La vigilancia de un teléfono periodístico puede revelar mucho más que sus mensajes: identifica fuentes, reconstruye agendas, descubre investigaciones en curso y altera las decisiones de una redacción. Un nuevo estudio de la FIP advierte de que las garantías legales siguen rezagadas frente a esa capacidad tecnológica.

La Federación Internacional de Periodistas (FIP) ha presentado Hacked Silence: Journalists and Surveillance — Addressing legal and regulatory challenges, la segunda parte de una investigación mundial sobre la vigilancia de profesionales de la información.
Si el primer estudio describía las herramientas y tácticas utilizadas para seguir, interceptar o infectar los dispositivos de periodistas, el nuevo documento examina las leyes, los controles y los recursos disponibles cuando esa vigilancia se produce. Su conclusión central es que el mercado y la capacidad técnica han crecido más rápido que la rendición de cuentas.
El objetivo indirecto son las fuentes
La vigilancia afecta primero a la seguridad y la intimidad de la persona atacada, pero su alcance profesional es mayor. El acceso a contactos, mensajes, archivos, localizaciones o micrófonos puede descubrir la identidad de informantes, denunciantes de corrupción, defensores de derechos humanos o víctimas de abusos que habían confiado en la confidencialidad periodística.
El daño tampoco exige que se publique la información robada. La mera sospecha de estar vigilado puede llevar a una fuente a guardar silencio y a un periodista a posponer una reunión, abandonar una investigación o evitar un asunto delicado. La FIP describe este efecto inhibidor como una amenaza directa a la función fiscalizadora de la prensa y, por extensión, al derecho de la ciudadanía a conocer hechos de interés público.
«Necesitamos con urgencia leyes más estrictas que definan claramente qué herramientas pueden utilizarse, cuándo y quién puede hacerlo», afirma Zuliana Lainez, presidenta de la FIP. La organización sostiene que la protección no puede depender únicamente de que cada periodista mantenga actualizado su dispositivo o reconozca un mensaje fraudulento: los ataques más sofisticados pueden no requerir ninguna acción de la víctima.
Las normas existen, pero los controles fallan
La abogada y especialista en derechos humanos Paula Ligia Martins firma el informe jurídico completo. El trabajo revisa más de noventa fuentes externas y analiza estándares de Naciones Unidas, la Unión Europea, la Unión Africana y la Organización de Estados Americanos, además de diez casos nacionales: India, Pakistán, Kenia, Italia, Serbia, Brasil, México, El Salvador, Líbano y Jordania.
En todos ellos aparecen, con diferente intensidad, problemas semejantes: excepciones imprecisas por razones de seguridad nacional, contratación opaca de programas espía, controles judiciales o parlamentarios débiles, ausencia de normas específicas para el malware estatal y pocas posibilidades de reparación. Incluso cuando una ley exige autorización previa, la persona vigilada puede no saber nunca que lo fue y carecer de pruebas para recurrir.
El documento distingue entre la interceptación dirigida, limitada y revisable ante una amenaza acreditada y la vigilancia indiscriminada. Para que una injerencia sea compatible con los derechos fundamentales debe estar prevista por la ley, perseguir un fin legítimo, ser necesaria y proporcionada, contar con supervisión independiente y ofrecer un recurso efectivo a la persona afectada.
Del phishing al programa espía mercenario
El estudio se completa con el mapa técnico publicado por la FIP en abril de 2026. Periodistas en Español informó entonces sobre esa infraestructura mundial de vigilancia, que reúne desde correos de suplantación y páginas falsas hasta herramientas como Pegasus, Predator o Graphite, capaces de comprometer un dispositivo y sortear la protección del cifrado al acceder directamente al terminal.
El nuevo informe aporta la otra mitad del problema. No basta con identificar una infección o una campaña de seguimiento: es necesario saber quién autorizó la operación, qué empresa suministró la herramienta, durante cuánto tiempo se utilizó, qué datos fueron obtenidos, quién pudo consultarlos y cómo se destruyeron después.
Los antecedentes muestran además que no se trata de una amenaza teórica. Este periódico ha documentado el caso del periodista Ignacio Cembrero y su petición para identificar a los responsables del espionaje con Pegasus, así como otros ataques contra profesionales en México, Marruecos, El Salvador y distintos países europeos.
Una responsabilidad de los medios, los Estados y las empresas
La FIP sitúa la respuesta en varios niveles. Los Estados deben delimitar por ley quién puede emplear tecnologías intrusivas y bajo qué control; los parlamentos y los tribunales necesitan capacidad real para fiscalizar las operaciones; los fabricantes y proveedores deben responder por la comercialización y el uso de sus productos; y las redacciones deben integrar la seguridad digital en la protección laboral y editorial.
Para los medios, esa resiliencia implica protocolos antes de una crisis: inventario de dispositivos, actualizaciones, autenticación reforzada, canales separados para asuntos sensibles, reducción de datos innecesarios y una vía clara para pedir análisis forense y asistencia jurídica. Ninguna de estas medidas sustituye a la obligación estatal de prevenir e investigar el espionaje ilegítimo, pero puede reducir la exposición y evitar que una persona afronte sola un incidente que afecta a toda la redacción.
El estudio ha sido elaborado en el marco de Brave Media, un consorcio internacional encabezado por BBC Media Action. La FIP publica también una edición web navegable de Hacked Silence. El texto está disponible en inglés y servirá de base para la futura política de la federación sobre vigilancia.



