Entrevista contratar personal y staff de apoyo en áreas como la jurídica o las finanzas, y en todo lo relacionado con una organización de la Administración del Estado. Segundo, montar el sistema de reporte de incidentes. La obligación de reportar incidentes entró en vigencia el 1 de marzo. Históricamente, los únicos que estaban obligados en Chile eran los organismos de la Administración del Estado, que estaban acostumbrados a hacerlo. Pero, a partir de dicha fecha, todo el sector privado de los 15 sectores regulados por la Agencia Nacional de Ciberseguridad está obligado a reportar incidentes. Esto nos obligó a montar una plataforma de reporte seguro. De hecho, utilizamos mecanismos de autenticación robusta que no se usaban tradicionalmente en la de Administración del Estado en Chile y generamos una plataforma que garantizara confidencialidad, integridad y seguridad en el proceso de notificación. Y ha funcionado bastante bien. Adicionalmente, hicimos una taxonomía de incidentes de ciberseguridad que está inspirada en dos grandes fuentes normativas, NIST de Estados Unidos y la norma técnica de ENISA [Agencia de la Unión Europea para la Ciberseguridad]; pero generamos una taxonomía propia por múltiples razones. Y el tercer proceso que hicimos tiene que ver con la identificación de quiénes son los operadores de importancia vital, que en el régimen europeo serían como las entidades esenciales. Estos operadores son las organizaciones dentro de un sector regulado que son más críticas para el normal funcionamiento del país. Chile también está tomando el liderazgo de la normativa en materia de ciberseguridad en Latinoamérica. ¿Qué expectativas hay con ella, sobre todo con la Ley Marco de Ciberseguridad? Lo que nosotros esperamos es que, en un horizonte de tiempo determinado, entre dos o tres años, todos los que presten un servicio esencial vayan incrementando su nivel de madurez progresivamente. De ahí, por ejemplo, que la obligación de notificar incidentes sea clave, porque para hacerlo tengo que conocer mi activo y mis capacidades. Una organización inmadura no conoce su activo y sus vulnerabilidades; por lo tanto, es poco lo que puede notificar. De hecho, muchas veces lo vamos a notificar nosotros primero. La notificación de incidentes obliga a las organizaciones públicas o privadas a desarrollar un músculo que usualmente no tenían: inventario de activos, gestión de vulnerabilidades, de parches, etcétera. En definitiva, esperamos que, en un horizonte de tiempo de dos o tres años, los prestadores más importantes en cada servicio esencial tengan un nivel de madurez medio-alto. En algunos sectores eso ya existe; por ejemplo, en la banca. El bancario es un sector maduro en Chile; pero si uno se mueve dentro de ese mismo sector, a la fintech, vemos que es un ámbito incipiente; está recién partiendo con las medidas. ¿Cuál diría que es el estado de situación de la ciberseguridad tanto en Latinoamérica como en Chile? El desafío más importante que tenemos en América Latina hoy día es el desarrollo de marcos regulatorios. Nosotros estamos trabajando con 12 países de América Latina y el Caribe para apoyarlos en el proceso de desarrollo de su propio marco regulatorio. No estamos vendiendo el modelo chileno ni queremos que copien la ley chilena, sino que aprendan de la experiencia y la forma en que adopta cada uno de esos países su modelo de gobernanza. Su ámbito de aplicación u otras cuestiones es algo que deben definir ellos. Lo que nosotros estamos haciendo, con el apoyo de la Unión Europea, es entregar conocimiento, herramientas y prácticas de manera que ese proceso de decisión, que soberanamente tienen que llevar a cabo los países, lo puedan hacer con la mayor cantidad de información posible. Visualiza la entrevista completa en formato video o escúchala en formato podcast Ciberilatam realizó esta entrevista en las 19ª Jornadas STIC, las 7ª Jornadas de Ciberdefensa ESPDEF-CERT y el Congreso RootedCON; un evento organizado en Madrid (España), del 24 al 27 de noviembre, antes de que Daniel Álvarez terminara su periodo en la ANCI. Puedes ver en video todo lo que nos contó Álvarez o, si lo prefieres, puedes escucharlo en formato podcast. Todo ello, en el Canal Ciberilatam. Escanea los códigos QR y accede a dichos contenidos. Videoentrevista Podcast / Segundo semestre 2025 15
RkJQdWJsaXNoZXIy MTI4MzQz