Referencia del BCCR

Tipo de cambio

Compra

₡...

Venta

₡...

Presentado por
Logo Coopealianza
Imagen principal del artículo: Tras filtración de datos crediticios en la dark web, FA propone que bases de datos públicas y privadas estén cifradas

Tras filtración de datos crediticios en la dark web, FA propone que bases de datos públicas y privadas estén cifradas

Proyecto también plantea notificación obligatoria de brechas de seguridad ante la Prodhab en un plazo máximo de 72 horas.

La diputada Sigrid Segura Artavia y otros legisladores del Frente Amplio presentaron un proyecto de ley que obligaría a instituciones públicas y entidades privadas a implementar cifrado de extremo a extremo en bases de datos personales, incluidas las que almacenen datos sensibles, de acceso restringido, de acceso irrestricto y referentes al comportamiento crediticio.

La iniciativa, que se tramitará bajo el expediente 25.826, propone reformar los artículos 10, 28, 30 y 31 de la Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales, Ley N.° 8968, así como adicionar nuevos artículos para prohibir el almacenamiento de datos sensibles sin cifrado y obligar a reportar incidentes de seguridad.

Según la exposición de motivos, el proyecto busca proteger el derecho a la intimidad y a la autodeterminación informativa frente a lo que califica como una crisis creciente de ciberseguridad en el país. El texto cita como antecedentes el ataque del grupo Conti en 2022 contra sistemas del Ministerio de Hacienda y de la Caja Costarricense de Seguro Social, así como la reciente detección en foros de la dark web de una publicación que ofrecía más de 400 millones de registros de habitantes de Costa Rica por 2.500 dólares.

El proyecto afirma que muestras verificadas por el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (Micitt) corroboraron que una parte sustancial de los archivos expuestos contenía información real, actualizada y verosímil de ciudadanos costarricenses, incluidos salarios, teléfonos privados, correos electrónicos, domicilios e imágenes fotográficas similares a las registradas en el padrón electoral custodiado por el Tribunal Supremo de Elecciones. Esa difusión, añade el documento, llevó a la Agencia de Protección de Datos de los Habitantes (Prodhab) a abrir una investigación de oficio bajo el expediente 425-09-2026.

La reforma al artículo 10 establecería que los responsables de bases de datos deberán aplicar salvaguardas de cifrado de extremo a extremo sobre todos los datos personales bajo su custodia, tanto en reposo como en tránsito. Esa obligación abarcaría información almacenada en servidores centrales, infraestructura en la nube, discos locales, respaldos, terminales periféricos y redes de telecomunicación internas o externas.

El texto también encargaría al Micitt emitir y actualizar anualmente un catálogo de estándares criptográficos mínimos, familias algorítmicas reconocidas y protocolos de rotación y custodia de llaves criptográficas. Además, prohibiría mantener o archivar repositorios de datos personales sensibles en formatos no cifrados o mediante algoritmos calificados internacionalmente como obsoletos o vulnerables.

La propuesta crearía una obligación de notificación de brechas de seguridad. Toda persona responsable de bases de datos públicas o privadas que confirme o tenga indicios fundados de una vulneración que comprometa datos personales deberá informar a la Prodhab sin dilación indebida y en un plazo máximo de 72 horas naturales desde que tenga conocimiento del incidente.

Cuando el tratamiento de datos lo realicen personas físicas o jurídicas externas a la entidad responsable, estas deberán comunicar el incidente al responsable de la base de datos de forma inmediata y, a más tardar, dentro de las 24 horas siguientes a su detección. La notificación formal a la Prodhab deberá incluir la naturaleza del incidente, el número aproximado de personas y registros afectados, las posibles consecuencias, el estado de cifrado de los datos comprometidos y las medidas de contención adoptadas.

Si la brecha supone un alto riesgo para las personas titulares de los datos, especialmente cuando comprometa información sensible, financiera, credenciales de autenticación o datos que puedan facilitar fraudes o suplantación de identidad, el responsable también deberá comunicar el hecho de forma expedita y directa a las personas afectadas, con lenguaje claro y recomendaciones concretas de seguridad.

En materia sancionatoria, el articulado propone multas de hasta 20 salarios base para faltas leves, de 20 a 50 salarios base para faltas graves, y de 50 a 80 salarios base para faltas gravísimas, además de la suspensión del funcionamiento del fichero de uno a seis meses. Entre las faltas gravísimas se incluiría almacenar, procesar o custodiar datos personales sensibles o de acceso restringido sin aplicar los estándares de cifrado exigidos por ley.

El proyecto también tipificaría como falta gravísima provocar, facilitar, permitir o encubrir, por dolo o negligencia inexcusable en el mantenimiento y vigilancia de sistemas informáticos, la sustracción, filtración, exfiltración, fuga, robo, comercialización ilícita o vulneración de datos personales resguardados en bases de datos públicas o privadas.

Las disposiciones transitorias darían al Micitt seis meses para reglamentar los estándares criptográficos obligatorios. La Administración Pública tendría 18 meses para completar la adecuación criptográfica de sus bases de datos, infraestructura, canales de transmisión y dispositivos periféricos, mientras que las personas físicas o jurídicas privadas que administren bases de datos con información personal sensible o datos crediticios contarían con dos años para elaborar y ejecutar un plan de actualización técnica.