Ciberilatam 004

CIBER REVISTA DE CIBERSEGURIDAD Nº 4 SEGUNDO SEMESTRE 2025 Únete al primer medio especializado en la ciberseguridad de Latinoamérica MONOGRÁFICO SOBRE CIBERSEGURIDAD EN INFRAESTRUCTURAS CRÍTICAS Forma parte de nuestra comunidad experta

Editorial Mismos retos, mayor exigencia La sociedad, a nivel mundial, vive un contexto marcado por una hiperconectividad sin precedentes. Una hiperconectividad que, además de traer innumerables beneficios, también expone a nuevos peligros. Y si a ello le añadimos el auge imparable de la inteligencia artificial, con sus ventajas y desventajas, el resultado es un panorama repleto de desafíos al que organizaciones y usuarios deben enfrentarse con mayor preparación, conocimiento y confianza en lo que se refiere a su protección digital. Así podríamos resumir, de forma muy breve, el panorama de la ciberseguridad en este 2025. Año en el que el ransomware ha sido todavía más selectivo y en el que se han visto comprometidas empresas estratégicas, muchas de ellas a través de su cadena de suministro. A través de ataques como estos −a los que se añaden otros como el phishing o los ataques a redes OT− se han paralizado operaciones críticas. Aquí queda clara, por tanto, la necesidad de reforzar la resiliencia en todo tipo de organizaciones, en especial aquellas que ofrecen servicios esenciales y críticos para la sociedad. Precisamente sobre esto volverá a poner el foco el III Congreso de Ciberseguridad en Infraestructuras Críticas y Servicios Esenciales de México, organizado por Ciberilatam. Esta edición analizará, en concreto, la ciberprotección de este tipo de enclaves en una situación geopolítica convulsa, el papel de las nuevas tecnologías y las situaciones que ponen en jaque a los países en materia de ciberdefensa, entre otros temas. Todos estos retos, indudablemente, también marcarán las agendas de los profesionales de la ciberseguridad en 2026. Eso sí, la protagonista continuará siendo la evolución acelerada de la inteligencia artificial, tanto como herramienta defensiva como vector de ataque. Veremos campañas más sofisticadas, generación de deepfakes aún más realistas, automatización de fraudes y adaptación en tiempo real de tácticas de ataque, entre otras muchas cosas. De todo ello seguiremos informando desde Ciberilatam, que en 2025, al igual que el mercado de la ciberseguridad, ha crecido sustancialmente. Y más que lo hará en el futuro. El techo de ambos −sector y medio de comunicación− no tiene límite. Eso sí, las organizaciones deben tener claro que el escenario actual es más complejo y con amenazas más diversas, y que se enfrentan a un nuevo listón de exigencias, independientemente de su sector de actividad. La ciberseguridad exige, actualmente, anticipación, mayor automatización en la detección y respuesta y una resiliencia capaz de sostener operaciones incluso bajo presión constante. Solo aquellas entidades que fomenten la colaboración, apuesten por la innovación tecnológica, estén concienciadas sobre los riesgos digitales e incluyan la ciberseguridad en sus estrategias corporativas estarán verdaderamente preparadas para afrontar los desafíos emergentes y reforzar su protección digital a corto, medio y largo plazo. Queda clara la necesidad de reforzar la resiliencia en todo tipo de organizaciones, especialmente aquellas que ofrecen servicios esenciales y críticos para la sociedad / Segundo semestre 2025 3

Sumario / Segundo semestre 2025 4 18 20 14 10 Corporativo Escucha los últimos podcast de Ciberilatam en nuestro Canal, Spotify, Amazon Music o Apple Podcast Entrevista Carlos Leonardo, director ejecutivo del Centro Nacional de Ciberseguridad de República Dominicana Entrevista Daniel Álvarez Valenzuela, director de la Agencia Nacional de Ciberseguridad de Chile Artículo “Infraestructuras críticas: cuando compartir alertas salva países”; por Diego Subero (Organización de los Estados Americanos) 8 10 22 20 14 18 24 42 Entrevista Luis Esparza, jefe de Ciberseguridad del Ministerio de Seguridad Pública de la República de Panamá y miembro del Grupo de Tareas Conjuntas de Ciberdefensa Artículo “Ciberseguridad y resiliencia en los servicios esenciales”; por Javier Candau (Centro Criptológico Nacional) Cuestionario Ciberseguridad en infraestructuras críticas: los grandes retos actuales Entrevista Carlos Antúnez Morales, asesor del Ministerio de Seguridad Pública de la República de Panamá

Sumario / Segundo semestre 2025 5 STAFF 50 44 Artículo “Ciberseguridad e infraestructuras críticas en el hub logístico de Panamá”; por Carlos Enrique Ungo (Panama Ports Company) Entrevista Ángela María Vaca, directora de Programas de Innovación de Asobancaria Cuestionario Las ciberamenazas que más sufren las infraestructuras críticas en la actualidad Entrevista Mar López, CEO de Sofistic Entrevista Sergio Reynoso Pérez, presidente de ALAPSI 50 46 66 74 CIBERILATAM Directora Yolanda Duro Subdirector Juanjo Arenas Redactores Bernardo Valadés, Enrique González, Marta Serrano, Leticia Duque y Jaime Sáez Colaboradora Gabriela Bustelo Área digital Laura Borredá y Natividad Benéitez Publicidad Paloma Melendo y Virginia Alcalde DIseño y maquetación Macarena Fdez. López Administración Vanessa Aranaz Fotografía: Banco de imágenes GettyImages Fotomecánica e impresión: COMECO GRÁFICO S.L.U. GRUPO BORRMART Presidenta - CEO Ana Borredá Presidente honorífico Fco. Javier Borredá Martín Adjunto a la presidencia Antonio Caballero Borredá Director para Latinoamérica Javier Borredá García Directora de Relaciones Institucionales Mª Victoria Gómez Redacción, Administración y Publicidad C/ Don Ramón de la Cruz, 68. 28001 Madrid (España) Tel.: +34 91 402 96 07 www.segurilatam.com/ciberilatam Email: [email protected] ISSN: 3020-7959 Depósito Legal: M-9282-2024 44

Noticias www.segurilatam.com/ciberilatam más info / Segundo semestre 2025 6 MÉXICO PUBLICA EL PLAN NACIONAL DE CIBERSEGURIDAD La Agencia de Transformación Digital y Telecomunicaciones de México ha presentado, el 4 de diciembre, el Plan Nacional de Ciberseguridad. Un documento que, según afirman desde la Agencia, “pondrá a México a la vanguardia internacional como un referente de la región en ciberresiliencia y contribuirá a reducir el riesgo de ataques digitales, a partir de un modelo enfocado en la prevención”. El objetivo es homologar respuestas ante cualquier amenaza a la infraestructura y sistemas en línea de las instituciones y entidades gubernamentales. El Plan contempla una nueva política nacional y un marco federal que incluirá lineamientos con medidas obligatorias, capacitación a servidores públicos y reportes de incidencias, entre otras regulaciones que se estima publicar. Además, se integran componentes estratégicos como un sistema de alertas y notificaciones de vulnerabilidades, una nueva Estrategia Nacional de Ciberseguridad para 2026 y la promulgación de una Ley General de Ciberseguridad. Asimismo, se creará un Centro Nacional de Operaciones de Ciberseguridad, un Centro Nacional de Respuesta a Incidentes, un Inventario de Infraestructuras Críticas y un Programa de Evaluación de Vulnerabilidades, entre otros. PUBLICADA LA NUEVA VERSIÓN DEL MARCO DE CIBERSEGURIDAD DE URUGUAY La Agencia de Gobierno Electrónico y Sociedad de la Información y del Conocimiento (Agesic) ha presentado la versión 5.0 del Marco de Ciberseguridad de Uruguay, una herramienta de referencia que permite a las organizaciones evaluar y fortalecer su gestión de riesgos de ciberseguridad. La nueva versión se orienta a organizaciones públicas y privadas que necesiten gestionar los riesgos inherentes a la seguridad de la información, la ciberseguridad y las infraestructuras críticas; adoptar nuevas y mejores políticas de ciberseguridad; y cumplir con las normativas aplicables en materia de seguridad de la información, ciberseguridad y protección de datos. La versión 5.0 del Marco de Ciberseguridad contempla el análisis de 72 requisitos organizados en seis funciones del ciclo de vida de la ciberseguridad: gobernar, identificar, proteger, detectar, responder y recuperar. EL CCN REFUERZA LA CIBERSEGURIDAD CON UNA FORMACIÓN DIRIGIDA A 18 PAÍSES El Centro Criptológico Nacional (CCN) de España ha puesto en marcha la tercera edición del programa de formación de ciberseguridad “Ruta Esencial de Gestión de Incidentes”, dirigido a los equipos de respuesta a incidentes de 18 países de Iberoamérica. Durante 28 semanas, cerca de cien especialistas pertenecientes a la Red CSIRTAmericas recibirán formación técnica avanzada a través de la plataforma Ángeles. El programa, que se desarrollará en modalidad online, abordará temas como la seguridad en el correo electrónico y la navegación, la protección de dispositivos móviles, la gestión de crisis y las amenazas. EL FORO IBEROAMERICANO DE CIBERDEFENSA SE REÚNE EN MADRID Madrid (España) acogió, el 26 de noviembre, la VIII edición del Foro Iberoamericano de Ciberdefensa. En ella se reiteró el compromiso de cooperación y el intercambio de información en materia de seguridad cibernética. Entre otros temas tratados destacaron la coordinación en el servicio de la Plataforma MISP y el intercambio de formación entre países.

www.segurilatam.com/ciberilatam más info Noticias / Segundo semestre 2025 7 BRASIL, DESIGNADO PRESIDENTE DE LA RED IBEROAMERICANA DE PROTECCIÓN DE DATOS La Autoridad Nacional de Protección de Datos de Brasil ha sido designada, en el XXII Encuentro Iberoamericano de Protección de Datos en Cartagena de Indias (Colombia), para ostentar la presidencia de la Red Iberoamericana de Protección de Datos durante los próximos dos años. Las autoridades de Argentina, Colombia, Perú y Uruguay integrarán el Comité Ejecutivo. Asimismo, esta Red tendrá como nuevos observadores a la Organización para la Cooperación y el Desarrollo Económicos, el Servicio de Protección de Datos Personales de Georgia y el World Bank Group, ampliando así el diálogo multilateral y la cooperación con actores tanto de protección de datos como de otros ámbitos alineados con esta materia. BOLIVIA GESTIONA 323 CIBERINCIDENTES Y VULNERABILIDADES EN EL TERCER TRIMESTRE DE 2025 Durante el tercer trimestre de 2025, el Centro de Gestión de Incidentes Informáticos de Bolivia gestionó 323 ciberincidentes y vulnerabilidades, cerca de cien más que en el trimestre anterior. Del total, resolvió 298 a través de la correcta comunicación, seguimiento y validación con las entidades afectadas. Los restantes se encuentran abiertos y están siendo gestionados. Por categorías, el compromiso de la información tuvo la mayor incidencia. Además, de los casos resueltos, 286 corresponden a ciberincidentes y 12 a vulnerabilidades informáticas. APROBADA LA CREACIÓN DE LA COMISIÓN DE CIBERSEGURIDAD DEL SENADO DE MÉXICO El Pleno del Senado de la República de México aprobó, el 21 de octubre, un acuerdo para crear una Comisión de Ciberseguridad. Según el comunicado difundido por la Gaceta del Senado, la nueva comisión estará encargada de analizar, dictaminar y dar seguimiento a los asuntos relacionados con la ciberseguridad nacional, la protección cibernética y la prevención de los delitos informáticos. El acuerdo aprobado faculta al Senado para integrar la Comisión con representantes de los distintos Grupos Parlamentarios, garantizando la pluralidad política en su conformación. Según lo señalado en el documento, se trata de una comisión ordinaria, lo que implica que sus trabajos serán permanentes y estarán enmarcados dentro de la estructura legislativa del Senado. PERÚ PRESENTA UNA HERRAMIENTA PARA REPORTAR CIBERINCIDENTES Y PROTEGER DATOS PERSONALES La Presidencia de Consejo de Ministros de Perú ha presentado el formulario virtual único de registro de incidentes de seguridad de la información, una herramienta que simplifica el cumplimiento de la obligación legal de reportar ciberincidentes ante el Centro Nacional de Seguridad Digital. Este formulario permite registrar información relevante y detallada sobre los ciberincidentes: sistemas afectados, tipos de datos personales comprometidos, número de personas impactadas, fecha y hora de ocurrencia y detección, descripción de hechos y medidas adoptadas, entre otros aspectos. Con ello, se podrá dar seguimiento a cada caso, adoptar acciones correctivas y generar estadísticas que ayuden a identificar patrones de los ciberataques, contribuyendo a la prevención. Cabe recordar que todas las entidades públicas y proveedores de servicios digitales de Perú están obligados a reportar los incidentes que comprometan la confidencialidad, integridad o disponibilidad de sus sistemas o datos.

/ Segundo semestre 2025 8 Corporativo El ecosistema de la ciberseguridad en Latinoamérica enfrenta desafíos cada vez más complejos que requieren reflexión y debate abierto. Por ello, Ciberilatam pone a disposición de sus seguidores una serie de nuevos podcasts especializados en los que expertos de primer nivel comparten su visión sobre los retos más urgentes y el estado de situación actual. En el episodio “Protección de datos: ¿qué debe mejorar Latinoamérica y qué países están más avanzados?” se analiza el grado de madurez de la región en materia de privacidad y regulación, identificando buenas prácticas y oportunidades de mejora. Por su parte, el podcast “Violencia digital: cómo luchar contra este daño invisible en lo físico pero profundo en lo emocional” aborda un fenómeno cada vez más presente y devastador que exige respuestas legales, sociales y educativas. Además, expone recomendaciones para los más jóvenes y sus familias. La conversación continúa con “Las claves de una gobernanza de ciberseguridad fuerte y eficaz”, donde se exponen modelos de gestión que permiten a entidades públicas y organizaciones privadas ser más resilientes frente al creciente volumen de riesgos que amenazan todo tipo de compañías, sectores y usuarios. Finalmente, dos nuevos episodios se centran en la cultura de ciberseguridad y en los profesionales del sector. Este último responde, en concreto, a la siguiente pregunta: ¿Hay talento suficiente en ciberseguridad en Latinoamérica? Un debate esencial sobre perfiles, competencias, certificaciones y estrategias para atraer y retener a los profesionales. Todo aquel que lo desee puede escuchar estos podcasts en el Canal de Ciberilatam, así como en las principales plataformas de audio: Spotify, Amazon Music y Apple Podcast, disponibles para acceder en cualquier momento, desde cualquier dispositivo y desde cualquier lugar. Escucha los últimos ‘podcast’ de ‘Ciberilatam’ en nuestro Canal, Spotify y Amazon Music Ciberilatam ha lanzado nuevos podcasts que exploran claves de la ciberseguridad en Latinoamérica: la protección de datos, la violencia digital, los modelos de gobernanza, la cultura y el talento. Una propuesta de debate abierto y experto que invita a conocer tendencias, soluciones y oportunidades de mejora. Todos los episodios pueden escucharse plataformas como el Canal de Ciberilatam, Spotify, Amazon Music o Apple Podcast.

Corporativo Cómo construir una verdadera cultura de ciberseguridad ¿Qué sectores o colectivos requieren mayor refuerzo en ciberseguridad, qué diferencias existen entre pequeñas y grandes empresas a la hora de impulsar la cultura de seguridad y qué papel juegan los directivos en el compromiso corporativo? Este podcast de Ciberilatam analiza, en definitiva, cómo generar cultura de ciberseguridad y convertirla en un hábito compartido que nos proteja a todos en la era digital. Protección de datos: ¿Qué debe mejorar Latinoamérica y qué países están más avanzados? Este podcast de Ciberilatam aborda el estado de situación de la protección de datos y de la privacidad en Latinoamérica. ¿Qué países están más avanzados y cuáles se encuentran más atrás? ¿Qué aspectos podría “imitar” América Latina de la gestión de la privacidad y de la protección de datos de la Unión Europea? ¿Qué errores o negligencias suelen cometer las organizaciones? A estas y otras preguntas da respuesta este episodio. Violencia digital: cómo luchar contra este daño invisible en lo físico pero profundo en lo emocional Este podcast de Ciberilatam explora qué es la violencia digital, quiénes son los agresores, las herramientas que utilizan y, lo más importante, cómo podemos protegernos y actuar frente a estas situaciones. También expone recomendaciones para los más jóvenes y sus familias. ¡No te lo pierdas! Las claves de una gobernanza de ciberseguridad fuerte y eficaz ¿Por qué es importante para la gobernanza de ciberseguridad? ¿Cuáles son los principales pilares que deben sustentar una correcta estrategia de ciberseguridad? ¿Cómo debe integrarse la ciberseguridad en la estrategia corporativa? ¿Quién debe ser el responsable de la ciberseguridad en una organización y dónde debería situarse en el organigrama corporativo? Varios expertos responden. Cómo retener, formar y atraer talento en ciberseguridad ¿Hay talento suficiente en ciberseguridad en Latinoamérica? ¿Qué perfiles se demandan y cómo se está formando a los nuevos profesionales? ¿Qué competencias, certificaciones y especializaciones son clave para enfrentar las amenazas actuales? ¿Cómo pueden las organizaciones atraer, retener y desarrollar talento en un mercado cada vez más competitivo? Aimed Pimentel, líder de Womcy México, se pronuncia sobre todo ello. / Segundo semestre 2025 9

/ Segundo semestre 2025 10 Entrevista La ciberseguridad se ha convertido en un pilar estratégico para el desarrollo económico, social e institucional de los países, aunque Latinoamérica sigue enfrentándose a importantes desafíos. Y República Dominicana no es ajena a esta realidad. Esta entrevista aborda la situación de la ciberseguridad, las amenazas más habituales, el nivel de madurez de la sociedad y los cambios necesarios en la legislación para avanzar hacia un ecosistema digital más seguro. Juanjo Arenas / Foto: Ciberilatam. “Hoy en día, la ciberseguridad se considera un componente esencial para la seguridad nacional” Director ejecutivo del Centro Nacional de Ciberseguridad de República Dominicana Carlos Leonardo Desde su punto de vista, ¿en qué estado de situación diría que se encuentra la ciberseguridad tanto de Latinoamérica como de República Dominicana? En Latinoamérica, al igual que en todo el mundo, no estamos exentos de las diferentes amenazas a raíz del desarrollo y la transformación digital. El entendimiento de cómo esto puede afectar a la vida, la salud, la seguridad y la continuidad de los países ha hecho entender a las altas autoridades la necesidad de establecer políticas públicas alineadas con la protección del ciberespacio. Específicamente, en República Dominicana hemos dado un paso firme en ese sentido. Hoy en día, la ciberseguridad se considera un componente esencial para la seguridad nacional precisamente por haber entendido el impacto sistémico que pueden tener los incidentes en la calidad de vida, el funcionamiento del Estado, la salud, la seguridad y, sobre todo, la protección de la soberanía y la defensa nacional. Definitivamente, como región, estamos en un momento clave donde todos hemos desarrollado un entendimiento común y hemos entendido la necesidad de establecer marcos homólogos que se hablen entre sí para poder colaborar no solamente a través del intercambio de información, inteligencia de amenaza y componentes técnicos, sino también de lecciones aprendidas y experiencias que nos ayuden a ser más preventivos que reactivos. ¿Cuáles son las ciberamenazas que más sufre Latinoamérica? En Latinoamérica estamos enfrentando las mismas amenazas que en los últimos 10 años. Entre ellas, ataques de ingeniería social y de disrupción de

Monitorización continua y automatizada Alertas en tiempo real Protección contra Phishing y Ransomware Credenciales filtradas Protección contra la Ingeniería Social Protección de Marca Compliance Riesgo de Terceros Scoring Advanced AI-driven Cyber-Surveillance Platform Kartos Corporate Threat Watchbots We Already Know

/ Segundo semestre 2025 12 Entrevista sistemas de información que afectan a la disponibilidad y a la gran cantidad de datos que hoy en día se generan gracias a esa transformación digital. Lo que sí ha cambiado es la potencialización de ejecución de esas amenazas por parte de los actores de amenaza. Las nuevas tecnologías han ayudado a que puedan ejecutar esto con una mayor velocidad y precisión. Además, la transformación digital ha ido a un ritmo mucho más acelerado que el que hemos podido generar para concienciar a los ciudadanos. Existe todavía un gap importante entre el conocimiento de los riesgos de las personas comunes que utilizan la tecnología para el vivir diario y cuáles son esas medidas preventivas que deben tomar en el ciberespacio. Hoy en día, las mismas amenazas nos afectan a todos. Sin embargo, se amplía cada vez más esa brecha de conocimiento y de conciencia del ciudadano sobre cuáles son esos riesgos que se encuentran en el mundo digital. Respecto al propio ciudadano, ¿cuál es el nivel de concienciación que tiene la sociedad latinoamericana en general en materia de ciberseguridad? Actualmente, los esfuerzos han ido enfocados precisamente en educar al ciudadano, en hacerlo consciente de que los riesgos en el ciberespacio existen, en cómo identificarlos, prevenirlos y protegerse de ellos. Al igual que en gran parte de la región y de todo el mundo, hay esfuerzos importantes no solamente en la creación de capacidades y de conocimientos técnicos, sino también de esas medidas de concienciación y educación para todos los niveles de la sociedad: niños, padres, adolescentes, tutores, adultos mayores, tomadores de decisiones, colaboradores y todas las líneas jerárquicas de las organizaciones. No solamente en Latinoamérica, sino en el mundo entero, estamos viendo una falta de talento en ciberseguridad. ¿Cómo cree que podemos mejorar este problema? En las estrategias nacionales de ciberseguridad que se están desarrollando en los países de Latinoamérica hay un componente muy importante: la creación de capacidades técnicas, expertise, programas de pasantías, programas de laboratorios e incubadoras de conocimiento. Desde hace varios años mencionamos que hacen falta más de 3,5 millones de profesionales en ciberseguridad, pero hoy nos hemos topado con esa pared que nos hace repensar en ciberseguridad, sí, pero ¿en qué áreas? Necesitamos profesionales que aprendan no solo de hacking ético, sino de gestión de riesgo, que desarrollen capacidades, habilidades blandas, pensamiento crítico, capacidad analítica y ese sentido común que nos lleva a poder armar todo un ecosistema de profesionales preparados que nos ayude a enfrentar las nuevas amenazas. ¿Qué debería mejorarse en la legislación de ciberseguridad en Latinoamérica? Hacen falta leyes. Los marcos regulatorios son los instrumentos habilitadores para que las agencias, los centros nacionales de ciberseguridad, los equipos de respuesta de incidentes y los Estados podamos tomar acción no solamente de forma proactiva y preventiva, sino también reactiva. Para fortalecer todo un ecosistema de ciberseguridad necesitamos reglas claras, sobre todo marcos de gobernanza que establezcan responsabilidades, alcance, quién hace qué, cómo lo hace, con quién habla, cuándo lo habla, cómo se establecen y cómo se articulan esas líneas de acción y esas estrategias en materia de ciberseguridad. La base de todo esto son los marcos normativos, mucho más que la parte técnica, porque establecen cómo, cuándo y con quién ejecutamos las acciones. Visualiza la entrevista completa en formato video o escúchala en formato podcast Ciberilatam realizó esta entrevista en las 19ª Jornadas STIC, las 7ª Jornadas de Ciberdefensa ESPDEF-CERT y el Congreso RootedCON; un evento organizado en Madrid (España), del 24 al 27 de noviembre. Puedes ver en video todo lo que nos contó Carlos Leonardo o, si lo prefieres, puedes escucharlo en formato podcast. Todo ello, en el Canal Ciberilatam. Escanea los códigos QR y accede a dichos contenidos. Videoentrevista Podcast

MÁS ALLÁ DE LA CIBERSEGURIDAD BOTECH Compliance Management Herramienta colaborativa que te permite conocer el nivel de compliance y gestionar todos los procesos de certificación BCM (BOTECH Compliance Management) es una solución que simplifica la gestión de certificaciones como ISO 27001, PCI DSS, SWIFT o SOC 2. ESPAÑA | ESTADOS UNIDOS | BRASIL | MÉXICO | CHILE | PERÚ | REPÚBLICA DOMINICANA Cada vez más sectores exigen el cumplimiento de estándares internacionales que garanticen la seguridad y la privacidad de los datos Principales ventajas: Totalmente escalable Plantillas base de PCI DSS, ISO 27001 Solución centralizada para procesos de certificación de normas y estándares Ideal para organizaciones que buscan estandarizar un marco de trabajo Apta para cualquier tipo de organización Adaptable a cualquier norma o estándar Entorno multilenguaje de manera nativa para los usuarios Plataforma intuitiva y basada en flujos definidos por la organización

/ Segundo semestre 2025 14 Organismos Entrevista Chile avanza con paso firme hacia un modelo de ciberseguridad más estructurado, coordinado y alineado con los estándares internacionales. En el centro de este ecosistema se sitúa la Agencia Nacional de Ciberseguridad, llamada a desempeñar un papel clave en la definición de políticas, la gestión del riesgo y la protección de servicios esenciales. En esta entrevista, analizamos los retos a los que se enfrenta, sus principales proyectos y el contexto legislativo. Juanjo Arenas / Foto: Ciberilatam. “El desafío más importante que tenemos en América Latina es el desarrollo de marcos regulatorios” Director de la Agencia Nacional de Ciberseguridad de Chile Daniel Álvarez Valenzuela En la cúspide de la pirámide de la gobernanza de ciberseguridad en Chile se encuentra la Agencia Nacional de Ciberseguridad (ANCI). ¿Cómo describiría esta gobernanza de la seguridad cibernética en su país? El modelo de gobernanza en Chile es un modelo de múltiples organizaciones, encabezadas por la Agencia Nacional de Ciberseguridad como el organismo técnico y autónomo a cargo de regular, gestionar incidentes, fiscalizar y sancionar la normativa de ciberseguridad. Además, como órgano rector, tenemos obligaciones de coordinación legislativa con el resto de reguladores sectoriales en telecomunicaciones, servicios financieros, prestaciones de seguridad social y salud, entre otros. Asimismo, hay principios que nos obligan a que el sistema nacional de ciberseguridad sea lo más coherente posible. Y eso implica, por ejemplo, que la dictación de normas técnicas tiene que ser previa consulta con los reguladores sectoriales o previa consulta con nosotros. Eventualmente, también tenemos la posibilidad de dictar normas conjuntas, las cuales buscan la equivalencia normativa de una actividad en particular entre distintos sectores. ¿Cuáles son los principales proyectos en los que está trabajando y en los que trabajará la ANCI? La Agencia se instaló el 1 de enero de 2025. Desde entonces, nos fijamos tres objetivos para este año. Primero, instalar un servicio público nuevo, pues la ANCI no existía. Ciertas capacidades de respuesta a incidentes de ciberseguridad existían en el Ministerio del Interior y Seguridad Pública y se traspasaron a la nueva Agencia. Por tanto, instalar un servicio público nuevo tiene desafíos propios, desde conseguir oficinas hasta

Entrevista contratar personal y staff de apoyo en áreas como la jurídica o las finanzas, y en todo lo relacionado con una organización de la Administración del Estado. Segundo, montar el sistema de reporte de incidentes. La obligación de reportar incidentes entró en vigencia el 1 de marzo. Históricamente, los únicos que estaban obligados en Chile eran los organismos de la Administración del Estado, que estaban acostumbrados a hacerlo. Pero, a partir de dicha fecha, todo el sector privado de los 15 sectores regulados por la Agencia Nacional de Ciberseguridad está obligado a reportar incidentes. Esto nos obligó a montar una plataforma de reporte seguro. De hecho, utilizamos mecanismos de autenticación robusta que no se usaban tradicionalmente en la de Administración del Estado en Chile y generamos una plataforma que garantizara confidencialidad, integridad y seguridad en el proceso de notificación. Y ha funcionado bastante bien. Adicionalmente, hicimos una taxonomía de incidentes de ciberseguridad que está inspirada en dos grandes fuentes normativas, NIST de Estados Unidos y la norma técnica de ENISA [Agencia de la Unión Europea para la Ciberseguridad]; pero generamos una taxonomía propia por múltiples razones. Y el tercer proceso que hicimos tiene que ver con la identificación de quiénes son los operadores de importancia vital, que en el régimen europeo serían como las entidades esenciales. Estos operadores son las organizaciones dentro de un sector regulado que son más críticas para el normal funcionamiento del país. Chile también está tomando el liderazgo de la normativa en materia de ciberseguridad en Latinoamérica. ¿Qué expectativas hay con ella, sobre todo con la Ley Marco de Ciberseguridad? Lo que nosotros esperamos es que, en un horizonte de tiempo determinado, entre dos o tres años, todos los que presten un servicio esencial vayan incrementando su nivel de madurez progresivamente. De ahí, por ejemplo, que la obligación de notificar incidentes sea clave, porque para hacerlo tengo que conocer mi activo y mis capacidades. Una organización inmadura no conoce su activo y sus vulnerabilidades; por lo tanto, es poco lo que puede notificar. De hecho, muchas veces lo vamos a notificar nosotros primero. La notificación de incidentes obliga a las organizaciones públicas o privadas a desarrollar un músculo que usualmente no tenían: inventario de activos, gestión de vulnerabilidades, de parches, etcétera. En definitiva, esperamos que, en un horizonte de tiempo de dos o tres años, los prestadores más importantes en cada servicio esencial tengan un nivel de madurez medio-alto. En algunos sectores eso ya existe; por ejemplo, en la banca. El bancario es un sector maduro en Chile; pero si uno se mueve dentro de ese mismo sector, a la fintech, vemos que es un ámbito incipiente; está recién partiendo con las medidas. ¿Cuál diría que es el estado de situación de la ciberseguridad tanto en Latinoamérica como en Chile? El desafío más importante que tenemos en América Latina hoy día es el desarrollo de marcos regulatorios. Nosotros estamos trabajando con 12 países de América Latina y el Caribe para apoyarlos en el proceso de desarrollo de su propio marco regulatorio. No estamos vendiendo el modelo chileno ni queremos que copien la ley chilena, sino que aprendan de la experiencia y la forma en que adopta cada uno de esos países su modelo de gobernanza. Su ámbito de aplicación u otras cuestiones es algo que deben definir ellos. Lo que nosotros estamos haciendo, con el apoyo de la Unión Europea, es entregar conocimiento, herramientas y prácticas de manera que ese proceso de decisión, que soberanamente tienen que llevar a cabo los países, lo puedan hacer con la mayor cantidad de información posible. Visualiza la entrevista completa en formato video o escúchala en formato podcast Ciberilatam realizó esta entrevista en las 19ª Jornadas STIC, las 7ª Jornadas de Ciberdefensa ESPDEF-CERT y el Congreso RootedCON; un evento organizado en Madrid (España), del 24 al 27 de noviembre, antes de que Daniel Álvarez terminara su periodo en la ANCI. Puedes ver en video todo lo que nos contó Álvarez o, si lo prefieres, puedes escucharlo en formato podcast. Todo ello, en el Canal Ciberilatam. Escanea los códigos QR y accede a dichos contenidos. Videoentrevista Podcast / Segundo semestre 2025 15

CIBER3C MX Colabora: Patrocinador Platino Patrocinador Plata Copatrocinador Colabora Apoyo institucional 5 de Febrero Hotel Four Points by Sheraton Av. Álvaro Obregón 38. Colonia Roma, 6700 Ciudad de México Organiza III Congreso de Ciberseguridad en Infraestructuras Críticas y Servicios Esenciales de México INSCRÍBETE

Monográfico Proteger las infraestructuras críticas nunca ha sido tan complejo ni tan urgente. No en vano, este tipo de enclaves se enfrentan a un escenario marcado por amenazas en constante evolución y por un nivel de riesgo creciente. Este monográfico ofrece una radiografía del estado de situación actual, analizando desde el impacto hasta la sofisticación de los ciberataques. Además, explora las tecnologías que refuerzan la protección de sectores esenciales y examina las tendencias que marcarán el futuro, con el objetivo de entender hacia dónde se dirige la resiliencia de los servicios básicos para la sociedad. Ciberseguridad en infraestructuras críticas / Segundo semestre 2025 17

/ Segundo semestre 2025 18 Monográfico Infraestructuras críticas En América Latina y el Caribe, una alerta temprana de ciberseguridad compartida a tiempo puede marcar la diferencia entre mantener la energía de un país o dejarlo a oscuras. Pero también puede significar que una escuela siga teniendo agua para que los niños puedan asistir a clase, que una operación quirúrgica no se interrumpa por una falla eléctrica o que el metro de una de nuestras dinámicas ciudades no se detenga dejando a miles de personas atrapadas sin poder llegar a sus trabajos. Una alerta temprana es, en palabras simples, un aviso que llega justo a tiempo: antes de que un ataque cibernético apague la luz, interrumpa un servicio esencial o afecte la vida de las personas. Así como los sistemas meteorológicos lanzan alertas de huracanes o tormentas para evitar pérdidas humanas y materiales, en el mundo digital estas alertas permiten actuar antes de que una amenaza se convierta en un desastre. Especialistas Detrás de cada alerta hay personas que cuidan el mundo digital, trabajando para que todo siga funcionando: para que puedas agendar tu cita médica en línea, que las pantallas del aeropuerto sigan mostrando los vuelos, que un cajero automático funcione sin interrupciones o que una clase virtual no se caiga justo antes de un examen. Son especialistas que detectan comportamientos extraños, investigan posibles ataques y avisan a tiempo cuando algo puede poner en riesgo un servicio, una persona o una institución. Infraestructuras críticas: cuando compartir alertas salva países Diego Alejandro Subero Oficial de la Sección de Ciberseguridad del Comité Interamericano contra el Terrorismo de la Organización de los Estados Americanos En muchos países, estos grupos se conocen como CSIRT: equipos que ayudan a prevenir y responder a incidentes cibernéticos. Cuando ocurre una amenaza digital, son ellos quienes coordinan las acciones para evitar daños mayores, ya sea en un ministerio, un hospital, una empresa eléctrica, una red de transporte, un sistema de agua, una entidad financiera o una institución educativa o militar. En pocas palabras, son quienes ayudan a proteger las infraestructuras críticas que sostienen la vida diaria de nuestros países, asegurando que los servicios esenciales sigan operando y que la vida de las personas no se vea interrumpida. Pero estos equipos no están solos. En América Latina y el Caribe, existe una red que los conecta, los escucha y los apoya cuando más lo necesitan: la red CSIRTAmericas. Desde hace más de una década, esta iniciativa de la Organización de los Estados Americanos (OEA) une a los equipos nacionales de respuesta a incidentes de toda la región, creando un espacio donde compartir una alerta puede significar proteger a millones de personas. Y es aquí donde las alertas tempranas cobran su verdadero sentido: en CSIRTAmericas se entiende que la diferencia entre contener un incidente o enfrentarlo a ciegas está en actuar a tiempo. Por eso, esta red trabaja diariamente para que la información llegue a tiempo a quienes la necesitan, ayudando a más de 52 equipos de respuesta nacionales La OEA, mediante la red CSIRTAmericas, reafirma su compromiso de apoyar a los países de la región en la protección de sus infraestructuras críticas y servicios esenciales

Monográfico Infraestructuras críticas CSIRTAmericas actúa como una capa regional de cooperación que conecta equipos, fortalece la comunicación y comparte alertas a nivel nacional para que sean gestionadas y canalizadas por los CSIRT en cada Estado Miembro. Sin embargo, esta experiencia también nos plantea una reflexión: los países de la región necesitan fortalecer sus propias comunidades de intercambio de información, tanto a nivel sectorial como nacional, para dinamizar la cooperación y acelerar la respuesta frente a las amenazas que afectan a los sectores más sensibles. Solo así podremos construir un ecosistema de ciberseguridad más integrado, resiliente y sostenible, donde compartir información deje de ser una opción y se convierta en una cultura. En este esfuerzo, la OEA, mediante la red CSIRTAmericas, reafirma su compromiso de apoyar a los países de la región en la protección de sus infraestructuras críticas y servicios esenciales, fortaleciendo la cooperación y el intercambio de información que hacen posible una ciberseguridad más resiliente y confiable. Al ofrecer acceso a datos contextualizados, verificables y expresados en un lenguaje de gestión pública, estos reportes permiten priorizar inversiones, definir políticas de protección y, sobre todo, anticiparse a los ataques antes de que generen un impacto real en la población. Al traducir la inteligencia técnica en conocimiento estratégico, la red contribuye a fortalecer la seguridad nacional y a aumentar la confianza ciudadana. Cuando los ciudadanos perciben que su información, sus servicios y su entorno digital están protegidos, la ciberseguridad deja de ser un tema técnico y se convierte en una política pública esencial para la estabilidad y el bienestar. La red CSIRTAmericas continuará fortaleciendo sus canales de distribución de información y, sobre todo, asegurando que cada alerta llegue a donde debe llegar: a una alcaldía remota, a una empresa que presta un servicio esencial, a un ministerio sensible o a una unidad militar víctima de un ataque cibernético. Pero lo más importante es que esas alertas sean atendidas a tiempo, porque en el mundo digital, cada minuto cuenta. y sectoriales de 22 Estados Miembros de la OEA a anticiparse a los ataques y reducir su impacto. La información que utiliza CSIRTAmericas proviene de empresas y organizaciones especializadas en ciberinteligencia, tanto públicas como privadas, que comparten sus datos con la red de forma segura y responsable. Entre esa información se incluyen sitios comprometidos, correos institucionales vulnerados, credenciales filtradas, infecciones de malware y vulnerabilidades críticas expuestas. Gracias a este flujo constante de datos, CSIRTAmericas convierte la información técnica en alertas claras y accionables que permiten a los países reaccionar a tiempo y proteger sus infraestructuras y servicios esenciales. Porque detrás de cada dato técnico que compartimos hay una escuela que sigue abierta, un hospital que no detiene una operación y una ciudad que continúa funcionando. En este último año, hemos procesado más de 187.000 alertas tempranas, entre ellas sitios comprometidos, credenciales filtradas y dispositivos vulnerables en servicios esenciales de nuestros Estados Miembros. Distintos formatos Esa información técnica, que antes quedaba en manos de los especialistas, hoy se traduce en distintos formatos según quién la necesite: datos detallados para los técnicos, resúmenes claros para los líderes y reportes automatizados para las autoridades nacionales pensados para impulsar políticas públicas y fortalecer el ecosistema de ciberseguridad del país. Los informes de CSIRTAmericas se han convertido en una puerta de entrada al diálogo entre el mundo técnico y el político. / Segundo semestre 2025 19

/ Segundo semestre 2025 20 Monográfico Infraestructuras críticas Panamá ocupa una posición clave en Latinoamérica, lo que convierte a su ciberespacio en un objetivo atractivo para actores maliciosos. Al respecto, la complejidad del cibercrimen, su carácter transnacional y la velocidad a la que evolucionan las amenazas plantean importantes desafíos para el Estado. A ello se suma la necesidad de actualizar el marco regulatorio y de articular una gobernanza sólida, tal y como pone de manifiesto Luis Esparza en esta entrevista. Redacción / Fotos: Ministerio de Seguridad Pública y Getty Images. “El camino está claro: regulación, gobernanza y cooperación” Jefe de Ciberseguridad del Ministerio de Seguridad Pública de la República de Panamá y miembro del Grupo de Tareas Conjuntas de Ciberdefensa Luis Esparza ¿Por qué Panamá debe proteger mejor su ciberespacio? En un mundo hiperconectado, la estabilidad de los países depende tanto de su territorio físico como digital. La protección nacional ya no se limita a fronteras geográficas: se extiende al ciberespacio, un dominio transfronterizo donde el ciberdelito crece aceleradamente y donde la interrupción de servicios puede generar impactos económicos, sociales y geopolíticos. El Canal, el sistema portuario, los cables submarinos, las telecomunicaciones, la banca, los servicios fiduciarios, la energía y la logística global convierten a nuestro país en un blanco atractivo para cibercriminales, hacktivistas y actores estatales hostiles. Hoy, los ataques no solo buscan robar datos; buscan interrumpir operaciones y afectar la confianza internacional. Proteger infraestructuras críticas no es opcional: es un requisito para mantener la continuidad del país y su estabilidad económica. ¿Cuáles son las mejoras que deben hacerse al marco normativo actual? El país combina una posición estratégica y una proyección internacional únicas, lo que representa una oportunidad excepcional para fortalecer y modernizar el marco normativo de protección del ciberespacio. La creación de un marco integral de ciberdefensa, la consolidación de un ecosistema de infraestructuras críticas y el desarrollo de una estrategia nacional son pilares fundamentales para garantizar la protección del país, mejorar su resiliencia y planificar una respuesta coordinada ante cualquier incidente. Este escenario refuerza la necesidad de un liderazgo central que articule los esfuerzos sectoriales y una arquitectura unificada que aumente la capacidad de

Monográfico Infraestructuras críticas naturaleza transfronteriza del crimen hace compleja cualquier investigación, requiriendo cooperación internacional, inteligencia avanzada y un marco nacional que orqueste estos procesos. ¿Qué modelo de gobernanza interinstitucional se necesita para coordinar a operadores públicos y privados de infraestructuras críticas? El país necesita una Ley de Infraestructuras Críticas basada en estándares internacionales; un sistema nacional de ciberdefensa; procesos de gestión de riesgos, monitoreo continuo y capacitación; y marcos de cooperación internacional. Esto elevará la resiliencia del país y fortalecerá su competitividad como hub seguro. La defensa del ciberespacio no es un tema técnico: es proteger la economía, la estabilidad nacional y los servicios esenciales. El camino está claro: regulación, gobernanza y cooperación. Panamá tiene la oportunidad no solo de ponerse al día, sino de liderar en la región. es la tercera economía más grande del planeta, solo detrás de Estados Unidos y China. Más del 70 por ciento de los ataques a nivel mundial se dirigen a infraestructuras críticas y servicios esenciales. Y solo el tres por ciento de los cibercriminales llega a enfrentar algún tipo de acción legal. Las bandas cibercriminales funcionan como empresas transnacionales: coordinan sus actividades desde un país, atacan desde otro, utilizan infraestructura ubicada en terceros y afectan a víctimas en múltiples jurisdicciones. Es un negocio globalizado, organizado y extremadamente rentable. La ocultación mediante técnicas sofisticadas y redes distribuidas, los vacíos legales, las diferencias normativas y la respuesta. Lejos de ser una limitación, esta etapa brinda a Panamá la ventaja de adoptar modelos modernos, aprender de la experiencia internacional y diseñar un sistema nacional eficiente. En este sentido, para avanzar de manera efectiva, Panamá debe unificar esfuerzos en tres líneas: estrategia nacional de ciberdefensa con liderazgo, gobernanza y presupuesto; inteligencia cibernética integrada, que permita anticipar amenazas; y un marco legal moderno que obligue a notificar incidentes y facilite la cooperación internacional. Desde su punto de vista, ¿por qué es tan difícil perseguir el ciberdelito? El ciberdelito es la economía ilegal de más rápido crecimiento. Se estima que “Panamá necesita una Ley de Infraestructuras Críticas basada en estándares internacionales y un sistema nacional de ciberdefensa” / Segundo semestre 2025 21

/ Segundo semestre 2025 22 Monográfico Infraestructuras críticas En un escenario global marcado por la incertidumbre, la interdependencia y el aumento de las amenazas híbridas, proteger los servicios esenciales y las infraestructuras críticas que los sustentan se ha convertido en una prioridad estratégica para cualquier país. No obstante, no es una preocupación reciente. En España, la atención a estos activos se remonta, al menos, a 2011, con el desarrollo de la Ley 8/2011, que establecía medidas para la protección de las infraestructuras críticas y que ya reconocía la dependencia creciente de estos servicios respecto de las tecnologías de la información y la comunicación. A escala europea, el primer gran hito normativo fue la aprobación de la DirecCiberseguridad y resiliencia en los servicios esenciales Javier Candau Subdirector general del Centro Criptológico Nacional (CCN) tiva NIS 1.0 (2016/1148), que, al tiempo que señalaba el papel crucial para la sociedad de las redes y sistemas, introducía por primera vez obligaciones comunes en materia de ciberseguridad para los operadores de servicios esenciales y proveedores de servicios digitales, poniendo el foco en la notificación de incidentes. Aquel primer enfoque respondía a una necesidad clara: disponer de visibilidad sobre los ciberincidentes que afectaban a servicios clave y permitir una coordinación mínima entre Estados miembros. Sin embargo, pronto quedó demostrado que la mera notificación, aun siendo necesaria, resultaba insuficiente para garantizar un grado adecuado de protección. Notificar un incidente no evita que ocurra, ni garantiza que la entidad afectada disponga de capacidades reales para resistirlo o recuperarse de él. NIS2 y resiliencia La digitalización masiva de los servicios, la interconexión de las cadenas de suministro y la dependencia mutua entre sectores han multiplicado los riesgos. Hoy, una perturbación en un único operador puede generar efectos en cascada con impacto transfronterizo. Este cambio de escenario se refleja en el nuevo paquete normativo europeo aprobado en 2022. La Directiva

Monográfico Infraestructuras críticas gatoria desde la NIS1, desde España se considera necesario evolucionar hacia modelos de intercambio continuo de información, como el que representa la Red Nacional de SOC, impulsada también por el propio CCN, y que pretende agrupar a todos los centros de operaciones de ciberseguridad, públicos y privados. Este instrumento, que cuenta ya con 286 entidades adheridas, está siendo muy útil para coordinar la colaboración y el intercambio de información entre los centros que operan en territorio español sobre tácticas, técnicas y procedimientos de nuevas amenazas. Al mismo tiempo, desde el CCN se considera que los Estados deben dotarse de capacidades de ciberdefensa activa que complementen estas medidas defensivas, permitiendo disuadir y, llegado el caso, neutralizar los orígenes de las amenazas. No en vano, la ciberseguridad de los servicios esenciales no es solo una obligación normativa, sino una condición indispensable para la seguridad y la estabilidad de nuestras sociedades. una sólida base normativa y una red de laboratorios de certificación acreditados que permiten evaluar de forma independiente el cumplimiento de las medidas de seguridad, adaptándose a cualquier esquema externo que se proponga, mejorándolo con medidas propias. Además, el ENS dispone de un elemento diferencial: los perfiles de cumplimiento específicos, que permiten adaptar los requisitos a las particularidades de cada sector o tipo de entidad, algo fundamental dada la diversidad de escenarios contemplados en la NIS2. Así, se están desarrollando perfiles para sectores como energía, salud, agua o transporte, y para pequeñas entidades públicas, servicios en la nube o proveedores de servicios de seguridad gestionada. Esta aproximación flexible facilita una aplicación realista y eficaz de las obligaciones, sin perder rigor. Gestión de incidentes En paralelo, también se ha revisado el enfoque sobre la gestión de incidentes. Si bien la notificación sigue siendo obliNIS 2 (UE) 2022/2555 y la Directiva (UE) 2022/2557 de Resiliencia de las Entidades Críticas amplían de forma significativa el alcance y la ambición de la regulación. Así, el número de sectores afectados se eleva hasta los 18 y se introduce un enfoque especial en la resiliencia de las entidades y en su cadena de suministro. El artículo 21 de la Directiva NIS2 impone un conjunto mínimo de medidas de gestión de riesgos de ciberseguridad que las organizaciones deben implantar, incluyendo políticas de análisis de riesgos, gestión de incidentes, continuidad de negocio, seguridad de la cadena de suministro, uso de criptografía o formación del personal. Otra novedad relevante de esta Directiva es la diferenciación entre entidades esenciales y entidades importantes. Las primeras, por la criticidad de los servicios que prestan, están sujetas a un régimen de supervisión más estricto y deben demostrar el cumplimiento de los requisitos mediante esquemas de certificación. Las segundas disponen de un enfoque más flexible, en el que la demostración de cumplimiento se activa en caso de incidente, pudiendo basarse en procesos de autoevaluación. Esquema de certificación Sin embargo, la Unión Europea no ha definido un esquema de certificación concreto para articular esta demostración de cumplimiento. En este contexto, España ha propuesto a sus socios europeos el Esquema Nacional de Seguridad (ENS) como referencia para alinear los requisitos de la NIS2. El ENS es una normativa pionera, impulsada por el CCN hace más de 15 años, que anticipó un modelo basado en requisitos verificables, auditoría independiente y mejora continua. Este Esquema (desarrollado a través de tres reales decretos, en 2010, 2015 y 2022) cuenta con / Segundo semestre 2025 23

RkJQdWJsaXNoZXIy MTI4MzQz