El Poder Ejecutivo aprobó el reglamento de la ley de ciberdefensa, que establece disposiciones para las operaciones militares en y mediante el ciberespacio con el objetivo de garantizar la seguridad nacional. La presidenta Dina Boluarte presentó este marco jurídico el viernes 1 de marzo, durante un acto oficial. “Este reglamento regula las operaciones militares en y mediante el ciberespacio, asignando roles y responsabilidades al Ministerio de Defensa y a otros organismos ejecutores, a fin de garantizar una respuesta coordinada y efectiva contra las crecientes amenazas en el ciberespacio, que no conoce de fronteras”, indicó la mandataria. Boluarte recalcó que estas operaciones deben realizarse respetando la ley y los estándares del derecho internacional.
Actualmente, la seguridad nacional —bajo responsabilidad del Ministerio de Defensa (Mindef)— se limita a tres dominios: cielo, mar y tierra. Sin embargo, aún no se tenía control sobre el denominado “quinto dominio”: el ciberespacio. Con esta reglamentación, se busca cerrar esa brecha. “De esta manera, se garantiza que frente a amenazas o ataques que afecten la seguridad nacional, las capacidades nacionales mantengan la continuidad de sus operaciones”, anunció en sus redes la Secretaría de Gobierno y Transformación Digital (SGTD) de la Presidencia del Consejo de Ministros (PCM).
Según el Decreto Supremo N.° 017-2024-PCM, la reglamentación tiene como objetivo proteger los activos críticos nacionales y recursos claves. Para Erick Iriarte, CEO de Ebiz Latin América, estos activos incluyen minas, oleoductos, instalaciones de gas, centrales eléctricas, plantas de refinamiento, el sistema de comunicaciones y una serie de servicios. “Muchos de estos activos son operados en una primera línea por empresas privadas”, dijo Iriarte a Gestión. El especialista agregó que el reglamento permitirá a las empresas privadas que gestionan dichos activos saber cómo actuar ante ciberamenazas a través del protocolo de escalamiento, coordinación, intercambio y activación de incidentes. Dicho protocolo, según la resolución, será emitido en un plazo de 180 días por la SGTD.
La urgencia de militarizar el ciberespacio responde a dos factores principales. Por un lado, el gobierno peruano, mediante la Secretaría de Gobierno y Transformación Digital de la PCM, impulsa la transformación digital de las instituciones públicas en varios frentes: reglamentos, leyes, decretos, entre otros. Por otro lado, existe una creciente demanda por políticas de ciberseguridad ante el aumento de ciberataques en el país. Según la PNP, en 2023 se detectaron 107 intentos de ataques cibernéticos por minuto.
Erick Iriarte señaló que “el foco de la ciberdefensa es la protección del Estado Peruano en entornos digitales y, además, el resguardo de última línea de lo que se conoce como activos críticos nacionales”. En esa línea, el ciberespacio enfrenta desafíos como el rastreo de identidades, el robo de identidad, el terrorismo, el espionaje y la guerra. La proliferación de ciberataques presiona a los gobiernos a mantenerse a la vanguardia. Potencias como Estados Unidos, China o Rusia dominan el ciberespacio debido a las constantes ciberamenazas por tensiones geopolíticas.
Hobber Siccha, director de Maestría en Gerencia de Tecnologías de la Información (TI) en Centrum PUCP, recordó a Gestión que “en 2020, Ucrania fue atacada por piratas informáticos: han sustituido 70 sitios web gubernamentales con frases de amenazas”.
El secretario de Gobierno y Transformación Digital de la PCM, Alain Dongo, destacó la importancia de la norma, elaborada junto al Ministerio de Defensa, el Comando Conjunto de las Fuerzas Armadas y la Dirección Nacional de Inteligencia. “Su aprobación es un gran paso pues permite generar mayor confianza de la ciudadanía”, expresó. Iriarte agregó: “Este reglamento permitirá tener más herramientas para combatir el cibercrimen”.
En cuanto a la activación de las capacidades de ciberdefensa, Fernando Veliz, ex subsecretario de la Secretaría de Gobierno y Transformación Digital de la PCM, explicó que cuando las capacidades del Centro Nacional de Seguridad Digital hayan sido sobrepasadas, se activarán las operaciones militares en el ciberespacio. “En ese escenario, recién se activarán las capacidades militares para hacer frente a las amenazas o ataques a los activos críticos nacionales que cada vez son más digitales”, dijo a Gestión.
Iriarte detalló que las operaciones militares comienzan de forma pasiva y luego activa, aunque él identifica tres etapas. La primera es el monitoreo de amenazas en la primera línea; la segunda, la capacidad de defensa y respuesta ante la amenaza; y la tercera, la colaboración en eventos internacionales debido a su magnitud. “Por ejemplo, quien estuvo encargado de la ciberseguridad de los Juegos Panamericanos fueron los comando de ciberdefensa de La Marina. Ahora se viene el Foro APEC, por ende, tendrán que intervenir de nuevo para evitar que haya una afectación a la actividad”, explicó Iriarte.
Una de las operaciones militares más comunes en el ciberespacio es el patrullaje digital, que consiste en el seguimiento o verificación de las amenazas que podrían motivar medidas pasivas o activas como los avisos o alertas a las unidades de inteligencia. Otro tipo de respuesta militar se da cuando hay un ataque de vulneración de servicios. Por ejemplo, si “hackers” de origen extranjeros atacan el activo más crítico como el aeropuerto Jorge Chávez, los comandos de ciberdefensa limitan temporalmente el uso del ciberespacio del objetivo militar a través de la degradación de sus sistemas. Asimismo, si es atacado al futuro puerto Chancay, habría una paralización de su sistema de operaciones.
Sin embargo, para Iriarte los protocolos de defensa o respuesta son confidenciales al igual que las tácticas militares en otros dominios. “Muchas de las estrategias militares en el ciberespacio son confidenciales, pero el reglamento establece en qué momento los comandos de ciberdefensa deben defender los activos críticos nacionales”, explicó.
Véliz recordó que hace muchos años un virus llamado hoax vulneró las operaciones de una hidroeléctrica peruana. “No se logró saber con exactitud quiénes fueron los hackers”. En esa línea, mencionó que la afectación de un activo crítico pone en riesgo la vida de las personas, ya que este podría alimentar, por ejemplo, la energía eléctrica de un hospital. “Una infraestructura crítica que no opera por falta de electricidad va tener un potencial impacto negativo en las personas”, afirmó el ex subsecretario de transformación digital de la PCM.
Iriarte subrayó que la paralización de los sistemas de dichos activos críticos no solo genera pérdidas económicas, sino también pérdidas humanas. “Si deja de funcionar una hidroeléctrica, no habrá electricidad y esto pondría en riesgo, por ejemplo, al sistema de salud”, recalcó.
El riesgo se incrementa por las capacidades de las organizaciones criminales. Muchos de los ataques cibernéticos a infraestructuras claves de un país no ocurren durante una guerra entre naciones, sino por grupos criminales que amenazan con romper el establishment de un gobierno. Iriarte alertó que debemos prestar atención a lo que sucede en Latinoamérica, especialmente en Ecuador, ya que las bandas criminales podrían cambiar sus métodos de amenaza para desestabilizar a un gobierno: los ataques cibernéticos a activos críticos nacionales. “Pueden ser un colectivo o una organización criminal que pretenda desestabilizar un proceso económico. En Estados Unidos (el tercer país con más ciberamenazas del mundo) ya atacaron el museo de arte en Nueva York”, alertó.
El talón de Aquiles es la falta de profesionales de ciberseguridad. Si bien existe una normativa relacionada a la ciberdefensa, el problema aún sigue siendo la falta de personal cualificado. “No estamos capacitados para defendernos ante ciberamenazas. Si nos atacan con la forma que atacan a Ucrania, no sé cómo podríamos defendernos”, dijo Hobber Siccha. En ese sentido, aseguró que no solo se debe aplicar normativa, sino también capacitación del personal en ciberdefensa.
Periodista digital con foco en carreras del futuro, tecnología, startups e internacionalización de empresas. Exredactor de Economía en Diario El Gobierno. Desde el 2023 es parte de Gestión.
Comentarios 0
Súmate a la conversación
Tu comentario es anónimo, pero para evitar bots necesitamos que te registres. Es gratis y toma 30 segundos.
Crear cuenta para comentar Ya tengo cuenta