Pensemos en una secuencia posible. Un sistema de una entidad pública es comprometido. Ese sistema está conectado con otros servicios del Estado. Las credenciales que usa quedan expuestas. Y por ahí, otros servicios quedan en riesgo.
Es un escenario ilustrativo. No describe ningún incidente real ni a ninguna entidad. Pero muestra algo que la integración digital vuelve inevitable: mientras más conectado está el Estado, más rápido puede propagarse un incidente de un sistema a otro.
El problema: ¿quién decide contener?
Ante un incidente así, la pregunta crítica no es solo técnica. Es institucional: ¿quién tiene autoridad para aislar un sistema que es de otra entidad, revocar sus credenciales o desconectar una integración?
Si eso se decide en plena emergencia, se pierden horas decisivas. Por eso quién coordina la contención tiene que estar escrito antes.
La ley que cree CENIT, si esta propuesta avanza, tendría que definir con precisión quién coordina o dispone medidas de contención frente a un riesgo sistémico, y cómo se articula con el Centro Nacional de Seguridad Digital (CNSD), la Secretaría de Gobierno y Transformación Digital (SGTD), los equipos sectoriales y las demás autoridades.
Mi propuesta: una capacidad de emergencia definida por ley
Propongo que CENIT tenga atribuciones expresas para activar medidas de contención cuando un sistema comprometido amenace a otros servicios públicos, en coordinación con el CNSD y las autoridades que ya existen.
No sería una facultad general de intervención ni un segundo centro de mando nacional. Se activaría según la gravedad, con plazo y con obligación de rendir cuentas.
Qué medidas se podrían tomar
| Medida | Para qué |
|---|---|
| Revocar credenciales | Cortar el acceso de cuentas comprometidas |
| Bloquear conexiones | Impedir la comunicación con el sistema afectado |
| Aislar el sistema | Separarlo del resto de la red del Estado |
| Deshabilitar una integración | Cortar el intercambio con otros servicios |
| Activar la recuperación | Restablecer la operación desde respaldos |
| Exigir corrección | Pedir a la entidad que resuelva la vulnerabilidad |
Las medidas tienen que ser proporcionales, limitadas al riesgo y reversibles cuando técnicamente se pueda. Exigir una corrección, además, no es solo técnico: depende de la competencia legal de quien la ordena.
Contener y castigar son cosas distintas
Contener es detener la propagación, proteger la continuidad del servicio y recuperar la operación. Es una decisión técnica, y se toma en horas.
Castigar es determinar responsabilidades y aplicar consecuencias, con debido proceso. Es un procedimiento, y viene después.
Separarlas permite que la respuesta inmediata no dependa de resolver antes un procedimiento sancionador. A la entidad cuyo sistema se aísla no se la está acusando. Se la está protegiendo, junto con las demás.
Sin estos ocho límites, la facultad no debería existir
Una facultad de emergencia sobre los sistemas de otras entidades es poderosa. Por eso solo la acepto con ocho límites escritos:
- Criterios objetivos para activarla.
- Niveles de gravedad que definen qué medidas corresponden.
- Autoridad definida: quién puede decidir.
- Registro de cada decisión.
- Revisión posterior de cada activación.
- Responsabilidad de quien decide.
- Plazo máximo de la medida.
- Coordinación con la entidad afectada.
Una facultad de emergencia sin límites escritos deja de ser una capacidad y se convierte en un riesgo institucional.
Lo que no estoy proponiendo
No propongo un poder unilateral e ilimitado sobre los sistemas de otras entidades. Tampoco propongo vigilar la información de los ciudadanos: las medidas de contención actúan sobre sistemas, conexiones y credenciales, no sobre el contenido de los datos.
La figura jurídica exacta queda para el diseño legal: qué figura, con qué rango normativo y con qué control. Y CENIT, lo repito, es mi propuesta; hoy no existe.
Cómo lo implementaría
- Definir por ley la facultad, sus límites, su relación con el CNSD y la SGTD, y sus controles.
- Aprobar protocolos con niveles de gravedad y medidas para cada nivel.
- Mapear dependencias entre sistemas del Estado, para saber qué puede afectar a qué.
- Acordar con las entidades los mecanismos técnicos para contener rápido y de forma reversible.
- Ejercitar los protocolos en simulacros antes de necesitarlos.
- Rendir cuentas: un informe por cada activación, con motivos, medidas, duración y resultados.
La objeción obvia: demasiado poder concentrado
Una entidad que puede desconectar sistemas de otras podría usar esa facultad de forma abusiva o política. Es la objeción más seria, y por eso los ocho límites no son un complemento. Son la condición para que la facultad exista. Sin ellos, no debería aprobarse.
También se dirá que aislar un sistema puede cortar servicios críticos. Por eso la regla es la proporcionalidad: la medida mínima necesaria, coordinada con la entidad y con prioridad en recuperar.
Y habrá quien vea duplicidad con el CNSD. Lo que planteo exige articulación expresa, no un centro paralelo. La ley tiene que resolver cómo se reparten las funciones.
Qué cambia para el ciudadano
Un incidente en una entidad tiene menos chance de convertirse en una crisis en varias. Los servicios críticos quedan mejor protegidos. Y las decisiones de emergencia quedan registradas y sujetas a revisión.
Hacia 2050
Un Estado cada vez más conectado necesita reglas claras para las emergencias digitales, igual que las tiene para los desastres naturales. Quiero un Perú con una capacidad de contención definida por ley, ejercitada, limitada y controlada, que permita actuar en horas cuando un incidente amenaza a todo el Estado.
Conclusión
En una emergencia digital, descubrir el problema no basta. Alguien tiene que poder contenerlo, y esa capacidad tiene que estar escrita, limitada y controlada antes de que haga falta.
Fuentes
- Propuesta de Letras de Cambio sobre contención de incidentes de ciberseguridad con riesgo sistémico. CENIT es una propuesta editorial de Letras de Cambio; no es una entidad existente.