o una combinación de fuentes.
República Dominicana cuenta además con la Ley 172-13, que establece el marco de protección integral de los datos personales almacenados en archivos, registros públicos y bancos de datos, tanto públicos como privados.
¿Qué podría estar en riesgo?
De confirmarse la autenticidad de la información divulgada, el impacto potencial sería considerable. La combinación de nombre, fecha de nacimiento, documento de identidad, dirección, teléfono y fotografía podría facilitar intentos de suplantación de identidad, fraude, ingeniería social y ataques dirigidos.
El riesgo sería todavía más delicado si realmente estuvieran incluidos datos de miembros de la Policía Nacional o de las Fuerzas Armadas, debido a que la exposición de información sobre sus identidades, rangos, fotografías o localización podría representar un problema adicional de seguridad.
No obstante, estos posibles efectos deben considerarse como escenarios de riesgo y no como consecuencias ya comprobadas del supuesto incidente.
La ciudadanía, entre la alarma y la verificación
La circulación de estas alertas también plantea otro problema: evitar que una denuncia de ciberseguridad no verificada termine convirtiéndose en una fuente de desinformación.
En el caso de la presunta filtración policial, medios dominicanos que reportaron la alerta recalcaron que la propia plataforma de ciberinteligencia la había catalogado como no confirmada.
Por eso, antes de hablar de un “hackeo de la base nacional”, resulta indispensable que las autoridades determinen si los registros son auténticos, cuándo fueron obtenidos, de qué sistema proceden, si continúan vigentes y si hubo realmente acceso no autorizado a infraestructura estatal.
¿Qué falta por responder?
La alerta deja sobre la mesa varias preguntas que deberán ser respondidas por las instituciones responsables de la seguridad digital y de la identidad nacional:
¿Son auténticos los más de 10 millones de registros? ¿De qué sistema proceden? ¿Fueron obtenidos recientemente o corresponden a una base antigua? ¿Existe evidencia de acceso no autorizado a servidores del Estado? ¿Están comprometidos datos de policías y militares? ¿Cuántas personas podrían estar realmente afectadas? ¿Qué medidas de contención se han activado?
Por ahora, la respuesta oficial a esas interrogantes sigue pendiente de hacerse pública.
Mientras tanto, el caso vuelve a colocar sobre la mesa una realidad cada vez más relevante: la identidad de millones de ciudadanos se ha convertido en uno de los activos más sensibles de la seguridad nacional en la era digital. La confirmación —o descarte— de esta supuesta filtración será determinante para establecer si se trata de una verdadera brecha de seguridad nacional, de una exposición de datos procedentes de otra fuente o de una afirmación no sustentada de un actor de ciberdelincuencia.