Durante el seminario, los participantes abordaron un amplio conjunto de temas diseñados para salvar la brecha entre la política y la práctica. El seminario abordó la gobernanza de la ciberseguridad desde una doble perspectiva: una visión macro, que examina los marcos nacionales e interinstitucionales, y una visión micro, que se centra en la aplicación práctica dentro de las organizaciones, incluidos los CSIRT.
Entre los temas clave se incluyeron los principios y componentes de la gobernanza de la ciberseguridad, la alineación de la gobernanza organizativa con los marcos nacionales y regionales, y la adopción de las mejores prácticas técnicas y operativas para establecer funciones, responsabilidades y procesos claros.
Conclusiones más importantes del seminario:
- La ciberseguridad es más que simple seguridad. Se define como el marco de normas, responsabilidades y prácticas para gestionar y dirigir la ciberseguridad de una organización o una nación.
- La gobernanza macro es esencial para proteger a las sociedades del efecto cascada, que se produce cuando una única infracción puede provocar un efecto dominó en todos los sectores, amenazando la seguridad nacional y la estabilidad económica.
- Se están desarrollando nuevas estrategias de ciberseguridad en todo el mundo, como la Directiva NIS2, elaborada para establecer un nivel alto y uniforme de ciberseguridad en toda la UE.
- Los pilares de la macro gobernanza son: estrategias nacionales, autoridades competentes, cooperación a nivel de la UE y una red de CSIRT.
- Es esencial distinguir entre entidades esenciales (las que pertenecen a sectores altamente críticos) y entidades importantes (las de otros sectores críticos). La principal diferencia es que, aunque ambas tienen obligaciones, las entidades esenciales se enfrentan a medidas de supervisión y ejecución más estrictas.
- A la hora de desarrollar una estrategia de gobernanza de la ciberseguridad, es fundamental tener en cuenta tres elementos clave: una estrategia nacional obligatoria en cada Estado miembro, su naturaleza como documento vivo sujeto a actualizaciones periódicas y la inclusión de estructuras de gobernanza, medidas políticas y objetivos de investigación y educación.
- Es esencial contar con una base jurídica sólida, y la primera medida debería ser la promulgación de una ley nacional de ciberseguridad.
- Debe establecerse una gobernanza clara mediante la definición de las funciones y responsabilidades de liderazgo.
- Un CSIRT nacional debe considerarse un activo estratégico y no simplemente un equipo técnico.
- La cooperación regional es vital, ya que las asociaciones refuerzan la defensa colectiva.
- La gobernanza de la ciberseguridad se define como el marco estratégico y operativo que establece una organización para gestionar los riesgos relacionados con la seguridad de la información y las tecnologías digitales. Su objetivo es proteger los activos digitales, garantizar la continuidad del negocio, cumplir con las normativas y estándares pertinentes y fomentar una sólida cultura de seguridad.
- Los elementos clave de la gobernanza de la ciberseguridad incluyen políticas y procedimientos, funciones y responsabilidades definidas, gestión de riesgos, cumplimiento normativo, cultura de seguridad, supervisión y auditoría, y respuesta a incidentes.
- La gobernanza de la ciberseguridad puede lograrse mediante normas o marcos de referencia, que proporcionan un enfoque estructurado y probado para desarrollar políticas, procedimientos y controles destinados a garantizar la confidencialidad, integridad y disponibilidad de los sistemas de información y los datos de la organización.
LAC4 mantiene su compromiso de apoyar a sus miembros en la creación y el fortalecimiento de su capacidad para implementar marcos eficaces de gobernanza de la ciberseguridad. El séptimo seminario exclusivo para miembros de LAC4, al que asistieron 223 miembros y responsables políticos de los países participantes en LAC4, se diseñó específicamente para profesionales de la ciberseguridad y responsables políticos de los países miembros, entre ellos Antigua y Barbuda, Colombia, Ecuador, El Salvador, Guatemala, Honduras, Panamá, República Dominicana, Uruguay, Bahamas y miembros de RedCLARA.
El seminario destacó la importancia de armonizar las estructuras de gobernanza organizativas y nacionales, fomentar la cooperación regional y traducir las políticas en medidas prácticas para garantizar la seguridad digital, la resiliencia institucional y la continuidad operativa en todos los sectores críticos.
El próximo seminario exclusivo para miembros de LAC4 tendrá lugar en diciembre de 2025.