SEGURIDAD

CONPES 3995: POLÍTICA NACIONAL DE CONFIANZA Y SEGURIDAD DIGITAL: PLAN DE ACCIÓN (parte 3)

Analizar la adopción de modelos, estándares y marcos de trabajo en materia de seguridad digital, con énfasis en nuevas tecnologías para preparar al país a los desafíos de la 4RI

En primer lugar, el Departamento Administrativo de la Presidencia de la República, a través del coordinador nacional de seguridad digital, formulará el decreto reglamentario para la aplicación y aprovechamiento de estándares, modelos, normas y herramientas que permita la adecuada gestión de riesgos de seguridad digital y respuesta a incidentes del sector. Lo anterior, para generar confianza en los procesos de las entidades públicas y garantizar la protección de datos personales y la inclusión y actualización permanente de políticas de seguridad y confianza digital. La formulación de dicho decreto se hará en coordinación con el Comité de Seguridad Digital, evaluando los mejores estándares, modelos, normas, herramientas y buenas prácticas con enfoque en el análisis e información de amenazas cibernéticas, que se apliquen mejor a la realidad del país. Esta actividad se ejecutará desde julio de 2020 hasta diciembre de 2020.

En segundo lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones en conjunto con el Ministerio de Defensa Nacional y la Dirección Nacional de Inteligencia, crearán una serie de guías metodológicas para la identificación y gestión de riesgos de seguridad digital en la adopción que las entidades del sector público hagan de tecnologías de la 4RI, tales como, IoT, blockchain, big data, computación en la nube e inteligencia artificial. Lo anterior, con el propósito de integrar estas nuevas tecnologías a partir de los estándares expuestos. Esta actividad iniciará en septiembre de 2020 y finalizará en marzo de 2021.

En tercer lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones expedirá los lineamientos y guías que faciliten a las entidades públicas adelantar los procesos de adopción y actualización de tecnologías con el fin de disminuir las vulnerabilidades derivadas de la obsolescencia tecnológica y así favorecer la seguridad digital en el país. Dichos lineamientos y guías se integrarán a la actual política de Gobierno Digital y se enmarcarán en los principios establecidos en el artículo 147 de la Ley 1955 de 2019 por la cual se expide el Plan Nacional de Desarrollo 2018-2022 Pacto por Colombia, Pacto por la Equidad, y cómo mínimo deberán contener: (i) recomendaciones sobre buenas prácticas en la actualización de tecnología, (ii) recomendaciones acerca de metodologías y tiempos en los que una entidad debería actualizar sus equipos y sistemas informáticos. Esta actividad iniciará en agosto de 2020 y finalizará en octubre de 2021.

SEGURIDAD

CONPES 3995: POLÍTICA NACIONAL DE CONFIANZA Y SEGURIDAD DIGITAL: PLAN DE ACCIÓN (parte 2)

Actualizar el marco de gobernanza en materia de seguridad digital para aumentar su grado de desarrollo y mejorar el avance en seguridad digital del país

En primer lugar, el Departamento Administrativo de la Presidencia de la República, a través del coordinador nacional de seguridad digital, liderará y pondrá a consideración ante el Comité de Seguridad Digital la estructuración oficial de la gobernanza de seguridad digital en el país, definiendo los objetivos, alcance, roles, responsabilidades y competencias tanto de las diferentes instancias encargadas de la seguridad digital en el país, como las correspondientes a una unidad de política de ciberseguridad. Igualmente, se establecerán los mecanismos dinámicos y protocolos de coordinación y articulación estratégica, que: (i) cuenten con un esquema de representación de todas las múltiples partes interesadas, (ii) definan los roles y las responsabilidades, en el marco de sus funciones, de las múltiples partes interesadas; (iii) generen una matriz de comunicación y seguimiento entre las instancias máximas, el coordinador nacional y las múltiples partes interesadas. Lo anterior con el fin de coordinar la ejecución de las acciones relacionadas con la política nacional de confianza y seguridad digital. Esta actividad iniciará en julio de 2020 y finalizará en julio de 2022.

En segundo lugar, el Departamento Administrativo de la Presidencia de la República, a través del coordinador nacional de seguridad digital, presentará ante el Comité de Seguridad Nacional las decisiones prioritarias que puedan requerirse para la implementación de la política de confianza y seguridad digital y para todo lo relacionado en materia de seguridad digital. Lo anterior con el fin fortalecer los mecanismos de toma de decisiones para la articulación estratégica en torno a la seguridad digital en Colombia. Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2022.

En tercer lugar, el Departamento Administrativo de la Presidencia de la República, a través del Coordinador Nacional de Seguridad Digital, presentará anualmente ante el Comité de Seguridad Digital anualmente los resultados del seguimiento a la agenda nacional de seguridad digital. Esto con el fin de fortalecer, a través de la divulgación dichos resultados, los mecanismos de información y toma de decisiones preventiva, para la articulación estratégica en torno a la seguridad digital en Colombia. Esta actividad iniciará en diciembre de 2020 y finalizará en diciembre de 2022.

En cuarto lugar, el Ministerio de Defensa Nacional creará un sistema nacional de gestión de incidentes cibernéticos que tendrá como fin: (i) articular los esfuerzos institucionales para la gestión oportuna de los incidentes cibernéticos, (ii) ser la fuente oficial de las estadísticas de los incidentes cibernéticos reportados en el país, (iii) estandarizar un mecanismo de reporte periódico de incidentes y vulnerabilidades cibernéticas que permita identificarlos, evaluarlos y comunicarlos a los interesados y (iv) servir de fuente para la toma de decisiones por parte del Gobierno nacional. La información de este sistema la podrán consultar en tiempo real los organismos de seguridad del Estado. Para adelantar esta acción se contará con el apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones. Esta actividad se ejecutará desde octubre de 2020 hasta diciembre de 2022.

En quinto lugar, el Ministerio de Defensa Nacional establecerá, a través de un documento, un modelo para la divulgación periódica de vulnerabilidades en todos los sectores con un alcance definido entre los puntos de contacto de los propietarios y operadores de activos que soportan actividades críticas y las instancias pertinentes del Gobierno nacional. Este modelo deberá incluir, entre otros: (i) el objetivo del intercambio, (ii) la definición de estándares para el intercambio, (iii) el (los) punto(s) único(s) de contacto, (iv) las responsabilidades en el intercambio de información dentro de un marco de confidencialidad y privacidad de la información, (v) los actores relevantes y (vi) los mecanismos de apoyo. Para el desarrollo de este modelo se involucrarán a las múltiples partes interesadas y se contemplarán experiencias internacionales al respecto. Esta actividad iniciará en julio de 2020 y finalizará en junio de 2021.

En sexto lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones establecerá un procedimiento para la promoción y difusión del modelo de divulgación periódica de vulnerabilidades, con el fin de garantizar que las debilidades detectadas por un descubridor sean comunicadas en condiciones adecuadas para las partes y a su vez atendidas y subsanadas por las entidades, propietarios u operadores de infraestructuras críticas de manera oportuna. Lo anterior, dentro de un marco de divulgación responsable. Esta acción iniciará en marzo de 2021 y finalizará en agosto de 2021.

En séptimo lugar, el Ministerio de Defensa Nacional creará e implementará un sistema de intercambio de información cibernética, con miras a facilitar la divulgación de indicadores de compromiso entre los actores que interactúan en el entorno digital a nivel nacional e internacional. Dicho sistema se articulará con el registro central único de incidentes de seguridad digital. Esta actividad se ejecutará desde julio de 2020 hasta mayo de 2021.

En octavo lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones generará un estudio para la actualización del modelo de gobernanza de la seguridad digital en Colombia, para los sectores público y privado. Con el objetivo de apoyar en el fortalecimiento de la organización de seguridad digital en el país. Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2020.

En noveno lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones con el apoyo del Departamento Nacional de Planeación, realizará la medición de impacto de los incidentes de seguridad digital en el sector público colombiano para definir la viabilidad de inversión en las acciones de prevención y mitigación de los riesgos de seguridad digital. Esta medición comprende el levantamiento de información detallada sobre cómo las entidades invierten sus recursos para la gestión de los riegos, cómo los distribuyen para estrategias de prevención y reacción sobre incidentes de seguridad digital, qué tan consientes son de sus vulnerabilidades, o qué tanto gestionan la seguridad de la información a partir de las fuentes primarias. Esta actividad iniciará en enero de 2022 y terminará en diciembre de 2022.

En décimo lugar, el Ministerio de Defensa Nacional en conjunto con el Ministerio de Tecnologías de la Información y las Comunicaciones elaborará un reporte anual para el coordinador nacional de seguridad digital, sobre los logros y avances de ejecución (desde las perspectivas cualitativa y cuantitativa) de los planes de fortalecimiento de las capacidades para cada una de las instancias y entidades responsables de la ciberseguridad y ciberdefensa de la Nación. Dicho reporte debe tener como objetivo fomentar la prevención en seguridad digital, la promoción de toma de decisiones y la mejora continua de la gestión y respuesta a incidentes cibernéticos a nivel nacional. Esta actividad iniciará en diciembre de 2021 y finalizará en diciembre de 2022.

SEGURIDAD

CONPES 3995: POLÍTICA NACIONAL DE CONFIANZA Y SEGURIDAD DIGITAL: PLAN DE ACCIÓN (parte 1)

Fortalecer las capacidades en seguridad digital de los ciudadanos, del sector público y del sector privado para aumentar la confianza digital en el país

En primer lugar, el Departamento Administrativo de la Presidencia de la República, a través del Coordinador Nacional de Seguridad Digital, en conjunto con el Ministerio de Tecnologías de la Información y las Comunicaciones, el Ministerio de Defensa Nacional, el Ministerio de Educación Nacional, la SIC y el Servicio Nacional de Aprendizaje (SENA), coordinará y diseñará una estrategia de formación en capacidades en materia de seguridad digital, en la cual se unifiquen las iniciativas de sensibilización y generación de habilidades en los ciudadanos en Colombia en materia de seguridad digital, con la intención de mitigar la duplicación de esfuerzos aislados y fortalecer las capacidades en seguridad digital de los ciudadanos. Esta estrategia definirá una hoja de ruta para su institucionalización, de forma que se logre su ejecución de manera permanente. Esta actividad iniciará en junio de 2021 y finalizará en diciembre de 2022.

En segundo lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones, unificará en una hoja de ruta las iniciativas para fortalecer las competencias en seguridad digital con enfoque diferencial e inclusivo de género para mujeres o los ciudadanos que se identifiquen con este género, de manera que se incluyan las iniciativas definidas y en ejecución, e iniciativas adicionales que se requieran para promover la participación del género femenino en los diferentes sectores: público, privado y academia. Esta hoja de ruta identificará las iniciativas que pueden ser de ejecución permanente con el fin de desarrollar capacidades con enfoque diferencial, promoviendo en la ciudadanía la concientización, el desarrollo de competencias en seguridad digital. Esta hoja de ruta definirá una línea de acción para su institucionalización, de forma que se logre su ejecución de manera permanente. Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2022.

En tercer lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones desarrollará e implementará una hoja de ruta correspondiente, para el desarrollo de iniciativas de promoción para la participación de las comunidades en condiciones especiales de vulnerabilidad, tales como los líderes sociales, en el fortalecimiento de capacidades en seguridad digital, bajo un enfoque diferencial e inclusivo. En esta hoja de ruta se deberá establecer la forma en la cual se institucionalizarán sus actividades para su desarrollo de manera permanente. Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2022.

En cuarto lugar, el Ministerio de Educación Nacional diseñará e implementará una estrategia para la creación de hábitos de uso seguro y responsable de las TIC que posibilite generar en la trayectoria educativa completa el desarrollo de competencias y la formación en seguridad y confianza digital. Esto, con el fin de aumentar la cultura en seguridad digital y ciberhigiene, que puedan incorporarse en los diferentes niveles de formación educativa. Esta actividad iniciará en julio de 2020 y finalizará en julio de 2022.

En quinto lugar, el SENA, con apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones, diseñará programas de formación profesional con enfoque para el trabajo y desarrollo humano, los cuales atenderán las necesidades sectoriales que se identifiquen durante el desarrollo de esta acción, para fortalecer las competencias en áreas como la seguridad digital, seguridad de la información, ciberseguridad e infraestructuras críticas. El Ministerio de Tecnologías de la Información y las Comunicaciones aportará expertos temáticos para apoyar la identificación de necesidades sectoriales y para que participen en las jornadas de diseño, desarrollo curricular y en la validación técnica para garantizar el número suficiente, la pertinencia y calidad de los programas de formación profesional, los cuales promoverán la gestión efectiva de los riesgos de seguridad digital, adoptando buenas prácticas y referentes tales como el marco para el desarrollo de fuerza laboral en ciberseguridad de la Iniciativa Nacional de Educación en Seguridad Cibernética (NICE, por sus siglas en inglés). Esta actividad iniciará en junio de 2021 y finalizará en marzo de 2022.

En sexto lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones, elaborará y ejecutará un programa de desarrollo de capacidades dirigido a organizaciones públicas (tanto del orden nacional como territorial), en el marco de la Política de Gobierno Digital, con el fin de promover la gestión efectiva de los riesgos de seguridad digital, adoptando buenas prácticas y marcos de referencia de ciberseguridad para tecnologías de amplia utilización y para tecnologías de la 4RI. Los resultados y logrosde este programa deberán presentarse anualmente al Comité de Seguridad Digital. Esta acción iniciará en julio de 2020 y finalizará en diciembre de 2022.

En séptimo lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones en conjunto con el Ministerio de Defensa Nacional y el Departamento Administrativo de la Función Pública y con el apoyo del coordinador nacional de seguridad digital, elaborará y pondrá en marcha un programa de desarrollo de capacidades dirigido a los niveles directivos y ejecutivos de organizaciones públicas del orden nacional como territorial, de modo que les permita identificar, valorar y gestionar adecuadamente los riesgos de seguridad digital. Lo anterior con la finalidad de mejorar el marco de acción para la toma de decisiones en esta materia y el fortalecimiento de capacidades en las organizaciones públicas. Este programa deberá contemplar el impacto sobre la seguridad digital de las nuevas tecnologías y de las tecnologías emergentes. Esta actividad iniciará en febrero de 2021 y finalizará en diciembre de 2022.

En octavo lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones elaborará y pondrá en marcha un programa de desarrollo de capacidades dirigido a los niveles directivos y ejecutivos de organizaciones privadas, así como a las organizaciones privadas que se consideren como operadores de infraestructuras críticas o prestadores de servicios esenciales, de modo que les permita identificar, valorar y gestionar adecuadamente los riesgos de seguridad digital. Lo anterior con la finalidad de promover el cierre de brecha en capacidades y la gestión de riesgos de seguridad digital en el país. Esta actividad iniciará en febrero de 2021 y finalizará en diciembre de 2022.

En noveno lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones elaborará y ejecutará una estrategia de fortalecimiento de las empresas de la industria de Tecnologías de la Información que provean bienes y servicios de seguridad digital, contemplando la articulación con el Programa de formación de fuerza laboral en ciberseguridad, de forma que se promueva el desarrollo de talento pertinente y cualificado para esta industria y evaluando acciones complementarias y articular con los clústeres TI del país en los temas relacionados con seguridad digital, con apoyo de las Cámaras de Comercio, de forma que apalanque su fortalecimiento en iniciativas y programas de desarrollo empresarial bajo su cargo. Esta actividad iniciará en enero de 2021 y finalizará en diciembre de 2022.

En décimo lugar, El Ministerio de Justicia y del Derecho con el apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones, la Fiscalía General de la Nación, el Ministerio de Defensa Nacional, con el acompañamiento de las entidades públicas y privadas que consideren pertinentes, realizarán el diagnóstico y las consecuentes recomendaciones de solución de los posibles problemas existentes en el marco normativo vigente que puedan afectar: (i) el ejercicio libre y pacífico de la ciudadanía digital; (ii) la defensa y seguridad nacional y (iii) la persecución, investigación y sanción de la comisión de conductas punibles a través del uso de las Tecnologías de la Información y las Comunicaciones (TIC). Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2022.

En décimo primer lugar, el Departamento Administrativo de la Presidencia de la República, a través del coordinador nacional de seguridad digital, con el apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones, con el apoyo de la Fiscalía General de la Nación, la SIC, la Dirección Nacional de Inteligencia, y en caso de requerirse, con el apoyo del Ministerio de Defensa Nacional y del Ministerio de Relaciones Exteriores, diseñará e implementará una ruta de acción que permita avanzar en el desarrollo de la normatividad en materia de seguridad digital, para lo cual tendrá en cuenta, entre otros, el impacto del Internet de las cosas (IoT), las Redes y Sistemas OT, el Big Data, la Computación en la Nube, la Inteligencia Artificial (IA), el Machine Learning e Interfaces de Programación de Aplicaciones (API) y otras tecnologías emergentes, en materia de confianza y seguridad digital. Para avanzar en el desarrollo de dicha ruta de acción, se tendrán en cuenta las normas existentes y aquellas que se encuentren en desarrollo, así como las medidas establecidas por todas las autoridades regulatorias del sector ejecutivo, tales como: la Comisión de Regulación de Comunicaciones (CRC), la Comisión de Regulación de Energía y Gas Combustible y la Comisión de Regulación de Agua Potable y Saneamiento Básico, entre otras, de manera que se logre un marco normativo armónico. Esta actividad iniciará en julio de 2021 y finalizará en diciembre de 2022.

En décimo segundo lugar, el Ministerio de Tecnologías de la Información y las Comunicaciones, el Ministerio de Defensa Nacional y la Dirección Nacional de Inteligencia (DNI), elaborarán el diagnóstico actual y el plan de mejoramiento continuo de sus propias capacidades operativas, administrativas, humanas, científicas y de infraestructura tecnológica. Lo anterior con el fin de apalancar recursos para el fortalecimiento de dichas entidades en materia de seguridad digital. Se presentará anualmente un informe ante la Consejería Nacional de Asuntos Económicos y Transformación Digital de la Presidencia de la República, o quien haga sus veces, sobre el desarrollo de este plan de mejoramiento continuo. Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2022.

En décimo tercer lugar, el Ministerio de Defensa Nacional definirá los lineamientos que permitan la conformación de una red de participación cívica digital que permita a las múltiples partes interesadas interactuar y cooperar frente a una amenaza cibernética. Lo anterior, con el propósito de fortalecer y ampliar las capacidades de seguridad digital en Colombia. Dicha red de participación cívica digital actuará en el marco de los principios fundamentales de la presente política, en particular la salvaguarda de los derechos humanos, así como del derecho internacional humanitario. Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2021.

En décimo cuarto lugar, el Departamento Nacional de Planeación a través de la Dirección de Estudios Económicos, en coordinación con el Archivo General de la Nación, el Ministerio de Tecnologías de la Información y las Comunicaciones, la Agencia Nacional Digital y todas las entidades públicas que integran el Sistema de Seguridad Social Integral, conforme a sus competencias y de acuerdo con lo que se requiera, coordinará la elaboración de lineamientos para los planes de mejora en seguridad digital con el fin de fortalecer las capacidades de dicho sistema en el manejo, gestión e intercambio de la información, dada la condición de infraestructura crítica cibernética del Sistema de Seguridad Social Integral. Dichos planes de mejora se desarrollarán según las condiciones y capacidades técnicas de cada una de las entidades públicas que integran el Sistema de Seguridad Social Integral y se enmarcarán en el Modelo de Seguridad y Privacidad de la Información establecido por el Ministerio de Tecnologías de la Información y las Comunicaciones. Para esto, el Departamento Nacional de Planeación a través de la Dirección de Estudios Económicos velará para que se establezca por las entidades competentes como mínimo: (i) las condiciones mínimas de seguridad esperadas para cada subsistema del Sistema de Seguridad Social Integral y sus entidades involucradas, (ii) los lineamientos para la medición del nivel de madurez en seguridad digital para las entidades involucradas en los subsistemas del Sistema de Seguridad Social Integral, (iii) los lineamientos para el diseño de una hoja de ruta de acciones para disminuir la brecha en seguridad digital de cada subsistema del Sistema de Seguridad Social Integral y sus entidades involucradas y (iv) los lineamientos para el modelo de seguimiento y evaluación del plan de mejora. Adicionalmente, estos planes deben profundizar sobre la necesidad de la clasificación de expedientes, documentos e información confidencial, la identificación temprana de amenazas, el análisis de las implicaciones de compartir información y la tipificación de vulnerabilidades y el control del riesgo de divulgación, alteración o pérdida de documentos o expedientes que corresponda a información clasificada, reservada de seguridad nacional o que atenten contra los derechos fundamentales de los ciudadanos, así como la identificación y protección de los documentos vitales o esenciales para asegurar la continuidad y el funcionamiento en caso de materializarse alguna amenaza, incidente o ataque cibernético. Esta actividad iniciará en octubre de 2020 y finalizará en marzo de 2022.

En décimo quinto lugar, el Ministerio de Defensa Nacional, con el apoyo del Departamento Nacional de Planeación a través de la Dirección de Estudios Económicos, establecerá dentro del Modelo Nacional de Gestión de Incidentes33, los lineamientos con las condiciones especiales para la gestión de riesgos y el manejo de incidentes en seguridad digital relacionados con el manejo, gestión e intercambio de la información del Sistema de Seguridad Social Integral. Esto con el fin de asegurar la información y que se dé la atención en condiciones de prioridad a los incidentes que lleguen a ocurrir. Estas condiciones especiales deberán integrarse con el procedimiento general de atención a incidentes ya existente establecido por el Comité de Seguridad Digital. Esta actividad iniciará en septiembre de 2021 y finalizará en marzo de 2022.

En décimo sexto lugar, el Departamento Nacional de Planeación a través de la Dirección de Estudios Económicos, con el apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones coordinará la incorporación de los mecanismos idóneos del caso (técnicos, legales, organizacionales, etc.) que permitan recopilar la evidencia digital necesaria en caso de materialización de algún incidente cibernético dentro del manejo, gestión e intercambio de la información del subsistema de Salud del Sistema de Seguridad Social Integral. Estos mecanismos deberán alinearse con la normatividad nacional que haya sido expedida al respecto. Esta actividad iniciará en abril de 2021 y finalizará en diciembre de 2022.

En décimo séptimo lugar, el Departamento Nacional de Planeación a través de la Dirección de Estudios Económicos con apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones, el Archivo General de la Nacional, y las demás autoridades rectoras del Sistema de la Seguridad Social Integral – SSSI diseñarán, estructurarán y presentarán el proyecto de implementación del Equipos de Respuestas ante Incidentes de Seguridad en inglés Computer Security Incident Response Team (CSIRT) del Sector de la Seguridad Social Integral, el cual será socializado ante la comunidad del sector previa la revisión técnica que se efectuará con el Ministerio de Defensa Nacional. Esta actividad iniciará en diciembre de 2020 y finalizará en diciembre de 2022.

En décimo octavo lugar, la Dirección Nacional de Inteligencia (DNI), diseñará, estructurará y presentará el proyecto de implementación del CSIRT del Sector Inteligencia, con el fin que contribuya en la protección de la seguridad digital nacional. Este proyecto buscará principalmente que este CSIRT del sector de inteligencia (i) apoye la toma de decisiones en términos de valoración de los riesgos cibernéticos que se presenten en las entidades del sector y (ii) facilite la difusión de información técnica de alto valor de amenazas al Comité de Seguridad Digital referente a los distintos fenómenos que se generen en el Ciberespacio; mediante la integración e implementación de capacidades tecnológicas de última generación que aporte a la protección de los entornos de la Economía Digital del Estado. También dentro del diseño de este CSIRT se contemplará la armonización con las demás instancias de Seguridad Digital existentes en el país y se propiciará la analítica correlacional de los eventos e incidentes desarrollados en el ciberespacio que permita la identificación y traza de fenómenos que puedan afectar la seguridad del estado. Este proyecto será socializado ante la comunidad del sector de inteligencia en las instancias de la Junta de Inteligencia Conjunta (JIC). Esta actividad iniciará en julio de 2020 y finalizará en diciembre de 2022.

En décimo noveno lugar, el Ministerio de Defensa Nacional con el apoyo del Ministerio de Tecnologías de la Información y las Comunicaciones, en coordinación con las instancias nacionales a cargo de la gestión de incidentes de seguridad digital (ColCERT, CECIP, CCOCI, el CSIRT Gobierno y la DNI), bajo los lineamientos del Coordinador Nacional de Seguridad Digital y dentro de un marco colaborativo entre los diferentes sectores y múltiples partes interesadas, diseñarán una propuesta del registro central único de incidentes de seguridad digital a nivel nacional, con el fin de analizar las tipologías de los incidentes y valorar periódicamente la necesidad de priorizar estrategias y recursos para su gestión. Dicho registro central único de incidentes deberá integrar los reportes existentes en la materia realizados por las múltiples partes interesadas procurando simplificar el envío, determinando medios seguros de entrega y garantizando la confidencialidad, conservación y uso adecuado de la información que se intercambie entre partes. Para la concepción de este registro: (i) se aprovecharán las capacidades de los diferentes CSIRT sectoriales (existentes o que lleguen a existir) para facilitar la centralización de la información proveniente de cada sector, (ii) se tendrán en cuenta las experiencias previas que existan en el país al respecto, (iii) se implementarán los mecanismos de obligatoriedad de notificaciones de incidentes de seguridad digital para las entidades del Gobierno nacional y (iv) se atenderán las disposiciones y protocolos para el manejo de la evidencia digital, así como la obligatoriedad de la denuncia, conforme lo establecido en el Código de Procedimiento Penal Colombiano. Esta propuesta de diseño se deberá presentar ante el Comité de Seguridad Digital para su puesta en consideración. Esta actividad iniciará en mayo de 2021 y finalizará en diciembre de 2021.

SEGURIDAD

CONPES 3995: POLÍTICA NACIONAL DE CONFIANZA Y SEGURIDAD DIGITAL: DEFINICIÓN DE LA POLÍTICA

Objetivo general

Establecer medidas para desarrollar la confianza digital a través de la mejora la seguridad digital de manera que Colombia sea una sociedad incluyente y competitiva en el futuro digital mediante el fortalecimiento de capacidades y la actualización del marco de gobernanza en seguridad digital, así como con la adopción de modelos con énfasis en nuevas tecnologías.

Objetivos específicos

OE 1. Fortalecer las capacidades en seguridad digital de los ciudadanos, del sector público y del sector privado para aumentar la confianza digital en el país.

OE 2. Actualizar el marco de gobernanza en materia de seguridad digital para aumentar su grado de desarrollo y mejorar el avance en seguridad digital del país.

OE 3. Analizar la adopción de modelos, estándares y marcos de trabajo en materia de seguridad digital, con énfasis en nuevas tecnologías para preparar al país a los desafíos de la 4RI.

SEGURIDAD

CONPES 3995: POLÍTICA NACIONAL DE CONFIANZA Y SEGURIDAD DIGITAL: JUSTIFICACIÓN

Como consecuencia de la rápida y significativa inserción de tecnologías en la vida cotidiana a nivel global, la protección de la privacidad y la seguridad de los datos se convierte en un problema crítico que es transversal a todos los sectores de la economía (Organización para la Cooperación y el Desarrollo Económicos – OCDE, 2019). Colombia no es ajena a esta realidad y esto implica la necesidad de adelantar todas las iniciativas que permitan asumir de manera responsable y oportuna este fenómeno, con el objetivo de generar confianza digital en el país.

Esta inserción de tecnologías obliga a los gobiernos a repensar e incluir temas relacionados con privacidad y la seguridad en todos los ámbitos de política. (Organización para la Cooperación y el Desarrollo Económicos – OCDE, 2019). Para Colombia se convierte en un asunto primordial garantizar de forma permanente la soberanía, la seguridad, la defensa del país y la de sus instituciones en el ciberespacio, así como la generación de confianza digital, tal como se expresa en la Política de defensa y seguridad para la legalidad, el emprendimiento y la equidad de Colombia. A esto se suma que cada vez son más los efectos en la sociedad colombiana que se derivan de un mayor nivel de exposición a los riesgos de seguridad digital por el uso incremental del entorno digital en el mundo y como efecto de la 4RI.

En conclusión es crucial que Colombia aumente tanto la confianza digital, así como que continúe mejorando la seguridad digital de modo que se maximice la generación de valor socioeconómico a través del Internet y del ciberespacio (Banco Interamericano de Desarrollo – BID, 2016). Es por ello que adquiere relevancia ampliar el marco de acción en la formulación de políticas de seguridad cibernética, lo cual permite que los ciudadanos y los sectores económicos continúen con la adopción de estas políticas, y que se aproveche el enfoque basado en la gestión de riesgos. Esto debe lograr que participen activamente y con confianza de las buenas prácticas de seguridad, y que además conozcan los riesgos a los que pueden estar expuestos en un mundo cada vez más conectado y permeado por las tecnologías digitales en las actividades humanas.

SEGURIDAD

CONPES 3995: POLÍTICA NACIONAL DE CONFIANZA Y SEGURIDAD DIGITAL

Con fecha del 01 de julio de 2020, formula una política nacional que tiene como objetivo establecer medidas para ampliar la confianza digital y mejorar la seguridad digital de manera que Colombia sea una sociedad incluyente y competitiva en el futuro digital. Para alcanzar este objetivo, en primer lugar, se fortalecerán las capacidades en seguridad digital de los ciudadanos, del sector público y del sector privado del país; en segundo lugar, se actualizará el marco de gobernanza en materia de seguridad digital para aumentar su grado de desarrollo y finalmente, se analizará la adopción de modelos, estándares y marcos de trabajo en materia de seguridad digital, con énfasis en nuevas tecnologías.

Teniendo en cuenta que el tema abordado es de carácter transversal a todos los sectores del país, se requerirá de la participación de diferentes entidades e instancias tales como la Consejería Presidencial para Asuntos Económicos y Transformación Digital, el Ministerio de Tecnologías de la Información y las Comunicaciones, el Ministerio de Defensa Nacional y el Departamento Nacional de Planeación, entre otras. El logro de las condiciones descritas se dará en el período comprendido entre 2020 y 2022, con una inversión total aproximada de 8.342 millones de pesos.