Referencia del BCCR

Tipo de cambio

Compra

₡...

Venta

₡...

Presentado por
Logo Coopealianza
Imagen principal del artículo: Contraloría advierte que 18 vulnerabilidades críticas en servicios digitales de Correos de Costa Rica siguen sin resolverse
Foto: Imagen con fines ilustrativos

Contraloría advierte que 18 vulnerabilidades críticas en servicios digitales de Correos de Costa Rica siguen sin resolverse

La auditoría concluyó que la institución mantiene una gestión "reactiva y desarticulada" de la ciberseguridad y encontró rezagos en controles de acceso, políticas de seguridad y planes de recuperación.

La Contraloría General de la República (CGR) determinó que Correos de Costa Rica mantiene 18 vulnerabilidades de alto impacto y severidad crítica sin resolver en la infraestructura que soporta sus servicios digitales, como parte de una auditoría que identificó un "incumplimiento generalizado" de aspectos significativos del marco normativo y técnico de seguridad de la información.

La auditoría analizó la preparación de Correos para detectar, detener y responder a incidentes de ciberseguridad entre enero de 2024 y agosto de 2026. El ente contralor concluyó que las debilidades encontradas son estructurales y afectan la gobernanza tecnológica, la gestión de accesos, la atención de vulnerabilidades y la continuidad de los servicios digitales. El informe señala:

Estas condiciones limitan la capacidad institucional para gestionar los riesgos de seguridad de manera integrada y oportuna, mantener controles de acceso consistentes, reducir la exposición derivada de vulnerabilidades y obsolescencia tecnológica, y demostrar mediante pruebas integrales su capacidad efectiva de recuperación ante eventos disruptivos".

De 70 vulnerabilidades identificadas mediante pruebas de penetración contratadas por la propia institución, 34 continuaban pendientes de atención. De ellas, 18 correspondían a riesgos de alto impacto y severidad crítica, sin que Correos hubiera analizado e implementado controles compensatorios temporales para todas las fallas pendientes.

El informe advierte:

Mantener 18 vulnerabilidades de alto impacto sin resolver y operar con infraestructura en fin de vida útil incrementa la exposición de la institución ante potenciales ciberataques o incidentes de seguridad que comprometan la disponibilidad, integridad y confidencialidad de la información, limitando la capacidad de prevención y respuesta, lo que coloca a los servicios digitales institucionales en un estado de vulnerabilidad prolongada ante eventuales interrupciones o accesos no autorizados".

El informe de la Contraloría no reporta que estas vulnerabilidades hayan sido explotadas ni documenta un acceso indebido a información. La auditoría advierte sobre la exposición a posibles ataques, accesos no autorizados o interrupciones si las deficiencias no se corrigen.

La Contraloría también identificó componentes tecnológicos que habían llegado al final de su vida útil y señaló que el proceso para atender las vulnerabilidades funcionaba de manera lenta e inoportuna. Algunos proyectos de infraestructura de los que dependía la corrección de hallazgos críticos debían haber terminado desde noviembre de 2025.

Debilidades en los accesos

La auditoría determinó además que algunos servicios digitales considerados críticos por Correos no están integrados al sistema centralizado de gestión de accesos y funcionan mediante esquemas independientes de administración de usuarios.

Según la CGR, esos servicios tampoco cuentan con mecanismos robustos de autenticación o validación adicional. La institución advirtió que esta situación podría permitir que personas funcionarias trasladadas o desvinculadas mantengan accesos activos, así como aumentar el riesgo de suplantación de identidad, transacciones no autorizadas o extracción indebida de información sensible.

La Contraloría encontró también que 13 de las 31 políticas de seguridad de Correos datan del período 2018-2021 y acumulan entre cinco y ocho años de desfase. Procedimientos relacionados con gestión de activos tecnológicos, aplicación de parches e incidentes de ciberseguridad permanecían además como borradores sin aprobación formal.

Planes de continuidad sin pruebas integrales

La Contraloría determinó que Correos mantuvo durante años planes de continuidad sin las revisiones periódicas previstas por su propia normativa. El Plan de Continuidad Empresarial y el Plan de Gestión de Crisis no tuvieron revisión formal desde 2019 hasta julio de 2026, mientras que los Análisis de Impacto al Negocio permanecieron sin revisar desde 2021 hasta mayo de 2026.

Aunque Correos actualizó esos documentos durante la auditoría, la Contraloría señaló que todavía no había validado mediante pruebas integrales su capacidad real para recuperar sistemas críticos ante una interrupción. Tampoco había probado en la práctica la coordinación entre los equipos técnicos y las áreas operativas ante un incidente.

La Contraloría ordenó a Correos establecer mecanismos para centralizar y controlar los accesos, formalizar un sistema de gestión de vulnerabilidades, actualizar su planificación tecnológica y ejecutar pruebas integrales de continuidad y recuperación. Entre los primeros plazos, la institución deberá acreditar antes del 30 de octubre de 2026 el cronograma para mejorar la gestión de accesos y formalizar su programa de pruebas de continuidad, y antes del 13 de noviembre deberá acreditar la aprobación de un mecanismo para gestionar vulnerabilidades.