jueves, octubre 10, 2019

Marco legal de Seguridad de la Información en Colombia


Siempre que se desea implementar un Sistema de Gestión, toda organización debe obligatoriamente cumplir con todas las leyes, normas, decretos, etc que sean aplicables en el desarrollo de sus actividades. De manera general puedo mencionar el tema de seguridad social, cumplir con la Cámara de Comercio, permisos, licencias de construcción, etc, etc; pero en lo que se refiere específicamente a Seguridad de la Información, estas son las Leyes vigentes al día de hoy:


1968

  • Ley 74 de 1968, Incorpora a la legislación interna los Pactos Internacionales de Derechos Económicos, Sociales y Culturales, de Derechos Civiles de la ONU
1975

  • Ley 48 de 1975 adhesión de Colombia a la Convención Universal sobre el Derecho de Autor, firmado en Ginebra en 1952 y revisada en París en 1971

1981

1982
  • Ley 23, de 28 de enero de 1982, sobre derecho de autor, que protege la imagen individual frente a varias formas de abuso.
  • Decreto 3466 de 2 de diciembre de 1982, por el cual se dictan normas relativas a la idoneidad, la calidad, las garantías, las marcas, las leyendas, las propagandas y la fijación pública de precios de bienes y servicios, la responsabilidad de sus productores, expendedores y proveedores, y se dictan otras disposiciones.
1985
  • Ley 57 de 5 de junio de 1985, por la cual se ordena la publicidad de los actos y documentos oficiales.
  • Ley 96 de 21 de noviembre de 1985, por la cual se modifican las Leyes 28 de 1979 y 85 de 1981, el Código Contencioso Administrativo, se otorgan unas facultades extraordinarias y se dictan otras disposiciones.
1987
  • Anteproyecto de Ley Colombiana de 1987. Propuesta de la Universidad de los Andes.
  • Código procesal penal de 1987, que tutela la inviolabilidad del domicilio y regula en su artículo 376 las escuchas telefónicas.
  • Ley 33 de 1987 de adhesión al Convenio de Berna para la Protección de las Obras Literarias y Artísticas de 1886.
1988
  • Ley de Protección de datos de 1988.
1989
  • Decreto 1360, de 23 de junio de 1989, por el cual se reglamenta la inscripción del soporte lógico (software) en el Registro Nacional del Derecho de Autor.
  • Ley 72/1989, de 20 de diciembre de 1989, por la cual se definen nuevos conceptos y principios sobre la Organización de las Telecomunicaciones en Colombia y sobre el régimen de concesión de los servicios y se confieren unas facultades extraordinarias al Presidente de la República. (Diario Oficial nº 39.111 de 20 de diciembre de 1989). (Derogada por Ley 1341 de 2009).
1990
  • Decreto 1900 de 19 de agosto de 1990, por el cual se reforman las normas y estatutos que regulan las actividades y servicios de telecomunicaciones y afines (Derogado por Ley 1341 de 30 de julio de 2009)
1991
  • Constitución Política Colombiana (modificada en 6 julio 1991). Artículos 15, 20, 23 y 74.
  • Decreto 1794/1991, de 16 de julio de 1991, por el cual se Expiden Normas sobre los Servicios de Valor Agregado y Telemáticos y se Reglamenta el Decreto 1900 de 1990.
  • Decreto 2041 de 29 de agosto de 1991, por el cual se crea la Dirección Nacional del Derecho de Autor como Unidad Administrativa Especial, se establece su estructura orgánica y se determinan sus funciones.
  • Decreto 2591 de 19 de Noviembre de 1991, por el cual se reglamenta la acción de tutela consagrada en el artículo 86 de la Constitución Política (Diario Oficial nº 40165 de 19 de noviembre de 1991)

1992


1993

  • Ley 44, de 5 de Febrero de 1993, sobre Obras de Empleados Públicos y Derechos de Autor, por la que se Modifica y Adiciona la Ley nº 23 de 1982 y se Modifica la Ley nº 29 de 1944.
  • Decreto 663 de 2 de abril de 1993, por medio del cual se actualiza el Estatuto Orgánico del Sistema Financiero y se modifica su titulación y numeración.
  • Artículo 127.6.- Libreta. Con excepción de lo dispuesto en el artículo 126 numeral 2, ningún establecimiento bancario podrá pagar depósitos de ahorros, o una parte de ellos, o los intereses, sin que se presente la libreta u otra constancia de depósito y se haga en ella el respectivo asiento al tiempo del pago, salvo en aquellos casos en que el pago se produzca mediante la utilización por parte del usuario de un medio electrónico que permita dejar evidencia fidedigna de la transacción realizada.
  • Ley 79, de 20 de octubre de 1993, por la cual se regula la realización de los Censos de Población y Vivienda en todo el territorio nacional (Diario Oficial nº 41.083 de 20 de octubre de 1993).
  • Decisión Andina 351 de 16 de diciembre de 1993, por el cual se adopta el régimen común sobre Derechos de Autor y Conexos.

1994

  • Ley 170, de 15 de diciembre de 1994 por medio de la cual se aprueba el Acuerdo por el que se establece la “Organización Mundial de Comercio (OMC)”, suscrito en Marrakech (Marruecos) el 15 de abril de 1994, sus acuerdos multilaterales anexos y el Acuerdo Plurilateral anexo sobre la Carne de Bovino.
  • 1995
  • Decreto 460 de 16 de marzo de 1995, por el cual se reglamenta el Registro Nacional del Derecho de Autor y se regula el Depósito Legal. (Diario Oficial nº 41.768 de 21 marzo 1995).
  • Decreto 2150 de 1995 sobre sistemas electrónicos, de 5 de diciembre de 1995, que busca la simplificación de trámites ante Entidades Estatales. (Diario Oficial 42.137, del 6 de diciembre de 1995).
  • Ley 223 de 20 de diciembre 1995, por la cual se expiden normas sobre Racionalización Tributaria y se dictas otras disposiciones.
  • Artículo 37. Adiciónase el Estatuto Tributario con el siguiente artículo:
  • “Artículo 616-1. Factura o Documento Equivalente. La factura de venta o documento equivalente se expedirá, en las operaciones que se realicen con comerciantes, importadores o prestadores de servicios o en las ventas a consumidores finales.
  • “Son documentos equivalentes a la factura de venta: El tiquete de máquina registradora, la boleta de ingreso a espectáculos públicos, la factura electrónica y los demás que señale el Gobierno Nacional.
  • “Dentro de los seis meses siguientes a la vigencia de esta Ley, el Gobierno Nacional reglamentará la utilización de la factura electrónica”.
  • Ley 232 de 26 de diciembre1995, por medio de la cual se dictan normas para el funcionamiento de los establecimientos comerciales. (Diario Oficial 42.162, de 26 de diciembre de 1995)
1996

1997

  • Decreto 1543 de 12 de junio de 1997 sobre VIH y SIDA.
  • Resolución 087 de 5 de septiembre de 1997, de la Comisión de Regulación de las Telecomunicaciones, por medio de la cual se regula en forma integral los servicios de Telefonía Pública Básica Conmutada (TPBC) en Colombia.

1998


1999

  • Decreto 1122 de 1999. Declarado inasequible por vicios de forma, mediante sentencia de la Corte Constitucional C-923/99.
  • Resolución 1995/1999, de 8 de junio 1999 del MPS sobre manejo de la historia clínica.
  • Decreto 1487/ 1999, de 12 de Agosto, por Medio del Cual se Autoriza el Sistema Declaración y Pago Electrónico de la DIAN y se Establecen algunos Parámetros Operativos para la Presentación de las Declaraciones Tributarias y el Pago de los Impuestos por Vía Electrónica.
  • Resolución 831/1999, de 1 de septiembre de 1999, por la cual se Adopta y Establecen los Parámetros Operativos del Sistema Declaración y Pago Electrónico de la DIAN, para Presentar las Declaraciones Tributarias y Efectuar los Pagos de los Impuestos Administrados por la Dirección de Impuestos y Aduanas Nacionales y de las Retenciones en la Fuente.

2000

2001
2002
2003
2004
2005
2006
  • Acuerdo nº PSAA06-3334 de 2 de marzo de 2006 del Consejo Superior de la Judicatura, por el cual se reglamentan la utilización de medios electrónicos e informáticos en el cumplimiento de las funciones de administración de justicia.
  • Ley 1032 de 22 de junio 2006, por la cual se modifican los artículos 257, 271, 272 y 306 del Código Penal (Diario Oficial nº 46.307 de 22 de junio de 2006).
  • Ley 1065 de 29 de julio de 2006, por la cual se define la administración de registros de nombres de dominio .co y se dictan otras disposiciones (Diario Oficial nº 46.344 de 29 julio de 2006). (Derogada por el artículo 73 de la Ley 1341 de 2009)
  • Proyecto de Ley 05/2006 Senado “Por el cual se reglamenta el Habeas Data y el Derecho de Petición ante Entidades Financieras, Bancarias y Centrales o Banco de Datos”. Acumulado Proyecto de Ley nº 27/2006 Senado “Por la cual se dictan las disposiciones generales del habeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera y crediticia, y se dictan otras disposiciones”. Aprobado por la comisión el día 12 de Octubre de 2006.
  • Proyecto de Ley 117/2006. Camara. Acumulada nº 119/06. Camara. Por el cual se reforman las Leyes 23 de 1982, 44 de 1993 y 232 de 1995 con el fin de garantizar eficaz protección a los derechos de autores, compositores e interpretes de obras musicales. Por medio de la cual se modifica el artículo 164 de la Ley 23 de 1982. (archivado art. 190 Ley 5).
  • Proyecto de Ley 184/06. Camara. Por la cual se adiciona la Ley 23 de 1982, sobre Derechos de Autor.(retirado por su autor).
  • Proyecto de Ley 194/06. Camara. Por la cual se adiciona la Ley 23 de 1982, sobre Derechos de Autor. (retirado por su autor).
  • Decreto 4540 de 22 de diciembre de 2006, por medio del cual se adoptan controles en aduana, para proteger la Propiedad Intelectual.
2007
  • Acuerdo 279 del 29 de marzo de 2007, del Consejo de Bogotá, por el cual se dictan los lineamientos para la Política de Promoción y Uso del Software libre en el Sector Central, el Sector Descentralizado y el Sector de las Localidades del Distrito Capital.
  • Informe de Conciliación al Proyecto de Ley Estatutaria 221/2007 de 4 de junio de 2007, sobre el Derecho de Habeas Data.
  • Decreto 2870 de 31 de julio de 2007, por medio del cual se adoptan medidas para facilitar la Convergencia de los servicios y redes en materia de Telecomunicaciones. (Diario oficial nº 46.706 de 31 de julio de 2007).
  • Resolución 1732 de 17 de septiembre de 2007, de la Comisión de Regulación de Telecomunicaciones, por la cual se expide el Régimen de Protección de los Derechos de los Suscriptores y/o Usuarios de los Servicios de Telecomunicaciones. (Diario Oficial nº 46.756 de 19 de septiembre de 2007)
  • Resolución 2578 de 28 de septiembre de 2007, del Ministerio de Comunicaciones, por la cual se reglamenta el artículo 11 del Decreto 2870 de 2007 y se dictan otras disposiciones. (Diario Oficial nº 46.778 de 11 de octubre de 2007).
  • Circular 052 de 25 de octubre de 2007, de la Superintendencia Financiera de Colombia. Requerimientos mínimos de seguridad y calidad en el manejo de información a través de medios y canales de distribución de productos y servicios para clientes y usuarios.
  • Decreto nº 619 de 28 de diciembre de 2007 de la Presidencia de la República, por el cual se establece la Estratégia de Gobierno Electrónico de los organismos y de las entidades de Bogotá, Distrito Capital y se dictan otras disposiciones.

2008

  • Resolución 284 del Ministerio de Comunicaciones de 21 de febrero de 2008, por la cual adopta el modelo operativo para la administración del dominio .co
  • Decreto 1070 de 7 de abril de 2008, por el cual se reglamenta el artículo 26 de la Ley 98 de 1993.
  • Decreto 1151 del Ministerio de Comunicaciones, de 14 de abril de 2008, mediante el cual se establecen los lineamientos generales de la Estrategia de Gobierno en Línea de la República de Colombia, se reglamenta parcialmente la Ley 962 de 2005, y se dictan otras disposiciones.
  • Manual para la implementación de la estratégia de gobierno en línea de la República de Colombia, de mayo de 2008 del Ministerio de Comunicaciones.
  • Decreto 1879 de 29 de mayo de 2008, por el cual se reglamentan la Ley 232 de 1995, el artículo 27 de la Ley 962 de 2005, los artículos 46, 47 y 48 del Decreto Ley 2150 de 1995 y se dictan otras disposiciones.
  • Ley 1221 de 16 de julio de 2008, por la cual se establecen normas para promover y regular el Teletrabajo y se dictan otras disposiciones (Diario Oficial nº 47.052).
  • Ley 1245 de 6 de octubre de 2008, por medio de la cual se establece la obligación de implementar la portabilidad numérica y se dictan otras disposiciones.
  • Decreto 4834 de 24 de diciembre de 2008, por el cual se modifica la Planta de Personal de la Dirección Nacional de Derecho de Autor.
  • Decreto 4835 de 24 de diciembre de 2008, por el cual se modifica la estructura de la Dirección Nacional de Derecho de Autor y se dictan otras disposiciones.
  • Ley 1266 de 31 de diciembre de 2008, por la cual se dictan las disposiciones generales del habeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones. (Diario Oficial nº 47.219).

2009

  • Ley 1273 de 5 de enero de 2009, por medio de la cual se modifica el Código Penal, se crea un nuevo bien jurídico tutelado -denominado “de la protección de la información y de los datos”- y se preservan integralmente los sistemas que utilicen las tecnologías de la información y las comunicaciones, entre otras disposiciones (Diario Oficial nº 47.223).
  • Decreto 1727 de 15 de mayo de 2009, del Ministerio de Hacienda y Crédito Público, por el cual se determina la forma en la cual los operadores de los bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, deben presentar la información de los titulares de la información. (Diario Oficial nº 47.350 de 15 de mayo de 2009).
  • Ley 1341 de 30 de julio de 2009, sobre principios y conceptos sobre la Sociedad de la Información y la Organización de las Tecnologías de la Información y las Comunicaciones (Diario Oficial nº 47426 de 30 de julio de 2009).
  • Resolución 244 de 30 de julio de 2009, por la cual se establece el Sistema de Información Automático de Registro de Obras, Fonogramas y Contratos, en la Unidad Administrativa Especial Dirección Nacional de Derecho de Autor, y se determinan las condiciones de uso de dicho sistema. (Diario Oficial nº 47.446 de 19 de agosto de 2009).
  • Decreto 2888 de 4 de agosto de 2009, del Ministerio de Tecnologías de la Información y las Comunicaciones, por el cual se dictan disposiciones sobre la organización y funcionamiento de la Comisión de Regulación de Comunicaciones -CRC-
  • Circular 058 de la Procuraduría General de la Nación de 14 de septiembre de 2009. Cumplimiento del Decreto 1151 del 14 de abril de 2008.
  • Resolución 2623 de 28 de octubre de 2009, del Ministerio de Tecnologías de la Información y las Comunicaciones, sobre las bandas 470 a 512 MHz y la banda de 700 MHz.
  • Resolución 2229 de 28 de octubre de 2009 CRC, de la Comisión de Regulación de las Comunicaciones, de creación del Registro de Números Excluidos, aplicado al SPAM telefónico.
  • Resolución 2239 de 24 de noviembre de 2009 CRC, de la Comisión de Regulación de las Comunicaciones, Localización e identificación de personas y medidas de acceso a los CAE para personas con discapacidad.
  • Circular 81 de 9 de diciembre de 2009, de la Procuraduría General de la Nación, sobre cumplimiento de normas relativas a las competencias de los Alcaldes en la protección de los Consumidores.
  • Resolución 2251 del 11 de diciembre de 2009 CRC, de la Comisión de Regulación de las Comunicaciones, por la cual se modifica la Resolución 1914 de 2008 de la CRT
  • Resolución 2258 de 21 de diciembre de 2009 CRC, de la Comisión de Regulación de las Comunicaciones, por la cual se modifican los artículos 22 y 23 de la Resolución 1732 de la CRT de 2007 y los artículos 1,8 y 2,4 de la Resolución 1740 de la CRT de 2007.

2010

  • Resolución 2265 de 8 de enero de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, Asignación de número para emergencias forestales.
  • Resolución 2347 de 26 de enero de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, con la que se establecen disposiciones en materia de protección de los derechos de usuarios respecto de tarifas de telefonía pública básica conmutada.
  • Resolución 2353 de 29 de enero de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, por la cual se establece la metodología para la medición del Nivel de Satisfacción del Usuario de los Servicios de TRBCL y TRBCLE. Además se recoge el procedimiento para el cálculo del Factor de Calidad.
  • Resolución 2354 de 29 de enero de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, por la cual se modifica la Resolución CRT 1763 de 2007 modificando tarifas en telecomunicaciones.
  • Resolución 2355 de 29 de enero de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, por la que se establecen las condiciones para la implementación y operación de la Portabilidad Numérica para telefonía móvil en Colombia. (Diario Oficial 47618 de 9 de febrero de 2010). Resolución nº 2355 de 2010, compilada hasta 2011, por la cual se establecen las condiciones de implementación y operación de la Portabilidad Numérica para telefonía móvil en Colombia.
  • Resolución 2475 de 25 de febrero de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, por la que se adopta el reglamento interno del comité técnico de portabilidad.
  • Resolución 202 de 8 de marzo de 2010, del Ministerio de Tecnologías de la Información y las Comunicaciones, por la cual se expide el glosario de definiciones conforme a lo ordenado por el inciso segundo del articulo 6 de la Ley 1341 de 2009. (Diario Oficial nº 47.656 de 19 de marzo de 2010).
  • Circular 079 de 18 de marzo de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, sobre Responsabilidad de los proveedores de redes y servicios a larga distancia internacional dentro del plan de implementación numérica.
  • Decreto 1162 del 13 de abril de 2010, por el cual se organiza el Sistema Administrativo Nacional de Propiedad Intelectual y se crea la Comisión Intersectorial de Propiedad Intelectual.
  • Resolución 2532 de 30 de abril de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, por medio de la cual se aplican modificaciones al sistema de portabilidad numérica. (Diario Oficial nº 47.696 de 30 de abril de 2010).
  • Resolución 2533 de 30 de abril de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, que modifica la normativa aplicable a la portabilidad numérica.
  • Resolución 2554 de 19 de mayo de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, Modificación al Régimen de Protección de los Derechos de los Usuarios de Servicios de Telecomunicaciones.
  • Resolución 2556 de 27 de mayo de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, reguladora de la Administración de Bases de Datos del Sistema de Portabilidad Numérica.
  • Resolución 2562 de 3 de junio de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, que modifica el artículo 1º de la Resolución 2353, que versa sobre indicadores de calidad de servicios de telecomunicaciones.
  • Resolución 2563 de 3 de junio de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, por la cual se modifican las Resoluciones CRT 1740 de 2007 y 1940 de 2008 y se establecen obligaciones de reporte de información asociada a parámetros de calidad a los proveedores der servicio de acceso a Internet a través de redes móviles.
  • Resolución 2566 de 25 de junio de 2010 CRC, de la Comisión de Regulación de las Comunicaciones, con la que se establece condiciones sobre la implementación y operación de la Portabilidad Numérica para telefonía móvil.
  • Ley 1403 de 19 julio 2010, por la cual se adiciona la Ley 23 de 1982, sobre derechos de autor, se establece una remuneración por comunicación pública a los artistas intérpretes o ejecutantes de obras y grabaciones audiovisuales o “Ley Fanny Mikey”
  • Decreto 2952 de 6 de agosto de 2010, por el cual se reglamentan los artículos 12 y 13 de la Ley 1266 de 2008.
  • Decreto 3942 de 25 de octubre de 2010, por el cual se reglamentan las Leyes 23 de 1982, 44 de 1993 y el artículo 2, literal c) de la Ley 232 de 1995, en relación con las sociedades de gestión colectiva de derecho de autor o de derechos conexos y la entidad recaudadora y se dictan otras disposiciones.

2011

  • Ley 1437 de 18 de enero de 2011, por la cual se expide el Código de Procedimiento Administrativo y de lo Contencioso Administrativo. (Diario Oficial nº 47.956 de 18 de enero de 2011).
  • Circular nº 085 de 24 enero 2011 CRC (Comisión de Regulación de Comunicaciones). Naturaleza de la información de la Base de Datos Administrativa (BDA) en ambiente de Portabilidad Numérica en Colombia.
  • Circular Conjunta 9 de 10 de marzo de 2011, de la Procuraduría General de la Nación, sobre protección de los Derechos del Consumidor.
  • Proyecto de Ley de abril de 2011 por el cual se regula la responsabilidad por las infracciones al derecho de autor y los derechos conexos en Internet.
  • Lineamientos de política para Ciberseguridad y Ciberdefensa de 14 de julio de 2011.
  • Ley 1480 de 2011, de 12 de octubre, por medio de la cual se expide el Estatuto del Consumidor.

2012

2013
  • Resolución 20752 de 23 de abril de 2013, del Ministerio de Industria, Comercio y Turismo, Superintendencia de Industria y Comercio, por la cual se fijan las Tasas por servicios de instrucción, formación, enseñanza o divulgación que preste la entidad en temas relacionados con Protección de Datos Personales. (Publicada en el Diario Oficial nº 48771 del 24 de abril de 2013).
  • Decreto 1377 de 27 de junio de 2013, por el cual se reglamenta parcialmente la Ley 1581 de 2012.
  • Ley nº 1680 de 20 de noviembre de 2013, por la cual se garantiza a las personas ciegas y con baja visión, el acceso a la información, a las comunicaciones, al conocimiento y a las tecnologías de la información y de las comunicaciones. (Diario Oficial nº 48.980 de 20 de noviembre de 2013).
2014
  • Resolución 4424 de 21 de febrero de 2014, de la Comisión de Regulación de Comunicaciones, por la cual se modifica el artículo 37 de la Resolución CRC 3066 de 2011 y se dictan otras disposiciones.
  • Ley 1712 de 6 de marzo de 2014, por medio de la cual se crea la ley de transparencia y del derecho de acceso a la información Pública Nacional y se dictan otras disposiciones. (Diario Oficial nº 49.084 de 6 de marzo de 2014).
  • Resolución 146 de 8 de mayo de 2014 del Grupo de Transparencia y del Derecho de Acceso a la Información Pública Nacional.
  • Decreto 886 de 13 de mayo de 2014. Reglamenta el Registro Nacional de Bases de Datos, por el cual se reglamenta el artículo 25 de la Ley 1581 de 2012.
  • Proyecto de ley 090 de 9 de septiembre de 2014 Cámara, “Por medio del cual se modifica y adiciona la Ley Estatutaria 1266 de 2008, y se dictan disposiciones generales del Habeas Data con relación a la información financiera, crediticia, comercial, de servicios y la proveniente de terceros países“ (Gaceta 479/2014). Retirado de conformidad con el Artículo 155 de la Ley 5ª de 1992. Mayo 13 de 2015.
  • Resolución 4623 de 27 de octubre de 2014, de la Comisión de Regulación de Comunicaciones, por la cual se modifica la Resolución CRC 3496 de 2011.
  • Decreto 2573 de 12 de diciembre de 2014, por el cual se establecen los lineamientos generales de la Estrategia de Gobierno en línea, se reglamenta parcialmente la Ley 1341 de 2009 y se dictan otras disposiciones. (Publicado en el Diario Oficial 49363 de 12 de diciembre de 2014).
  • Resolución 4660 de 30 de diciembre de 2014, de la Comisión de Regulación de Comunicaciones, por la cual se modifican la Resolución CRT 1763 de 2007, la Resolución CRC 3136 de 2011, la Resolución CRC 3496 de 2011, la Resolución CRC 3501 de 2011 y la Resolución CRC 4112 de 2013.
2015
  • Resolución 4710 de 13 de abril de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se modifica la Resolución CRC 3496 de 2011.
  • Resolución 4734 de 15 de mayo de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se modifican las Resoluciones CRC 3067 y 3496 de 2011 y se dictan otras disposiciones.
  • Resolución 4735 de 15 de mayo de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se establece el régimen de calidad para los Servicios de Televisión y se dictan otras disposiciones.
  • Decreto 1074 de 2015, de 26 de mayo de 2015, por medio del cual se expide el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo.
  • Resolución 266 de 23 de junio de 2015, de la Procuraduría General de la Nación, por la cual se adiciona la Resolución 239 de 2009, por medio de la cual se adopta e implementa el Sistema de Relatoría de la Procuradoría General de la Nación.
  • Resolución 4763 de 28 de julio de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se modifican los formatos 5 y 6 de la Resolución CRC 3496 de 2011.
  • Resolución 4798 de 22 de septiembre de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se modifican los formatos 3 y 13 dela Resolución CRC 3496 de 2011 y se derogan los artículos 10 y 11 de la Resolución CRC 4660 de 2014.
  • Resolución 4807 de 6 de octubre de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se modifica la Resolución CRT 87 de 1997, la Resolución CRT 2028 de 2008, la Resolución CRC 3067 de 2011, la Resolución CRC 3128 de 2011 y la Resolución CRC 3496 de 2011.
  • Circular Externa nº 2 del 3 de noviembre de 2015, de la Superintendencia de Industria y Comercio, que adiciona el Artículo Segundo en el Título V de la Circular Única de la Superintendencia de Industria y Comercio. (Publicada en el Diario Oficial nº 49686 del 4 de noviembre de 2015)
  • Resolución 4841 de 30 de diciembre de 2015, de la Comisión de Regulación de Comunicaciones, por la cual se complementan y modifican las condiciones generales para la provisión de infraestructura de las redes de televisión abierta radiodifundida.
2016
  • Resolución 4891 de 15 de marzo de 2016, de la Comisión de Regulación de Comunicaciones, por la cual se modifica el literal (c) del formato 16 de la Resolución CRC 3946 de 2011.
  • Proyecto de Ley número 94, de 10 de agosto de 2016 Senado: Por medio del cual se busca modificar y adicionar la Ley Estatutaria 1266 de 2008, y se dictan disposiciones de hábeas data relacionadas con información financiera, crediticia, comercial, de servicios y la proveniente de terceros países. Algunas de las modificaciones se realizan para establecer:

  • (i) los datos referentes a una situación de incumplimiento contarán con un término de permanencia de máximo dos años contados a partir de la fecha en que sean pagadas las cuotas vencidas o sea extinguida la obligación;
  • (ii) cuando la obligación esté en mora, los datos referentes a una situación de incumplimiento caducarán una vez cumplido el término de cinco años contados a partir del momento en que entre en mora la obligación;
  • (iii) en las obligaciones inferiores o iguales al 20% de un SMMLV, el dato negativo será suprimido de inmediato una vez sea extinguida la obligación; y
  • (iv) toda información negativa que se encuentre en bases de datos y se relacione con calificaciones, record (scoringsescort) o cualquier tipo de medición financiera, comercial o crediticia, deberá ser actualizada al nivel de riesgo preexistente al reporte negativo de manera simultánea con el retiro del dato negativo o con la cesación del hecho que generó la disminución de la medición. Fecha de publicación: 10 de agosto de 2016. (Retirado por los Autores el 25 de octubre de 2016).

  • Directiva 6 de 11 de octubre de 2016, de la Procuradoría General de la Nación, para el cumplimiento de la obligacciones de la Procuradoría General de la Nación como sujeto obligado de la Ley 1712 de 2014 y demás normas reglamentarias.
  • Circular nº 1 de la Superintendencia de Industria y Comercio, que modifica el Capítulo Segundo del Título V de la Circular Única de la Superintendencia de Industria y Comercio (Publicada en el Diario Oficial nº 50051 del 8 de noviembre de 2016).
  • Decreto 1759 de 8 de noviembre de 2016, por el cual se modifica el artículo 2.2.2.26.3.1 del Decreto 1074 de 2015. Decreto Único Reglamentario del Sector Comercio, Industria y Turismo.
  • Resolución 5050 de 10 de noviembre de 2016, de la Comisión de Regulación de Comunicaciones, por la cual de compilan las Resoluciones de Carácter General vigentes expedidas por la Comisión de Regulación Comunicaciones.
  • Resolución 5076 de 29 de diciembre de 2016, de la Comisión de Regulación de Comunicaciones, por la cual se modifica el Título.- Reportes de Información de la Resolución CRC 5050 de 20 de noviembre de 2016, relacionado con el Reporte de Información Periódica por parte de los Proveedores de Redes y Servicios de Telecomunicaciones, los Operadores de Televisión y los Operadores de Servicios Postales, a la Comisión de Regulación de Comunicaciones, y se dictan otras disposiciones.
2017
  • Resolución 5079 de 2 de enero de 2017, de la Comisión de Regulación de Comunicaciones, por la cual se modifica la Sección 2 del Capítulo 2 del Título Reportes de Información de la Resolución CRC 5050 de 10 de noviembre de 2016.
  • Circular Externa nº 1 de 11 de enero de 2017, de la Superintendencia de Industria y Comercio, que modifica los numerales 2.2, 2.3, 2.6 y 2.7 del Capítulo Segundo del Título V de la Circular Única de la Superintendencia de Industria y Comercio. (Publicada en el Diario Oficial nº 50114 del 12 de enero de 2017).
  • Resolución 5111 de 24 de febrero de 2017, de la Comisión de Regulación de Comunicaciones, por la cual se establece el Régimen de Protección de los Derechos de los Usuarios de Servicios de Comunicaciones y se modifica el Capítulo 1 del Título II de la Resolución CRC 5050 de 10 de noviembre de 2016 y se dictan otras disposiciones.
  • Circular Externa 5 de 10 de agosto de 2017, de la Superintendencia de Industria y Comercio, que adiciona un Capítulo Tercero al Título V de la Circular Única.
  • Resolución 5199 de 30 de agosto de 2017, de la Comisión de Regulación de Comunicaciones, por la cual se modifica el artículo 12 de la Resolución CRC 5111 de 24 de febrero de 2017.
  • Resolución 670 de 14 de diciembre de 2017, de la Procuraduría General de la Nación, por medio de la cual se adopta el manual de políticas y procedimientos para la protección de datos personales.
  • Circular 8 de 15 de diciembre de 2017, de la Superintentencia de Comercio e Industria, que modifica el numeral 3.2 del Capítulo Tercero, del Título V de la Circular Única.
2018
  • Decreto 90 del 18 de enero de 2018, del Ministerio de Comercio, Industria y Turismo, por el cual se modifican los artículos 2.2.2.26.1.2 y 2.2.2.26.3.1 del Decreto 1074 de 2015 – Decreto Único Reglamentario del Sector Comercio, Industria y Turismo.
  • Circular Única, de 28 de marzo de 2018, de la Superintendencia de Industria y Comercio.
  • Ley 1915 de 12 de julio de 2018, por la cual se modifica la Ley 23 de 1982 y se establecen otras disposiciones en materia de Derecho de Autor y Derechos Conexos.
  • Ley 1928 de 24 de julio de 2018, por medio de la cual se aprueba el “Convenio sobre la Ciberdelincuencia”, adoptado el 23 de noviembre de 2001, en Budapest.
  • Circular Externa 3 de 1 de agosto de 2018, que modifica los numerales 2.1 al 2.4 y elimina los numerales 2.5 al 2.7 del Capítulo Segundo, del Título V de la Circular Única de la Superintendencia de Industria y Comercio. (Publicada en el Diario Oficial nº 50672 del 1 de agosto de 2018).
  • Proyecto de Ley Estatutaria nº de 2018, por medio de la cual se modifica y adiciona la Ley Estatutaria 1266 de 2008, y se dictan disposiciones generales del Hábeas Data con relación a la información financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones.
2019



martes, septiembre 17, 2019

ESET Security Report 2019



Ya podemos comentar los resultados del reporte ESET 2019, reporte que fue recientemente publicado. Veamos lo mas destacable que se incluye este año.

Mas de 3000 profesionales de seguridad encuestados, 10 tipos de industrias diferentes gubernamentales o privadas, con datos de empresas de 13 países de la región, incluyendo Colombia (18%), Argentina (15%), Guatemala (12%), México (10%) y Chile (10%).

Datos y cifras relevantes:
  1. Solo la mitad de las empresas encuestadas cuenta con 3 de los controles más básicos, antivirus, firewall y backup.
  2. El 61% de las empresas sufrió por lo menos un incidente de seguridad.
  3. 10% Disminuyó la cantidad de casos de ransomware respecto del año anterior.
  4. 2 de cada 5 Empresas de Latinoamérica sufrieron una infección de malware en 2018
  5. 7% De crecimiento respecto al año anterior, en la cantidad de archivos maliciosos vistos en Latinoamérica durante 2018, problema que va en aumento para los usuarios de la región. 
  6. 2 de cada 5 empresas no tienen políticas de seguridad. 
  7. Apenas una tercera parte del total de empresas encuestadas cuenta con un Plan de continuidad del negocio. Ocurre un evento comprometedor y parálisis por tiempo indefinido. 
  8. 40% De las empresas en las que NO se implementan actividades educativas sufrió incidentes de ingeniería social.
  9. las herramientas de detecciones de intrusiones apenas alcanzan a un tercio (29%) de las empresas.
  10. La falta de información y la baja adopción de algunas tecnologías de sencilla complementación son algunos de los puntos más preocupantes del panorama actual de las empresas


Incidentes de seguridad por país:



Ingeniería Social + Phishing
Esta en franco aumento, afectando a un 15% de las empresas analizadas, siendo así la amenaza que mayor aumento presento como incidente, presentandose campañas de phishing de marcas tan reconocidas como apple, netflix, mastercard o nespresso entre otras.Es importante resaltar que este tipo de engaños, basados en Ingeniería Social, han evolucionado a lo largo de los años, volviéndose cada vez más efectivos.   

¿Como esta Colombia?
El informe incluye varios listados: 
Total de Incidentes: puesto 7.
variantes diferentes de Ransomware vistas en países de Latinoamérica: Puesto 5
variantes diferentes de Miners vistas en países de Latinoamérica puesto 5
Niveles de implementación de controles básicos de seguridad por país Primer puesto!
Niveles de implementación de prácticas de gestión para la seguridad puesto 5

Conociendo la "malicia indígena" de los delincuentes que operan en nuestro país, la verdad los resultados son alentadores, pues precisamente por dicha situación cualquier persona podría considerar que estaríamos peor ubicados pero tranquiliza un poco saber que no es así. 



Si desean ver el archivo completo, lo pueden ver en este link

lunes, septiembre 16, 2019

Ecuador: filtrada la información personal de TODA su población!



La información personal de prácticamente todo ciudadano Ecuatoriano se filtro en linea en una fuga fatal de información. Nombres, números telefónicos e información financiera de aproximadamente 20 millones de ecuatorianos se encontraron en un servidor en la nube por trabajadores de la compañía vpnMentor.

En cerca de 18 GB de información, se encontró información relacionada con personas ya fallecidas, asi como de cerca de 17 millones de personas, incluyendo información personal de cerca de 6,7 millones de niños. 

Los archivos encontrados contienen una enorme cantidad de información sensible, como registros familiares, fechas de matrimonios, historial académico, historial laboral, y los 10 dígitos que componen los documentos de identidad llamados igual que en Colombia, cédulas de ciudadanía. 

Analistas de la mencionada empresa mencionan que es una filtración demasiado seria pues se puede utilizar para por medio de la ingeniería social, conseguir inclusive aun mas información confidencial.  a pesar de que los detalles exactos aun no se conocen, la información filtrada podría contener información directamente de fuentes gubernamentales y/o bancarias de dicho país. 

Un análisis de la información filtrada le permitiría a cualquier persona hacer un listado de las personas mas adineradas del país que seria la envidia de cualquier grupo antisocial. La información incluye quien tiene grandes cantidades de dinero, donde viven o han vivido, si están casados o tienen hijos, que carros conducen así como las placas de dichos vehículos. 

La información fue encontrada en una serie de archivos guardados en un servidor ubicado en Miami, Florida, los cuales estaban manejados por una compañía de mercadeo y análisis de datos llamada Novaestrat. Una vez se descubrió la información, se contacto dicha compañía, restringiéndose el acceso a dicha información el 11 de septiembre de 2019. 

Para finalizar; esta filtración es similar a una que ocurrió recientemente en otro pais Sudamericano el mes pasado, en la que se encontró en un servidor los registros electorales de cerca del 80% de los 14,3 millones de ciudadanos chilenos. 

viernes, septiembre 13, 2019

Resultados encuesta mundial ISO Survey 2018 ¿Como nos fue?


Se acaban de publicar los resultados de la ISO SURVEY del año 2018, veamos un par de resultados que son de interés para este blog:



Colombia actualmente tiene 146 certificaciones otorgadas, que si bien nos ubica en un segundo puesto, estamos lejos de las 218 con las que cuenta México; pero también es para destacar que se supera a Brasil, país que pensé estaría en el puesto No 1 de este Ranking. Lamentable ver que Venezuela no tiene ni siquiera una certificación, pero comprensible dada la incertidumbre empresarial que hay en dicho país. 




OJO! Comparado con el año 2017, hubo una disminución de 2 certificaciones; y salimos peor librados comparándonos con 2016, pues tenemos 17 certificaciones menos con respecto a ese año. 

 

Hablemos ahora de los sectores: lastimosamente en primer lugar el listado incluye 85 de estas certificaciones en "Otros sectores" lo cual no comprendo, pues ISO claramente debe conocer los sectores que están certificados, pero asumo que por alguna clausula de confidencialidad no están en libertad de compartir dicha información. En segundo lugar, y guardando alguna coherencia con el enfoque de los SGSI, estan las empresas del sector IT, y en tercer lugar, nuevamente, "Otros servicios".

martes, septiembre 10, 2019

Lanzada la ISO 27701:2019 PIMS


Fue lanzada ya de manera oficial la ISO 27701: Técnicas de Seguridad Extensión a la ISO 27001 y 27002 para la gestión de información personal. Requerimientos y guías. El alcance de esta norma es mejorar los Sistemas de Gestion de Seguridad de Informacion (SGSI)  con requerimientos adicionales para mejorar un Sistema de Gestion de Informacion Personal; pero fundamentalmente es una norma enfocada específicamente para la seguridad de los datos de carácter personal. 

Esta es la presentación de la norma:

Este documento especifica los requerimientos y suministra guías para establecer, implementar mantener y mejorar continuamente un Sistema de Gestión de Información Privada (PIMS en ingles) a manera de extensión de las normas ISO 27001 y 27002 para gestión de la privacidad dentro del contexto de la Organización. 

Este documento especifica los requerimientos relacionados a los PIMS y suministra una guía para el control y procesamiento de Información de Identificación Personal (PII Personal Identifiying Information en ingles), asignando responsabilidades en el manejo de esta información. 

Este documento es aplicable a todo tipo y tamaño de empresas, incluyendo publicas y/o privadas, entidades gubernamentales o sin animo de lucro que manejen información confidencial dentro de un Sistema de Gestión de Seguridad de la Información ó SGSI.

De momento los dejo con la tabla de contenido de la norma en ingles:
Introduction1 Scope2 Normative references3 Terms, definitions and abbreviations4 General4.1 Structure of this document4.2 Application of ISO/IEC 27001:2013 requirements4.3 Application of ISO/IEC 27002:2013 guidelines4.4 Customer5 PIMS-specific requirements related to ISO/IEC 270015.1 General5.2 Context of the organization5.3 Leadership5.4 Planning5.5 Support5.6 Operation5.7 Performance evaluation5.8 Improvement6 PIMS-specific guidance related to ISO/IEC 270026.1 General6.2 Information security policies6.3 Organization of information security6.4 Human resource security6.5 Asset management6.6 Access control6.7 Cryptography6.8 Physical and environmental security6.9 Operations security6.10 Communications security6.11 Systems acquisition, development and maintenance6.12 Supplier relationships6.13 Information security incident management6.14 Information security aspects of business continuity management6.15 Compliance7 Additional ISO/IEC 27002 guidance for PII controllers7.1 General7.2 Conditions for collection and processing7.3 Obligations to PII principals7.4 Privacy by design and privacy by default7.5 PII sharing, transfer, and disclosure8 Additional ISO/IEC 27002 guidance for PII processors8.1 General8.2 Conditions for collection and processing8.3 Obligations to PII principals8.4 Privacy by design and privacy by default8.5 PII sharing, transfer, and disclosureAnnex
A PIMS-specific reference control objectives and controls (PII Controllers)Annex B PIMS-specific reference control objectives and controls (PII Processors)Annex C Mapping to ISO/IEC 29100Annex D Mapping to the General Data Protection RegulationAnnex E Mapping to ISO/IEC 27018 and ISO/IEC 29151Annex F How to apply ISO/IEC 27701 to ISO/IEC 27001 and ISO/IEC 27002F.1 How to apply this documentF.2 Example of refinement of security standards


El documento en ingles tiene 66 paginas en total. 


lunes, abril 08, 2019

Colombianos ya podrán asegurarse contra delitos informáticos



Los delitos informáticos han tomado fuerza en el país. Según datos de la Dirección de Investigación Criminal e Interpol, desde el 2015 hasta este año, en Colombia se han recibido 31.498 denuncias por delitos informáticos que abarcan desde el robo de data hasta la suplantación de una persona. 

Y no es para menos, en el país el internet se ha democratizado hasta tal punto que el 64% de los hogares y el 68% de las empresas tienen acceso a la red, y en los últimos ocho años se ha presentado un incremento del 70%, según información del Portal Oficial de Estadísticas del Sector TIC.
Esto, además de traer un fortalecimiento de la red en el país, también ha traído que la confianza de los usuarios sea tan alta que olvidan tomar precauciones básicas como las configuraciones de su privacidad, contraseñas seguras y no conectarse a redes públicas para realizar transacciones, acciones que los hacen cada vez más vulnerables a caer en manos de cibercriminales. 

A raíz de esto, una compañía aseguradora lanzó en el país el primer seguro de Protección Digital para personas que además de ofrecer indemnizaciones económicas busca brindar soluciones a los clientes digitales que se han visto afectados por los cibercriminales. 

“Nos pusimos como meta salvaguardar la seguridad de las personas que tienen una vida o un entorno digital por lo que lanzamos esta solución”. De acuerdo con una Directiva de dicha empresa, el seguro tiene varias coberturas de protección según el caso de afectación. 

El primero de ellos es para la reputación digital, al cual los clientes podrán acceder en caso de que exista una afectación de su integridad en la web. “Cuando se afecte la reputación de una persona con fotografías o contenidos relacionados con ella, nosotros nos encargaremos de hacer un rastreo especializado para retirar de la red todos esos contenidos que dañen su reputación”, explicó la directiva. 
De igual manera, quienes por esta situación estén expuestos a ciberbullying y sientan la necesidad de cambiar su entorno,  entregará una indemnización de dos salarios mínimos para que la persona pueda hacer dichos la aseguradora cambios y prestará asistencia psicológica a través de una línea telefónica o brindará recursos al cliente para que reciba atención particular. 

Por otra parte, los usuarios que hayan sufrido un fraude electrónico financiero y de suplantación de identidad también serán cubiertos por el seguro. “Si alguien hizo compras por internet utilizando tus medios de pago, nosotros te reembolsamos hasta dos salarios mínimos para que puedas pagar la compra de inmediato mientras el banco te reembolsa. Dicho dinero no tendrá que devolverse”, explicó Palacio. 

Adicional, en caso de ser suplantado, perder cuentas como el correo electrónico, redes sociales, entre otros, o perder información digital almacenada en sus dispositivos, los expertos de la aseguradora trabajarán para recuperar dichos datos.


“Nosotros queremos pasar del concepto de indemnización monetaria, que es lo que normalmente tiene un seguro, a entregarle a nuestros usuarios soluciones, es decir, no solo indemnizaremos sino que también buscamos empoderar a nuestros usuarios para que sepan cómo protegerse y tomen todas las medidas necesarias para que no se vean afectados por ataques cibernéticos”, aseveran desde la aseguradora.

Este seguro podrá adquirirse a través de dos planes: el plan plus que tiene un valor de $478.000 pesos anuales y el plan básico que tiene un precio de 3$90.779 pesos anuales. Los dos pueden diferirse a 12 cuotas. 

LANZARÁN CENTROS DE ATENCIÓN DIGITAL Palacio también anunció la apertura en Medellín y Bogotá de los Centros de Atención Digital, un espacio de la aseguradora para que los usuarios puedan educarse sobre los riesgos a los que están expuestos en la web. 

“Allí los clientes encontrarán un espacio para recibir asesorías y capacitaciones sobre cómo protegerse en la web. De igual manera, contarán con expertos que les ayudarán a realizar análisis de vulnerabilidad, privacidad y si tiene mecanismos de protección aptos para navegar en internet”, afirmó la aseguradora
Los centros estarán habilitados desde mayo y junio de este año.

miércoles, enero 09, 2019

Primer laboratorio oficial para simular ciberataques!

Cyber range

IBM Security ha ampliado su capacidad de respuesta a incidentes con la puesta en marcha de nuevas instalaciones y servicios, como parte de una inversión realizada este año de 200 millones dólares. La compañía ha expandido su red global de centros IBM X-Force, que ya cuentan con 1.400 profesionales de la ciberseguridad y gestionan cerca de 1 billón de eventos de seguridad al mes, con la apertura de nuevas instalaciones en Inglaterra.

Este nuevo centro incorpora el primer Cyber Range físico de la industria para el sector privado, el IBM X-Force Command Cyber Range, encargado de ayudar a las organizaciones a experimentar y prevenir ciberataques. De esta forma, los clientes aprenden, mediante ataques simulados, cómo prepararse, responder y administrar las amenazas.

Para estas simulaciones, utiliza malware en vivo, ransomware y otras herramientas utilizadas por hackers del mundo real. La instalación cuenta con una red de corporaciones ficticias, en total, más de 1 petabyte de información con más de 3.000 usuarios e Internet simulado.

Como parte de la experiencia de Cyber Range, IBM cuenta con diversos escenarios del mundo real para que los clientes aprendan a experimentar, defenderse y frenar ciberataques. De igual forma, estas situaciones ayudan a informar a las organizaciones acerca de cómo reaccionar de la forma más rápida posible después de un incidente, teniendo en cuenta los requisitos reglamentarios según el país o tipo de cliente.

Asimismo, IBM ha presentado un nuevo equipo de consultoría de inteligencia y respuesta a incidentes, el IBM X-Force IRIS, formado por más de cien consultores de ciberseguridad ubicados en todo el mundo, con gran experiencia en respuesta a incidentes e inteligencia de amenazas. De esta manera, con la ampliación de las capacidad de auditoría y la incorporación de servicios de inteligencia, IBM ayuda a las organizaciones a comprender el origen de los ciberataques y a defenderse y solucionarlos con rapidez y precisión.

Imagínese que usted es un directivo de una empresa que va a sellar la compra de una compañía del sector salud en el extranjero. Está revisando su correo electrónico cuando, de repente, en su bandeja de entrada aparece el mensaje de un desconocido que le exige una suma astronómica en bitcoins para no divulgar información sensible y archivos de las personas que intervienen en la negociación. La operación está a punto de irse al traste. ¿Denunciar? ¿Contestar? ¿Pagar?

En medio de la sorpresa, en ese instante un nuevo mensaje alerta de que toda la información personal de cada uno de los clientes fue robada y podría ser publicada en redes sociales a cualquier hora. Como si fuera poco, internamente se conoce que delincuentes acaban de tomar el control de los ascensores del edificio, y hay personas encerradas. 

Acto seguido, una llamada entra por el conmutador: en cámaras de seguridad se ve a una periodista que comienza a transmitir en vivo desde la sede de la compañía tras enterarse de que hay personas atrapadas. Se desató una crisis sin precedentes y usted debe tomar decisiones ya.

Así comienza la experiencia en el X-Force Command, el ‘cuartel general’ que IBM creó en Cambridge, Massachusetts (Estados Unidos) para entrenar a personas de todas las áreas que deben responder ante un ciberataque.

 “Pensar como los malos”

Para llegar al X-Force Command de Cambridge hay que ingresar a la sede de IBM en Boston, la casa del sistema de inteligencia artificial para servicios de salud Watson Health. Al interior de este edificio de grandes ventanales que transmiten cercanía con la tranquilidad de los árboles y prado del parque de la calle Rogers, se ven subir y bajar por los ascensores a grupos de jóvenes estudiantes del MIT, en gran medida asiáticos, que toman clases prácticas allí. Unos pisos más arriba, tras un corto pasillo entapetado, se llega al esperado cuartel de la ciberseguridad: un salón con una megapantalla frontal (12 monitores integrados) que da la impresión de estar en una sala de crisis a gran escala.

Pero, en lugar de algún general malhumorado de pelo blanco, aguarda un hombre de camiseta negra de algodón, jeans y tenis: Etay Maor, consejero ejecutivo de seguridad de IBM, quien previamente fue jefe de los laboratorios de investigación sobre amenazas cibernéticas de la firma RSA. Es una especie de ‘evangelizador’ sobre lo fácil que es ser un delincuente informático.

Su sesión de entrenamiento comienza con un ejemplo: aparece en pantalla gigante el perfil de LinkedIn de una rubia atractiva con una hoja de vida llena de estudios y experiencia en grandes compañías. Hace publicaciones constantes y tiene centenares de amigos. ¿Aceptar su invitación a conectar? Nunca: la persona con su nombre no tiene rastro alguno en internet que se asemeje a su formación y experiencia y su foto de perfil es la de otra mujer. Aparte, dice que es menor de 25 años y ni siendo la reencarnación de Stephen Hawking lograría a esa edad lo que dice haber alcanzado. Lo peor, según Maor, es que a estas cuentas llegan hasta propuestas de trabajo y de relaciones íntimas.

Razón de la sin-razón
¿Por qué alguien hace eso? Para robar información privada de sus "amigos", acceder a sus cuentas bancarias o, lo que es peor, llevarse las claves de los correos, programas y sistemas de sus trabajos. En sigilo, así entran los delincuentes a una empresa y, cuando lo tienen casi todo, comienzan a atacar.

“El problema son las personas”, dice este profesor al referirse a los descuidos de los usuarios, mientras muestra en tiempo real los cientos de usuarios en el mundo que han tuiteado recientemente fotos de sus tarjetas de crédito, con números de clave incluidos.


De ahí que el lema de este ‘Cyber Range’ sea “pensar como un atacante para combatir a los atacantes”. Para seguir esta premisa, la siguiente lección es mostrar aparatos del tamaño de un módem y de venta libre que le hacen caer el internet a todo un edificio para suplantarlo por una red wi-fi pirata y así robarse la información de los equipos que se cuelguen a ella.




Adaptado de EL TIEMPO y sdatos