
La confianza digital como infraestructura del Estado Inteligente
Lectura aproximada: 9 minutos · Actualizado al 22 de agosto de 2026
La apertura debe ir acompañada de confianza
En el artículo anterior señalé que un gobierno digital no consiste únicamente en colocar trámites en internet. También requiere integrar información, rediseñar procesos y poner al ciudadano en el centro. Pero existe una condición que muchas veces queda en segundo plano: la capacidad del Estado para proteger la información y garantizar que sus servicios sigan funcionando.
Un Estado digital debe ser abierto, pero también seguro y confiable. La apertura de información debe coexistir con seguridad, privacidad, trazabilidad y protección de los datos personales. La transformación digital no puede construir un Estado más rápido a costa de hacerlo más vulnerable.
El desafío no consiste únicamente en evitar un ataque informático. Consiste en asegurar que la información utilizada por el Estado sea confiable, que los sistemas estén disponibles cuando se necesitan, que los accesos puedan ser controlados y trazados, y que la institución pueda responder y recuperarse cuando ocurra un incidente.
Por ello, la seguridad debe dejar de verse como una función exclusivamente tecnológica y comenzar a entenderse como una condición de gobernabilidad y continuidad institucional.
El riesgo digital ya es un riesgo de Estado
El crecimiento de la digitalización amplía las capacidades del Estado, pero también aumenta su superficie de exposición. De acuerdo con cifras difundidas en 2025 por FortiGuard Labs, durante el primer semestre de ese año el Perú registró 748,2 millones de intentos de ciberataques. Esta cifra no significa que todos hayan sido ataques exitosos contra entidades públicas, pero sí permite dimensionar el entorno de amenaza en el que operan las organizaciones conectadas.
El verdadero problema no es solamente cuántos intentos de ataque existen. Es cuánto puede resistir una institución, cuánto tarda en detectar un incidente, qué tan rápido puede responder y si tiene capacidad para recuperar sus operaciones.
Cuando una entidad pública pierde información, sufre una interrupción, altera involuntariamente un registro crítico o no puede demostrar quién accedió a un dato, el problema deja de ser exclusivamente informático. Puede afectar servicios, decisiones, derechos, recursos públicos y confianza ciudadana.
Por eso debemos empezar a hablar de riesgo digital como parte del riesgo institucional. La pregunta ejecutiva no debería ser únicamente “¿estamos protegidos?”, sino también: “¿qué funciones del Estado podrían verse afectadas si nuestros sistemas o datos dejan de estar disponibles, son alterados o son comprometidos?”
La información es un activo estratégico
Durante mucho tiempo, la seguridad de la información fue tratada como una responsabilidad exclusiva de las áreas de tecnología. Esa visión es insuficiente. La información está presente en todos los procesos: decisiones, documentos, sistemas, contratos, servicios, comunicaciones y relaciones con los ciudadanos.
En una institución como el Congreso de la República, la información se relaciona directamente con funciones constitucionales como legislar y ejercer control político. Proteger sus activos de información no es, por tanto, una actividad secundaria ni una preocupación limitada al área de tecnologías. Es una responsabilidad institucional vinculada con la continuidad de sus funciones y con la confianza pública.
La seguridad de la información se estructura sobre tres propiedades esenciales: confidencialidad, integridad y disponibilidad. A ellas se suman privacidad, trazabilidad, autenticidad y capacidad de recuperación.
Esto tiene una consecuencia importante para el Estado Inteligente: los datos no solo deben estar disponibles. Deben ser confiables. Un dato alterado, incompleto o proveniente de una fuente cuya integridad no puede demostrarse puede conducir a una decisión equivocada.
Por eso, la seguridad y la inteligencia pública están directamente relacionadas.
Seguridad de la información, seguridad digital y confianza
Es importante distinguir entre seguridad de la información y seguridad digital. La primera comprende la protección de la información independientemente de su formato o soporte: documentos digitales, archivos físicos, comunicaciones, conocimiento institucional y cualquier activo que tenga valor para la organización.
La seguridad digital se concentra en la protección de la información y los servicios en entornos digitales, así como en la gestión de riesgos que pueden afectar a las personas, las instituciones y la sociedad.
Esta distinción demuestra que proteger una institución no significa solamente instalar herramientas de ciberseguridad. También implica establecer políticas, asignar responsabilidades, controlar accesos, capacitar al personal, gestionar proveedores, asegurar instalaciones, preparar respuestas y verificar que los controles funcionen en la práctica.
Los incidentes pueden adoptar formas diversas: phishing, ransomware, malware, denegación de servicio, filtración de datos, ataques internos o amenazas persistentes. La respuesta institucional no puede improvisarse cuando el incidente ya está ocurriendo. Debe estar definida, probada y respaldada por roles, procedimientos y canales de comunicación.
En consecuencia, la seguridad debe convertirse en una capacidad institucional permanente y no en una reacción frente a incidentes.
El SGSI: una herramienta de gestión, no un fin
La NTP-ISO/IEC 27001:2022 proporciona un marco para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información. Su valor no está en acumular documentos ni en obtener una certificación como fin en sí mismo. Está en convertir la seguridad en un sistema de gestión gobernado, medible y conectado con los objetivos institucionales.
Un SGSI permite conocer qué información es crítica, quién es responsable de ella, qué amenazas pueden afectarla, cuál sería el impacto de un incidente y qué medidas deben priorizarse. También permite que la alta dirección supervise resultados y tome decisiones sobre riesgos con información comprensible para la gestión.
Su lógica debe ser permanente: diagnosticar, gestionar riesgos, implementar controles, verificar su eficacia y mejorar. La pregunta clave no es únicamente si existen controles, sino si funcionan y reducen los riesgos más relevantes.
Por ello, ISO 27001 debe ser entendida como un instrumento dentro de una estrategia mayor de confianza digital. El Estado no necesita más documentos por sí mismos; necesita capacidades que funcionen.
Gobernar el riesgo digital
Un Estado Inteligente debería incorporar el riesgo digital dentro de sus mecanismos de gobernanza. Esto significa identificar los activos y servicios críticos, establecer responsables, definir escenarios de impacto, priorizar inversiones y reportar a la alta dirección los riesgos que pueden comprometer los objetivos institucionales.
Un enfoque ejecutivo debería responder, como mínimo, cinco preguntas: ¿qué información y servicios son críticos?, ¿qué podría afectar su confidencialidad, integridad o disponibilidad?, ¿cuál sería el impacto?, ¿qué controles existen?, y ¿qué riesgos permanecen después de aplicar esos controles?
Esta lógica permite superar una visión centrada en herramientas y pasar a una gestión basada en riesgo.
También obliga a considerar la continuidad. Una entidad puede tener buenos controles de acceso y, sin embargo, quedar paralizada si no puede recuperar sus sistemas después de un incidente. La resiliencia digital, por tanto, debe formar parte de la seguridad.
Y existe otra dimensión que suele subestimarse: la cadena de proveedores. Una entidad puede proteger sus sistemas internos y seguir expuesta a través de empresas que administran plataformas, prestan servicios tecnológicos, procesan información o tienen acceso remoto. La seguridad debe extenderse a toda la cadena institucional.
Una propuesta para fortalecer las capacidades del Estado
Si queremos avanzar hacia un Estado Inteligente, la seguridad no debería depender de iniciativas aisladas. Se necesita una capacidad institucional permanente que pueda sostenerse independientemente de cambios de autoridades, proyectos o tecnologías. Esa capacidad debería estructurarse, al menos, en seis líneas de trabajo:
Evaluar el estado actual de políticas, procesos, activos, controles, responsabilidades y capacidades frente a los riesgos relevantes y al marco normativo aplicable.
Identificar activos críticos, escenarios de amenaza, impactos y prioridades; aprobar planes de tratamiento con responsables, plazos e indicadores.
Preparar escenarios para ransomware, phishing, malware, denegación de servicio, filtración de datos y amenazas internas; establecer protocolos de respuesta y probar periódicamente los planes de recuperación.
Integrar a la alta dirección, tecnologías, seguridad, administración, asesoría jurídica, recursos humanos, control interno y unidades usuarias. La seguridad debe contar con indicadores ejecutivos y mecanismos de seguimiento.
Incorporar requisitos de seguridad, evaluación de riesgos, controles de acceso, trazabilidad y mecanismos de respuesta en las relaciones con proveedores tecnológicos y operadores de servicios críticos.
Capacitar al personal, sensibilizar a todos los usuarios y desarrollar capacidades internas que permitan que la seguridad no dependa exclusivamente de proveedores externos.
El Congreso como caso de aplicación
El Congreso de la República constituye un caso especialmente relevante para observar esta problemática. Sus activos de información están vinculados con funciones constitucionales, actividad legislativa, control político y transparencia pública.
Por ello, retomar y priorizar un programa institucional para la operación, mantenimiento y mejora continua de su Sistema de Gestión de Seguridad de la Información, alineado con la NTP-ISO/IEC 27001:2022 y articulado con seguridad digital, protección de datos y continuidad operativa, debería entenderse como una decisión estratégica de protección institucional.
El objetivo no debería ser implementar una norma para obtener una certificación. Debería ser construir una capacidad permanente para identificar riesgos, proteger información, responder ante incidentes y asegurar la continuidad de las funciones públicas.
El caso del Congreso permite ilustrar una idea que es aplicable a cualquier entidad: la seguridad debe formar parte de la gestión y no permanecer aislada en un departamento técnico.
Seguridad como infraestructura del Estado Inteligente
El Estado Inteligente que he propuesto no puede ser únicamente un Estado que utiliza datos para decidir mejor. También debe ser capaz de proteger esos datos, garantizar su integridad, respetar la privacidad y mantener disponibles sus servicios esenciales.
La relación es directa: la transformación digital genera datos; la interoperabilidad los conecta; la analítica los convierte en conocimiento; la inteligencia pública los utiliza para decidir. Pero todo ese proceso depende de una condición previa: poder confiar en la información.
Sin seguridad, los datos pierden confiabilidad. Sin confiabilidad, las decisiones públicas pierden calidad. Y sin continuidad, incluso una buena decisión puede no convertirse en un buen servicio.
Por ello, la seguridad debe considerarse una infraestructura transversal del Estado Inteligente, al mismo nivel estratégico que los datos, la interoperabilidad y la transformación digital.
Hacia una inteligencia pública confiable
En este marco, el futuro Centro Nacional de Inteligencia Pública que he planteado debería incorporar una visión integral de riesgos y confianza digital. No tendría que convertirse en un centro de ciberseguridad. Su función sería mucho más amplia: integrar información para apoyar decisiones estratégicas del Estado.
Sin embargo, dentro de esa arquitectura debería existir información sobre riesgos críticos, incidentes, continuidad operativa, protección de datos, cumplimiento de controles y confiabilidad de los sistemas que soportan servicios públicos.
Así, el Estado podría conocer no solo cuánto ejecuta una entidad o qué resultados obtiene, sino también qué riesgos podrían impedir que esos resultados se sostengan.
Esta es una diferencia fundamental entre un Estado que administra información y un Estado que desarrolla inteligencia institucional.
La verdadera transformación necesita confianza
La transformación digital del Estado no se consolidará únicamente con más plataformas. Se consolidará cuando los ciudadanos puedan confiar en que su información será protegida, que los servicios continuarán funcionando y que las instituciones responderán con rapidez y transparencia ante los incidentes.
La seguridad no debe ser vista como una barrera para abrir información o digitalizar servicios. Es la condición que permite hacerlo de manera sostenible.
Un Estado abierto sin controles puede ser vulnerable. Un Estado seguro pero cerrado puede perder transparencia. El desafío consiste en construir un Estado que sea simultáneamente abierto, seguro y confiable.
Porque los datos permiten al Estado conocer. La inteligencia le permite decidir. Pero la seguridad le permite confiar.
Y sin confianza en los datos, no existe inteligencia pública.
Este es el siguiente paso hacia el Estado Inteligente.
Otros artículos de Steed Carbajal
Esta publicación forma parte de una serie sobre Estado inteligente, datos, transformación digital y capacidad institucional.
Referencias principales
- Diario Oficial El Peruano. Ciberataques en Perú superan los 748 millones en seis meses (2025), sobre cifras de FortiGuard Labs.
- Fortinet. Informe global de amenazas 2025 de FortiGuard Labs.
- Resolución de Secretaría de Gobierno y Transformación Digital N.° 003-2023-PCM/SGTD. Implementación y mantenimiento del SGSI en las entidades públicas.
- NTP-ISO/IEC 27001:2022. Seguridad de la información, ciberseguridad y protección de la privacidad.
- Decreto Legislativo N.° 1412, Ley de Gobierno Digital.
- Decreto de Urgencia N.° 007-2020, Marco de Confianza Digital.