CENIT·PROPUESTA

La ciberseguridad del Estado no puede ser 200 entidades defendiéndose por separado

Una amenaza que cruza varias entidades necesita una respuesta que también las cruce. El Perú ya tiene capacidad nacional de coordinación en seguridad digital. Propongo fortalecerla con una capacidad común permanente y equipos por sector: ni 200 islas, ni un solo centro que lo haga todo.

No partimos de cero. El Centro Nacional de Seguridad Digital opera en la Presidencia del Consejo de Ministros, dentro del Marco de Confianza Digital. Publica alertas, emite guías y coordina actividades a nivel nacional. En 2026, la PCM hizo el simulacro nacional SIMAC, con la participación de muchas entidades.

Es decir, el país ya tiene capacidad nacional de coordinación. Lo que propongo es fortalecerla e integrarla en una arquitectura operativa más permanente y común.

El problema: una amenaza no respeta organigramas

Imagina cuatro entidades públicas que, en la misma semana, detectan incidentes. En una se usó cierta técnica de ataque. En otra se aprovechó una vulnerabilidad de un proveedor que comparten. En la tercera entraron con una credencial robada que también sirve en una cuarta.

Si cada entidad ve solo su propio incidente, nadie ve el patrón. Y el patrón es justo lo que permitiría anticipar el ataque a las demás.

Las amenazas digitales no se organizan por ministerios. Usan las mismas técnicas, explotan a los mismos proveedores y reciclan las mismas credenciales. Una defensa fragmentada les da ventaja.

Lo que conviene hacer en común

Hay capacidades de ciberseguridad que tienen sentido a escala de todo el Estado:

  • Inteligencia de amenazas: saber qué técnicas y actores están activos.
  • Estándares comunes: requisitos mínimos de seguridad para todas las entidades.
  • Coordinación cuando un incidente afecta a varias entidades.
  • Herramientas compartidas, que ninguna entidad chica podría pagar sola.
  • Respuesta a incidentes, con equipos que apoyen a las entidades afectadas.
  • Monitoreo transversal, cuando corresponda.

No todo tiene que concentrarse en una sola unidad. Pero ninguna entidad debería tener que construir sola su propia inteligencia de amenazas.

Lo que solo puede hacer cada sector

Al mismo tiempo, hay cosas que solo puede hacer quien opera cada sistema: conocer el contexto del sector, llevar la operación diaria, mantener el inventario de activos, responder en el lugar, asegurar el cumplimiento y cuidar la relación con sus usuarios.

Quien opera un sistema sabe qué es crítico en él. Esa responsabilidad no se transfiere.

Mi propuesta: capacidad común más equipos por sector

Ni 200 islas, ni un solo centro que lo haga todo. Centralizar toda la operación de seguridad sería tan frágil como dejar a cada entidad sola: concentraría el riesgo y alejaría las decisiones de quien conoce el sistema.

Propongo combinar una capacidad común, que pone inteligencia, estándares, coordinación y herramientas, con equipos sectoriales que operan, conocen sus sistemas y responden en primera línea.

Cómo se vería una respuesta coordinada

  1. Una o varias entidades detectan una amenaza.
  2. Alertan a la capacidad común.
  3. La capacidad común correlaciona: cruza esa información con otros incidentes.
  4. Identifica qué entidades están afectadas o en riesgo.
  5. Se responde de forma coordinada.
  6. Se recupera el servicio.

El paso decisivo es la correlación: convertir incidentes que vieron entidades distintas en una alerta útil para todas.

Compartir información no es compartir todo

Lo que se comparte en ciberseguridad son indicadores técnicos y patrones de ataque, con reglas de clasificación y con trazabilidad. No se trata de juntar bases de datos de ciudadanos ni de ampliar el acceso a información personal.

Y las facultades concretas de una capacidad central tienen que definirse por ley, respetando las competencias de cada sector.

Cómo lo implementaría

  1. Partir de lo que existe: fortalecer el Centro Nacional de Seguridad Digital con recursos, personal especializado y un mandato operativo permanente.
  2. Obligación de reportar incidentes relevantes, con plazos y formatos comunes.
  3. Crear o fortalecer equipos sectoriales en los sectores críticos: identidad, salud, finanzas públicas, seguridad, energía y telecomunicaciones.
  4. Dar herramientas compartidas a las entidades que no tienen capacidad propia.
  5. Ejercitar seguido: simulacros como el SIMAC, con evaluación pública de resultados agregados.
  6. Medir: tiempos de detección y respuesta, incidentes correlacionados y entidades cubiertas por los estándares.

En la arquitectura que propongo, CENIT se articularía con estas capacidades a través de los estándares comunes. CENIT es mi propuesta, no existe hoy, y su relación con el Centro Nacional de Seguridad Digital tendría que definirse por norma.

La objeción obvia: una capacidad central con tanto acceso es peligrosa

Podría volverse un punto único de falla o un instrumento de control excesivo. Por eso limito lo que se comparte a indicadores técnicos, exijo que sus facultades se definan por ley y dejo la operación en los sectores.

La otra objeción es la falta de talento en ciberseguridad. Es un límite real: ni el Estado ni el mercado tienen suficientes especialistas. Justamente por eso tiene sentido compartir capacidades en lugar de intentar replicarlas en cada entidad.

Qué cambia para el ciudadano

Un ataque detectado en una entidad puede servir para proteger a las demás antes de que las golpee. Servicios digitales del Estado más resistentes. Y tus datos personales mejor protegidos, porque ninguna entidad se defiende sola.

Hacia 2050

La seguridad digital del Estado va a ser tan fuerte como la coordinación entre sus entidades. Quiero un Perú con una capacidad común permanente, equipos sectoriales especializados y reglas claras sobre qué se comparte y quién decide.

Conclusión

Una amenaza que cruza todo el Estado no se puede responder como si cada entidad fuera una isla.

Fuentes

  1. PCM, Centro Nacional de Seguridad Digital y Marco de Confianza Digital.
  2. PCM, simulacro nacional SIMAC 2026.