Inicio / Conocimiento / Ciberseguridad en entidades públicas: ma…
Guía · Sector Público

Ciberseguridad en entidades públicas: marco práctico de referencia

Las entidades del Estado custodian datos de ciudadanos y operan servicios esenciales. Esta guía resume el marco de controles que debería exigirse a cualquier proveedor de tecnología del sector.

Publicado el 15 de julio de 2025 · Draco Servicios

Por qué el sector público tiene un perfil de riesgo distinto

Una empresa privada que sufre una brecha enfrenta pérdida económica y daño reputacional. Una entidad pública enfrenta además la exposición de datos personales de ciudadanos que no eligieron entregarlos a un tercero, y la interrupción de servicios de los que depende población que no tiene alternativa.

Esta asimetría justifica un nivel de exigencia superior, y explica por qué los procesos de contratación de tecnología del Estado incorporan requisitos de seguridad que en el sector privado serían opcionales.

Controles mínimos exigibles

ÁmbitoControl
Datos en tránsitoCifrado obligatorio en todas las comunicaciones, sin excepciones para entornos internos
Datos en reposoCifrado de bases de datos y de copias de respaldo
AccesoPrincipio de mínimo privilegio, autenticación de múltiples factores para perfiles administrativos
TrazabilidadRegistro de auditoría inalterable de accesos y cambios, con retención definida
RespaldoCopias cifradas en ubicación geográfica distinta, con pruebas periódicas de restauración
ContinuidadObjetivos de tiempo y punto de recuperación definidos contractualmente
Gestión de vulnerabilidadesAplicación de parches críticos en ventana definida y auditoría recurrente

La prueba de restauración es el control más omitido

De todos los controles anteriores, el que con mayor frecuencia figura en el papel sin ejecutarse en la práctica es la prueba de restauración de copias de respaldo.

Una organización puede tener respaldos ejecutándose de forma automática durante años y descubrir, en el momento en que los necesita, que el proceso venía fallando de forma silenciosa, que la copia está incompleta o que el procedimiento de restauración documentado ya no corresponde a la infraestructura actual.

Un respaldo que nunca se ha restaurado en un ejercicio controlado no es un respaldo verificado: es una suposición. La prueba periódica de restauración debería ser una obligación contractual explícita, con evidencia documentada de cada ejercicio.

Respuesta a incidentes

Un plan de respuesta operativo define seis etapas: detección, contención del alcance, análisis del vector y del impacto, erradicación, restauración desde un punto verificado como limpio, y comunicación a las partes afectadas conforme a la normativa de protección de datos.

El elemento que distingue un plan real de uno documental es la asignación nominal de responsabilidades y los canales de escalamiento probados. Un plan que no se ha ensayado nunca se ejecuta bien la primera vez, y la primera vez siempre ocurre en el peor momento.

Cómo evaluar a un proveedor

Preguntas que conviene formular a cualquier proveedor de tecnología antes de contratarlo: ¿en qué ventana de tiempo aplica parches críticos y cómo lo evidencia? ¿Cuándo fue la última prueba de restauración y qué resultado tuvo? ¿Cómo se segrega el acceso de su personal a los datos de la entidad? ¿Qué ocurre con la información al terminar el contrato? ¿Qué documentación técnica queda en poder de la entidad?

La última pregunta es particularmente reveladora. Un proveedor que no puede entregar documentación de arquitectura, operación y recuperación está creando una dependencia que la entidad pagará durante años.

¿Necesita evaluar la postura de seguridad de su entidad?

Escríbanos con el contexto de su organización. Respondemos con criterio técnico, no con un formulario de ventas.

Contactar