Gobiernos sin recursos ante ataques a infraestructura crítica

La ciberseguridad de infraestructuras críticas enfrenta una brecha creciente entre las amenazas y la capacidad estatal para responder. Un informe oficial de la Asociación Nacional de Directores de Sistemas de Información Estatal (NASCIO), elaborado junto con expertos en ciberinteligencia, advierte que gobiernos estatales y locales carecen de recursos financieros, personal especializado y formación técnica para proteger servicios esenciales. Agua, energía, salud, telecomunicaciones y otras redes vitales quedan expuestas mientras las administraciones intentan modernizar sistemas heredados y sostener equipos de defensa insuficientes.

Infraestructuras críticas bajo presión

La digitalización acelerada de los servicios públicos amplió la superficie expuesta a ataques. Las redes gubernamentales y los sistemas que sostienen servicios esenciales dependen cada vez más de dispositivos conectados y de infraestructuras digitales que pueden quedar al alcance de actores maliciosos.

Durante los últimos meses, agencias de inteligencia detectaron un aumento sostenido de operaciones dirigidas contra dispositivos industriales expuestos en Internet. Entre los actores señalados aparecen grupos vinculados a Irán y otras potencias extranjeras.

El interés se concentra en sistemas cuya interrupción puede afectar servicios básicos. Las plantas potabilizadoras, las redes de distribución eléctrica, los gasoductos, los centros de telecomunicaciones y los hospitales figuran entre los principales objetivos.

El problema de los sistemas heredados

Una parte de la vulnerabilidad está relacionada con la antigüedad de las infraestructuras tecnológicas. Los gobiernos locales deben mantener sistemas heredados que arrastran vulnerabilidades de diseño y, al mismo tiempo, necesitan recursos para modernizarlos.

El problema presupuestario adquiere una dimensión operativa. Los responsables tecnológicos de los gobiernos locales señalan que los fondos disponibles no alcanzan para actualizar esas infraestructuras al ritmo necesario.

La dificultad no reside únicamente en comprar tecnología nueva. La modernización también exige personal capaz de administrar los sistemas, identificar vulnerabilidades y responder ante incidentes.

La brecha de recursos también es humana

La falta de especialistas reduce la capacidad de los gobiernos para sostener centros de operaciones de ciberseguridad. El sector público compite por profesionales con empresas tecnológicas que pueden ofrecer salarios más altos.

Fuga de talento especializado

La competencia salarial provoca una fuga de talento técnico desde las administraciones hacia el sector privado. Los equipos estatales quedan con menos personal especializado para vigilar redes, analizar amenazas y responder ante ataques.

Esta situación genera una relación directa entre presupuesto y capacidad defensiva. Incluso cuando existen planes regionales de ciberseguridad, su aplicación depende de las capacidades disponibles en estados, municipios y organismos locales.

La diferencia entre contar con una estrategia y disponer de equipos capaces de ejecutarla aparece así como uno de los problemas señalados en el diagnóstico.

Una defensa fragmentada

La falta de recursos también aumenta la dependencia de la colaboración público-privada. Ante la ausencia de presupuesto federal directo, distintas regiones recurren a contratistas privados para cubrir necesidades de seguridad.

El resultado es una defensa desigual entre territorios y organismos. Algunas administraciones pueden acceder a capacidades técnicas que otras no tienen, mientras las infraestructuras conectadas mantienen relaciones dentro de una misma cadena de suministro.

La fragmentación adquiere importancia porque una infraestructura crítica no funciona de manera completamente aislada. Los distintos servicios y sistemas mantienen conexiones que amplían la necesidad de coordinación entre organismos.

Ciberdefensa y coordinación entre gobiernos

Las recomendaciones incluidas en el diagnóstico apuntan a reducir esa fragmentación mediante mecanismos comunes de prevención y respuesta.

Notificación rápida de incidentes

Una de las propuestas consiste en establecer mandatos estrictos de notificación. Las entidades responsables de servicios públicos deberían informar los incidentes en cuestión de horas.

La rapidez permitiría detectar una brecha antes de que escale y facilitaría una respuesta coordinada entre los organismos involucrados. Para ello, la notificación tendría que formar parte de las obligaciones de las entidades que administran servicios esenciales.

Plataformas centralizadas de ciberinteligencia

Otra recomendación plantea abandonar la fragmentación municipal mediante plataformas centralizadas de ciberinteligencia. La intención es que las capacidades de protección tengan un alcance homogéneo entre grandes ciudades y regiones rurales.

La centralización busca resolver una diferencia que aparece en varios niveles del problema. Cuando los recursos económicos, humanos y técnicos están distribuidos de manera desigual, también lo está la capacidad de respuesta.

Una infraestructura común de información permitiría concentrar capacidades que hoy dependen de organismos con recursos muy diferentes.

El costo de sostener una infraestructura conectada

La exposición de hospitales, redes eléctricas, plantas de agua y sistemas de telecomunicaciones muestra que la ciberdefensa depende de algo más que herramientas de seguridad informática. También requiere presupuestos suficientes, profesionales especializados, sistemas actualizados y mecanismos de coordinación.

La digitalización amplía las capacidades de los servicios públicos, pero también aumenta la cantidad de sistemas que los gobiernos deben proteger. Cuando esos sistemas utilizan tecnología heredada y equipos reducidos, la distancia entre la importancia del servicio y la capacidad disponible para defenderlo puede crecer.

Por eso, las medidas propuestas combinan obligaciones de notificación, coordinación institucional y plataformas comunes. Cada una aborda una parte distinta de la misma dificultad operativa.

La seguridad de las infraestructuras críticas queda así vinculada a la capacidad de los gobiernos para sostener recursos técnicos de manera continua. La protección de servicios esenciales depende también de quién puede mantener esos recursos y durante cuánto tiempo, una cuestión que afecta tanto a la administración directa como a los proveedores privados que participan en su defensa.