ESTRATEGIA NACIONAL DE CIBERSEGURIDAD DEL ECUADOR Versión 1.0 - BORRADOR al 14 de mayo de 2022 información, por ejemplo, a través de desastres naturales, puede llevar a la interrupción de los sistemas de información y servicios digitales que afectan a toda la sociedad ecuatoriana. Las amenazas y los riesgos cibernéticos son de carácter mundial, y cada país se enfrenta a sus propias peculiaridades, derivadas del nivel de dependencia digital, la posición geopolítica, la estructura de la infraestructura de información crítica nacional, etc. A fin de identificar y gestionar eficazmente los riesgos en el ciberespacio, es esencial establecer un seguimiento continuo de las tendencias mundiales y comprender la perspectiva nacional de las ciberamenazas. Una imagen clara del perfil de riesgo general permite tomar decisiones informadas y ponderadas por riesgo. En la actualidad, se considera que la capacidad de resistencia de las personas y las organizaciones en el Ecuador está a la zaga en lo que respecta a la capacidad para resistir a los agentes adversos, teniendo en cuenta, por ejemplo, los ataques DDoS que ha sufrido el país. Por lo tanto, el Ecuador necesita fortalecer su capacidad para hacer frente a los nuevos tipos de ciberdelincuencia, a nivel nacional y transnacional, sobre la base de un enfoque de gestión de riesgos de ciberseguridad. En el ámbito de la gestión de riesgos y la preparación para las crisis, hemos identificado áreas de mejora, incluido el hecho de que actualmente se debe reforzar de manera práctica a nivel nacional las evaluaciones de riesgos, supervisión y presentación de informes. La adopción de un marco nacional amplio de gestión de los riesgos cibernéticos brinda la oportunidad de establecer un enfoque basado en los riesgos para la planificación de la capacidad de ciberseguridad a nivel nacional a fin de lograr una asignación óptima de los recursos. En la actualidad existe la oportunidad de aumentar y reforzar la preparación para hacer frente a las crisis cibernéticas, incluidos los problemas de cooperación eficiente, intercambio de información y rutinas de escalada. El establecimiento, la prueba y el ejercicio de escenarios de ciber riesgo pertinentes pueden proporcionar una base para planes de contingencia eficaces y capacidad de ejecución. Objetivo 2.2: Establecer un proceso integral para la gestión de riesgos y preparación para las crisis con el fin de garantizar fortalecer dichas capacidades a nivel nacional Se establecerá la capacidad para identificar, analizar y evaluar los riesgos cibernéticos, así como para la presentación continua de informes, el seguimiento y la supervisión de las medidas de mitigación. Se elaborará un enfoque basado en los riesgos para la planificación y el desarrollo de la ciberseguridad a nivel nacional, de modo que la aplicación de las medidas e inversiones en ciberseguridad se basen en la priorización de las prioridades según el perfil de riesgo nacional. Se establecerán planes de gestión de crisis para preparar la gestión de crisis cibernéticas en las instituciones gubernamentales y el sector privado. Se establecerán y adelantarán rutinas de ejercicio para practicar la gestión de situaciones de incidente y crisis mediante pruebas de recuperación en caso de fallo, a fin de garantizar una comprensión clara de las capacidades técnicas, las líneas de comunicaciones y las rutinas de escalada. Líneas de acción ● ● Adoptar directrices y un marco para la gestión del riesgo cibernético en el sistema nacional de gestión del riesgo de ciberseguridad Establecer a nivel nacional el informe sobre el Panorama de Amenazas y Riesgos y monitoreo continuo, consolidando diversas fuentes de información nacionales e internacionales, incluyendo tipos comunes de ataques dirigidos a las IIC e instituciones gubernamentales. 15

Select target paragraph3