{"id":1503,"date":"2026-09-23T11:10:00","date_gmt":"2026-09-23T11:10:00","guid":{"rendered":"https:\/\/letrasdecambio.com\/?p=1503"},"modified":"2026-09-23T22:46:05","modified_gmt":"2026-09-23T22:46:05","slug":"estado-digital-sin-ciberseguridad-vulnerable","status":"publish","type":"post","link":"https:\/\/letrasdecambio.com\/en\/estado-digital-sin-ciberseguridad-vulnerable\/","title":{"rendered":"Un Estado digital sin ciberseguridad es un Estado m\u00e1s vulnerable, no m\u00e1s moderno"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Cuando un tr\u00e1mite pasa a un sistema digital, puede mejorar la experiencia del ciudadano y la gesti\u00f3n del Estado. Pero tambi\u00e9n aumenta la dependencia de esa infraestructura: de que est\u00e9 disponible, de sus datos y de qui\u00e9n puede entrar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un expediente en papel se puede perder o alterar, pero eso suele afectar un caso. Un sistema digital comprometido puede afectar a miles o millones de personas al mismo tiempo. La escala que hace valiosa la digitalizaci\u00f3n es la misma que multiplica el da\u00f1o de una falla de seguridad.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La cadena que casi nadie explica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Toda transformaci\u00f3n digital trae esta secuencia:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>M\u00e1s servicios digitales.<\/li>\n\n<li>M\u00e1s dependencia tecnol\u00f3gica.<\/li>\n\n<li>M\u00e1s superficie posible de ataque.<\/li>\n\n<li>M\u00e1s necesidad de resiliencia.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Resiliencia es la capacidad de seguir operando y de recuperarse despu\u00e9s de un incidente. Tiene que planificarse desde el dise\u00f1o, junto con el resto de la arquitectura, no como reacci\u00f3n cuando el problema ya pas\u00f3.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Proteger un servicio p\u00fablico significa tres cosas<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Confidencialidad:<\/strong> que los datos del ciudadano los vea solo quien debe verlos.<\/li>\n\n<li><strong>Integridad:<\/strong> que la informaci\u00f3n no se pueda alterar sin autorizaci\u00f3n ni sin dejar rastro.<\/li>\n\n<li><strong>Disponibilidad:<\/strong> que el servicio funcione cuando el ciudadano lo necesita.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si falla cualquiera de las tres, falla el servicio p\u00fablico, no solo el sistema. Una filtraci\u00f3n de datos, un registro alterado o una plataforma ca\u00edda el d\u00eda del vencimiento son fallas del Estado frente al ciudadano.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Los riesgos que cualquier servicio tiene que resistir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ransomware, robo de credenciales, fraude, ca\u00edda de servicios, alteraci\u00f3n de datos y dependencia de proveedores. Son categor\u00edas de riesgo, no casos atribuidos: no hablo aqu\u00ed de incidentes concretos ni de entidades espec\u00edficas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Poner la seguridad al final es ponerla tarde<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En muchos proyectos la secuencia es: dise\u00f1o, desarrollo, lanzamiento y, al final, seguridad. La que propongo es otra: dise\u00f1o, desarrollo, lanzamiento y operaci\u00f3n, con la seguridad presente en todas las etapas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Corregir la seguridad al final suele costar m\u00e1s y puede obligar a rehacer partes estructurales del sistema. Un sistema mal dise\u00f1ado desde la seguridad no se arregla con un antivirus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mi propuesta: ocho decisiones antes de construir o contratar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Propongo que todo servicio digital del Estado resuelva estas ocho cosas antes de construir o contratar la soluci\u00f3n:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Arquitectura:<\/strong> c\u00f3mo se ordenan los componentes y d\u00f3nde est\u00e1n los l\u00edmites de confianza.<\/li>\n\n<li><strong>Identidad:<\/strong> c\u00f3mo se identifica a usuarios y sistemas.<\/li>\n\n<li><strong>Accesos:<\/strong> qui\u00e9n puede hacer qu\u00e9.<\/li>\n\n<li><strong>Monitoreo:<\/strong> c\u00f3mo se detecta un comportamiento raro.<\/li>\n\n<li><strong>Respaldos:<\/strong> qu\u00e9 se respalda, cada cu\u00e1nto y d\u00f3nde.<\/li>\n\n<li><strong>Recuperaci\u00f3n:<\/strong> cu\u00e1nto se tarda en restablecer el servicio.<\/li>\n\n<li><strong>Respuesta a incidentes:<\/strong> qui\u00e9n hace qu\u00e9 cuando algo falla.<\/li>\n\n<li><strong>Pruebas:<\/strong> c\u00f3mo se verifica que todo lo anterior funciona.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Ninguna es una decisi\u00f3n t\u00e9cnica menor. Todas definen qu\u00e9 pasa el d\u00eda en que algo falla.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Lo que no estoy diciendo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">No digo que digitalizar sea peligroso. Un tr\u00e1mite en papel tambi\u00e9n se pierde, se altera y se cae. Digo algo m\u00e1s exigente: digitalizar bien obliga a dise\u00f1ar la seguridad al mismo tiempo que el servicio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La alternativa a un servicio digital mal protegido no es volver al papel. Es hacerlo bien.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo lo implementar\u00eda<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Incluir las ocho decisiones como requisito<\/strong> en los t\u00e9rminos de referencia de todo proyecto digital del Estado, seg\u00fan la criticidad del servicio.<\/li>\n\n<li><strong>Clasificar los servicios por criticidad:<\/strong> no se protege igual un portal informativo que el sistema de identidad o de pagos.<\/li>\n\n<li><strong>Exigir planes de recuperaci\u00f3n probados<\/strong>, no solo escritos.<\/li>\n\n<li><strong>Verificar antes de lanzar:<\/strong> pruebas de seguridad independientes en los servicios cr\u00edticos.<\/li>\n\n<li><strong>Medir en operaci\u00f3n:<\/strong> incidentes, tiempo de detecci\u00f3n y tiempo de recuperaci\u00f3n.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">En mi propuesta de CENIT, estos requisitos formar\u00edan parte de los est\u00e1ndares comunes del Estado. CENIT es mi propuesta; hoy no existe.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La objeci\u00f3n obvia: encarece y retrasa los proyectos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed, sube el costo inicial. Pero baja el costo total, porque evita rehacer cosas y, sobre todo, evita el costo de un incidente grave.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La otra objeci\u00f3n es que muchas entidades no tienen personal especializado para cumplir esto. Es un problema real, y por eso la seguridad del Estado necesita capacidades compartidas. Eso lo desarrollo en otro art\u00edculo de esta serie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 cambia para el ciudadano<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Servicios digitales que protegen tus datos, que no se alteran sin dejar rastro y que funcionan cuando los necesitas. Y un Estado que, cuando pasa algo, sabe c\u00f3mo responder y cu\u00e1nto va a tardar en recuperarse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Hacia 2050<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mientras m\u00e1s funciones del Estado dependan de sistemas digitales, m\u00e1s la ciberseguridad se vuelve una condici\u00f3n de la continuidad del propio Estado. Quiero ver un Per\u00fa con servicios p\u00fablicos digitales dise\u00f1ados para resistir, detectar y recuperarse, con la seguridad metida desde el primer d\u00eda de cada proyecto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusi\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un servicio digital que no se puede proteger ni recuperar no es infraestructura moderna. Es una vulnerabilidad con una interfaz bonita.<\/p>","protected":false},"excerpt":{"rendered":"<p>Digitalizar un servicio es trasladar una funci\u00f3n del Estado a una infraestructura. Esa dependencia no es un argumento contra digitalizar. Es un argumento para dise\u00f1ar la seguridad al mismo tiempo que el servicio. La seguridad no es un m\u00f3dulo que se agrega al final.<\/p>","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_kadence_starter_templates_imported_post":false,"_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":"","rank_math_title":"Ciberseguridad en el Estado digital: desde el dise\u00f1o","rank_math_description":"Digitalizar sin seguridad hace al Estado m\u00e1s vulnerable, no m\u00e1s moderno. Ocho decisiones que todo servicio p\u00fablico digital debe tomar antes de construirse.","rank_math_focus_keyword":"ciberseguridad Estado peruano","rank_math_canonical_url":"","rank_math_facebook_title":"Un Estado digital sin ciberseguridad es m\u00e1s vulnerable","rank_math_facebook_description":"La seguridad no es un m\u00f3dulo que se agrega al final. Confidencialidad, integridad y disponibilidad desde el dise\u00f1o.","rank_math_facebook_image":"","rank_math_twitter_title":"","rank_math_twitter_description":"","ldc_sources":"Propuesta de Letras de Cambio sobre ciberseguridad desde el dise\u00f1o en los servicios digitales del Estado. CENIT es una propuesta editorial de Letras de Cambio; no es una entidad existente.","ldc_kicker":""},"categories":[31],"tags":[],"tipo-editorial":[38],"class_list":["post-1503","post","type-post","status-publish","format-standard","hentry","category-cenit","tipo-editorial-posicion"],"_links":{"self":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts\/1503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/comments?post=1503"}],"version-history":[{"count":1,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts\/1503\/revisions"}],"predecessor-version":[{"id":1572,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts\/1503\/revisions\/1572"}],"wp:attachment":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/media?parent=1503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/categories?post=1503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/tags?post=1503"},{"taxonomy":"tipo-editorial","embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/tipo-editorial?post=1503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}