Referencia del BCCR

Tipo de cambio

Compra

...

Venta

...

Presentado por
Logo Coopealianza
Imagen principal del artículo: Camtic llama a empresas a reforzar ciberseguridad ante avance de ataques asistidos por IA

Camtic llama a empresas a reforzar ciberseguridad ante avance de ataques asistidos por IA

La Cámara pidió a juntas directivas y gerencias asumir la ciberseguridad como una responsabilidad estratégica y no limitarla a los departamentos de tecnología.

La Cámara de Tecnologías de Información y Comunicación (Camtic) llamó a empresas, cooperativas, instituciones y organizaciones del país a reforzar sus medidas de ciberseguridad ante el avance de herramientas de inteligencia artificial (IA) capaces de automatizar y ampliar el alcance de los ataques informáticos.

El gremio señaló que la advertencia adquiere especial relevancia para Costa Rica después de los ataques sufridos en 2022. En abril de ese año, el grupo Conti atacó sistemas del Ministerio de Hacienda y otras instituciones públicas, lo que llevó al país a declarar una emergencia nacional por un incidente cibernético. Semanas después, un ataque atribuido a Hive obligó a la Caja Costarricense de Seguro Social (CCSS) a desconectar sistemas como el Expediente Digital Único en Salud (EDUS) y el Sistema Centralizado de Recaudación (Sicere).

Camtic hizo el llamado después de que más de 100 empresas y organizaciones tecnológicas, de ciberseguridad, servicios financieros e infraestructura suscribieran una carta abierta que advierte que los ataques cibernéticos asistidos por inteligencia artificial podrían hacerse más frecuentes y sofisticados en los próximos meses. Entre las firmantes figuran OpenAI, Anthropic, Google, Microsoft y Amazon.

La Cámara destacó, sin embargo, que las mismas capacidades de IA también ofrecen herramientas para identificar y corregir vulnerabilidades con mayor rapidez, por lo que considera que actualmente existe una ventana de oportunidad para fortalecer las defensas antes de que las capacidades ofensivas se generalicen.

Según Camtic, el principal cambio no consiste necesariamente en que la IA genere nuevas vulnerabilidades, sino en que reduce el tiempo, el costo y el trabajo especializado necesarios para encontrar y explotar debilidades que ya existen en los sistemas informáticos.

El ente gremial advirtió que ese cambio puede incrementar particularmente la exposición de pequeñas y medianas empresas. Hasta ahora, sostuvo, el esfuerzo necesario para identificar vulnerabilidades podía hacer que organizaciones de menor tamaño resultaran poco atractivas para determinados atacantes, pero la automatización permitiría ampliar considerablemente la cantidad de posibles objetivos.

OpenAI también ha advertido que los modelos actuales pueden automatizar partes de ataques reales y facilitar la identificación y explotación de vulnerabilidades existentes, al mismo tiempo que ofrecen a los equipos defensivos nuevas herramientas para encontrarlas y corregirlas.

Seis medidas para empresas e instituciones

Camtic pidió que las decisiones de ciberseguridad no recaigan únicamente en los departamentos de tecnología y planteó seis acciones que considera necesarias desde las juntas directivas y gerencias generales:

  1. Gobierno corporativo y presupuesto: asignar una persona responsable de la ciberseguridad, presupuesto específico y métricas que permitan informar periódicamente a las juntas directivas.
  2. Inventario de activos críticos: identificar cuáles sistemas y datos podrían detener la operación si se pierden o quedan comprometidos y determinar quiénes tienen acceso a ellos.
  3. Control de identidades y accesos: exigir autenticación multifactor para sistemas críticos y avanzar hacia modelos de Cero Confianza (Zero Trust).
  4. Seguridad de proveedores: incorporar requisitos mínimos de ciberseguridad para proveedores y terceros que tengan acceso o conexión con los sistemas de la organización.
  5. Verificación y resiliencia: comprobar las correcciones de seguridad después de aplicarlas, implementar medidas alternativas cuando no sea posible intervenir un sistema y realizar simulacros periódicos de respuesta a incidentes.
  6. Uso y desarrollo de inteligencia artificial: establecer estándares para las herramientas de IA que las organizaciones compren, desarrollen o implementen, incluida la revisión del código generado o asistido mediante estos sistemas.

Camtic sostuvo que no todas esas medidas requieren inversiones extraordinarias, pero sí decisiones sostenidas desde los niveles encargados de establecer las prioridades y asignar los recursos de cada organización.

Pide actualizar marco institucional

La Cámara también pidió avanzar en la modernización del marco legal e institucional en materia de ciberseguridad, protección de datos personales e inteligencia artificial.

Entre sus propuestas incluyó fortalecer la rectoría del Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) y dotarlo de mayores capacidades de coordinación y recursos.

Camtic señaló que la protección de la infraestructura digital requiere coordinación entre el Estado y el sector privado debido a que una parte de los servicios e infraestructura considerados estratégicos se encuentra en manos privadas, entre ellos telecomunicaciones, servicios financieros, centros de datos, puertos y aeropuertos.

La Cámara agregó que continuará promoviendo el uso de marcos internacionales de ciberseguridad, entre ellos el Cybersecurity Framework del Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST CSF) y la norma ISO/IEC 27001, así como la coordinación entre empresas, academia y autoridades públicas.