Informáticos: País necesita marco institucional en ciberseguridad e IA
El sector informático hizo un llamado a avanzar en la modernización de su marco legal e institucional en materia de ciberseguridad, protección de datos personales e Inteligencia Artificial (IA).
La Cámara de Tecnologías de Información y Comunicación (Camtic) considera que esto implica fortalecer la rectoría del Micitt, dotarlo de capacidades efectivas de coordinación y presupuesto, entendiendo que el reto ya no puede abordarse únicamente desde el sector público, pues una parte muy relevante de la infraestructura crítica y de los servicios esenciales del país está en manos privadas.
Telecomunicaciones, servicios financieros, centros de datos, puertos y aeropuertos y otros sistemas estratégicos, forman parte de un mismo ecosistema de riesgo, por lo que su protección exige una coordinación permanente y estructurada entre el Estado y el sector privado.
"En Camtic, nos mantenemos proactivos en nuestra labor de orientar y acompañar a las organizaciones que decidan elevar sus niveles de madurez y resiliencia digital con marcos internacionales de referencia. En esto, nuestro Capítulo de Ciberseguridad se mantiene muy activo.
Asimismo, continuaremos promoviendo la articulación entre el sector privado, la academia y las autoridades públicas, tal como lo hemos hecho en los procesos de política pública en los que participamos. El fortalecimiento de las defensas digitales del país no es un asunto de una sola entidad ni de un solo gobierno, es una responsabilidad sistémica", manifestó el gremio tecnológico.
Sobre la gobernanza, proponen aprovechar la ventaja temporal de la inteligencia artificial defensiva exige que las organizaciones cuenten con visibilidad sobre sus activos, un inventario actualizado y registros de actividad utilizables sobre los cuales estas herramientas puedan operar.
"Por ello hacemos un llamado directo a las juntas directivas y gerencias generales del país, y no solamente a los departamentos de tecnología", agregaron en una carta elaborada por la Junta Directiva.
Llamado del sector
También hicieron un llamado sobre seis decisiones estratégicas que se pueden tomar en el más alto nivel directivo:
- Gobierno corporativo y presupuesto. Tratar la ciberseguridad como un asunto de gobierno corporativo, designando a una persona responsable, un presupuesto asignado y métricas de reporte periódico a la junta directiva.
- Inventario de lo crítico. Saber con precisión cuáles son los sistemas y los datos cuya pérdida detendría la operación, y quién tiene acceso a ellos hoy. Ninguna de las decisiones siguientes puede priorizarse sin esa lista.
- Control de identidades y accesos. Exigir que ningún acceso a un sistema crítico dependa de una sola contraseña, mediante autenticación multifactor obligatoria, y adoptar como dirección de trabajo las arquitecturas de Cero Confianza (Zero Trust). El robo de credenciales es hoy uno de los principales vectores de acceso inicial.
- Seguridad en la cadena de suministro. Exigir estándares mínimos de seguridad a proveedores y terceros interconectados como condición de contratación, entendiendo que la seguridad del ecosistema nacional depende de la fortaleza de su eslabón más vulnerable.
- Verificación y resiliencia operativa. Exigir que las correcciones de seguridad se comprueben tras su aplicación, implementar controles compensatorios donde no se pueda intervenir sin detener la operación, y realizar simulacros periódicos de respuesta ante crisis cibernéticas.
- Estándares en desarrollo y adopción de inteligencia artificial. Elevar el estándar de lo que cada organización compra, construye y despliega, incluyendo la auditoría rigurosa del código generado o asistido con herramientas de IA.
"No todas estas decisiones exigen inversiones extraordinarias. Exigen atención sostenida en el nivel donde se asignan las prioridades. La experiencia de 2022 mostró que el costo de no tomarlas puede ser mucho más alto del que estamos dispuestos a pagar.
Costa Rica cuenta con el talento técnico para hacerlo. Lo que necesitamos ahora es convertir esa capacidad en acción, y hacerlo rápido, mientras todavía tenemos la oportunidad de fortalecer nuestras defensas antes de que los atacantes escalen las suyas", finalizaron en el manifiesto.
