Seguridad
Garantizar que los productos, plataformas, servicios e infraestructura digitales estén protegidos contra el acceso no autorizado, la manipulación y las fallas, salvaguardando la integridad, disponibilidad y resiliencia de los sistemas y los datos que contienen.
Seguridad significa garantizar que los sistemas digitales de servicio público sigan siendo confiables, resistentes y protegidos contra accesos no autorizados, alteraciones, interrupciones o pérdidas.
Creemos que una persona debe poder confiar en la integridad y disponibilidad de los servicios que utiliza, y confiar en que la información contenida en esos servicios no ha sido alterada, expuesta, destruida o utilizada indebidamente sin autorización.
Para una entidad de servicio público, Seguridad significa proteger sistemas, registros y datos a través de salvaguardias técnicas, operativas y organizativas apropiadas. Significa controlar el acceso a sistemas sensibles, proteger las comunicaciones y la información almacenada, monitorear intrusiones o usos indebidos y mantener procedimientos claros para responder a incidentes, fallas o infracciones.
Significa diseñar sistemas que puedan recuperarse de una interrupción sin pérdida de integridad o continuidad, mantener copias de seguridad seguras y pistas de auditoría, y garantizar que los registros públicos importantes sigan siendo auténticos, accesibles y protegidos a lo largo del tiempo. Significa asignar una responsabilidad clara para la supervisión de la seguridad y revisar las protecciones periódicamente a medida que cambian los sistemas, las amenazas y las tecnologías.
Ejemplos de requisitos (ilustrativos)
Estos requisitos se basan en normas, regulaciones y leyes internacionales establecidas, que se enumeran en su totalidad en la sección siguiente.
-
Las organizaciones mantienen políticas de seguridad documentadas que cubren el control de acceso, la respuesta a incidentes, la continuidad y la recuperación.
-
El acceso a sistemas y datos confidenciales está restringido a personas autorizadas con controles de autenticación adecuados.
-
Las conexiones cifradas se utilizan para todos los servicios públicos y el acceso administrativo.
-
La interoperabilidad entre sistemas está asegurada mediante mecanismos documentados de autenticación, autorización, cifrado y auditoría.
-
Las vulnerabilidades y los incidentes de seguridad se documentan, evalúan y abordan dentro de plazos de respuesta definidos.
-
Los servicios están diseñados para permanecer operativos y recuperables durante fallas técnicas, incidentes cibernéticos o interrupciones externas.
-
Los registros digitales se almacenan y mantienen de manera que preserven la integridad probatoria, la autenticidad y la cadena de custodia.
Estándares, normativas y leyes que fundamentan este trabajo
- EU | European Digital Identity Framework Regulation (eIDAS 2.0) 2024
- EU | Network and Information Security Directive (NIS2) 2022
- European Telecommunications Standards Institute (ETSI) | Securing Artificial Intelligence (SAI) Baseline Cyber Security Requirements for AI Models and Systems (EN 304 223) 2021
- Institute of Electrical and Electronics Engineers Standards Association (IEEE SA) | Standard for Local and Metropolitan Area Networks: Port-Based Network Access Control (IEEE 802.1X) 2020
- Internet Engineering Task Force (IETF) | Security and Privacy Standards
- International Organization for Standardization (ISO) | Guidelines for Digital Evidence (ISO/IEC 27037) 2012
- UK | Data (Use and Access) Act 2025
- UK | Data Protection Act 2018
- UK | Freedom of Information Act (FOI Act) 2000
- UK | National Cyber Security Centre (NCSC) Cyber Essentials Standard
- UK | Public Records Act 1958
Organizaciones que trabajan en este ámbito
- Access Now | Organización sin ánimo de lucro con sede en EE. UU.
- Center for Internet Security (CIS) | Organización sin ánimo de lucro con sede en EE. UU.
- Chaos Computer Club | Organización sin ánimo de lucro con sede en Alemania
- Citizen Lab | Organización de investigación con sede en Canadá
- CyberPeace Institute | Organización sin ánimo de lucro con sede en Suiza
- Digital Security Lab (Лабораторія цифрової безпеки)| Organización sin ánimo de lucro con sede en Ucrania
- eQualitie | Organización sin ánimo de lucro con sede en Canadá
- European Telecommunications Standards Institute (ETSI) | Organización de normalización con sede en Francia
- European Union Agency for Cybersecurity (ENISA) | Organismo de la UE con sede en Grecia
- European Cyber Security Organisation (ECSO) | Organización de miembros con sede en Bélgica
- Institute of Electrical and Electronics Engineers Standards Association (IEEE SA) | Organización de normalización con sede en EE. UU.
- Internet Engineering Task Force (IETF) | Organización de normalización con sede en EE. UU.
- International Organization for Standardization (ISO) | Organización de normalización con sede en Suiza
- Kantara Initiative | Organización de normalización con sede en EE. UU.
- National Cyber Security Centre (NCSC) | Organismo gubernamental del Reino Unido
- OpenID Foundation | Organización de normalización con sede en EE. UU.
- OpenSSL | Proyecto mundial
- Qurium | Organización sin ánimo de lucro con sede en Suecia
- UK Cyber Security Council | Organización de miembros con sede en el Reino Unido
- Wau Holland Stiftung (Wau Holland Foundation) | Organización sin ánimo de lucro con sede en Alemania