ESTRATEGIA NACIONAL DE CIBERSEGURIDAD DEL ECUADOR
Versión 1.0 - BORRADOR al 14 de mayo de 2022
●
●
●
●
●
●
Establecer un mecanismo de pruebas periódicas de penetración para las organizaciones del sector
público y los operadores de las IIC.
Identificar las dependencias de telecomunicaciones para la respuesta y comunicación de
emergencia. Expedir regulaciones a los proveedores de redes de telecomunicaciones para que
tengan redes con opciones de redundancia adecuadas.
Crear un programa de coordinación designado para la adopción de normas de ciberseguridad y
mejores prácticas tanto para los organismos gubernamentales como para las contrapartes
pertinentes del sector privado.
Promover la creación de normas y la adaptación o adopción de mejores prácticas que hagan
factible la cooperación entre las partes interesadas responsables de la ciberseguridad.
Identificar escenarios de riesgo cibernético para los cuales se deben desarrollar planes nacionales
de contingencia.
Organizar ejercicios nacionales de ciberseguridad para probar la eficacia de los planes de
contingencia.
Gestión de incidentes cibernéticos
Relevancia y estado actual
En los últimos años, Ecuador ha dado pasos bastante notables para fortalecer sus capacidades de gestión
de incidentes cibernéticos. El Equipo de Respuesta a Incidentes de Seguridad Nacional EcuCERT, que
opera bajo la Agencia para la Regulación y Control de las Telecomunicaciones (ARCOTEL) y se rige por la
Ley Orgánica de Telecomunicaciones, es reconocido como un punto de contacto nacional e internacional
en la coordinación de la respuesta de gestión de incidentes. Sin embargo, su circunscripción a nivel
nacional se limita a los operadores de redes de telecomunicaciones y, por lo tanto, EcuCERT no tiene
mandato ni competencias suficientes para operar íntegramente a nivel gubernamental. En el ámbito
internacional, EcuCERT es un socio activo de la comunidad FIRST y también tiene una relación de
colaboración y dinámica con los CERT regionales.
Además de EcuCERT, las competencias de gestión de incidentes se complementan con numerosos CERT
operativos en los sectores académico, privado y financiero. En el ámbito de la defensa, la gestión de
incidentes se encomienda al CERT militar, dependiente del Comando de Ciberdefensa (COCIBER), cuyo
objetivo es la protección de la infraestructura crítica y la soberanía. Los CERT sectoriales han establecido
relaciones de cooperación con sus homólogos internacionales y es probable que puedan colaborar en caso
de incidentes cibernéticos transfronterizos.
A pesar de los esfuerzos realizados hasta ahora, EcuCERT no tiene un mandato claro para gestionar
actualmente como un CERT nacional. Además, hay sectores económicos que no han establecido sus
equipos de respuesta y, por lo tanto, no tienen una instancia para reaccionar a los incidentes cibernéticos
de manera centralizada y coordinada. Además, no existe un enfoque unificado para la notificación de
incidentes y los mecanismos son variables en las organizaciones comunitarias objetivo entre los CERT.
En el ámbito de la gestión de incidentes, hemos identificado los ámbitos de oportunidad, como la
legislación actual limita las acciones de EcuCERT a estar fuera del ámbito de las telecomunicaciones y
esto debe revisarse y actualizarse en consecuencia. Además, tampoco existen controles para establecer
una visibilidad de los eventos de ciberseguridad en la red de servicios gubernamentales. El marco nacional
de gestión de incidentes debe proporcionar disposiciones de trabajo nacionales claramente definidas para
el intercambio de información y la respuesta a incidentes, ya que la falta de un marco de apoyo plantea un
riesgo para la protección adecuada de los activos de infraestructura crítica en el país. Se deben realizar
16