El taller inició con palabras de Adolfo Campos, Oficial Político de la Delegación de la Unión Europea en Panamá; Francisco Guinard, Subadministrador General de la Autoridad Nacional para la Innovación Gubernamental (AIG); y César Moliné, Director Regional de LAC4.
A lo largo de la sesión se analizó la importancia de las Infraestructuras Críticas (IC) y la relevancia de distinguirlas adecuadamente, incluyendo a las Infraestructuras Críticas de Información (ICI) como parte fundamental de las IC. En particular, la sesión se centró en medidas y mecanismos efectivos para proteger las ICI, tomando como referencia los marcos normativos de la Unión Europea y las prácticas líderes de Estonia en este ámbito. Las discusiones enfatizaron la importancia de combinar regulaciones y políticas de seguridad actualizadas con ejercicios prácticos y pruebas, involucrando la colaboración entre instituciones públicas y actores del sector privado.
Aspectos clave para una CIIP exitosa incluyen:
- La infraestructura crítica se concibe generalmente como los sistemas, servicios y funciones esenciales cuya interrupción o destrucción tendría un impacto debilitante en la salud y seguridad públicas, el comercio y la seguridad nacional, o en cualquier combinación de estos aspectos.
- Es fundamental identificar y priorizar los servicios realmente esenciales; intentar proteger todo por igual puede dispersar recursos y poner en riesgo los sistemas más críticos.
- La modernización de leyes y regulaciones de ciberseguridad es indispensable para salvaguardar las redes e infraestructuras nacionales.
- Comprender cómo las infraestructuras críticas sostienen funciones sociales clave —como la salud pública, la economía y la seguridad nacional— ayuda a priorizar esfuerzos, especialmente en entidades de alto impacto.
- Los proveedores deben realizar evaluaciones de riesgo como parte obligatoria de sus responsabilidades. El Estado puede revisar estos procesos para garantizar que se cumplan conforme a las leyes aplicables.
- Contar con planes de respuesta claros y bien definidos es esencial para evitar que las interrupciones escalen en crisis.
- Los operadores de ICI deben asumir la responsabilidad plena sobre toda la infraestructura, incluyendo componentes tercerizados.
- Los gobiernos no solo deben crear políticas específicas, sino también promover el uso de tecnologías avanzadas y eficientes para proteger las ICI.
- Adoptar un estándar de seguridad de la información proporciona una hoja de ruta confiable para cumplir con los requisitos mínimos de ciberseguridad.
- La protección de las ICI debe basarse en cuatro principios fundamentales: responsabilidad del operador, defensas basadas en riesgos, mitigación de impactos y colaboración sólida entre sectores.
- La CIIP es una responsabilidad compartida entre las instituciones públicas y el sector privado.
- Una estrategia de protección efectiva requiere recursos adecuados, personal calificado, procesos robustos y tecnología apropiada.
- Los ejercicios de simulación de crisis (tabletop) y en tiempo real son esenciales para poner a prueba y mejorar la capacidad de respuesta ante ciberincidentes.
- Las pruebas de penetración desempeñan un papel clave en la identificación de vulnerabilidades críticas en las ICI.
- En caso de incidentes, se necesitan capacidades forenses, incluida la detección de malware y elaboración de informes detallados, para un análisis exhaustivo y la recuperación.
- Asignar un punto de contacto designado en cada servicio esencial facilita la coordinación durante un ciberataque.
- El intercambio continuo de información, mediante reportes o eventos, sobre amenazas emergentes y prácticas de ciberseguridad, es vital para mantener las defensas actualizadas.