Ciberseguridad en entidades públicas: marco práctico de referencia
Las entidades del Estado custodian datos de ciudadanos y operan servicios esenciales. Esta guía resume el marco de controles que debería exigirse a cualquier proveedor de tecnología del sector.
Por qué el sector público tiene un perfil de riesgo distinto
Una empresa privada que sufre una brecha enfrenta pérdida económica y daño reputacional. Una entidad pública enfrenta además la exposición de datos personales de ciudadanos que no eligieron entregarlos a un tercero, y la interrupción de servicios de los que depende población que no tiene alternativa.
Esta asimetría justifica un nivel de exigencia superior, y explica por qué los procesos de contratación de tecnología del Estado incorporan requisitos de seguridad que en el sector privado serían opcionales.
Controles mínimos exigibles
| Ámbito | Control |
|---|---|
| Datos en tránsito | Cifrado obligatorio en todas las comunicaciones, sin excepciones para entornos internos |
| Datos en reposo | Cifrado de bases de datos y de copias de respaldo |
| Acceso | Principio de mínimo privilegio, autenticación de múltiples factores para perfiles administrativos |
| Trazabilidad | Registro de auditoría inalterable de accesos y cambios, con retención definida |
| Respaldo | Copias cifradas en ubicación geográfica distinta, con pruebas periódicas de restauración |
| Continuidad | Objetivos de tiempo y punto de recuperación definidos contractualmente |
| Gestión de vulnerabilidades | Aplicación de parches críticos en ventana definida y auditoría recurrente |
La prueba de restauración es el control más omitido
De todos los controles anteriores, el que con mayor frecuencia figura en el papel sin ejecutarse en la práctica es la prueba de restauración de copias de respaldo.
Una organización puede tener respaldos ejecutándose de forma automática durante años y descubrir, en el momento en que los necesita, que el proceso venía fallando de forma silenciosa, que la copia está incompleta o que el procedimiento de restauración documentado ya no corresponde a la infraestructura actual.
Un respaldo que nunca se ha restaurado en un ejercicio controlado no es un respaldo verificado: es una suposición. La prueba periódica de restauración debería ser una obligación contractual explícita, con evidencia documentada de cada ejercicio.
Respuesta a incidentes
Un plan de respuesta operativo define seis etapas: detección, contención del alcance, análisis del vector y del impacto, erradicación, restauración desde un punto verificado como limpio, y comunicación a las partes afectadas conforme a la normativa de protección de datos.
El elemento que distingue un plan real de uno documental es la asignación nominal de responsabilidades y los canales de escalamiento probados. Un plan que no se ha ensayado nunca se ejecuta bien la primera vez, y la primera vez siempre ocurre en el peor momento.
Cómo evaluar a un proveedor
Preguntas que conviene formular a cualquier proveedor de tecnología antes de contratarlo: ¿en qué ventana de tiempo aplica parches críticos y cómo lo evidencia? ¿Cuándo fue la última prueba de restauración y qué resultado tuvo? ¿Cómo se segrega el acceso de su personal a los datos de la entidad? ¿Qué ocurre con la información al terminar el contrato? ¿Qué documentación técnica queda en poder de la entidad?
La última pregunta es particularmente reveladora. Un proveedor que no puede entregar documentación de arquitectura, operación y recuperación está creando una dependencia que la entidad pagará durante años.
¿Necesita evaluar la postura de seguridad de su entidad?
Escríbanos con el contexto de su organización. Respondemos con criterio técnico, no con un formulario de ventas.
Contactar