La Oficina del Inspector General de la Reserva Federal señaló que la falta de coordinación entre varios departamentos retrasó la identificación, notificación y resolución de un incidente de seguridad relacionado con un ex empleado que presuntamente retiró archivos sensibles y confidenciales. Más de un año después, el caso seguía sin resolverse por completo.
La Fed prevé aclarar las responsabilidades de cada departamento y reforzar el procedimiento para escalar las alertas de seguridad antes del primer trimestre de 2027. El incidente afectó a información de la Junta de Gobernadores de la Reserva Federal y del Comité Federal de Mercado Abierto (FOMC), y ha vuelto a poner el foco en los controles documentales durante la salida de empleados y la gestión del riesgo interno.
279 alertas de pérdida de datos en el caso de 2024
En un informe publicado el 28 de septiembre, la oficina del inspector general indicó que el caso afectaba a un antiguo empleado de la División de Finanzas Internacionales. En los tres meses anteriores a su jubilación, la persona generó 279 alertas del sistema de prevención de pérdida de datos (DLP). De ellas, 111 se identificaron como posiblemente relacionadas con información confidencial del FOMC. Las alertas coincidieron con un viaje privado del empleado a un país sujeto a restricciones.
La investigación concluyó que el ex empleado pudo haber utilizado memorias USB sin cifrar para retirar cientos de archivos con información sensible y confidencial de la Junta de Gobernadores y del FOMC. El informe indicó que el incidente de 2024 no se había cerrado por completo y que no se había recuperado todo el material pertinente.
La oficina del inspector general emitió una alerta de gestión preliminar después de expresar inquietud por la forma en que la Fed estaba manejando el caso, antes de que concluyera la auditoría prevista.
Los departamentos no tenían claro quién debía escalar las alertas
Entre los equipos que revisaron las alertas estaban el de operaciones de seguridad de la información, el programa de gestión de archivos, la División de Finanzas Internacionales y la Secretaría del FOMC. La oficina del inspector general señaló que es posible que las circunstancias no se documentaran ni se elevaran adecuadamente a través de la cadena de mando.
El equipo de seguridad de la información entendía que su función se limitaba a avisar al programa de gestión de archivos. Por su parte, el personal de la Secretaría del FOMC creía que el departamento jurídico ya había sido informado, cuando no era así.
Según el informe, los departamentos no compartían un criterio común sobre quién debía escalar las alertas y dirigir el caso hasta su resolución. En la práctica, la respuesta dependió demasiado del departamento al que pertenecía el empleado. La oficina del inspector general identificó esta falta de claridad en el reparto de responsabilidades como uno de los motivos por los que el caso permaneció abierto durante tanto tiempo y señaló la necesidad de un marco uniforme para gestionar el riesgo interno.
Antecedentes de seguridad documental en 2021 y 2023
El ex empleado ya había estado relacionado con otros incidentes de seguridad documental. En 2021, la División de Finanzas Internacionales supo que había copiado archivos confidenciales y sensibles del FOMC en una memoria USB sin cifrar. El empleado afirmó que había sido un error.
En 2023 intentó enviar información sensible del FOMC a una cuenta de correo personal, pero la transferencia no llegó a completarse.
La oficina del inspector general señaló que los posibles incumplimientos anteriores —confirmados o no—, la próxima salida del empleado y sus repetidos viajes internacionales eran señales que deberían haberse evaluado conjuntamente en una revisión del riesgo interno. El informe no concluyó que todos los archivos se hubieran transferido o divulgado sin autorización. Sí indicó que los departamentos no establecieron los hechos con rapidez, lo que dificultó resolver el incidente.
Auditoría de 2025 y medidas correctivas
La auditoría de 2025 del inspector general abarcó a todas las personas que dejaron la Junta de Gobernadores de la Reserva Federal entre el 1 de enero y el 31 de diciembre de 2024, incluidos los becarios. Durante ese periodo, los empleados que se marchaban presentaron 18 solicitudes para retirar información. Por separado, el equipo de operaciones de seguridad de la información notificó al programa de gestión de archivos cinco casos que podrían haber implicado la retirada de información por parte de empleados salientes.
La oficina del inspector general recomendó reforzar los controles de gestión de incidentes para evitar que los empleados retiren material sensible sin autorización al dejar la Fed. El banco central prevé implantar procedimientos revisados antes del primer trimestre de 2027, definir las funciones de cada departamento y mejorar la escalada de las alertas de seguridad.
El informe forma parte de una serie de revisiones recientes sobre la gestión de la información y los controles internos de la Fed. En junio, la oficina del inspector general examinó la gestión de los riesgos asociados a los viajes internacionales. En julio publicó otro informe sobre la prevención de divulgaciones no autorizadas de información y análisis propios por parte de empleados y funcionarios.