Derecho informático · Geopolítica · Estrategia nacional

El ciberespacio como infraestructura crítica y estratégica del Estado

Una aproximación técnica, geopolítica, estratégica y jurídica desde la perspectiva uruguaya

Resumen

La digitalización convirtió al ciberespacio en una estructura transversal de la que dependen el Estado, la economía y numerosos servicios esenciales. Este trabajo explica su arquitectura técnica, distingue infraestructura estratégica, infraestructura crítica e infraestructura de información crítica, y examina el régimen uruguayo formado por la Ley N.º 20.212, el Decreto N.º 66/025, el Marco de Ciberseguridad de AGESIC y otras normas complementarias. El análisis sostiene que el ciberespacio puede comprenderse, en sentido estratégico, como una meta-infraestructura: no porque todo dispositivo tenga idéntico valor, sino porque una parte creciente de las funciones nacionales depende de sistemas digitales interconectados.

Palabras clave: ciberespacio; infraestructura crítica; infraestructura de información crítica; ciberseguridad; ciberdefensa; resiliencia; Defensa Nacional; Uruguay.

1. La transformación digital de la infraestructura estratégica

Durante gran parte de la historia, la infraestructura estratégica fue identificada con objetos predominantemente físicos: puertos, rutas, puentes, centrales eléctricas, represas, aeropuertos, depósitos de combustible, redes ferroviarias e instalaciones militares.

Todos ellos conservan su importancia. Sin embargo, actualmente su funcionamiento depende de una capa adicional compuesta por software, comunicaciones, datos, sistemas de control, centros de procesamiento y personas con conocimientos especializados.

Una central eléctrica no es solamente turbinas, transformadores y líneas de transmisión. También depende de sensores, controladores, sistemas de supervisión, redes de comunicaciones, aplicaciones, credenciales y procedimientos operativos. Un hospital no es únicamente un edificio con personal sanitario: utiliza historias clínicas electrónicas, redes internas, equipos biomédicos conectados y servicios de identificación. Un banco requiere centros de datos, telecomunicaciones, mecanismos criptográficos y sistemas de compensación.

La infraestructura contemporánea posee, por tanto, una doble dimensión: física y digital. La lesión de cualquiera de ellas puede interrumpir el servicio final. La seguridad estratégica ya no puede separar rígidamente la custodia material de la ciberseguridad.

Proteger una instalación crítica exige proteger simultáneamente el lugar físico, los sistemas que lo controlan, las comunicaciones que lo conectan, los datos que utiliza y las personas que lo administran.

2. Qué es el ciberespacio

El ciberespacio no es sinónimo de Internet. Internet es una red mundial de redes; el ciberespacio es un concepto más amplio que comprende la infraestructura física, la arquitectura lógica, los datos, los servicios y las interacciones humanas que se producen mediante sistemas digitales.

Incluye cables terrestres y submarinos, antenas, satélites, centros de datos, routers, servidores, computadoras, dispositivos móviles, sistemas industriales, software, protocolos, identidades digitales y personas. También comprende redes que no están abiertas al público, como redes gubernamentales, militares, empresariales o de control industrial.

La referencia al ciberespacio como “espacio” no significa que carezca de materialidad. Una gran parte de sus funciones descansa sobre objetos localizables, sujetos a jurisdicciones, proveedores concretos, energía, mantenimiento y cadenas internacionales de suministro. Su dimensión lógica reduce la relevancia de la distancia para ciertas operaciones, pero no elimina la geografía.

Las Directivas de Política de Defensa Nacional para 2020-2025 incluyeron expresamente el ciberespacio entre los espacios cuya soberanía e integridad debían preservarse. Esa formulación debe citarse hoy como antecedente del período al que se encontraba temporalmente referida.[6]

3. Las capas técnicas del ciberespacio

Para comprender su valor estratégico conviene distinguir varias capas que funcionan de manera interdependiente:

CapaContenidoRiesgo característico
FísicaCables, antenas, satélites, centros de datos, equipos y energía.Daño, sabotaje, corte, incendio o pérdida de suministro.
Red y transporteEnrutamiento, direccionamiento, DNS, BGP y enlaces.Desvío, saturación, secuestro de rutas o caída de conectividad.
LógicaSistemas operativos, software, aplicaciones y configuraciones.Vulnerabilidades, malware, errores y obsolescencia.
DatosInformación almacenada, procesada o transmitida.Acceso, alteración, destrucción o indisponibilidad.
Identidad y personasUsuarios, credenciales, roles y operadores.Suplantación, abuso de privilegios e ingeniería social.

El DNS traduce nombres de dominio a direcciones utilizables por las redes. El BGP permite intercambiar información de rutas entre grandes redes. Ambos muestran que incluso acciones aparentemente simples —como abrir un sitio web— dependen de una arquitectura distribuida y de relaciones de confianza.

Un single point of failure o punto único de falla es un componente cuya interrupción puede hacer caer todo un servicio. La estrategia de resiliencia procura identificarlos, reducirlos y disponer alternativas.

4. Centros de datos, nube y soberanía tecnológica

Un centro de datos concentra servidores, almacenamiento, redes, energía de respaldo, refrigeración y controles físicos. La computación en la nube no hace desaparecer esa infraestructura: permite utilizar recursos ubicados en centros de datos administrados por terceros.

Los modelos habituales son IaaS, PaaS y SaaS. Cada uno distribuye de manera diferente las responsabilidades entre proveedor y cliente. Contratar nube no significa transferir toda responsabilidad: la entidad continúa debiendo gestionar identidades, datos, configuraciones, continuidad, contratación y salida del proveedor.

Desde el punto de vista estratégico importan la ubicación de los datos, la jurisdicción aplicable, la dependencia de proveedores, la portabilidad, la concentración tecnológica y la capacidad de continuar operando si un servicio extranjero se interrumpe. La soberanía digital no requiere producir nacionalmente cada componente; exige conocer dependencias críticas y mantener capacidad de decisión, sustitución y recuperación.

5. Infraestructura estratégica e infraestructura crítica

Una infraestructura es estratégica cuando contribuye de forma relevante al logro de intereses y objetivos nacionales. Es crítica cuando su perturbación o destrucción puede producir consecuencias graves para funciones esenciales, la seguridad, la salud, la economía o el bienestar colectivo.

Las categorías se superponen, pero no son idénticas. Una obra puede ser estratégica por su aporte al desarrollo futuro sin que su interrupción inmediata paralice un servicio indispensable. A la inversa, un componente discreto puede resultar crítico porque no existe sustituto razonable, aunque posea escasa visibilidad pública.

La criticidad depende de variables como impacto, alcance territorial y poblacional, duración, posibilidad de sustitución, dependencia de otros sistemas, concentración y tiempo tolerable de interrupción. Es, por tanto, una valoración dinámica y no una etiqueta permanente.

La doctrina reunida por la Revista Estrategia N.º 6 estudió la protección integral de infraestructuras críticas, los ciberataques contra recursos esenciales y la distribución de competencias entre Seguridad Pública y Defensa Nacional.[11]

6. La categoría jurídica uruguaya: infraestructura de información crítica

El Decreto N.º 66/025 define las infraestructuras de información críticas como los sistemas de información que soportan servicios críticos y cuya afectación tendría un impacto debilitante en la seguridad de la información de esos servicios.[2]

La misma norma considera críticos los sectores de salud, orden público, emergencias, energía, telecomunicaciones, transporte, agua potable, ecología y ambiente, agroindustria, industria, servicios públicos, banca y servicios financieros y defensa, además de los que determine el Poder Ejecutivo.

El objeto jurídico no es únicamente una computadora. El “sistema de información” comprende hardware, software, activos de información, comunicaciones y personas bajo un mismo control de gestión y con una funcionalidad común. Esta definición obliga a adoptar una visión socio-técnica: muchos incidentes derivan tanto de errores organizacionales como de fallas puramente informáticas.

La Ley N.º 20.212 había establecido previamente deberes de protección para entidades públicas y privadas vinculadas con servicios o sectores críticos, creando además el Registro Nacional de Incidentes de Ciberseguridad.[1]

7. ¿Puede considerarse al ciberespacio una infraestructura crítica?

En sentido jurídico estricto, resulta más preciso identificar sistemas concretos que soportan servicios críticos. El ciberespacio completo no constituye una única organización ni un objeto homogéneo sometido a idéntico régimen.

En sentido estratégico amplio, en cambio, puede hablarse del ciberespacio como una meta-infraestructura: una estructura transversal que habilita y conecta múltiples infraestructuras. Energía, finanzas, comunicaciones, logística, salud, seguridad y Administración Pública dependen en distinto grado de componentes digitales.

Esta tesis no significa que el Estado deba proteger cada dispositivo con idéntica intensidad. Debe identificar qué sistemas sostienen funciones cuya interrupción afectaría seriamente los Objetivos Nacionales y priorizarlos. La Estrategia Nacional de Ciberseguridad 2024-2030 prevé la identificación y clasificación de las infraestructuras de información críticas, el análisis de sus interdependencias y la coordinación entre actores responsables.[3]

8. IT y OT: cuando un ataque informático produce consecuencias físicas

IT (Information Technology) comprende sistemas destinados principalmente a procesar información: computadoras, servidores, bases de datos, correo y aplicaciones. OT (Operational Technology) comprende tecnologías utilizadas para supervisar o controlar procesos físicos.

Dentro de OT aparecen los ICS. Un PLC es una computadora industrial que controla máquinas o procesos; puede abrir una válvula, activar un motor o regular una variable. Un SCADA permite observar y, según el diseño, controlar instalaciones distribuidas.

Una RTU recoge información de sensores remotos y transmite órdenes. Una HMI es la interfaz mediante la cual el operador observa y gobierna el proceso. Los sensores miden condiciones físicas y los actuadores ejecutan acciones materiales.

software → orden digital → controlador → actuador → efecto físico

La Revista Estrategia N.º 6 explica esta interacción al describir cómo los PLC controlan procesos electromecánicos y los sistemas SCADA permiten la supervisión integral.[11]

9. El caso paradigmático de Stuxnet

Stuxnet mostró que un programa podía interferir con maquinaria industrial. El malware alteró controladores vinculados con centrifugadoras iraníes y proporcionó al sistema de supervisión información capaz de ocultar parcialmente el funcionamiento anómalo. La Revista Estrategia emplea el caso para ilustrar la vulnerabilidad de PLC y SCADA.[11]

Lo decisivo no es reconstruir aquí toda aquella operación, sino comprender su consecuencia conceptual: el código puede convertirse en un medio para producir efectos materiales. En infraestructura crítica, la seguridad informática y la seguridad física deben evaluarse conjuntamente.

10. Amenaza, vulnerabilidad y riesgo

Una amenaza es aquello que potencialmente puede provocar daño. Una vulnerabilidad es una debilidad susceptible de explotación. Un exploit es la técnica o código utilizado para aprovecharla. Un activo es cualquier elemento con valor para la organización.

El riesgo surge de combinar probabilidad e impacto: una amenaza aprovecha una vulnerabilidad y afecta activos determinados. La ciberseguridad no se reduce, por ello, a instalar productos. Debe responder qué se protege, de quién, con qué debilidades, qué consecuencias tendría un incidente y qué controles reducen razonablemente el riesgo.

El Marco de Ciberseguridad 5.0 organiza la gestión en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar.[4]

11. Formas de ataque contra infraestructura crítica

El malware comprende software malicioso; el ransomware cifra o inutiliza información y sistemas para extorsionar. Un ataque DDoS utiliza numerosos dispositivos para saturar un servicio. El phishing engaña a una persona para obtener credenciales o inducirla a ejecutar una acción.

Una vulnerabilidad zero-day carece todavía de una corrección disponible o no es suficientemente conocida por los defensores. Un ataque a la cadena de suministro compromete al proveedor de software, hardware o servicios de confianza. La amenaza interna proviene de personas con acceso legítimo que actúan deliberadamente o por error.

También deben considerarse sabotaje físico, fallas técnicas, configuraciones erróneas, desastres naturales y dependencia de terceros. La diversidad de escenarios demuestra por qué “tener antivirus” no equivale a gestionar ciberseguridad.

12. Confidencialidad, integridad y disponibilidad

La seguridad de la información suele explicarse mediante la tríada CIA: confidencialidad, integridad y disponibilidad. El Decreto N.º 66/025 incorpora estas propiedades y agrega autenticidad, responsabilidad, no repudio y confiabilidad.[2]

En OT, integridad y disponibilidad pueden ser decisivas. Un sistema que muestra una presión industrial falsa puede inducir decisiones peligrosas aunque ningún tercero no autorizado haya leído los datos. Un sistema perfectamente confidencial tampoco cumple su finalidad si permanece inaccesible durante una emergencia.

13. Autenticación, MFA y mínimo privilegio

La autenticación procura comprobar la identidad del usuario. Los factores pueden basarse en algo que sabe, algo que posee o algo que es. La autenticación multifactor (MFA) combina factores independientes y reduce el riesgo derivado del robo de contraseñas.

El Decreto N.º 275/025 estableció para la Administración Pública la activación de MFA o mecanismos superiores y reglas específicas para acceso remoto, entre otras medidas técnicas.[7] El principio de mínimo privilegio exige que cada cuenta posea únicamente los permisos necesarios para su función.

14. Firewall, segmentación, DMZ, IDS e IPS

Un firewall controla comunicaciones entre redes o zonas. La segmentación limita el movimiento de un atacante y es especialmente importante entre IT y OT. Una DMZ es una zona intermedia para servicios que deben comunicarse con redes externas sin abrir acceso directo a sistemas internos sensibles.

Un IDS detecta actividad sospechosa y emite alertas; un IPS puede intentar bloquearla automáticamente. Los honeypots son sistemas señuelo destinados a observar actividad hostil. La Revista Estrategia ya examinaba estas herramientas como medidas de mitigación en infraestructura crítica.[11]

15. SOC, SIEM, CERT y CSIRT

Un SOC es un centro de operaciones de seguridad que supervisa infraestructura para detectar eventos y responder rápidamente. Un SIEM recopila y correlaciona registros de múltiples fuentes para descubrir patrones que serían poco visibles por separado.

Un CSIRT es un equipo especializado en respuesta a incidentes; CERT es una denominación histórica semejante. En Uruguay, CERTuy coordina la respuesta nacional. Los CSIRT y SOC sectoriales deben reportarle incidentes, establecer escalamiento y adecuarse a su taxonomía.[2]

organización → SOC/CSIRT sectorial → CERTuy → coordinación nacional

16. Registro, trazabilidad y detección

Un log registra acontecimientos: accesos, errores, conexiones y cambios. Permite reconstruir cuándo comenzó una intrusión, qué sistemas fueron afectados y qué acciones se ejecutaron.

El artículo 11 del Decreto N.º 66/025 exige conservar centralizadamente trazas de auditoría durante al menos doce meses —o el plazo que determine CERTuy—, aportar información para interpretarlas y comunicar cambios sustanciales en los sistemas.[2]

Los registros poseen valor técnico, administrativo y jurídico, y pueden convertirse en evidencia digital. Su utilidad depende de integridad, sincronización temporal, control de acceso, documentación y cadena de custodia.

17. Continuidad, redundancia y resiliencia

La resiliencia es la capacidad de resistir una perturbación, mantener funciones esenciales y recuperar el funcionamiento. La redundancia proporciona componentes alternativos; el failover transfiere una función a un sistema de respaldo.

El DRP establece cómo recuperar sistemas tecnológicos. El BCP determina cómo continuará la organización prestando sus funciones esenciales. El RTO expresa el tiempo máximo tolerable de interrupción y el RPO, la ventana máxima aceptable de pérdida de datos.

La Estrategia Nacional de Ciberseguridad incluye planes de recuperación, estándares, auditorías y ejercicios; el Marco 5.0 dedica una función específica a Recuperar y contempla la verificación de integridad de los respaldos.[3][4]

18. Interdependencia y fallos en cascada

Las telecomunicaciones necesitan energía; la red eléctrica utiliza telecomunicaciones; bancos, emergencias y salud dependen de ambas. Una interrupción puede propagarse y producir un fallo en cascada.

La Estrategia Nacional ordena analizar interconexiones y dependencias entre infraestructuras de información críticas para estimar el alcance potencial de los incidentes.[3] La pregunta estratégica no es solamente si un organismo está protegido, sino de quién depende y quién depende de él.

19. La geopolítica del ciberespacio

El ciberespacio reduce la importancia de la distancia para ciertas operaciones, pero depende de cables submarinos, centros de datos, energía, estaciones terrestres, satélites, fábricas de semiconductores, proveedores y personal especializado.

Surge una geopolítica de dependencias digitales. El Estado debe evaluar qué ocurriría si perdiera acceso temporal a un proveedor extranjero, una nube, tecnología propietaria o una ruta internacional de comunicaciones. La autonomía estratégica digital consiste en conocer esas dependencias y disponer alternativas y capacidad de recuperación; no necesariamente en fabricar cada componente.

20. Ciberseguridad, ciberdelito y ciberdefensa

La ciberseguridad protege sistemas, información y servicios. El ciberdelito supone conductas tipificadas penalmente. La ciberdefensa pertenece al ámbito de la Defensa Nacional y adquiere relevancia cuando están comprometidos soberanía, intereses estratégicos o capacidades defensivas.

Pablo Camps destacó la necesidad de distinguir ciberseguridad y ciberdefensa y de coordinar organismos.[11] La Estrategia Nacional 2024-2030 mantiene pilares separados para Ciberdefensa e Infraestructuras de Información Críticas, confirmando que se relacionan pero no son equivalentes.[3]

21. La Defensa Nacional y el ciberespacio en Uruguay

La Ley N.º 18.650 concibe la Defensa Nacional como una función esencial, permanente, indelegable e integral del Estado orientada a preservar soberanía, independencia, integridad territorial, recursos estratégicos y paz de la República.[5]

Las Directivas aprobadas por el Decreto N.º 371/020 correspondieron expresamente al período 2020-2025. Incluyeron la soberanía ciberespacial, la valoración permanente de riesgos y amenazas, la actualización del inventario de infraestructuras críticas y el avance hacia capacidades conjuntas de ciberdefensa.[6]

Precisión temporal: el Decreto N.º 371/020 se cita como antecedente estratégico del período 2020-2025. No debe presentarse, sin aclaración, como directiva quinquenal vigente en 2026.

22. La Ley N.º 20.212: de la estrategia a la obligación jurídica

El artículo 78 impone a entidades públicas y a determinadas entidades privadas deberes de protección de activos críticos, designación de responsable de seguridad, planificación preventiva, información de incidentes y aplicación del Marco de Ciberseguridad.[1]

El artículo 79 faculta a AGESIC a requerir ajustes, ordenar medidas preventivas, solicitar información y apercibir. La ciberseguridad deja de ser una buena práctica opcional para convertirse, respecto de los sujetos alcanzados, en un régimen jurídico de obligaciones, supervisión y responsabilidad.

23. Notificación de incidentes y Registro Nacional

La Ley N.º 20.212 creó el Registro Nacional de Incidentes de Ciberseguridad y exige comunicar incidentes dentro de las veinticuatro horas de conocidos. El Decreto N.º 66/025 exige además informar completa e inmediatamente un potencial incidente conforme a los criterios de CERTuy.[1][2]

La diferencia es significativa: la ley fija un plazo para incidentes conocidos; el reglamento incorpora una alerta temprana frente a situaciones todavía no completamente determinadas. Para cumplir adecuadamente se necesitan procesos internos de detección, clasificación, escalamiento y documentación.

24. El Decreto N.º 66/025 como estatuto general de ciberseguridad

El Decreto atribuye a la Dirección de Seguridad de la Información de AGESIC competencias normativas, de fiscalización y auditoría; centraliza la respuesta mediante CERTuy y establece un vocabulario jurídico-técnico que comprende activo crítico, SOC, CSIRT, evento, hallazgo, incidente, infraestructura de información crítica, sector crítico, servicio crítico y sistema de información.[2]

El Derecho incorpora así categorías antes utilizadas principalmente por ingenieros y administradores. Esta recepción normativa exige diálogo interdisciplinario: la interpretación jurídica debe comprender el funcionamiento técnico de los objetos regulados.

25. El Marco de Ciberseguridad 5.0

El Marco 5.0 organiza la gestión en Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Contempla perfiles básico, estándar y avanzado según dependencia tecnológica e impacto, y un modelo de madurez de 0 a 4.[4]

Su lógica central es la proporcionalidad: no todas las organizaciones requieren exactamente los mismos controles. Sin embargo, todas deben gobernar el riesgo, conocer activos y responsabilidades, medir brechas y sostener un ciclo de mejora continua.

26. El Decreto N.º 275/025: obligaciones técnicas concretas

Para la Administración Pública, el Decreto N.º 275/025 estableció MFA, reglas de acceso remoto, inventario de sistemas expuestos a Internet, eliminación de sistemas innecesarios o en desuso, cierre de puertos y servicios injustificados y auditorías de AGESIC mediante herramientas automáticas.[7]

El inventario es esencial: nadie puede proteger lo que desconoce que posee. La superficie de ataque incluye cada punto susceptible de acceso. Un servidor olvidado, una aplicación de prueba y un puerto abierto innecesariamente son puertas potenciales.

27. El Decreto N.º 168/026: del incidente a la responsabilidad organizacional

El Decreto N.º 168/026 incorporó el artículo 20-BIS al Decreto N.º 66/025. Ante un incidente en la Administración Central, la entidad afectada debe iniciar los procedimientos administrativos correspondientes. Si el origen se encuentra en falta de previsión, procesos inadecuados, sistemas obsoletos o incumplimiento del Marco, debe efectuar ajustes e informar a AGESIC.[8]

riesgo técnico → obligación preventiva → incidente → análisis causal → corrección → posible responsabilidad

La ciberseguridad deja de ser asunto exclusivo del departamento informático y puede generar consecuencias administrativas para decisiones, omisiones y procesos organizacionales.

28. Protección de datos personales e infraestructura crítica

La Ley N.º 18.331 impone seguridad de los datos y responsabilidad proactiva. Deben adoptarse medidas que eviten adulteración, pérdida, consulta o tratamiento no autorizado y condiciones técnicas insuficientes.[9]

Un incidente en un hospital puede afectar al mismo tiempo continuidad de un servicio crítico, infraestructura de información crítica, datos personales —incluso sensibles— y bienes jurídicos protegidos penalmente. Esta superposición normativa es característica del Derecho Informático contemporáneo.

29. Protección penal de las infraestructuras críticas

La Ley N.º 20.327 incorporó figuras de ciberdelincuencia al Código Penal, entre ellas acceso e interceptación ilícitos, vulneración de datos y daño informático. En vulneración de datos y daño informático, la relación con sistemas estatales o infraestructuras críticas integra agravaciones específicas.[10]

El legislador reconoce que atacar sistemas críticos no equivale a atacar cualquier computadora. La relevancia del objeto y del servicio afectado incrementa el desvalor jurídico de la conducta.

30. Seguridad Pública, Defensa Nacional y coordinación estatal

Un fraude bancario por phishing pertenece principalmente a la seguridad pública y persecución penal. Ante malware en un organismo adquieren protagonismo CERTuy y los equipos técnicos. El espionaje extranjero puede involucrar inteligencia estratégica. Una agresión contra capacidades de Defensa puede activar la dimensión militar.

Mario Moreira examinó la distribución de responsabilidades entre Seguridad Pública y Defensa Nacional; María del Rosario Rodríguez propuso una respuesta integral e interinstitucional.[11] La solución no consiste en entregar todas las competencias a una institución, sino en definir conducción, umbrales, intercambio de información y actuación coordinada dentro del marco legal.

31. ¿Cuándo puede un ciberataque adquirir dimensión militar?

El medio informático no convierte automáticamente una conducta en agresión militar. Deben considerarse actor, objetivo, escala, efectos, contexto internacional, intención y eventual vínculo estatal.

La Ley Marco de Defensa reserva el uso de la fuerza para casos de agresión militar, sin perjuicio de medidas preventivas y disuasorias.[5] No sería correcto sostener que todo hackeo habilita respuesta militar; tampoco puede descartarse que una operación digital produzca efectos comparables a un ataque tradicional. Una modificación de portada y una interrupción prolongada de energía, agua, comunicaciones y defensa poseen significados estratégicos radicalmente distintos.

32. El problema de la atribución

La atribución procura determinar quién es responsable de una operación. Una dirección IP extranjera no prueba por sí sola la identidad del autor ni la responsabilidad de un Estado. El atacante puede utilizar equipos de terceros, VPN, proxies, infraestructura alquilada y redes distribuidas.

  • Atribución técnica: determina infraestructura y mecanismos utilizados.
  • Atribución operativa: intenta identificar al grupo u organización.
  • Atribución jurídica o política: decide a quién puede imputarse la conducta conforme a estándares probatorios y reglas de responsabilidad.

La estrategia exige capacidades de inteligencia, análisis forense, cooperación internacional y preservación de evidencia. Confundir los niveles puede conducir a decisiones erróneas o prematuras.

33. Por qué el ciberespacio es estratégico para Uruguay

Uruguay presenta un grado elevado de digitalización estatal y social. Los beneficios aumentan simultáneamente la dependencia de la infraestructura que los soporta.

Estado y sociedad ↓ servicios esenciales ↓ infraestructura física ↓ sistemas de información y control ↓ telecomunicaciones y centros de datos ↓ ciberespacio

Una falla en capas inferiores puede comprometer funciones superiores. Por ello la ciberseguridad posee dimensiones económicas, jurídicas, administrativas, sociales, policiales, de inteligencia, de política exterior y, en circunstancias calificadas, de Defensa Nacional.

La Estrategia 2024-2030 refleja esta transversalidad mediante pilares de gobernanza, normativa, ciberdelitos, ciberdefensa, infraestructuras de información críticas, cultura, ecosistema e industria y política internacional.[3]

34. La protección del ciberespacio como política de Estado

La doctrina publicada por la Revista Estrategia en 2019 ya reclamaba superar respuestas sectoriales. Rodríguez Cuitiño promovía una mirada integral e interinstitucional y ejercicios capaces de simular escenarios, probar roles y evaluar coordinación.[11]

La Estrategia Nacional posterior recoge una lógica concordante: identificación de IIC, estudio de dependencias, cooperación público-privada, monitoreo, respuesta, recuperación y ejercicios de resiliencia.[3]

La seguridad digital requiere tecnología + organización + normas + personas + inteligencia + planificación estratégica.

Su carácter de política de Estado exige continuidad entre gobiernos, coordinación público-privada, formación de personal, presupuesto, auditorías, ejercicios, cooperación internacional y control democrático.

35. Conclusión

El ciberespacio es una de las estructuras esenciales del Estado contemporáneo. No se confunde con Internet ni constituye jurídicamente una infraestructura homogénea. Reúne redes físicas, sistemas lógicos, comunicaciones, centros de datos, servicios, software, dispositivos industriales, datos y personas.

Dentro de ese ecosistema existen sistemas cuya interrupción puede comprometer energía, telecomunicaciones, salud, transporte, banca, agua potable, seguridad, servicios públicos y defensa. El Derecho uruguayo los reconoce como infraestructuras de información críticas.[2]

La Ley N.º 20.212 creó deberes generales y fiscalización; el Decreto N.º 66/025 definió categorías y obligaciones; el Decreto N.º 275/025 incorporó medidas técnicas; el Decreto N.º 168/026 vinculó incidentes con análisis organizacional; el Marco 5.0 aportó metodología; y la Estrategia 2024-2030 situó la resiliencia de las IIC dentro de la planificación nacional.

Desde la Estrategia Nacional, el ciberespacio puede comprenderse como una meta-infraestructura estratégica. No porque cada dispositivo posea la misma importancia, sino porque una parte creciente de las funciones indispensables depende de sistemas digitales interconectados.

Proteger el ciberespacio no es solamente proteger computadoras: es preservar la capacidad efectiva del Estado y de la sociedad de continuar funcionando frente a una crisis.

Éste es el punto en el que la ciberseguridad deja de ser exclusivamente informática y se convierte en una cuestión de Derecho, Geopolítica y Estrategia Nacional.

Fuentes y referencias

Las normas se enlazan a sus textos oficiales. Las referencias a la Revista Estrategia provienen del ejemplar completo consultado. Las opiniones doctrinarias de sus autores no deben confundirse automáticamente con doctrina oficial del Estado.

  1. Norma Uruguay, Ley N.º 20.212, arts. 78 a 84: obligaciones de ciberseguridad, potestades de AGESIC y Registro Nacional de Incidentes. Texto oficial en IMPO.
  2. Norma Uruguay, Decreto N.º 66/025, de 20 de febrero de 2025: Dirección de Seguridad de la Información, CERTuy, definiciones, deberes, auditorías y Marco de Ciberseguridad. Texto oficial en IMPO.
  3. Política AGESIC, Estrategia Nacional de Ciberseguridad del Uruguay 2024-2030, especialmente pilares de Ciberdefensa e Infraestructuras de Información Críticas. Publicación oficial.
  4. Marco AGESIC, Marco de Ciberseguridad 5.0: funciones Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar; perfiles y madurez. Publicación oficial.
  5. Norma Uruguay, Ley N.º 18.650, Ley Marco de Defensa Nacional. Texto oficial en IMPO.
  6. Antecedente Ministerio de Defensa Nacional, Política de Defensa Nacional — Directivas período 2020-2025, aprobadas por Decreto N.º 371/020. Documento oficial.
  7. Norma Uruguay, Decreto N.º 275/025: medidas de ciberseguridad para la Administración Pública, MFA, accesos remotos, inventario y reducción de exposición. Texto oficial en IMPO.
  8. Norma Uruguay, Decreto N.º 168/026, que incorpora el artículo 20-BIS al Decreto N.º 66/025. Texto oficial en IMPO.
  9. Norma Uruguay, Ley N.º 18.331, arts. 10 y 12: seguridad de los datos y responsabilidad proactiva. Artículo 10 y artículo 12.
  10. Norma penal Uruguay, Ley N.º 20.327 y Código Penal: arts. 297-BIS, 297-TER, 297-QUATER y 358-QUATER. Véanse acceso ilícito, vulneración de datos y daño informático.
  11. Doctrina Centro de Altos Estudios Nacionales (CALEN), Revista Estrategia, Tercera Época, N.º 6, “Infraestructuras críticas y ciberseguridad”, Montevideo, 2019. Artículos citados: María del Rosario Rodríguez Cuitiño, “La protección de infraestructuras críticas como un aspecto de la seguridad integral del Estado”, pp. 7-21; Gustavo Vila, “Los ciberataques como amenazas a las infraestructuras y recursos críticos de un Estado”, pp. 22-40; Mario Moreira, “La protección de infraestructuras críticas o estratégicas, ¿responsabilidad de Seguridad Pública o de Defensa Nacional?”, pp. 41-53; Pablo Camps, “Ciberdefensa y ciberseguridad: nuevas amenazas a la Seguridad Nacional, estructuras nacionales de ciberdefensa, estrategias de ciberseguridad y cooperación interagencias en este ámbito”, pp. 80-93.

Referencias técnicas complementarias

  • NIST, Guide to Operational Technology (OT) Security, Special Publication 800-82 Rev. 3, 2023.
  • ISO/IEC 27001:2022, Information security management systems — Requirements.
  • IEC 62443, serie de normas sobre ciberseguridad de sistemas de automatización y control industrial.
← Volver al inicio