3.
Debilidad en regulación y legislación de la protección de la información y de los datos.
Pese a que existen instrumentos legales y regulatorios en seguridad de la información,
persisten falencias que impiden responder oportunamente a incidentes y delitos cibernéticos.
Recientemente el Congreso de la República aprobó la Ley de Inteligencia y
contrainteligencia, estableciendo mecanismos de vigilancia y control para estas actividades.
A pesar de ello, ésta es una regulación que requiere particularizarse para el ejercicio de la
ciberseguridad y la ciberdefensa, sobre el cual existe muy poco en términos de alcance y
operatividad.
En cuanto a normatividad internacional, dentro de los instrumentos que le permitirían al país
integrarse a la comunidad mundial está la Convención del Consejo de Europa en Delito
Cibernético, que requiere cumplir con aspectos como el establecimiento de mecanismos de
cooperación judicial como la extradición, la creación de puntos de contacto localizables las
24 horas del día los 7 días a la semana para facilitar la investigación y el mantenimiento de
los logs20 por parte de los ISPs21, durante el tiempo necesario.
Casos puntuales como el de la regulación de los ISPs, en los que la normatividad tuvo un
avance importante a finales del año 2009. De acuerdo con las características y necesidades
propias de su red, se creó para dichas empresas la obligación de implementar modelos de
seguridad, con el fin de contribuir a mejorar la seguridad de sus redes de acceso, cumpliendo
los principios de confidencialidad e integridad de datos y disponibilidad de los elementos de
red, la información, los servicios y las aplicaciones, así como medidas para autenticación,
acceso y no repudio, y obligaciones relacionadas con la inviolabilidad de las comunicaciones
y la seguridad de la información. Sin embargo, se ha identificado, por ejemplo, que en lo
relacionado a la seguridad de las redes de los ISPs, los logs no son almacenados por el
20
21
Un log es un registro oficial de eventos durante un rango de tiempo en particular. Para los profesionales en seguridad informática
es usado para registrar datos o información sobre quién, qué, cuándo, dónde y por qué un evento ocurre para un dispositivo en
particular o aplicación.
Proveedores de servicios de internet (hoy en día en Colombia estos entes también brindan adicionalmente servicios de telefonía y
televisión. Convirtiéndose de esta manera en unos prestadores de servicios integrales de telecomunicaciones).
19