ESTRATEGIA NACIONAL DE CIBERSEGURIDAD DEL ECUADOR Versión 1.0 - BORRADOR al 14 de mayo de 2022 ● ● ● ● ● ● Establecer un mecanismo de pruebas periódicas de penetración para las organizaciones del sector público y los operadores de las IIC. Identificar las dependencias de telecomunicaciones para la respuesta y comunicación de emergencia. Expedir regulaciones a los proveedores de redes de telecomunicaciones para que tengan redes con opciones de redundancia adecuadas. Crear un programa de coordinación designado para la adopción de normas de ciberseguridad y mejores prácticas tanto para los organismos gubernamentales como para las contrapartes pertinentes del sector privado. Promover la creación de normas y la adaptación o adopción de mejores prácticas que hagan factible la cooperación entre las partes interesadas responsables de la ciberseguridad. Identificar escenarios de riesgo cibernético para los cuales se deben desarrollar planes nacionales de contingencia. Organizar ejercicios nacionales de ciberseguridad para probar la eficacia de los planes de contingencia. Gestión de incidentes cibernéticos Relevancia y estado actual En los últimos años, Ecuador ha dado pasos bastante notables para fortalecer sus capacidades de gestión de incidentes cibernéticos. El Equipo de Respuesta a Incidentes de Seguridad Nacional EcuCERT, que opera bajo la Agencia para la Regulación y Control de las Telecomunicaciones (ARCOTEL) y se rige por la Ley Orgánica de Telecomunicaciones, es reconocido como un punto de contacto nacional e internacional en la coordinación de la respuesta de gestión de incidentes. Sin embargo, su circunscripción a nivel nacional se limita a los operadores de redes de telecomunicaciones y, por lo tanto, EcuCERT no tiene mandato ni competencias suficientes para operar íntegramente a nivel gubernamental. En el ámbito internacional, EcuCERT es un socio activo de la comunidad FIRST y también tiene una relación de colaboración y dinámica con los CERT regionales. Además de EcuCERT, las competencias de gestión de incidentes se complementan con numerosos CERT operativos en los sectores académico, privado y financiero. En el ámbito de la defensa, la gestión de incidentes se encomienda al CERT militar, dependiente del Comando de Ciberdefensa (COCIBER), cuyo objetivo es la protección de la infraestructura crítica y la soberanía. Los CERT sectoriales han establecido relaciones de cooperación con sus homólogos internacionales y es probable que puedan colaborar en caso de incidentes cibernéticos transfronterizos. A pesar de los esfuerzos realizados hasta ahora, EcuCERT no tiene un mandato claro para gestionar actualmente como un CERT nacional. Además, hay sectores económicos que no han establecido sus equipos de respuesta y, por lo tanto, no tienen una instancia para reaccionar a los incidentes cibernéticos de manera centralizada y coordinada. Además, no existe un enfoque unificado para la notificación de incidentes y los mecanismos son variables en las organizaciones comunitarias objetivo entre los CERT. En el ámbito de la gestión de incidentes, hemos identificado los ámbitos de oportunidad, como la legislación actual limita las acciones de EcuCERT a estar fuera del ámbito de las telecomunicaciones y esto debe revisarse y actualizarse en consecuencia. Además, tampoco existen controles para establecer una visibilidad de los eventos de ciberseguridad en la red de servicios gubernamentales. El marco nacional de gestión de incidentes debe proporcionar disposiciones de trabajo nacionales claramente definidas para el intercambio de información y la respuesta a incidentes, ya que la falta de un marco de apoyo plantea un riesgo para la protección adecuada de los activos de infraestructura crítica en el país. Se deben realizar 16

Select target paragraph3